Cheval de troie win32:vundo@dll

Résolu
Bonjour, avast vient de me signaler un cheval de troie sur mon pc. J'ai fait un scan sur mon pc et il ne me le retrouve pas car je l'ai mis en quarantaine. J'ai téléchargé Spybot qui ne trouve rien non plus. Et une heure après, avast me resignale le même phénoméne. je n'y connais pas grand chose en virus... Est-ce que quelqu'un pourrait m'aider s'il vous plaît ?
Configuration: Windows XP
Firefox 2.0.0.14

29 réponses

Résumé de la discussion

Le fil aborde une alerte de cheval de Troie signalée par Avast sur PC Windows XP avec Firefox, où le scan place la menace en quarantaine et où le phénomène réapparaît après une heure. Plusieurs réponses recommandent des outils de diagnostic et de désinfection comme Malwarebytes, ComboFix, VundoFix, VirtumundoBeGone et HijackThis, accompagnés de procédures en mode sans échec et d'examens de rapports. Des conseils insistent sur la désactivation temporaire des protections, la création de fichiers rapport et leur envoi pour analyse, puis le redémarrage et une vérification post-nettoyage afin d'éviter les récidives. En cas d’erreurs ou de redémarrages imprévus, plusieurs messages indiquent que ces étapes peuvent être normales et que l’échange de rapports aide l’analyse sans conclure à une résolution.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    Salut,
    fait exactement ce qui suit :
    Télécharges et instales le logiciel HijackThis :

    ftp://ftp.commentcamarche.com/download/HJTInstall.exe

    Important :
    1-Faire un click droit sur le lien ci-dessus et choisir "enregistrer la cible sous ... " et renommer Hijackthis en "thejack" .

    Cliker sur thejack.exe pour lancer l'instale . laisses toi guider et instale le à l'endroit par défaut ( C\: programme file \ ) .
    A la fin tu doit avoir un raccouci sur ton bureau et aussi un cheminement comme : "C:\ programme file\Trend Micro\HijackThis\HijackThis.exe " .

    2-Renommer le prg HijackThis :
    dans "C:\ programme file\Trend Micro\HijackThis\HijackThis.exe", clik droit sur ce dernier et choisis "renommer" : tapes monjack et valide .

    tuto pour l’utiliser
    regarde ici c'est parfaitement expliqué en images
    http://perso.orange.fr/rginformatique/section%20virus/demohijack.htm

    !!Déconnectes toi et fermes toute tes applications en cours !!

    Double clik sur le raccourci du bureau,
    Fais un scan monjack (ou HijackThis renommé) et postes le rapport générer pour analyse ...
    1
    1. Contributeur sécurité
      Télécharges Vundofix.exe (par Atribune) sur ton Bureau.
      http://www.atribune.org/ccount/click.php?id=4

      !!Ce déconnecter et fermer toute ces applications le temps de la manipe !!

      Double-cliquer sur VundoFix.exe afin de le lancer.
      Cliquer sur le bouton Scan for Vundo.

      Lorsque le scan est complété, cliquer sur le bouton fix Vundo.

      Une invite de commande demandera si l’on souhaite supprimer les fichiers, cliquer sur YES

      Après avoir cliqué "YES", le Bureau disparaîtra un moment lors de la suppression des fichiers.
      Une nouvelle invite de commande annoncera que le PC devra s'éteindre ("shutdown"). Cliquer sur OK , puis laisser le redémarrer.

      Le contenu du rapport est situé dans C:\vundofix.txt : postes ce rapport avec aussi un nouveau rapport Hijackthis pour annalyse .
      1
      1. Contributeur sécurité
        très bien ,
        suprimes tout ce que Avast à en quarantaine ( via celle-ci bien sur....)

        ensuite fait ce-ci:
        Télécharges VirtumundoBegone sur ton bureau:
        http://secured2k.home.comcast.net/tools/VirtumundoBeGone.exe

        !!Ce déconnecter et fermer toute ces applications le temps de la manipe !!

        Double cliquer sur VirtumundoBeGone.exe et suivre les instructions.
        Une fois terminé, redémarrer le PC, le rapport VBG.TXT sera crée sur le bureau .
        (Si un message Ecran bleu "Erreur fatale" apparaît, pas d’inquiétude car c'est normal et attendu).

        Postes le rapport VBG accompagné d'un nouveau rapport Hijackthis pour analyse ...
        1
        1. Contributeur sécurité
          Bon ... les choses s'éclaircissent .

          On vas proccèder autrement :
          Télécharges MalwareByte's : ftp://ftp.commentcamarche.com/download/mbam-setup.exe
          un tuto sympa : https://forum.pcastuces.com/sujet.asp?f=31&s=3

          Instales le et mets le à jour .

          Puis redémarres en mode sans échec :
          Comment aller en Mode sans échec
          1) Redémarre ton ordi
          2) Tapote la touche F8 immédiatement, (F5 sur certains PC) juste après le "Bip"
          3) Tu verras un écran avec options de démarrage apparaître
          4) Choisis la première option : Sans Échec, et valide avec "Entrée"
          5) Choisis ton compte habituel, et non Administrateur (si besoin ... )

          branche bien tout tes lecteur externes ( clé usb , disk durs externes ...)
          Lances Malwarebyte's .

          Fais un scan dit "complet" ( sélectionnes bien tout tes disks avant le scan ) et supprimes tout ce qu'il peut trouver ...

          Redémarres ton PC (mode normal ).

          Postes le rapport sauvegardé après la supression des objets infectés (dans l'onglet "rapport/log") accompagné d'un nouvel hijackthis ...
          1
          1. Contributeur sécurité
            refait cette manipe svp :
            !!Ce déconnecter, désactive Avast et fermer toute ces applications le temps de la manipe !!

            Double cliquer sur VirtumundoBeGone.exe et suivre les instructions.
            Une fois terminé, redémarrer le PC, le rapport VBG.TXT sera crée sur le bureau .
            (Si un message Ecran bleu "Erreur fatale" apparaît, pas d’inquiétude car c'est normal et attendu).

            Postes le rapport VBG accompagné d'un nouveau rapport Hijackthis pour analyse ...
            1
            1. Contributeur sécurité
              Très bien , cette fois ci cela à fonctionné ^^

              Maintenant fait exactement ce qui va suivre :
              Télécharges ComboFix (par sUBs) sur ton Bureau :
              http://download.bleepingcomputer.com/sUBs/ComboFix.exe <--- clik droit sur ce lien et choisis "enregistrer la cible sous ... " : dans la fenêtre qui s'ouvre tape C-Fix et valide .

              !! déconnectes toi,fermes tes applications en cours et DESACTIVES TES DEFENCES (anti-virus, guardes anti spy-ware, pare-feu) le temps de la manipe , tu les réactiveras après !!
              --->Important : si tu rencontres des difficultés à ce niveau là, fais m'en part avant de poursuivre ...

              Ensuite :
              double-cliques C-Fix.exe ( = combofix.exe ) .

              Appuyes sur la touche Y (Yes) pour démarrer le scan .

              Attention : n'utilise pas ta souris ni ton clavier (ni un autre système de pointage) pendant que le programme tourne. Cela pourrait figer l'ordi.
              ---> si un message d'erreur windows apparait à un momment , clik sur la croix en haut à droite de la fenêtre pour la fermer ( et pas sur autre chose ! )

              Le rapport sera crée dans: C:\Combofix.txt

              Postes le rapport combo fix et un nouveau rapport hijackthis pour analyse ...

              Tuto ( aide ) ici : https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix
              1
              1. Contributeur sécurité
                Bon boulot , on continue ...
                1-Crée un doc texte sur ton bureau :
                pointes ta souris sur ton bureau , click droit : vas dans "nouveau" et choisis "document texte" .

                Ensuite copie/colle le texte ci-dessous ( et rien d'autre!) dans le fichier texte que tu viens de crée :

                File::
                C:\WINDOWS\system32\mlJBSjge.dll.vir

                Folder::
                C:\VundoFix Backups


                Puis vas dans "fichier" et choisis "enregistrer sous ..." et tu le nommes exactement ainsi :
                CFScript puis valides ...

                2-Nettoyage :
                !!Déconnectes toi,fermes toute tes application et désactive ton antivirus le temps de la manipe ( tu le réactiveras après ) !!

                --->Sur ton bureau, fais un glisser avec ta souris le fichier CFScript sur l'icone de ComboFix.exe .

                (Regarde ici : http://i261.photobucket.com/albums/ii49/Malekal_morte/CFScript.gif )

                Cette manipulation va relancer combofix .
                --> Une fenêtre bleue va apparaître: au message qui apparaît "Type 1 to continue, or 2 to abort" : tape 1 puis valide.

                Puis patientes le temps du scan.( Le Bureau va disparaître à plusieurs reprises : c'est normal!)

                !!Ne touche à rien tant que le scan n'est pas terminé !!

                Note : en fin de scan, il est possible que ComboFix ait besoin de redémarrer le PC pour finaliser la désinfection, laisses-le faire.

                Une fois le scan achevé, un rapport va s'afficher : postes le pour contrôler ....
                1
                1. Merci beaucoup, j'espère ne pas avoir à revenir ici.
                  En tout cas, je sais que je serai bien aidé :D

                  Bonne journée à toi aussi.
                  1
                  1. J'ai le meme probleme avast me supprime plein de fichiers dll en ce moment et du coup j'ai plein de messages d'erraur au demarage...!
                    0
                    1. Contributeur sécurité
                      Salut greg19,
                      crées ton propre sujet svp , cela évitera de tout mélanger entre le sujet traité ici et ton propre prb , un autre helper t'aidera ... Exposes y clairement tes soucis et accompagne le tout d'un rapport Hijackthis comme je l'ai indiquer ci-dessus ...

                      Bonne chance à toi ...^^
                      0
                  2. Tout d'abord, merci pour la réponse très très rapide et les explications très explicites !!!!

                    Voilà le résultat :

                    Logfile of Trend Micro HijackThis v2.0.2
                    Scan saved at 20:45:49, on 25/05/2008
                    Platform: Windows XP SP2 (WinNT 5.01.2600)
                    MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
                    Boot mode: Normal

                    Running processes:
                    C:\WINDOWS\System32\smss.exe
                    C:\WINDOWS\system32\winlogon.exe
                    C:\WINDOWS\system32\services.exe
                    C:\WINDOWS\system32\lsass.exe
                    C:\WINDOWS\system32\Ati2evxx.exe
                    C:\WINDOWS\system32\svchost.exe
                    C:\WINDOWS\System32\svchost.exe
                    C:\Program Files\Ahead\InCD\InCDsrv.exe
                    C:\WINDOWS\system32\Ati2evxx.exe
                    C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                    C:\Program Files\Alwil Software\Avast4\ashServ.exe
                    C:\WINDOWS\system32\spoolsv.exe
                    C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
                    C:\Program Files\Bonjour\mDNSResponder.exe
                    C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                    C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                    C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
                    C:\Program Files\CyberLink DVD Solution\PowerDVD\PDVDServ.exe
                    C:\Program Files\Ahead\InCD\InCD.exe
                    C:\WINDOWS\system32\nvraidservice.exe
                    C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                    C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe
                    C:\WINDOWS\SOUNDMAN.EXE
                    C:\WINDOWS\system32\ctfmon.exe
                    C:\Program Files\Messenger\msmsgs.exe
                    C:\WINDOWS\system32\wbem\unsecapp.exe
                    C:\WINDOWS\explorer.exe
                    C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
                    C:\WINDOWS\system32\ZoneLabs\vsmon.exe
                    C:\Program Files\Trend Micro\HijackThis\monjack.exe

                    R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
                    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                    O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
                    O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
                    O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
                    O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
                    O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
                    O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\CyberLink DVD Solution\PowerDVD\PDVDServ.exe"
                    O4 - HKLM\..\Run: [InCD] C:\Program Files\Ahead\InCD\InCD.exe
                    O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
                    O4 - HKLM\..\Run: [NVRaidService] C:\WINDOWS\system32\nvraidservice.exe
                    O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                    O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
                    O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe"
                    O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
                    O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
                    O4 - HKCU\..\Run: [AlcoholAutomount] "C:\Program Files\Alcohol Soft\Alcohol 120\axcmd.exe" /automount
                    O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
                    O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
                    O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
                    O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
                    O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
                    O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
                    O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
                    O8 - Extra context menu item: Add to AMV Converter... - C:\Program Files\MP3 Player Utilities 4.18\AMVConverter\grab.html
                    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
                    O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
                    O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
                    O9 - Extra 'Tools' menuitem: Spybot - Search && Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
                    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                    O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                    O12 - Plugin for .spop: C:\Program Files\Internet Explorer\Plugins\NPDocBox.dll
                    O17 - HKLM\System\CCS\Services\Tcpip\..\{54E43026-6EB4-4382-8F35-5EB474899D99}: NameServer = 212.27.53.252,212.27.54.252
                    O17 - HKLM\System\CS1\Services\Tcpip\..\{54E43026-6EB4-4382-8F35-5EB474899D99}: NameServer = 212.27.53.252,212.27.54.252
                    O17 - HKLM\System\CS2\Services\Tcpip\..\{54E43026-6EB4-4382-8F35-5EB474899D99}: NameServer = 212.27.53.252,212.27.54.252
                    O20 - Winlogon Notify: mlJBSjge - C:\WINDOWS\SYSTEM32\mlJBSjge.dll
                    O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
                    O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                    O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\system32\Ati2evxx.exe
                    O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
                    O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
                    O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                    O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                    O23 - Service: Service Bonjour (Bonjour Service) - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
                    O23 - Service: InCD Helper (InCDsrv) - Nero AG - C:\Program Files\Ahead\InCD\InCDsrv.exe
                    O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
                    0
                    1. Je viens de faire toute la manip' mais il n'a rien trouvé et donc n'a pas redémarré l'ordi.

                      Je mets quand même le texte qu'il indique :

                      VundoFix V7.0.5

                      Scan started at 21:10:17 25/05/2008

                      Listing files found while scanning....

                      No infected files were found.

                      Et avec l'autre logiciel, ça donne ça :

                      Logfile of Trend Micro HijackThis v2.0.2
                      Scan saved at 21:15:15, on 25/05/2008
                      Platform: Windows XP SP2 (WinNT 5.01.2600)
                      MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
                      Boot mode: Normal

                      Running processes:
                      C:\WINDOWS\System32\smss.exe
                      C:\WINDOWS\system32\winlogon.exe
                      C:\WINDOWS\system32\services.exe
                      C:\WINDOWS\system32\lsass.exe
                      C:\WINDOWS\system32\Ati2evxx.exe
                      C:\WINDOWS\system32\svchost.exe
                      C:\WINDOWS\System32\svchost.exe
                      C:\Program Files\Ahead\InCD\InCDsrv.exe
                      C:\WINDOWS\system32\Ati2evxx.exe
                      C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                      C:\Program Files\Alwil Software\Avast4\ashServ.exe
                      C:\WINDOWS\system32\spoolsv.exe
                      C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
                      C:\Program Files\Bonjour\mDNSResponder.exe
                      C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                      C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                      C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
                      C:\Program Files\CyberLink DVD Solution\PowerDVD\PDVDServ.exe
                      C:\Program Files\Ahead\InCD\InCD.exe
                      C:\WINDOWS\system32\nvraidservice.exe
                      C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                      C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe
                      C:\WINDOWS\SOUNDMAN.EXE
                      C:\WINDOWS\system32\ctfmon.exe
                      C:\Program Files\Messenger\msmsgs.exe
                      C:\WINDOWS\system32\wbem\unsecapp.exe
                      C:\WINDOWS\explorer.exe
                      C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
                      C:\WINDOWS\system32\ZoneLabs\vsmon.exe
                      C:\Program Files\Trend Micro\HijackThis\monjack.exe

                      R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
                      R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                      O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
                      O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
                      O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
                      O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
                      O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
                      O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\CyberLink DVD Solution\PowerDVD\PDVDServ.exe"
                      O4 - HKLM\..\Run: [InCD] C:\Program Files\Ahead\InCD\InCD.exe
                      O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
                      O4 - HKLM\..\Run: [NVRaidService] C:\WINDOWS\system32\nvraidservice.exe
                      O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                      O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
                      O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe"
                      O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
                      O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
                      O4 - HKCU\..\Run: [AlcoholAutomount] "C:\Program Files\Alcohol Soft\Alcohol 120\axcmd.exe" /automount
                      O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
                      O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
                      O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
                      O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
                      O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
                      O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
                      O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
                      O8 - Extra context menu item: Add to AMV Converter... - C:\Program Files\MP3 Player Utilities 4.18\AMVConverter\grab.html
                      O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
                      O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
                      O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
                      O9 - Extra 'Tools' menuitem: Spybot - Search && Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
                      O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                      O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                      O12 - Plugin for .spop: C:\Program Files\Internet Explorer\Plugins\NPDocBox.dll
                      O17 - HKLM\System\CCS\Services\Tcpip\..\{54E43026-6EB4-4382-8F35-5EB474899D99}: NameServer = 212.27.53.252,212.27.54.252
                      O17 - HKLM\System\CS1\Services\Tcpip\..\{54E43026-6EB4-4382-8F35-5EB474899D99}: NameServer = 212.27.53.252,212.27.54.252
                      O17 - HKLM\System\CS2\Services\Tcpip\..\{54E43026-6EB4-4382-8F35-5EB474899D99}: NameServer = 212.27.53.252,212.27.54.252
                      O20 - Winlogon Notify: mlJBSjge - C:\WINDOWS\SYSTEM32\mlJBSjge.dll
                      O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
                      O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                      O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\system32\Ati2evxx.exe
                      O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
                      O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
                      O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                      O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                      O23 - Service: Service Bonjour (Bonjour Service) - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
                      O23 - Service: InCD Helper (InCDsrv) - Nero AG - C:\Program Files\Ahead\InCD\InCDsrv.exe
                      O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
                      0
                      1. Je précise que depuis qu'avast me l'a détecté, toutes les heures pile poil il réapparait....

                        Oups, j'avais pas vu le nouveau message, je fais tout ça de suite, merci encore de ta patience. :D
                        0
                        1. Le démarrage du pc fait peur !!!

                          Voilà le résultat :

                          [05/25/2008, 21:28:38] - VirtumundoBeGone v1.5 ( "C:\Setup\VirtumundoBeGone.exe" )
                          [05/25/2008, 21:28:43] - Detected System Information:
                          [05/25/2008, 21:28:43] - Windows Version: 5.1.2600, Service Pack 2
                          [05/25/2008, 21:28:43] - Current Username: minouche (Admin)
                          [05/25/2008, 21:28:43] - Windows is in NORMAL mode.
                          [05/25/2008, 21:28:43] - Searching for Browser Helper Objects:
                          [05/25/2008, 21:28:43] - BHO 1: {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} (AcroIEHlprObj Class)
                          [05/25/2008, 21:28:43] - BHO 2: {53707962-6F74-2D53-2644-206D7942484F} (Spybot-S&D IE Protection)
                          [05/25/2008, 21:28:43] - BHO 3: {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} (SSVHelper Class)
                          [05/25/2008, 21:28:43] - BHO 4: {7E853D72-626A-48EC-A868-BA8D5E23E045} ()
                          [05/25/2008, 21:28:43] - WARNING: BHO has no default name. Checking for Winlogon reference.
                          [05/25/2008, 21:28:43] - No filename found. Continuing.
                          [05/25/2008, 21:28:43] - Finished Searching Browser Helper Objects
                          [05/25/2008, 21:28:43] - Finishing up...
                          [05/25/2008, 21:28:44] - Nothing found! Exiting...

                          Et le résultat de Hijackthis :

                          Logfile of Trend Micro HijackThis v2.0.2
                          Scan saved at 21:33:01, on 25/05/2008
                          Platform: Windows XP SP2 (WinNT 5.01.2600)
                          MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
                          Boot mode: Normal

                          Running processes:
                          C:\WINDOWS\System32\smss.exe
                          C:\WINDOWS\system32\winlogon.exe
                          C:\WINDOWS\system32\services.exe
                          C:\WINDOWS\system32\lsass.exe
                          C:\WINDOWS\system32\Ati2evxx.exe
                          C:\WINDOWS\system32\svchost.exe
                          C:\WINDOWS\System32\svchost.exe
                          C:\Program Files\Ahead\InCD\InCDsrv.exe
                          C:\WINDOWS\system32\ZoneLabs\vsmon.exe
                          C:\WINDOWS\system32\Ati2evxx.exe
                          C:\WINDOWS\Explorer.EXE
                          C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                          C:\Program Files\Alwil Software\Avast4\ashServ.exe
                          C:\WINDOWS\system32\spoolsv.exe
                          C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
                          C:\Program Files\Bonjour\mDNSResponder.exe
                          C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                          C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                          C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
                          C:\Program Files\CyberLink DVD Solution\PowerDVD\PDVDServ.exe
                          C:\Program Files\Ahead\InCD\InCD.exe
                          C:\WINDOWS\system32\nvraidservice.exe
                          C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                          C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
                          C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe
                          C:\WINDOWS\SOUNDMAN.EXE
                          C:\WINDOWS\system32\ctfmon.exe
                          C:\Program Files\Messenger\msmsgs.exe
                          C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
                          C:\WINDOWS\system32\wbem\unsecapp.exe
                          C:\WINDOWS\system32\wuauclt.exe
                          C:\Program Files\Trend Micro\HijackThis\monjack.exe

                          R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
                          R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                          O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
                          O2 - BHO: (no name) - {0CF5D165-517E-48B6-B3C7-3054A24F8BF6} - C:\WINDOWS\system32\mlJBSjge.dll
                          O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
                          O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
                          O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
                          O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
                          O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\CyberLink DVD Solution\PowerDVD\PDVDServ.exe"
                          O4 - HKLM\..\Run: [InCD] C:\Program Files\Ahead\InCD\InCD.exe
                          O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
                          O4 - HKLM\..\Run: [NVRaidService] C:\WINDOWS\system32\nvraidservice.exe
                          O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                          O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
                          O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe"
                          O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
                          O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
                          O4 - HKCU\..\Run: [AlcoholAutomount] "C:\Program Files\Alcohol Soft\Alcohol 120\axcmd.exe" /automount
                          O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
                          O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
                          O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
                          O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
                          O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
                          O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
                          O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
                          O8 - Extra context menu item: Add to AMV Converter... - C:\Program Files\MP3 Player Utilities 4.18\AMVConverter\grab.html
                          O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
                          O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
                          O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
                          O9 - Extra 'Tools' menuitem: Spybot - Search && Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
                          O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                          O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                          O12 - Plugin for .spop: C:\Program Files\Internet Explorer\Plugins\NPDocBox.dll
                          O17 - HKLM\System\CCS\Services\Tcpip\..\{54E43026-6EB4-4382-8F35-5EB474899D99}: NameServer = 212.27.53.252,212.27.54.252
                          O17 - HKLM\System\CS1\Services\Tcpip\..\{54E43026-6EB4-4382-8F35-5EB474899D99}: NameServer = 212.27.53.252,212.27.54.252
                          O17 - HKLM\System\CS2\Services\Tcpip\..\{54E43026-6EB4-4382-8F35-5EB474899D99}: NameServer = 212.27.53.252,212.27.54.252
                          O20 - Winlogon Notify: mlJBSjge - C:\WINDOWS\SYSTEM32\mlJBSjge.dll
                          O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
                          O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                          O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\system32\Ati2evxx.exe
                          O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
                          O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
                          O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                          O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                          O23 - Service: Service Bonjour (Bonjour Service) - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
                          O23 - Service: InCD Helper (InCDsrv) - Nero AG - C:\Program Files\Ahead\InCD\InCDsrv.exe
                          O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
                          0
                          1. Au démarrage, Windows XP me disait qu'il y avait un probléme avec un fichier que j'ai voulu mettre sur une clé USB tout à l'heure. Mais mon pc a planté en même temps et du coup je n'arrivais pas à l'effacer de ma clé. Ca viendrait de ça ?
                            0
                            1. Ayé, je viens de faire la manip'.

                              Le rapport est :

                              Malwarebytes' Anti-Malware 1.12
                              Version de la base de données: 786

                              Type de recherche: Examen complet (C:\|)
                              Eléments examinés: 60362
                              Temps écoulé: 9 minute(s), 15 second(s)

                              Processus mémoire infecté(s): 0
                              Module(s) mémoire infecté(s): 1
                              Clé(s) du Registre infectée(s): 3
                              Valeur(s) du Registre infectée(s): 1
                              Elément(s) de données du Registre infecté(s): 0
                              Dossier(s) infecté(s): 0
                              Fichier(s) infecté(s): 1

                              Processus mémoire infecté(s):
                              (Aucun élément nuisible détecté)

                              Module(s) mémoire infecté(s):
                              C:\WINDOWS\system32\mlJBSjge.dll (Trojan.Vundo) -> Unloaded module successfully.

                              Clé(s) du Registre infectée(s):
                              HKEY_CLASSES_ROOT\CLSID\{0cf5d165-517e-48b6-b3c7-3054a24f8bf6} (Trojan.Vundo) -> Delete on reboot.
                              HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{0cf5d165-517e-48b6-b3c7-3054a24f8bf6} (Trojan.Vundo) -> Delete on reboot.
                              HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\mljbsjge (Trojan.Vundo) -> Delete on reboot.

                              Valeur(s) du Registre infectée(s):
                              HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{0cf5d165-517e-48b6-b3c7-3054a24f8bf6} (Trojan.Vundo) -> Delete on reboot.

                              Elément(s) de données du Registre infecté(s):
                              (Aucun élément nuisible détecté)

                              Dossier(s) infecté(s):
                              (Aucun élément nuisible détecté)

                              Fichier(s) infecté(s):
                              C:\WINDOWS\system32\mlJBSjge.dll (Trojan.Vundo) -> Delete on reboot.

                              Pour hijackthis, c'est :

                              Logfile of Trend Micro HijackThis v2.0.2
                              Scan saved at 22:15:27, on 25/05/2008
                              Platform: Windows XP SP2 (WinNT 5.01.2600)
                              MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
                              Boot mode: Normal

                              Running processes:
                              C:\WINDOWS\System32\smss.exe
                              C:\WINDOWS\system32\winlogon.exe
                              C:\WINDOWS\system32\services.exe
                              C:\WINDOWS\system32\lsass.exe
                              C:\WINDOWS\system32\Ati2evxx.exe
                              C:\WINDOWS\system32\svchost.exe
                              C:\WINDOWS\System32\svchost.exe
                              C:\Program Files\Ahead\InCD\InCDsrv.exe
                              C:\WINDOWS\system32\ZoneLabs\vsmon.exe
                              C:\WINDOWS\system32\Ati2evxx.exe
                              C:\WINDOWS\Explorer.EXE
                              C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                              C:\Program Files\Alwil Software\Avast4\ashServ.exe
                              C:\WINDOWS\system32\spoolsv.exe
                              C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
                              C:\Program Files\Bonjour\mDNSResponder.exe
                              C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                              C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                              C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
                              C:\Program Files\CyberLink DVD Solution\PowerDVD\PDVDServ.exe
                              C:\Program Files\Ahead\InCD\InCD.exe
                              C:\WINDOWS\system32\nvraidservice.exe
                              C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                              C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
                              C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe
                              C:\WINDOWS\SOUNDMAN.EXE
                              C:\WINDOWS\system32\ctfmon.exe
                              C:\Program Files\Messenger\msmsgs.exe
                              C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
                              C:\WINDOWS\system32\wbem\unsecapp.exe
                              C:\WINDOWS\system32\wuauclt.exe
                              C:\Program Files\Mozilla Firefox\firefox.exe
                              C:\Program Files\Trend Micro\HijackThis\monjack.exe

                              R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
                              R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                              O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
                              O2 - BHO: (no name) - {0CF5D165-517E-48B6-B3C7-3054A24F8BF6} - C:\WINDOWS\system32\mlJBSjge.dll
                              O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
                              O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
                              O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
                              O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
                              O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\CyberLink DVD Solution\PowerDVD\PDVDServ.exe"
                              O4 - HKLM\..\Run: [InCD] C:\Program Files\Ahead\InCD\InCD.exe
                              O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
                              O4 - HKLM\..\Run: [NVRaidService] C:\WINDOWS\system32\nvraidservice.exe
                              O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                              O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
                              O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe"
                              O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
                              O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
                              O4 - HKCU\..\Run: [AlcoholAutomount] "C:\Program Files\Alcohol Soft\Alcohol 120\axcmd.exe" /automount
                              O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
                              O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
                              O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
                              O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
                              O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
                              O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
                              O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
                              O8 - Extra context menu item: Add to AMV Converter... - C:\Program Files\MP3 Player Utilities 4.18\AMVConverter\grab.html
                              O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
                              O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
                              O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
                              O9 - Extra 'Tools' menuitem: Spybot - Search && Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
                              O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                              O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                              O12 - Plugin for .spop: C:\Program Files\Internet Explorer\Plugins\NPDocBox.dll
                              O17 - HKLM\System\CCS\Services\Tcpip\..\{54E43026-6EB4-4382-8F35-5EB474899D99}: NameServer = 212.27.53.252,212.27.54.252
                              O17 - HKLM\System\CS1\Services\Tcpip\..\{54E43026-6EB4-4382-8F35-5EB474899D99}: NameServer = 212.27.53.252,212.27.54.252
                              O17 - HKLM\System\CS2\Services\Tcpip\..\{54E43026-6EB4-4382-8F35-5EB474899D99}: NameServer = 212.27.53.252,212.27.54.252
                              O20 - Winlogon Notify: mlJBSjge - C:\WINDOWS\SYSTEM32\mlJBSjge.dll
                              O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
                              O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                              O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\system32\Ati2evxx.exe
                              O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
                              O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
                              O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                              O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                              O23 - Service: Service Bonjour (Bonjour Service) - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
                              O23 - Service: InCD Helper (InCDsrv) - Nero AG - C:\Program Files\Ahead\InCD\InCDsrv.exe
                              O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
                              0
                              1. C'est balaise tout ce que l'on peut faire.
                                Je comprend pas grand chose à ce que je fais, mais je suis contente déjà qu'il est retrouvé la trace du Troyen.
                                Dans 2 minutes je vais avoir encore le message d'avast....
                                0
                                1. J'essaye d'aller au plus vite, pour ne pas prendre trop de ton temps..

                                  Le rapport VirtumundoBeGone est :

                                  [05/25/2008, 21:28:38] - VirtumundoBeGone v1.5 ( "C:\Setup\VirtumundoBeGone.exe" )
                                  [05/25/2008, 21:28:43] - Detected System Information:
                                  [05/25/2008, 21:28:43] - Windows Version: 5.1.2600, Service Pack 2
                                  [05/25/2008, 21:28:43] - Current Username: minouche (Admin)
                                  [05/25/2008, 21:28:43] - Windows is in NORMAL mode.
                                  [05/25/2008, 21:28:43] - Searching for Browser Helper Objects:
                                  [05/25/2008, 21:28:43] - BHO 1: {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} (AcroIEHlprObj Class)
                                  [05/25/2008, 21:28:43] - BHO 2: {53707962-6F74-2D53-2644-206D7942484F} (Spybot-S&D IE Protection)
                                  [05/25/2008, 21:28:43] - BHO 3: {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} (SSVHelper Class)
                                  [05/25/2008, 21:28:43] - BHO 4: {7E853D72-626A-48EC-A868-BA8D5E23E045} ()
                                  [05/25/2008, 21:28:43] - WARNING: BHO has no default name. Checking for Winlogon reference.
                                  [05/25/2008, 21:28:43] - No filename found. Continuing.
                                  [05/25/2008, 21:28:43] - Finished Searching Browser Helper Objects
                                  [05/25/2008, 21:28:43] - Finishing up...
                                  [05/25/2008, 21:28:44] - Nothing found! Exiting...

                                  [05/25/2008, 22:27:20] - VirtumundoBeGone v1.5 ( "C:\Setup\VirtumundoBeGone.exe" )
                                  [05/25/2008, 22:27:22] - Detected System Information:
                                  [05/25/2008, 22:27:22] - Windows Version: 5.1.2600, Service Pack 2
                                  [05/25/2008, 22:27:22] - Current Username: minouche (Admin)
                                  [05/25/2008, 22:27:22] - Windows is in NORMAL mode.
                                  [05/25/2008, 22:27:22] - Searching for Browser Helper Objects:
                                  [05/25/2008, 22:27:22] - BHO 1: {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} (AcroIEHlprObj Class)
                                  [05/25/2008, 22:27:23] - BHO 2: {0CF5D165-517E-48B6-B3C7-3054A24F8BF6} ()
                                  [05/25/2008, 22:27:23] - WARNING: BHO has no default name. Checking for Winlogon reference.
                                  [05/25/2008, 22:27:23] - Checking for HKLM\...\Winlogon\Notify\mlJBSjge
                                  [05/25/2008, 22:27:23] - Found: HKLM\...\Winlogon\Notify\mlJBSjge - This is probably Virtumundo.
                                  [05/25/2008, 22:27:23] - Assigning {0CF5D165-517E-48B6-B3C7-3054A24F8BF6} MSEvents Object
                                  [05/25/2008, 22:27:23] - BHO list has been changed! Starting over...
                                  [05/25/2008, 22:27:23] - BHO 1: {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} (AcroIEHlprObj Class)
                                  [05/25/2008, 22:27:23] - BHO 2: {0CF5D165-517E-48B6-B3C7-3054A24F8BF6} (MSEvents Object)
                                  [05/25/2008, 22:27:23] - ALERT: Found MSEvents Object!
                                  [05/25/2008, 22:27:23] - BHO 3: {53707962-6F74-2D53-2644-206D7942484F} (Spybot-S&D IE Protection)
                                  [05/25/2008, 22:27:23] - BHO 4: {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} (SSVHelper Class)
                                  [05/25/2008, 22:27:23] - BHO 5: {7E853D72-626A-48EC-A868-BA8D5E23E045} ()
                                  [05/25/2008, 22:27:23] - WARNING: BHO has no default name. Checking for Winlogon reference.
                                  [05/25/2008, 22:27:23] - No filename found. Continuing.
                                  [05/25/2008, 22:27:23] - Finished Searching Browser Helper Objects
                                  [05/25/2008, 22:27:23] - *** Detected MSEvents Object
                                  [05/25/2008, 22:27:23] - Trying to remove MSEvents Object...
                                  [05/25/2008, 22:27:24] - Terminating Process: IEXPLORE.EXE
                                  [05/25/2008, 22:27:24] - Terminating Process: RUNDLL32.EXE
                                  [05/25/2008, 22:27:25] - Disabling Automatic Shell Restart
                                  [05/25/2008, 22:27:25] - Terminating Process: EXPLORER.EXE
                                  [05/25/2008, 22:27:25] - Suspending the NT Session Manager System Service
                                  [05/25/2008, 22:27:25] - Terminating Windows NT Logon/Logoff Manager
                                  [05/25/2008, 22:27:26] - Re-enabling Automatic Shell Restart
                                  [05/25/2008, 22:27:26] - File to disable: C:\WINDOWS\system32\mlJBSjge.dll
                                  [05/25/2008, 22:27:26] - Renaming C:\WINDOWS\system32\mlJBSjge.dll -> C:\WINDOWS\system32\mlJBSjge.dll.vir
                                  [05/25/2008, 22:27:26] - File successfully renamed!
                                  [05/25/2008, 22:27:26] - Removing HKLM\...\Browser Helper Objects\{0CF5D165-517E-48B6-B3C7-3054A24F8BF6}
                                  [05/25/2008, 22:27:26] - Removing HKCR\CLSID\{0CF5D165-517E-48B6-B3C7-3054A24F8BF6}
                                  [05/25/2008, 22:27:26] - Adding Kill Bit for ActiveX for GUID: {0CF5D165-517E-48B6-B3C7-3054A24F8BF6}
                                  [05/25/2008, 22:27:26] - Deleting ATLEvents/MSEvents Registry entries
                                  [05/25/2008, 22:27:26] - Removing HKLM\...\Winlogon\Notify\mlJBSjge
                                  [05/25/2008, 22:27:26] - Searching for Browser Helper Objects:
                                  [05/25/2008, 22:27:26] - BHO 1: {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} (AcroIEHlprObj Class)
                                  [05/25/2008, 22:27:26] - BHO 2: {53707962-6F74-2D53-2644-206D7942484F} (Spybot-S&D IE Protection)
                                  [05/25/2008, 22:27:26] - BHO 3: {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} (SSVHelper Class)
                                  [05/25/2008, 22:27:26] - BHO 4: {7E853D72-626A-48EC-A868-BA8D5E23E045} ()
                                  [05/25/2008, 22:27:26] - WARNING: BHO has no default name. Checking for Winlogon reference.
                                  [05/25/2008, 22:27:26] - No filename found. Continuing.
                                  [05/25/2008, 22:27:26] - Finished Searching Browser Helper Objects
                                  [05/25/2008, 22:27:26] - Finishing up...
                                  [05/25/2008, 22:27:26] - A restart is needed.
                                  [05/25/2008, 22:27:35] - Attempting to Restart via STOP error (Blue Screen!)

                                  [05/25/2008, 22:33:10] - VirtumundoBeGone v1.5 ( "C:\Setup\VirtumundoBeGone.exe" )
                                  [05/25/2008, 22:33:18] - Detected System Information:
                                  [05/25/2008, 22:33:18] - Windows Version: 5.1.2600, Service Pack 2
                                  [05/25/2008, 22:33:18] - Current Username: minouche (Admin)
                                  [05/25/2008, 22:33:18] - Windows is in NORMAL mode.
                                  [05/25/2008, 22:33:18] - Searching for Browser Helper Objects:
                                  [05/25/2008, 22:33:18] - BHO 1: {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} (AcroIEHlprObj Class)
                                  [05/25/2008, 22:33:18] - BHO 2: {53707962-6F74-2D53-2644-206D7942484F} (Spybot-S&D IE Protection)
                                  [05/25/2008, 22:33:18] - BHO 3: {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} (SSVHelper Class)
                                  [05/25/2008, 22:33:18] - BHO 4: {7E853D72-626A-48EC-A868-BA8D5E23E045} ()
                                  [05/25/2008, 22:33:18] - WARNING: BHO has no default name. Checking for Winlogon reference.
                                  [05/25/2008, 22:33:18] - No filename found. Continuing.
                                  [05/25/2008, 22:33:18] - Finished Searching Browser Helper Objects
                                  [05/25/2008, 22:33:18] - Finishing up...
                                  [05/25/2008, 22:33:18] - Nothing found! Exiting...

                                  Le rapport hijackthis est :

                                  Logfile of Trend Micro HijackThis v2.0.2
                                  Scan saved at 22:36:34, on 25/05/2008
                                  Platform: Windows XP SP2 (WinNT 5.01.2600)
                                  MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
                                  Boot mode: Normal

                                  Running processes:
                                  C:\WINDOWS\System32\smss.exe
                                  C:\WINDOWS\system32\winlogon.exe
                                  C:\WINDOWS\system32\services.exe
                                  C:\WINDOWS\system32\lsass.exe
                                  C:\WINDOWS\system32\Ati2evxx.exe
                                  C:\WINDOWS\system32\svchost.exe
                                  C:\WINDOWS\System32\svchost.exe
                                  C:\Program Files\Ahead\InCD\InCDsrv.exe
                                  C:\WINDOWS\system32\ZoneLabs\vsmon.exe
                                  C:\WINDOWS\system32\Ati2evxx.exe
                                  C:\WINDOWS\Explorer.EXE
                                  C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                                  C:\Program Files\Alwil Software\Avast4\ashServ.exe
                                  C:\WINDOWS\system32\spoolsv.exe
                                  C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
                                  C:\Program Files\Bonjour\mDNSResponder.exe
                                  C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                                  C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                                  C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
                                  C:\Program Files\CyberLink DVD Solution\PowerDVD\PDVDServ.exe
                                  C:\Program Files\Ahead\InCD\InCD.exe
                                  C:\WINDOWS\system32\nvraidservice.exe
                                  C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                                  C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
                                  C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe
                                  C:\WINDOWS\SOUNDMAN.EXE
                                  C:\WINDOWS\system32\ctfmon.exe
                                  C:\Program Files\Messenger\msmsgs.exe
                                  C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
                                  C:\WINDOWS\system32\wbem\unsecapp.exe
                                  C:\WINDOWS\system32\wuauclt.exe
                                  C:\Program Files\Trend Micro\HijackThis\monjack.exe

                                  R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
                                  R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                                  O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
                                  O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
                                  O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
                                  O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
                                  O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
                                  O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\CyberLink DVD Solution\PowerDVD\PDVDServ.exe"
                                  O4 - HKLM\..\Run: [InCD] C:\Program Files\Ahead\InCD\InCD.exe
                                  O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
                                  O4 - HKLM\..\Run: [NVRaidService] C:\WINDOWS\system32\nvraidservice.exe
                                  O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                                  O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
                                  O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe"
                                  O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
                                  O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
                                  O4 - HKCU\..\Run: [AlcoholAutomount] "C:\Program Files\Alcohol Soft\Alcohol 120\axcmd.exe" /automount
                                  O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
                                  O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
                                  O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
                                  O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
                                  O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
                                  O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
                                  O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
                                  O8 - Extra context menu item: Add to AMV Converter... - C:\Program Files\MP3 Player Utilities 4.18\AMVConverter\grab.html
                                  O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
                                  O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
                                  O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
                                  O9 - Extra 'Tools' menuitem: Spybot - Search && Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
                                  O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                                  O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                                  O12 - Plugin for .spop: C:\Program Files\Internet Explorer\Plugins\NPDocBox.dll
                                  O17 - HKLM\System\CCS\Services\Tcpip\..\{54E43026-6EB4-4382-8F35-5EB474899D99}: NameServer = 212.27.53.252,212.27.54.252
                                  O17 - HKLM\System\CS1\Services\Tcpip\..\{54E43026-6EB4-4382-8F35-5EB474899D99}: NameServer = 212.27.53.252,212.27.54.252
                                  O17 - HKLM\System\CS2\Services\Tcpip\..\{54E43026-6EB4-4382-8F35-5EB474899D99}: NameServer = 212.27.53.252,212.27.54.252
                                  O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
                                  O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                                  O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\system32\Ati2evxx.exe
                                  O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
                                  O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
                                  O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                                  O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                                  O23 - Service: Service Bonjour (Bonjour Service) - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
                                  O23 - Service: InCD Helper (InCDsrv) - Nero AG - C:\Program Files\Ahead\InCD\InCDsrv.exe
                                  O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
                                  0
                                  1. Voilà le rapport :

                                    ComboFix 08-05-25.3 - minouche 2008-05-25 22:56:58.1 - NTFSx86
                                    Microsoft Windows XP Édition familiale 5.1.2600.2.1252.1.1036.18.241 [GMT 2:00]
                                    Endroit: C:\Setup\C-Fix.exe
                                    * Création d'un nouveau point de restauration

                                    [color=red][b]AVERTISSEMENT - LA CONSOLE DE RÉCUPÉRATION N'EST PAS INSTALLÉE SUR CETTE MACHINE !![/b][/color]
                                    .

                                    ((((((((((((((((((((((((((((( Fichiers créés 2008-04-25 to 2008-05-25 ))))))))))))))))))))))))))))))))))))
                                    .

                                    2008-05-25 21:56 . 2008-05-05 20:46 27,048 --a------ C:\WINDOWS\system32\drivers\mbamcatchme.sys
                                    2008-05-25 21:56 . 2008-05-05 20:46 15,864 --a------ C:\WINDOWS\system32\drivers\mbam.sys
                                    2008-05-25 21:55 . 2008-05-25 21:56 <REP> d-------- C:\Program Files\Malwarebytes' Anti-Malware
                                    2008-05-25 21:55 . 2008-05-25 21:55 <REP> d-------- C:\Documents and Settings\minouche\Application Data\Malwarebytes
                                    2008-05-25 21:55 . 2008-05-25 21:55 <REP> d-------- C:\Documents and Settings\All Users\Application Data\Malwarebytes
                                    2008-05-25 21:10 . 2008-05-25 21:10 <REP> d-------- C:\VundoFix Backups
                                    2008-05-25 20:40 . 2008-05-25 20:40 <REP> d-------- C:\Program Files\Trend Micro
                                    2008-05-25 19:50 . 2008-05-25 19:50 <REP> d-------- C:\Program Files\Spybot - Search & Destroy
                                    2008-05-25 19:50 . 2008-05-25 21:32 <REP> d-------- C:\Documents and Settings\All Users\Application Data\Spybot - Search & Destroy
                                    2008-05-25 19:16 . 2008-05-25 19:16 58,880 --a------ C:\WINDOWS\system32\mlJBSjge.dll.vir
                                    2008-05-25 12:05 . 2008-05-25 12:05 <REP> d-------- C:\Films
                                    2008-05-11 23:27 . 2008-05-11 23:27 <REP> d-------- C:\Episode 22
                                    2008-05-11 23:21 . 2008-05-11 23:21 <REP> d-------- C:\Episode 23
                                    2008-05-11 20:46 . 2008-05-12 18:18 <REP> d-------- C:\Series
                                    2008-05-11 20:45 . 2001-08-17 22:02 9,600 --a------ C:\WINDOWS\system32\drivers\hidusb.sys
                                    2008-05-11 20:45 . 2001-08-17 22:02 9,600 --a--c--- C:\WINDOWS\system32\dllcache\hidusb.sys
                                    2008-05-04 23:09 . 2008-05-04 23:09 268 --ah----- C:\sqmdata00.sqm
                                    2008-05-04 23:09 . 2008-05-04 23:09 244 --ah----- C:\sqmnoopt00.sqm

                                    .
                                    (((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
                                    .
                                    2008-05-25 20:58 20,727,840 --sha-w C:\WINDOWS\system32\drivers\fidbox.dat
                                    2008-05-25 20:27 1,777,664 ----a-w C:\WINDOWS\Internet Logs\xDB17.tmp
                                    2008-05-25 18:45 --------- d-----w C:\Documents and Settings\minouche\Application Data\Azureus
                                    2008-05-25 09:51 245,468 --sha-w C:\WINDOWS\system32\drivers\fidbox.idx
                                    2008-04-19 16:56 --------- d-----w C:\Program Files\Azureus
                                    2008-04-12 17:09 2,591,232 ----a-w C:\WINDOWS\Internet Logs\xDB15.tmp
                                    2008-04-12 17:09 1,709,568 ----a-w C:\WINDOWS\Internet Logs\xDB16.tmp
                                    2008-03-29 19:39 --------- d-----w C:\Documents and Settings\All Users\Application Data\Apple Computer
                                    2008-03-29 15:56 --------- d-----w C:\Documents and Settings\minouche\Application Data\Apple Computer
                                    2008-03-29 01:54 --------- d-----w C:\Program Files\Bonjour
                                    2008-03-29 01:52 --------- d-----w C:\Program Files\Fichiers communs\Apple
                                    2008-03-29 01:52 --------- d-----w C:\Program Files\Apple Software Update
                                    2008-03-29 01:51 --------- d-----w C:\Documents and Settings\All Users\Application Data\Apple
                                    2008-03-25 04:51 621,344 ----a-w C:\WINDOWS\system32\mswstr10.dll
                                    2008-03-25 04:51 194,144 ----a-w C:\WINDOWS\system32\msjint40.dll
                                    2008-03-20 08:09 1,845,376 ----a-w C:\WINDOWS\system32\win32k.sys
                                    2008-03-17 18:55 2,858,209 ----a-w C:\WINDOWS\Internet Logs\tvDebug.zip
                                    2008-03-09 23:16 1,653,760 -c--a-w C:\WINDOWS\Internet Logs\xDB14.tmp
                                    2008-03-04 20:33 9,730,800 -c--a-w C:\Program Files\vlc-0.8.6e-win32.exe
                                    2008-03-03 23:57 1,644,032 -c--a-w C:\WINDOWS\Internet Logs\xDB13.tmp
                                    2008-03-02 23:08 1,643,520 -c--a-w C:\WINDOWS\Internet Logs\xDB12.tmp
                                    2004-10-01 13:00 40,960 -c--a-w C:\Program Files\Uninstall_CDS.exe
                                    .

                                    ((((((((((((((((((((((((((((((((( Point de chargement Reg )))))))))))))))))))))))))))))))))))))))))))))))))
                                    .
                                    .
                                    REGEDIT4
                                    *Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés

                                    [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
                                    "CTFMON.EXE"="C:\WINDOWS\system32\ctfmon.exe" [2004-08-05 14:00 15360]
                                    "AlcoholAutomount"="C:\Program Files\Alcohol Soft\Alcohol 120\axcmd.exe" [ ]
                                    "MSMSGS"="C:\Program Files\Messenger\msmsgs.exe" [2004-10-13 18:24 1694208]
                                    "SpybotSD TeaTimer"="C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe" [2008-01-28 11:43 2097488]

                                    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
                                    "ATIPTA"="C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe" [2004-08-25 12:52 339968]
                                    "RemoteControl"="C:\Program Files\CyberLink DVD Solution\PowerDVD\PDVDServ.exe" [2003-12-08 17:35 32768]
                                    "InCD"="C:\Program Files\Ahead\InCD\InCD.exe" [2005-07-08 16:25 1397760]
                                    "NeroFilterCheck"="C:\WINDOWS\system32\NeroCheck.exe" [2001-07-09 11:50 155648]
                                    "NVRaidService"="C:\WINDOWS\system32\nvraidservice.exe" [2004-06-11 11:15 83968]
                                    "avast!"="C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe" [2008-05-16 01:19 79224]
                                    "ZoneAlarm Client"="C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe" [2007-06-21 21:54 919016]
                                    "SunJavaUpdateSched"="C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe" [2008-02-22 05:25 144784]
                                    "SoundMan"="SOUNDMAN.EXE" [2005-05-17 18:48 77824 C:\WINDOWS\SOUNDMAN.EXE]

                                    [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
                                    "CTFMON.EXE"="C:\WINDOWS\system32\CTFMON.EXE" [2004-08-05 14:00 15360]

                                    C:\Documents and Settings\All Users\Menu D‚marrer\Programmes\D‚marrage\
                                    Microsoft Office.lnk - C:\Program Files\Microsoft Office\Office\OSA9.EXE [1999-02-17 22:05:56 65588]

                                    [HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\ZoneLabsFirewall]
                                    "DisableMonitoring"=dword:00000001

                                    [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
                                    "EnableFirewall"= 0 (0x0)

                                    [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
                                    "%windir%\\system32\\sessmgr.exe"=
                                    "C:\\WINDOWS\\system32\\ZoneLabs\\avsys\\ScanningProcess.exe"=
                                    "C:\\Program Files\\MSN Messenger\\msnmsgr.exe"=
                                    "C:\\Program Files\\MSN Messenger\\livecall.exe"=
                                    "C:\\Program Files\\Azureus\\Azureus.exe"=
                                    "C:\\Program Files\\Bonjour\\mDNSResponder.exe"=

                                    R1 aswSP;avast! Self Protection;C:\WINDOWS\system32\drivers\aswSP.sys [2008-05-16 01:20]
                                    R2 aswFsBlk;aswFsBlk;C:\WINDOWS\system32\DRIVERS\aswFsBlk.sys [2008-05-16 01:16]
                                    S3 archbus;NEC WMC USB_BJ1 Composite Device driver (WDM);C:\WINDOWS\system32\DRIVERS\archbus.sys [2005-08-30 13:17]
                                    S3 archmdfl;NEC WMC USB_BJ1 Modem Filter;C:\WINDOWS\system32\DRIVERS\archmdfl.sys [2005-08-30 13:17]
                                    S3 archmdm;NEC WMC USB_BJ1 Modem Drivers;C:\WINDOWS\system32\DRIVERS\archmdm.sys [2005-08-30 13:17]
                                    S3 archobex;NEC WMC USB_BJ1 OBEX Interface Drivers (WDM);C:\WINDOWS\system32\DRIVERS\archobex.sys [2005-08-30 13:17]
                                    S3 MBAMCatchMe;MBAMCatchMe;C:\WINDOWS\system32\drivers\mbamcatchme.sys [2008-05-05 20:46]

                                    *Newly Created Service* - CATCHME
                                    .
                                    **************************************************************************

                                    catchme 0.3.1361 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
                                    Rootkit scan 2008-05-25 22:58:41
                                    Windows 5.1.2600 Service Pack 2 NTFS

                                    Balayage processus cachés ...

                                    Balayage caché autostart entries ...

                                    Balayage des fichiers cachés ...

                                    Scan terminé avec succès
                                    Les fichiers cachés: 0

                                    **************************************************************************
                                    .
                                    --------------------- DLLs a chargé sous des processus courants ---------------------

                                    PROCESS: C:\WINDOWS\system32\winlogon.exe
                                    -> C:\WINDOWS\system32\Ati2evxx.dll
                                    .
                                    Temps d'accomplissement: 2008-05-25 23:00:53
                                    ComboFix-quarantined-files.txt 2008-05-25 21:00:21

                                    Pre-Run: 718,725,120 octets libres
                                    Post-Run: 849,186,816 octets libres

                                    115 --- E O F --- 2008-05-16 21:02:27

                                    Et le rapport de Hijackthis :

                                    Logfile of Trend Micro HijackThis v2.0.2
                                    Scan saved at 23:04:09, on 25/05/2008
                                    Platform: Windows XP SP2 (WinNT 5.01.2600)
                                    MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
                                    Boot mode: Normal

                                    Running processes:
                                    C:\WINDOWS\System32\smss.exe
                                    C:\WINDOWS\system32\winlogon.exe
                                    C:\WINDOWS\system32\services.exe
                                    C:\WINDOWS\system32\lsass.exe
                                    C:\WINDOWS\system32\Ati2evxx.exe
                                    C:\WINDOWS\system32\svchost.exe
                                    C:\WINDOWS\System32\svchost.exe
                                    C:\Program Files\Ahead\InCD\InCDsrv.exe
                                    C:\WINDOWS\system32\Ati2evxx.exe
                                    C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                                    C:\Program Files\Alwil Software\Avast4\ashServ.exe
                                    C:\WINDOWS\system32\spoolsv.exe
                                    C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
                                    C:\Program Files\Bonjour\mDNSResponder.exe
                                    C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
                                    C:\Program Files\CyberLink DVD Solution\PowerDVD\PDVDServ.exe
                                    C:\Program Files\Ahead\InCD\InCD.exe
                                    C:\WINDOWS\system32\nvraidservice.exe
                                    C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                                    C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe
                                    C:\WINDOWS\SOUNDMAN.EXE
                                    C:\WINDOWS\system32\ctfmon.exe
                                    C:\Program Files\Messenger\msmsgs.exe
                                    C:\WINDOWS\system32\wbem\unsecapp.exe
                                    C:\WINDOWS\explorer.exe
                                    C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
                                    C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                                    C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                                    C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
                                    C:\WINDOWS\system32\ZoneLabs\vsmon.exe
                                    C:\Program Files\Trend Micro\HijackThis\monjack.exe

                                    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
                                    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                                    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                                    R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
                                    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                                    O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
                                    O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
                                    O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
                                    O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
                                    O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
                                    O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\CyberLink DVD Solution\PowerDVD\PDVDServ.exe"
                                    O4 - HKLM\..\Run: [InCD] C:\Program Files\Ahead\InCD\InCD.exe
                                    O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
                                    O4 - HKLM\..\Run: [NVRaidService] C:\WINDOWS\system32\nvraidservice.exe
                                    O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                                    O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
                                    O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe"
                                    O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
                                    O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
                                    O4 - HKCU\..\Run: [AlcoholAutomount] "C:\Program Files\Alcohol Soft\Alcohol 120\axcmd.exe" /automount
                                    O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
                                    O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
                                    O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
                                    O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
                                    O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
                                    O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
                                    O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
                                    O8 - Extra context menu item: Add to AMV Converter... - C:\Program Files\MP3 Player Utilities 4.18\AMVConverter\grab.html
                                    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
                                    O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
                                    O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
                                    O9 - Extra 'Tools' menuitem: Spybot - Search && Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
                                    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                                    O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                                    O12 - Plugin for .spop: C:\Program Files\Internet Explorer\Plugins\NPDocBox.dll
                                    O17 - HKLM\System\CCS\Services\Tcpip\..\{54E43026-6EB4-4382-8F35-5EB474899D99}: NameServer = 212.27.53.252,212.27.54.252
                                    O17 - HKLM\System\CS1\Services\Tcpip\..\{54E43026-6EB4-4382-8F35-5EB474899D99}: NameServer = 212.27.53.252,212.27.54.252
                                    O17 - HKLM\System\CS2\Services\Tcpip\..\{54E43026-6EB4-4382-8F35-5EB474899D99}: NameServer = 212.27.53.252,212.27.54.252
                                    O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
                                    O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                                    O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\system32\Ati2evxx.exe
                                    O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
                                    O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
                                    O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                                    O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                                    O23 - Service: Service Bonjour (Bonjour Service) - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
                                    O23 - Service: InCD Helper (InCDsrv) - Nero AG - C:\Program Files\Ahead\InCD\InCDsrv.exe
                                    O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
                                    0
                                    1. Voilà le rapport de C-fix :

                                      ComboFix 08-05-25.3 - minouche 2008-05-25 23:31:29.2 - NTFSx86
                                      Microsoft Windows XP Édition familiale 5.1.2600.2.1252.1.1036.18.214 [GMT 2:00]
                                      Endroit: C:\Documents and Settings\minouche\Bureau\C-Fix.exe
                                      Command switches used :: C:\Documents and Settings\minouche\Bureau\CFScript.txt
                                      * Création d'un nouveau point de restauration

                                      [color=red][b]AVERTISSEMENT - LA CONSOLE DE RÉCUPÉRATION N'EST PAS INSTALLÉE SUR CETTE MACHINE !![/b][/color]

                                      FILE ::
                                      C:\WINDOWS\system32\mlJBSjge.dll.vir
                                      .

                                      (((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
                                      .

                                      C:\VundoFix Backups
                                      C:\WINDOWS\system32\mlJBSjge.dll.vir

                                      .
                                      ((((((((((((((((((((((((((((( Fichiers créés 2008-04-25 to 2008-05-25 ))))))))))))))))))))))))))))))))))))
                                      .

                                      2008-05-25 21:56 . 2008-05-05 20:46 27,048 --a------ C:\WINDOWS\system32\drivers\mbamcatchme.sys
                                      2008-05-25 21:56 . 2008-05-05 20:46 15,864 --a------ C:\WINDOWS\system32\drivers\mbam.sys
                                      2008-05-25 21:55 . 2008-05-25 21:56 <REP> d-------- C:\Program Files\Malwarebytes' Anti-Malware
                                      2008-05-25 21:55 . 2008-05-25 21:55 <REP> d-------- C:\Documents and Settings\minouche\Application Data\Malwarebytes
                                      2008-05-25 21:55 . 2008-05-25 21:55 <REP> d-------- C:\Documents and Settings\All Users\Application Data\Malwarebytes
                                      2008-05-25 20:40 . 2008-05-25 20:40 <REP> d-------- C:\Program Files\Trend Micro
                                      2008-05-25 19:50 . 2008-05-25 19:50 <REP> d-------- C:\Program Files\Spybot - Search & Destroy
                                      2008-05-25 19:50 . 2008-05-25 21:32 <REP> d-------- C:\Documents and Settings\All Users\Application Data\Spybot - Search & Destroy
                                      2008-05-25 12:05 . 2008-05-25 12:05 <REP> d-------- C:\Films
                                      2008-05-11 23:27 . 2008-05-11 23:27 <REP> d-------- C:\Episode 22
                                      2008-05-11 23:21 . 2008-05-11 23:21 <REP> d-------- C:\Episode 23
                                      2008-05-11 20:46 . 2008-05-12 18:18 <REP> d-------- C:\Series
                                      2008-05-11 20:45 . 2001-08-17 22:02 9,600 --a------ C:\WINDOWS\system32\drivers\hidusb.sys
                                      2008-05-11 20:45 . 2001-08-17 22:02 9,600 --a--c--- C:\WINDOWS\system32\dllcache\hidusb.sys
                                      2008-05-04 23:09 . 2008-05-04 23:09 268 --ah----- C:\sqmdata00.sqm
                                      2008-05-04 23:09 . 2008-05-04 23:09 244 --ah----- C:\sqmnoopt00.sqm

                                      .
                                      (((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
                                      .
                                      2008-05-25 21:34 20,779,040 --sha-w C:\WINDOWS\system32\drivers\fidbox.dat
                                      2008-05-25 20:27 1,777,664 ----a-w C:\WINDOWS\Internet Logs\xDB17.tmp
                                      2008-05-25 18:45 --------- d-----w C:\Documents and Settings\minouche\Application Data\Azureus
                                      2008-05-25 09:51 245,468 --sha-w C:\WINDOWS\system32\drivers\fidbox.idx
                                      2008-04-19 16:56 --------- d-----w C:\Program Files\Azureus
                                      2008-04-12 17:09 2,591,232 ----a-w C:\WINDOWS\Internet Logs\xDB15.tmp
                                      2008-04-12 17:09 1,709,568 ----a-w C:\WINDOWS\Internet Logs\xDB16.tmp
                                      2008-03-29 19:39 --------- d-----w C:\Documents and Settings\All Users\Application Data\Apple Computer
                                      2008-03-29 15:56 --------- d-----w C:\Documents and Settings\minouche\Application Data\Apple Computer
                                      2008-03-29 01:54 --------- d-----w C:\Program Files\Bonjour
                                      2008-03-29 01:52 --------- d-----w C:\Program Files\Fichiers communs\Apple
                                      2008-03-29 01:52 --------- d-----w C:\Program Files\Apple Software Update
                                      2008-03-29 01:51 --------- d-----w C:\Documents and Settings\All Users\Application Data\Apple
                                      2008-03-25 04:51 621,344 ----a-w C:\WINDOWS\system32\mswstr10.dll
                                      2008-03-25 04:51 194,144 ----a-w C:\WINDOWS\system32\msjint40.dll
                                      2008-03-20 08:09 1,845,376 ----a-w C:\WINDOWS\system32\win32k.sys
                                      2008-03-17 18:55 2,858,209 ----a-w C:\WINDOWS\Internet Logs\tvDebug.zip
                                      2008-03-09 23:16 1,653,760 -c--a-w C:\WINDOWS\Internet Logs\xDB14.tmp
                                      2008-03-04 20:33 9,730,800 -c--a-w C:\Program Files\vlc-0.8.6e-win32.exe
                                      2008-03-03 23:57 1,644,032 -c--a-w C:\WINDOWS\Internet Logs\xDB13.tmp
                                      2008-03-02 23:08 1,643,520 -c--a-w C:\WINDOWS\Internet Logs\xDB12.tmp
                                      2004-10-01 13:00 40,960 -c--a-w C:\Program Files\Uninstall_CDS.exe
                                      .

                                      ((((((((((((((((((((((((((((((((( Point de chargement Reg )))))))))))))))))))))))))))))))))))))))))))))))))
                                      .
                                      .
                                      REGEDIT4
                                      *Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés

                                      [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
                                      "CTFMON.EXE"="C:\WINDOWS\system32\ctfmon.exe" [2004-08-05 14:00 15360]
                                      "AlcoholAutomount"="C:\Program Files\Alcohol Soft\Alcohol 120\axcmd.exe" [ ]
                                      "MSMSGS"="C:\Program Files\Messenger\msmsgs.exe" [2004-10-13 18:24 1694208]
                                      "SpybotSD TeaTimer"="C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe" [2008-01-28 11:43 2097488]

                                      [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
                                      "ATIPTA"="C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe" [2004-08-25 12:52 339968]
                                      "RemoteControl"="C:\Program Files\CyberLink DVD Solution\PowerDVD\PDVDServ.exe" [2003-12-08 17:35 32768]
                                      "InCD"="C:\Program Files\Ahead\InCD\InCD.exe" [2005-07-08 16:25 1397760]
                                      "NeroFilterCheck"="C:\WINDOWS\system32\NeroCheck.exe" [2001-07-09 11:50 155648]
                                      "NVRaidService"="C:\WINDOWS\system32\nvraidservice.exe" [2004-06-11 11:15 83968]
                                      "avast!"="C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe" [2008-05-16 01:19 79224]
                                      "ZoneAlarm Client"="C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe" [2007-06-21 21:54 919016]
                                      "SunJavaUpdateSched"="C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe" [2008-02-22 05:25 144784]
                                      "SoundMan"="SOUNDMAN.EXE" [2005-05-17 18:48 77824 C:\WINDOWS\SOUNDMAN.EXE]

                                      [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
                                      "CTFMON.EXE"="C:\WINDOWS\system32\CTFMON.EXE" [2004-08-05 14:00 15360]

                                      C:\Documents and Settings\All Users\Menu D‚marrer\Programmes\D‚marrage\
                                      Microsoft Office.lnk - C:\Program Files\Microsoft Office\Office\OSA9.EXE [1999-02-17 22:05:56 65588]

                                      [HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\ZoneLabsFirewall]
                                      "DisableMonitoring"=dword:00000001

                                      [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
                                      "EnableFirewall"= 0 (0x0)

                                      [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
                                      "%windir%\\system32\\sessmgr.exe"=
                                      "C:\\WINDOWS\\system32\\ZoneLabs\\avsys\\ScanningProcess.exe"=
                                      "C:\\Program Files\\MSN Messenger\\msnmsgr.exe"=
                                      "C:\\Program Files\\MSN Messenger\\livecall.exe"=
                                      "C:\\Program Files\\Azureus\\Azureus.exe"=
                                      "C:\\Program Files\\Bonjour\\mDNSResponder.exe"=

                                      R1 aswSP;avast! Self Protection;C:\WINDOWS\system32\drivers\aswSP.sys [2008-05-16 01:20]
                                      R2 aswFsBlk;aswFsBlk;C:\WINDOWS\system32\DRIVERS\aswFsBlk.sys [2008-05-16 01:16]
                                      S3 archbus;NEC WMC USB_BJ1 Composite Device driver (WDM);C:\WINDOWS\system32\DRIVERS\archbus.sys [2005-08-30 13:17]
                                      S3 archmdfl;NEC WMC USB_BJ1 Modem Filter;C:\WINDOWS\system32\DRIVERS\archmdfl.sys [2005-08-30 13:17]
                                      S3 archmdm;NEC WMC USB_BJ1 Modem Drivers;C:\WINDOWS\system32\DRIVERS\archmdm.sys [2005-08-30 13:17]
                                      S3 archobex;NEC WMC USB_BJ1 OBEX Interface Drivers (WDM);C:\WINDOWS\system32\DRIVERS\archobex.sys [2005-08-30 13:17]
                                      S3 MBAMCatchMe;MBAMCatchMe;C:\WINDOWS\system32\drivers\mbamcatchme.sys [2008-05-05 20:46]

                                      *Newly Created Service* - CATCHME
                                      .
                                      **************************************************************************

                                      catchme 0.3.1361 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
                                      Rootkit scan 2008-05-25 23:33:08
                                      Windows 5.1.2600 Service Pack 2 NTFS

                                      Balayage processus cachés ...

                                      Balayage caché autostart entries ...

                                      Balayage des fichiers cachés ...

                                      Scan terminé avec succès
                                      Les fichiers cachés: 0

                                      **************************************************************************
                                      .
                                      --------------------- DLLs a chargé sous des processus courants ---------------------

                                      PROCESS: C:\WINDOWS\system32\winlogon.exe
                                      -> C:\WINDOWS\system32\Ati2evxx.dll
                                      .
                                      Temps d'accomplissement: 2008-05-25 23:35:30
                                      ComboFix-quarantined-files.txt 2008-05-25 21:35:02
                                      ComboFix2.txt 2008-05-25 21:00:54

                                      Pre-Run: 824,053,760 octets libres
                                      Post-Run: 807,067,648 octets libres

                                      122 --- E O F --- 2008-05-16 21:02:27

                                      J'ai fait un rapport hijackthis au cas ou :

                                      Logfile of Trend Micro HijackThis v2.0.2
                                      Scan saved at 23:39:25, on 25/05/2008
                                      Platform: Windows XP SP2 (WinNT 5.01.2600)
                                      MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
                                      Boot mode: Normal

                                      Running processes:
                                      C:\WINDOWS\System32\smss.exe
                                      C:\WINDOWS\system32\winlogon.exe
                                      C:\WINDOWS\system32\services.exe
                                      C:\WINDOWS\system32\lsass.exe
                                      C:\WINDOWS\system32\Ati2evxx.exe
                                      C:\WINDOWS\system32\svchost.exe
                                      C:\WINDOWS\System32\svchost.exe
                                      C:\Program Files\Ahead\InCD\InCDsrv.exe
                                      C:\WINDOWS\system32\Ati2evxx.exe
                                      C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                                      C:\Program Files\Alwil Software\Avast4\ashServ.exe
                                      C:\WINDOWS\system32\spoolsv.exe
                                      C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
                                      C:\Program Files\Bonjour\mDNSResponder.exe
                                      C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
                                      C:\Program Files\CyberLink DVD Solution\PowerDVD\PDVDServ.exe
                                      C:\Program Files\Ahead\InCD\InCD.exe
                                      C:\WINDOWS\system32\nvraidservice.exe
                                      C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                                      C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe
                                      C:\WINDOWS\SOUNDMAN.EXE
                                      C:\WINDOWS\system32\ctfmon.exe
                                      C:\Program Files\Messenger\msmsgs.exe
                                      C:\WINDOWS\system32\wbem\unsecapp.exe
                                      C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
                                      C:\WINDOWS\system32\ZoneLabs\vsmon.exe
                                      C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
                                      C:\WINDOWS\explorer.exe
                                      C:\WINDOWS\system32\NOTEPAD.EXE
                                      C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                                      C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                                      C:\Program Files\Trend Micro\HijackThis\monjack.exe

                                      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
                                      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                                      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                                      R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
                                      R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                                      O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
                                      O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
                                      O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
                                      O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
                                      O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
                                      O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\CyberLink DVD Solution\PowerDVD\PDVDServ.exe"
                                      O4 - HKLM\..\Run: [InCD] C:\Program Files\Ahead\InCD\InCD.exe
                                      O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
                                      O4 - HKLM\..\Run: [NVRaidService] C:\WINDOWS\system32\nvraidservice.exe
                                      O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                                      O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
                                      O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe"
                                      O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
                                      O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
                                      O4 - HKCU\..\Run: [AlcoholAutomount] "C:\Program Files\Alcohol Soft\Alcohol 120\axcmd.exe" /automount
                                      O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
                                      O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
                                      O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
                                      O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
                                      O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
                                      O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
                                      O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
                                      O8 - Extra context menu item: Add to AMV Converter... - C:\Program Files\MP3 Player Utilities 4.18\AMVConverter\grab.html
                                      O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
                                      O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
                                      O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
                                      O9 - Extra 'Tools' menuitem: Spybot - Search && Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
                                      O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                                      O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                                      O12 - Plugin for .spop: C:\Program Files\Internet Explorer\Plugins\NPDocBox.dll
                                      O17 - HKLM\System\CCS\Services\Tcpip\..\{54E43026-6EB4-4382-8F35-5EB474899D99}: NameServer = 212.27.53.252,212.27.54.252
                                      O17 - HKLM\System\CS1\Services\Tcpip\..\{54E43026-6EB4-4382-8F35-5EB474899D99}: NameServer = 212.27.53.252,212.27.54.252
                                      O17 - HKLM\System\CS2\Services\Tcpip\..\{54E43026-6EB4-4382-8F35-5EB474899D99}: NameServer = 212.27.53.252,212.27.54.252
                                      O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
                                      O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                                      O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\system32\Ati2evxx.exe
                                      O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
                                      O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
                                      O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                                      O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                                      O23 - Service: Service Bonjour (Bonjour Service) - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
                                      O23 - Service: InCD Helper (InCDsrv) - Nero AG - C:\Program Files\Ahead\InCD\InCDsrv.exe
                                      O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
                                      0
                                      1. Contributeur sécurité
                                        1- désactive le "tea timer" de Spybot --->aide Spybot en image ici :
                                        http://pageperso.aol.fr/Balltrap34/demo%20spybot.htm
                                        ( tu pourras le réactiver après la fin de la désinfection...)

                                        2-Fermes toutes tes applications et déconnectes toi .

                                        Relance Hijackthis mais click sur " Do a scan only "
                                        Tu vois donc apparaitre le résultat du scan : une multitudes de lignes ,chacunes précédées d'un carré vide .
                                        Tu vas clické sur les carré des lignes suivantes :

                                        O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
                                        O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
                                        O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
                                        O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
                                        O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
                                        O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')

                                        Tu cliques en bas sur le bouton FIX CHECKED et valides .

                                        3-Télécharges : - CCleaner
                                        https://www.pcastuces.com/logitheque/ccleaner.htm
                                        Ce logiciel va permettre de supprimer tous les fichiers temporaires et de corrigé ton registre .Lors de l'instalation, avant de cliquer sur le bouton "installer", décoche toutes les "options supplémentaires" sauf les 2 première.
                                        Une fois le prg instalé et lancé, Clique sur "Options", "Avancé" et décoche la case "Effacer uniquement les fichiers, du dossier Temp de Windows, plus vieux que 48 heures"( Par la suite, laisse-le avec ses réglages par défaut. C'est tout ).

                                        Un tuto ( aide ):
                                        http://perso.orange.fr/jesses/Docs/Logiciels/CCleaner.htm

                                        Utilisation:
                                        vas dans nettoyeur : fait annalyse puis nettoyage
                                        et vas dans registre : fait chercher les erreurs et réparer ( plusieur fois jusqu'a ce qu'il n'y est plus d'erreur ) .

                                        ( CCleaner : soft à garder sur son PC , super utile pour de bons nettoyages ... )

                                        Redémarres ton PC .

                                        4-Télécharge DiagHelp.zip sur ton bureau :

                                        http://www.malekal.com/download/DiagHelp.zip

                                        !! déconnectes toi et fermes toutes tes applications en cours !!

                                        Fais un clic droit sur le fichier et extraire tout .

                                        --> Un nouveau dossier va être créé : "DiagHelp"
                                        Ouvre le et double-clic sur go.cmd et pas sur autre chose ! (le .cmd peut ne pas apparaître )

                                        --> Une fenêtre va s'ouvrir, choisis l'option 1
                                        L'analyse va commencer, ce-ci peut durer quelques minutes, laisses faire et appuies sur une touche quand on te le demandera .
                                        Une fois l'analyse terminée, le bloc-note s'ouvre :
                                        Sauvegardes ce rapport de façon à le retrouver et postes son contenu dans ta prochaine réponse ...
                                        0
                                        • 1
                                        • 2