Prob cheval de troie detecte par avast

Bonjour,
lorsque je démarre mon PC j'ai un message d'erreur qui est :
Impossible de trouver le fichier script C:\\Documents and Settings\Aurélie\Local Settings\Temp\ttD.tmp.vbs oud'autres tt8 ... ça change à chaque fois, mais en plus j'ai le fond d'écran tout bleu avec un encadré qui me dit : WARNING ! SPYWARE DETECTED ON YOUR COMPUTER! S'ajoutant à ça le fait que mon antivirus (AVAST) m'ouvre plusieurs fenêtre m'indiquant que je suis infectée par un cheval de troie et malgré plusieurs suppressions consécutives mon problème n'est pas réglé, même après avoir d'autres analyse par des antivirus en ligne !! J'ai vu d'autre posts où c'était le même cas, donc je souhaiterai aussi avoir votre aide , s'il vous plait !!! De toute urgence !! Merci d'avance
( j'utilise Spybot S&D)
Configuration: Windows XP
Internet Explorer 7.0

21 réponses

Résumé de la discussion

Un démarrage problématique affiche une erreur de fichier script C:\Documents and Settings\Aurélie\Local Settings\Temp\t tD.tmp.vbs et un fond bleu avec l’avertissement « SPYWARE DETECTED ON YOUR COMPUTER », accompagné de plusieurs alertes Trojan par Avast. Les réponses évoquent des remèdes anti-malware et outils de nettoyage comme SmitfraudFix et HijackThis, en expliquant le rôle des entrées Run malveillantes et demandant un rapport des éléments suspects. D’autres échanges recommandent de redémarrer en mode sans échec puis de lancer Malwarebytes Anti-Malware pour un scan complet, enregistrer le rapport et supprimer les éléments détectés. En fin de discussion, certains participants signalent une impression de résolution partielle et évoquent le remplacement d’un antivirus, comme passer d’Avast à Kaspersky, sans certifier la fermeture du problème.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    Bonjour

    Pour aider un peu O4 - HKLM\..\Run: [ctfmona] C:\WINDOWS\system32\ctfmona.exe --> Adware SmitFraud

    Télécharge SmitfraudFix de S!Ri, balltrap34 et moe31

    http://siri.urz.free.fr/Fix/SmitfraudFix.exe

    * Installe le à la racine de C

    Tu crées un nouveau dossier, via clic droit "Créer / Nouveau dossier que tu nommes SmitfraudFix --> C:\SmitfraudFix

    Regarde un exemple à E ) « Faire un répertoire dédié » https://forum.pcastuces.com/sujet.asp?f=25&s=3902

    Utilisation ----- option 1 - Recherche :
    * Double clique sur smitfraudfix.cmd
    * Sélectionne 1 pour créer un rapport des fichiers responsables de l'infection.

    --> Poste le rapport ici en réponse.


    process.exe est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool. Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus. Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus
    .

    @ suivre
    2
    1. ok le sioux ! merci pour tes bons conseils, merci aussi à boy, c'est cool merci beaucoup de m'avoir aidée ! je vais faire ce que tu m'as dit , je vais relancer hijack et je mettrai le rapport ! merkiiiiiiiiiiiiiiiiiiiii
      1
      1. De rien.
        0
    2. Salut désinstalle tous tes logiciel de sécurité sauf Spybot. Et installe AntiVir,Malwarebytes Anti-Malware,Ccleaner et active le pare-feu Vista.

      AntiVir: https://www.01net.com/outils/telecharger/windows/Securite/antivirus-antitrojan/fiches/tele13198.html
      Tutoriel AntiVir: https://www.malekal.com/avira-free-security-antivirus-gratuit/

      Malwarebytes Anti-Malware: http://www.malwarebytes.org/mbam/program/mbam-setup.exe
      Tutoriel Malwarebytes Anti-Malware: https://forum.pcastuces.com/malwarebytes_antimalwares___tutoriel-f31s3.htm

      Ccleaner: https://www.01net.com/outils/telecharger/windows/Utilitaire/nettoyeurs_et_installeurs/fiches/tele32599.html
      Tutoriel Ccleaner: https://www.vulgarisation-informatique.com/nettoyer-windows-ccleaner.php (Tu l'installe sans la bare d'outil Yahoo)

      PS: TU LES INSTALLES SEULEMENT ET TU NE FAIS PAS D'ANALYSE. TU FAIS UNE MISE A JOUR A ANTIVIR ET MALWAREBYTES ANTI-MALWARE ET A SPYBOT.
      0
      1. ok mais j'ai pas le pare feu vista, j'ai XP, je fais ou pas ?
        0
        1. Ou pareil.
          0
      2. jai tout telecharger mais je ne retrouve pas antivir sur mon pc pour le mettre a jour
        0
        1. et oooo t'es toujours là !! faut que tu m'aide stp ! j'ai tout installé mais impossible de trouver antivir, je fais quoi maintenant ?
          0
          1. s'il vous plait y a quelqu'un qui peut m'aider ou m'indiquer ce que je dois faire par la suite, c'est super urgent !!!!!
            0
            1. Tu fais un scan en mode sans échec avec AntiVir. Tu lances le scan et si il détecte un virus (normalement oui) tu cliques sur "delete" et "apply sélection to all following détections. (pour qu'il le supprimes automatiquement). A la fin du scan tu cliques sur "report" tu redémarre en mode normal puis tu me postes le rapport.

              Mode sans Echec:

              Au redémarrage de l'ordinateur, une fois le chargement du BIOS terminé, il y a un écran noir qui apparaît rapidement, appuie sur la touche [F8] (ou [F5] sur certains pc) jusqu'à l'affichage du menu des options avancées de Windows.
              Sélectionner "Mode sans échec" et appuie sur [Entrée]
              Il faudra choisir ta session habituelle, pas le compte "Administrateur" ou une autre.
              Regarde ici si besoin : http://pageperso.aol.fr/loraline60/mode_sans_echec.htm

              PS: JE TE CONSEILLE D'ENREGISTRER CE MESSAGE DANS TON BUREAU OU CAS OU.
              0
          2. voici le rapport antivir désolé ça a mis 1heure à analyser !

            Avira AntiVir Personal
            Report file date: vendredi 6 juin 2008 21:43

            Scanning for 1165085 virus strains and unwanted programs.

            Licensed to: Avira AntiVir PersonalEdition Classic
            Serial number: 0000149996-ADJIE-0001
            Platform: Windows XP
            Windows version: (Service Pack 2) [5.1.2600]
            Boot mode: Save mode
            Username: Aurélie
            Computer name: AURELIE

            Version information:
            BUILD.DAT : 8.1.00.295 16479 Bytes 09/04/2008 16:24:00
            AVSCAN.EXE : 8.1.2.12 311553 Bytes 18/03/2008 09:02:56
            AVSCAN.DLL : 8.1.1.0 53505 Bytes 07/02/2008 08:43:37
            LUKE.DLL : 8.1.2.9 151809 Bytes 28/02/2008 08:41:23
            LUKERES.DLL : 8.1.2.1 12033 Bytes 21/02/2008 08:28:40
            ANTIVIR0.VDF : 6.40.0.0 11030528 Bytes 18/07/2007 10:33:34
            ANTIVIR1.VDF : 7.0.3.2 5447168 Bytes 07/03/2008 13:08:58
            ANTIVIR2.VDF : 7.0.3.62 337408 Bytes 21/03/2008 19:12:34
            ANTIVIR3.VDF : 7.0.3.68 57856 Bytes 25/03/2008 08:27:50
            Engineversion : 8.1.0.28
            AEVDF.DLL : 8.1.0.5 102772 Bytes 25/02/2008 09:58:21
            AESCRIPT.DLL : 8.1.0.19 229754 Bytes 07/04/2008 15:34:44
            AESCN.DLL : 8.1.0.12 115060 Bytes 07/04/2008 15:34:44
            AERDL.DLL : 8.1.0.19 418164 Bytes 07/04/2008 15:34:44
            AEPACK.DLL : 8.1.1.0 364918 Bytes 18/03/2008 11:20:42
            AEOFFICE.DLL : 8.1.0.15 192889 Bytes 07/04/2008 15:34:44
            AEHEUR.DLL : 8.1.0.15 1147253 Bytes 07/04/2008 15:34:44
            AEHELP.DLL : 8.1.0.11 115061 Bytes 07/04/2008 15:34:43
            AEGEN.DLL : 8.1.0.15 299379 Bytes 07/04/2008 15:34:43
            AEEMU.DLL : 8.1.0.5 430450 Bytes 07/04/2008 15:34:43
            AECORE.DLL : 8.1.0.25 168309 Bytes 08/04/2008 09:58:32
            AVWINLL.DLL : 1.0.0.7 14593 Bytes 23/01/2008 17:07:53
            AVPREF.DLL : 8.0.0.1 25857 Bytes 18/02/2008 10:37:50
            AVREP.DLL : 7.0.0.1 155688 Bytes 16/04/2007 13:26:47
            AVREG.DLL : 8.0.0.0 30977 Bytes 23/01/2008 17:07:49
            AVARKT.DLL : 1.0.0.23 307457 Bytes 12/02/2008 08:29:23
            AVEVTLOG.DLL : 8.0.0.11 114945 Bytes 28/02/2008 08:31:31
            SQLITE3.DLL : 3.3.17.1 339968 Bytes 22/01/2008 17:28:02
            SMTPLIB.DLL : 1.2.0.19 28929 Bytes 23/01/2008 17:08:39
            NETNT.DLL : 8.0.0.1 7937 Bytes 25/01/2008 12:05:10
            RCIMAGE.DLL : 8.0.0.35 2371841 Bytes 10/03/2008 14:37:25
            RCTEXT.DLL : 8.0.32.0 86273 Bytes 06/03/2008 12:02:11

            Configuration settings for the scan:
            Jobname..........................: Complete system scan
            Configuration file...............: c:\program files\avira\antivir personaledition classic\sysscan.avp
            Logging..........................: low
            Primary action...................: interactive
            Secondary action.................: ignore
            Scan master boot sector..........: on
            Scan boot sector.................: on
            Boot sectors.....................: C:,
            Scan memory......................: on
            Process scan.....................: on
            Scan registry....................: on
            Search for rootkits..............: off
            Scan all files...................: Intelligent file selection
            Scan archives....................: on
            Recursion depth..................: 20
            Smart extensions.................: on
            Macro heuristic..................: on
            File heuristic...................: medium

            Start of the scan: vendredi 6 juin 2008 21:43

            The scan of running processes will be started
            Scan process 'avscan.exe' - '1' Module(s) have been scanned
            Scan process 'avcenter.exe' - '1' Module(s) have been scanned
            Scan process 'explorer.exe' - '1' Module(s) have been scanned
            Scan process 'svchost.exe' - '1' Module(s) have been scanned
            Scan process 'svchost.exe' - '1' Module(s) have been scanned
            Scan process 'svchost.exe' - '1' Module(s) have been scanned
            Scan process 'lsass.exe' - '1' Module(s) have been scanned
            Scan process 'services.exe' - '1' Module(s) have been scanned
            Scan process 'winlogon.exe' - '1' Module(s) have been scanned
            Scan process 'csrss.exe' - '1' Module(s) have been scanned
            Scan process 'smss.exe' - '1' Module(s) have been scanned
            11 processes with 11 modules were scanned

            Starting master boot sector scan:
            Master boot sector HD0
            [INFO] No virus was found!

            Start scanning boot sectors:
            Boot sector 'C:\'
            [INFO] No virus was found!

            Starting to scan the registry.
            The registry was scanned ( '39' files ).

            Starting the file scan:

            Begin scan in 'C:\'
            C:\pagefile.sys
            [WARNING] The file could not be opened!

            End of the scan: vendredi 6 juin 2008 22:41
            Used time: 57:49 min

            The scan has been done completely.

            5908 Scanning directories
            205158 Files were scanned
            0 viruses and/or unwanted programs were found
            0 Files were classified as suspicious:
            0 files were deleted
            0 files were repaired
            0 files were moved to quarantine
            0 files were renamed
            1 Files cannot be scanned
            205158 Files not concerned
            6723 Archives were scanned
            1 Warnings
            0 Notes
            0
            1. Ok pas grave. Maintenant fais ceci:

              1) Redémarre en "Mode sans échec"

              Au redémarrage de l'ordinateur, une fois le chargement du BIOS terminé, il y a un écran noir qui apparaît rapidement, appuie sur la touche [F8] (ou [F5] sur certains pc) jusqu'à l'affichage du menu des options avancées de Windows.
              Sélectionner "Mode sans échec" et appuie sur [Entrée]
              Il faudra choisir ta session habituelle, pas le compte "Administrateur" ou une autre.
              Regarde ici si besoin : http://pageperso.aol.fr/loraline60/mode_sans_echec.htm

              Ouvre le fichier texte sauvegardé sur le Bureau afin de suivre les instructions comme il faut.

              2) Scan avec Malwarebyte's Anti-Malware

              *Lance Malwarebyte's Anti-Malware
              *Puis vs dans l'onglet "Recherche" puis coche "Exécuter un examen complet" puis "Rechercher sélectionne tes disques durs" puis clique sur "Lancer l’examen"
              *A la fin du scan >>> clique sur Afficher les résultats puis sur Enregistrer le rapport
              *Suppression des éléments détectés >>>> clique sur Supprimer la sélection
              *S'il t'es demandé de redémarrer >>> clique sur "Yes"

              *--> Un rapport de scan s'ouvre, enregistre sur ton Bureau et poste ce rapport en réponse.
              0
          3. j'ai fais l'analyse Malware mais à la fin de l'analyse il m'affiche ce msg "Run-time error "9" Subscript out of range" et ensuite Malware se ferme tout seul
            0
            1. Ok quand ce message c'est affiché est ce pendant le scan ou a la fin du scan ?
              0
          4. pendant le scan, il avait presque terminé, j'avais 40 et quelques fichiers infectés
            0
            1. Ok ouvre "Malwarebytes' Anti-Malware" va dans l'onglet "Quarantaine" et dis moi si il y a des choses.
              0
          5. y a rien du tout ! quelle merde ! je suis désespérée !
            0
            1. Bon ba recommence l'analyse stp.
              0
          6. je veux bien, mais je l'ai déjà relancer et ça refait pareil au même moment
            0
            1. en mode normal ou ans échec.
              0
          7. Bonjour,

            télécharge HijackThis ici:
            http://telechargement.zebulon.fr/138-hijackthis-1991.html

            Dézippe le dans un dossier prévu à cet effet.
            Par exemple C:\hijackthis < Enregistre le bien dans c : !
            Démo : (Merci a Balltrap34 pour cette réalisation)
            http://pageperso.aol.fr/balltrap34/Hijenr.gif

            Lance le puis:
            clique sur "do a system scan and save logfile" (cf démo)
            faire un copier coller du log entier sur le forum
            Démo : (Merci a Balltrap34 pour cette réalisation)
            http://pageperso.aol.fr/balltrap34/demohijack.htm
            http://www.tutoriaux-excalibur.com/hijackthis.htm
            https://leblogdeclaude.blogspot.com/2006/10/informatique-section-hijackthis.html

            Au moins pour que l'on puisse connaitre l'etat de ton ordi
            0
            1. en sans echec, peut etre qu'en normal ça fonctionnera, j'essaie !
              0
              1. voila le rapport hikackthis :

                Logfile of Trend Micro HijackThis v2.0.2
                Scan saved at 12:13:00, on 07/06/2008
                Platform: Windows XP SP2 (WinNT 5.01.2600)
                MSIE: Internet Explorer v7.00 (7.00.6000.16640)
                Boot mode: Normal

                Running processes:
                C:\WINDOWS\System32\smss.exe
                C:\WINDOWS\system32\winlogon.exe
                C:\WINDOWS\system32\services.exe
                C:\WINDOWS\system32\lsass.exe
                C:\WINDOWS\system32\svchost.exe
                C:\WINDOWS\System32\svchost.exe
                C:\WINDOWS\system32\svchost.exe
                C:\WINDOWS\Explorer.EXE
                C:\WINDOWS\system32\spoolsv.exe
                C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
                C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
                C:\WINDOWS\system32\nvsvc32.exe
                C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe
                C:\WINDOWS\system32\svchost.exe
                C:\WINDOWS\system32\wscntfy.exe
                C:\Program Files\Apoint2K\Apoint.exe
                C:\WINDOWS\AGRSMMSG.exe
                C:\Program Files\Java\jre1.5.0_11\bin\jusched.exe
                C:\Program Files\iTunes\iTunesHelper.exe
                C:\Program Files\QuickTime\qttask.exe
                C:\Program Files\HPQ\Quick Launch Buttons\EabServr.exe
                C:\WINDOWS\vsnpstd.exe
                C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
                C:\Program Files\Neuf\Kit\WiFi\9wifi.exe
                C:\WINDOWS\system32\ctfmona.exe
                C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe
                C:\Program Files\MSN Messenger\MsnMsgr.Exe
                C:\Program Files\iPod\bin\iPodService.exe
                C:\WINDOWS\system32\ctfmon.exe
                C:\Program Files\OLYMPUS\OLYMPUS Master\Monitor.exe
                C:\Program Files\Apoint2K\Apntex.exe
                C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
                C:\Program Files\HP\Digital Imaging\bin\hpqimzone.exe
                C:\Program Files\HP\Digital Imaging\bin\hpqSTE08.exe
                C:\WINDOWS\system32\wuauclt.exe
                C:\Program Files\Java\jre1.5.0_11\bin\jucheck.exe
                C:\Program Files\Internet Explorer\IEXPLORE.EXE
                C:\HiJackThis\HijackThis.exe

                R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = https://actus.sfr.fr
                R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = https://actus.sfr.fr
                R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://home.neuf.fr/
                R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://fr.yahoo.com/?p=us
                R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://actus.sfr.fr
                R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://fr.yahoo.com/?p=us
                R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = https://actus.sfr.fr
                R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = https://loginnet.passport.com/ppsecure/md5auth.srf?lc=1036
                R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
                O2 - BHO: (no name) - {10B5E5C2-8901-4E3C-BF61-AC6E11039292} - (no file)
                O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
                O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_11\bin\ssv.dll
                O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
                O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
                O2 - BHO: Windows Live Toolbar Helper - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
                O3 - Toolbar: Windows Live Toolbar - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
                O4 - HKLM\..\Run: [Apoint] C:\Program Files\Apoint2K\Apoint.exe
                O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
                O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
                O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
                O4 - HKLM\..\Run: [Cpqset] C:\Program Files\HPQ\Default Settings\cpqset.exe
                O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.5.0_11\bin\jusched.exe"
                O4 - HKLM\..\Run: [UpdateManager] "C:\Program Files\Fichiers communs\Sonic\Update Manager\sgtray.exe" /r
                O4 - HKLM\..\Run: [iTunesHelper] C:\Program Files\iTunes\iTunesHelper.exe
                O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                O4 - HKLM\..\Run: [eabconfg.cpl] C:\Program Files\HPQ\Quick Launch Buttons\EabServr.exe /Start
                O4 - HKLM\..\Run: [snpstd] C:\WINDOWS\vsnpstd.exe
                O4 - HKLM\..\Run: [HP Software Update] C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
                O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
                O4 - HKLM\..\Run: [Autoconfigurateur WiFi Neuf] "C:\Program Files\Neuf\Kit\WiFi\9wifi.exe"
                O4 - HKLM\..\Run: [ctfmona] C:\WINDOWS\system32\ctfmona.exe
                O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
                O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
                O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
                O4 - HKCU\..\Run: [OM_Monitor] C:\Program Files\OLYMPUS\OLYMPUS Master\Monitor.exe
                O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
                O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
                O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
                O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
                O4 - Startup: Yahoo! Widget Engine.lnk = C:\Program Files\Yahoo!\Widgets\YahooWidgetEngine.exe
                O4 - Global Startup: Démarrage rapide de HP Photosmart Premier.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqthb08.exe
                O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
                O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
                O8 - Extra context menu item: &Recherche AOL Toolbar - res://C:\Program Files\AOL Toolbar\toolbar.dll/SEARCH.HTML
                O8 - Extra context menu item: &Windows Live Search - res://C:\Program Files\Windows Live Toolbar\msntb.dll/search.htm
                O8 - Extra context menu item: Add to Windows &Live Favorites - https://onedrive.live.com/?id=favorites
                O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~3\Office10\EXCEL.EXE/3000
                O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_11\bin\ssv.dll
                O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_11\bin\ssv.dll
                O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\bdoscandel.exe
                O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\bdoscandel.exe
                O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\system32\Shdocvw.dll
                O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
                O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
                O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                O14 - IERESET.INF: START_PAGE_URL=https://www.msn.com/fr-fr?cobrand=hp-notebook.msn.com&ocid=HPDHP&pc=HPNTDF
                O15 - Trusted Zone: http://www.secuser.com
                O16 - DPF: {2D8ED06D-3C30-438B-96AE-4D110FDC1FB8} (ActiveScan 2.0 Installer Class) - http://acs.pandasoftware.com/activescan/cabs/as2stubie.cab
                O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://www.zebulon.fr/scan8/oscan8.cab
                O16 - DPF: {6B75345B-AA36-438A-BBE6-4078B4C6984D} (HpProductDetection Class) - http://h20270.www2.hp.com/ediags/gmn2/install/HPProductDetection.cab
                O16 - DPF: {80DD2229-B8E4-4C77-B72F-F22972D723EA} - http://www.inoculer.com/antivirus/Msie/bitdefender.cab
                O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab50997.cab
                O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab
                O16 - DPF: {F6BF0D00-0B2A-4A75-BF7B-F385591623AF} (Solitaire Showdown Class) - http://messenger.zone.msn.com/binary/SolitaireShowdown.cab50997.cab
                O20 - Winlogon Notify: jkklJDuv - jkklJDuv.dll (file missing)
                O20 - Winlogon Notify: WinCtrl32 - WinCtrl32.dll (file missing)
                O23 - Service: Avira AntiVir Personal – Free Antivirus Scheduler (AntiVirScheduler) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
                O23 - Service: Avira AntiVir Personal – Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
                O23 - Service: HP WMI Interface (hpqwmi) - Hewlett-Packard Development Company, L.P. - C:\Program Files\HPQ\SHARED\HPQWMI.exe
                O23 - Service: iPod Service (iPodService) - Apple Computer, Inc. - C:\Program Files\iPod\bin\iPodService.exe
                O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
                O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
                O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe
                0
                1. Ok refais le scan avec Malwarebytes en mode normal stp.
                  0
              2. voila le rapport ça a fonctionné en mode normal, puis surtout ça a l'air d'aller mieux, j'ai plus le msg comme quoi mon ordi est infecté, mais j'ai toujours le fond bleu !

                Malwarebytes' Anti-Malware 1.15
                Version de la base de données: 834

                13:02:54 07/06/2008
                mbam-log-6-7-2008 (13-02-54).txt

                Type de recherche: Examen complet (C:\|)
                Eléments examinés: 89900
                Temps écoulé: 40 minute(s), 55 second(s)

                Processus mémoire infecté(s): 1
                Module(s) mémoire infecté(s): 0
                Clé(s) du Registre infectée(s): 5
                Valeur(s) du Registre infectée(s): 6
                Elément(s) de données du Registre infecté(s): 1
                Dossier(s) infecté(s): 13
                Fichier(s) infecté(s): 24

                Processus mémoire infecté(s):
                C:\WINDOWS\system32\ctfmona.exe (Trojan.Downloader) -> Unloaded process successfully.

                Module(s) mémoire infecté(s):
                (Aucun élément nuisible détecté)

                Clé(s) du Registre infectée(s):
                HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{10b5e5c2-8901-4e3c-bf61-ac6e11039292} (Trojan.Vundo) -> Quarantined and deleted successfully.
                \SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\ultra soft (Rogue.Multiple) -> Quarantined and deleted successfully.
                HKEY_LOCAL_MACHINE\SOFTWARE\AXPFixer (Rogue.AdvancedXPFixer) -> Quarantined and deleted successfully.
                HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Software Notifier (Rogue.Multiple) -> Quarantined and deleted successfully.
                HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\Ultra soft (Rogue.Multiple) -> Quarantined and deleted successfully.

                Valeur(s) du Registre infectée(s):
                HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{10b5e5c2-8901-4e3c-bf61-ac6e11039292} (Trojan.Vundo) -> Quarantined and deleted successfully.
                HKEY_CURRENT_USER\Control Panel\Desktop\Wallpaper (Trojan.FakeAlert) -> Quarantined and deleted successfully.
                HKEY_CURRENT_USER\Control Panel\Desktop\OriginalWallpaper (Trojan.FakeAlert) -> Quarantined and deleted successfully.
                HKEY_CURRENT_USER\Control Panel\Desktop\ConvertedWallpaper (Trojan.FakeAlert) -> Quarantined and deleted successfully.
                HKEY_CURRENT_USER\Control Panel\Desktop\SCRNSAVE.EXE (Trojan.FakeAlert) -> Quarantined and deleted successfully.
                HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\ctfmona (Trojan.Downloader) -> Quarantined and deleted successfully.

                Elément(s) de données du Registre infecté(s):
                HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\StartMenuLogOff (Hijack.StartMenu) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.

                Dossier(s) infecté(s):
                C:\Documents and Settings\Aurélie\Application Data\ultra (Rogue.Multiple) -> Quarantined and deleted successfully.
                C:\Documents and Settings\Aurélie\Application Data\AXPFixer (Rogue.AdvancedXPFixer) -> Quarantined and deleted successfully.
                C:\Documents and Settings\Aurélie\Application Data\AXPFixer\AXPFixer (Rogue.AdvancedXPFixer) -> Quarantined and deleted successfully.
                C:\Documents and Settings\Aurélie\Application Data\AXPFixer\AXPFixer\Quarantine (Rogue.AdvancedXPFixer) -> Quarantined and deleted successfully.
                C:\Documents and Settings\Aurélie\Application Data\AXPFixer\AXPFixer\Quarantine\Autorun (Rogue.AdvancedXPFixer) -> Quarantined and deleted successfully.
                C:\Documents and Settings\Aurélie\Application Data\AXPFixer\AXPFixer\Quarantine\BrowserObjects (Rogue.AdvancedXPFixer) -> Quarantined and deleted successfully.
                C:\Documents and Settings\Aurélie\Application Data\AXPFixer\AXPFixer\Quarantine\Packages (Rogue.AdvancedXPFixer) -> Quarantined and deleted successfully.
                C:\Documents and Settings\Aurélie\Application Data\AXPFixer\AXPFixer\Quarantine\Autorun\HKCU (Rogue.AdvancedXPFixer) -> Quarantined and deleted successfully.
                C:\Documents and Settings\Aurélie\Application Data\AXPFixer\AXPFixer\Quarantine\Autorun\HKLM (Rogue.AdvancedXPFixer) -> Quarantined and deleted successfully.
                C:\Documents and Settings\Aurélie\Application Data\AXPFixer\AXPFixer\Quarantine\Autorun\StartMenuAllUsers (Rogue.AdvancedXPFixer) -> Quarantined and deleted successfully.
                C:\Documents and Settings\Aurélie\Application Data\AXPFixer\AXPFixer\Quarantine\Autorun\StartMenuCurrentUser (Rogue.AdvancedXPFixer) -> Quarantined and deleted successfully.
                C:\Documents and Settings\Aurélie\Application Data\AXPFixer\AXPFixer\Quarantine\Autorun\HKCU\RunOnce (Rogue.AdvancedXPFixer) -> Quarantined and deleted successfully.
                C:\Documents and Settings\Aurélie\Application Data\AXPFixer\AXPFixer\Quarantine\Autorun\HKLM\RunOnce (Rogue.AdvancedXPFixer) -> Quarantined and deleted successfully.

                Fichier(s) infecté(s):
                C:\Documents and Settings\Aurélie\Local Settings\Temp\.tt27.tmp (Rogue.AdvancedXPDefender) -> Quarantined and deleted successfully.
                C:\Documents and Settings\Aurélie\Local Settings\Temp\.tt51.tmp (Rogue.AdvancedXPDefender) -> Quarantined and deleted successfully.
                C:\WINDOWS\ekaf.exe (Trojan.FakeAlert) -> Quarantined and deleted successfully.
                C:\WINDOWS\system32\blackster.scr (Trojan.Agent) -> Quarantined and deleted successfully.
                C:\WINDOWS\system32\ctfmonb.bmp (Malware.Trace) -> Quarantined and deleted successfully.
                C:\Documents and Settings\Aurélie\Application Data\ultra\uninstall.bat (Rogue.Multiple) -> Quarantined and deleted successfully.
                C:\WINDOWS\system32\Process.exe (Trojan.Agent) -> Quarantined and deleted successfully.
                C:\Documents and Settings\Aurélie\Local Settings\Temp\.tt3.tmp (Trojan.Downloader) -> Quarantined and deleted successfully.
                C:\Documents and Settings\Aurélie\Local Settings\Temp\.tt4.tmp (Trojan.Downloader) -> Quarantined and deleted successfully.
                C:\Documents and Settings\Aurélie\Local Settings\Temp\.tt5.tmp (Trojan.Downloader) -> Quarantined and deleted successfully.
                C:\Documents and Settings\Aurélie\Local Settings\Temp\.tt6.tmp (Trojan.Downloader) -> Quarantined and deleted successfully.
                C:\Documents and Settings\Aurélie\Local Settings\Temp\.tt7.tmp (Trojan.Downloader) -> Quarantined and deleted successfully.
                C:\Documents and Settings\Aurélie\Local Settings\Temp\.tt8.tmp (Trojan.Downloader) -> Quarantined and deleted successfully.
                C:\Documents and Settings\Aurélie\Local Settings\Temp\.ttA.tmp (Trojan.Downloader) -> Quarantined and deleted successfully.
                C:\Documents and Settings\Aurélie\Local Settings\Temp\.ttB.tmp (Trojan.Downloader) -> Quarantined and deleted successfully.
                C:\Documents and Settings\Aurélie\Local Settings\Temp\.ttD.tmp (Trojan.Downloader) -> Quarantined and deleted successfully.
                C:\Documents and Settings\Aurélie\Local Settings\Temp\.ttE.tmp (Trojan.Downloader) -> Quarantined and deleted successfully.
                C:\Documents and Settings\Aurélie\Local Settings\Temp\.ttF.tmp (Trojan.Downloader) -> Quarantined and deleted successfully.
                C:\WINDOWS\system32\ctfmona.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
                C:\WINDOWS\inf\ultra.inf (Malware.Trace) -> Quarantined and deleted successfully.
                C:\WINDOWS\inf\ultra.PNF (Malware.Trace) -> Quarantined and deleted successfully.
                C:\WINDOWS\xmpstean.exe (Trojan.FakeAlert) -> Quarantined and deleted successfully.
                C:\WINDOWS\vregfwlx.dll (Trojan.FakeAlert) -> Quarantined and deleted successfully.
                C:\WINDOWS\system32\nvs2.inf (Adware.EGDAccess) -> Quarantined and deleted successfully.
                0
                1. Ok maintenant fais ceci:

                  Défragmenter le disque dur:

                  *Pour l'exécuter, cliquez sur le bouton Démarrer, sur Tous les programmes, sur Accessoires, Outils systèmes puis sur Défragmenteur de disque.
                  *Cliquez sur le bouton Analyser. Le logiciel examine alors votre disque dur.
                  *Cliquez sur le bouton Afficher le rapport. (enregistre le et poste le moi stp) (que si tu as XP).
                  *Cliquez sur le bouton Défragmenter.
                  0
              3. dsl de m'introduire mais ninounette as tu exécuté ce que Le sioux a suggéré dans son post 22 ?
                Si oui peux tu nous poster le log ?
                0
                1. reponse pour le sious, j'ai essayé d'installer SmitFraudFix mais à la fin il me dit que quelque chose est infecté et me propose de le supprimer, ignorer, mettre en quarantaine, etc mais au final ça bloque et ne peut pas se lancer ! sinon j'ai défragmenter mon disque aussi! voila ...
                  0
                  1. Contributeur sécurité
                    Bonjour Ninnounette

                    C'est SmitFraudFix qui doit faire réagir Antivir, c'est un faux positifs comme indiqué ici

                    http://www.commentcamarche.net/forum/affich 6766199 prob cheval de troie detecte par avast#22

                    Process.exe est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool. Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus. Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.

                    Sinon, MalwareBytes-Antimalware a apparemment intégré ctfmona a ses nouvelles détections, lors des nouvelles mises à jours et la détruit:

                    C:\WINDOWS\system32\ctfmona.exe (Trojan.Downloader) -> Quarantined and deleted successfully.

                    Donc plus besoin de SmitFraudFix, tu peux le supprimer , puis vide ta poubelle ;)

                    Salut.
                    0
                    1. ok merci quand meme le sioux ! mais je pense que mon probleme est résolu puisque je n'ai plus le fond m'indiquant que mon ordi est infecté et j'ai pu rétablir mon image de fond d'écran, par contre je pense que je vais supprimer Antivir et réinstaller Kaspersky qui est bien plus performant que Avast, puisqu'il m'a averti lorsqu'il était trop tard !
                      0
                      • 1
                      • 2