Virus sur system32/d3d.dll

Fermé
remi88 Messages postés 16 Date d'inscription samedi 14 juin 2008 Statut Membre Dernière intervention 17 juin 2008 - 14 juin 2008 à 14:49
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 - 19 juin 2008 à 16:35
Bonjour,


En premier lieu, je voudrais remercier (ce n'est pas de la pommade) les responsables qui permettent à ce forum..d'exister ! car depuis plusieurs mois, j'ai pu me sortir de situations délicates ( virus, bug svchost.exe etc..) grace à des raisonnements ou des solutions données ici.

Bon. Mon soucis.
Malgré plusieurs tentatives testées grace à des solutions du forum proposées sur des problemes similaires, je n'arrive pas à me débarraser d'un virus qui squatte ce fichier systeme.(system32/d3d.dll)

J'ai notamment installé combofix et voici son rapport.







ComboFix 08-06-12.2 - delatre 2008-06-14 13:43:18.14 - NTFSx86
Microsoft Windows XP Professionnel 5.1.2600.1.1252.1.1036.18.951 [GMT 2:00]
Endroit: C:\Documents and Settings\delatre\Bureau\ComboFix.exe
* Création d'un nouveau point de restauration
.

(((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
.

C:\WINDOWS\system32\d3d.dll . . . . Echec de suppression

.
((((((((((((((((((((((((((((( Fichiers cr‚‚s 2008-05-14 to 2008-06-14 ))))))))))))))))))))))))))))))))))))
.

2008-06-14 13:09 . 2008-06-14 13:09 4,418,408 --a------ C:\Documents and Settings\winxpsp1_fr_pro_bf.exe
2008-06-08 23:49 . 2008-06-13 14:07 <REP> d-------- C:\Documents and Settings\All Users\6 juin
2008-06-08 18:27 . 2008-06-08 18:27 316,640 --a------ C:\WINDOWS\WMSysPr9.prx
2008-06-08 18:24 . 2008-06-08 18:24 12,814,336 --a------ C:\Documents and Settings\mp10setup.exe
2008-06-08 18:16 . 2008-02-01 14:45 4,580,400 --a------ C:\Documents and Settings\TVUPlayer2.3.5beta4.exe
2008-06-08 18:15 . 2008-06-08 18:15 <REP> d-------- C:\Documents and Settings\delatre\LocalLow
2008-06-08 18:15 . 2008-06-08 18:15 <REP> d-------- C:\Documents and Settings\All Users\Application Data\TVU Networks
2008-06-08 17:26 . 2004-07-02 00:08 360,960 --a--c--- C:\WINDOWS\system32\dllcache\qmgr.dll
2008-06-08 17:26 . 2004-07-02 00:08 331,776 --a------ C:\WINDOWS\system32\winhttp.dll
2008-06-08 17:26 . 2004-07-02 00:08 331,776 --a--c--- C:\WINDOWS\system32\dllcache\winhttp.dll
2008-06-08 17:26 . 2004-07-02 00:08 17,408 --a------ C:\WINDOWS\system32\qmgrprxy.dll
2008-06-08 17:26 . 2004-07-02 00:08 17,408 --a--c--- C:\WINDOWS\system32\dllcache\qmgrprxy.dll
2008-06-08 17:26 . 2004-07-02 00:08 7,680 -----c--- C:\WINDOWS\system32\dllcache\bitsprx2.dll
2008-06-08 17:26 . 2004-07-02 00:08 7,168 -----c--- C:\WINDOWS\system32\dllcache\bitsprx3.dll
2008-06-08 16:09 . 2007-07-30 19:19 216,408 --a------ C:\WINDOWS\system32\wuaucpl.cpl
2008-06-08 14:29 . 2002-08-30 15:00 1,875,968 --a--c--- C:\WINDOWS\system32\dllcache\msir3jp.lex
2008-06-08 14:28 . 2002-08-30 15:00 13,463,552 --a--c--- C:\WINDOWS\system32\dllcache\hwxjpn.dll
2008-06-08 14:27 . 2002-05-14 12:08 872,557 --a--c--- C:\WINDOWS\system32\dllcache\fp4awel.dll
2008-06-08 14:25 . 2004-07-02 00:08 360,960 --a------ C:\WINDOWS\system32\qmgr.dll
2008-06-08 14:23 . 2007-07-30 19:19 1,712,984 --a------ C:\WINDOWS\system32\wuaueng.dll
2008-06-08 14:23 . 2007-07-30 19:19 1,712,984 --a--c--- C:\WINDOWS\system32\dllcache\wuaueng.dll
2008-06-08 14:23 . 2007-07-30 19:19 53,080 --a------ C:\WINDOWS\system32\wuauclt.exe
2008-06-08 14:23 . 2007-07-30 19:19 53,080 --a--c--- C:\WINDOWS\system32\dllcache\wuauclt.exe
2008-06-06 23:24 . 2008-06-06 23:24 <REP> d-------- C:\WINDOWS\report
2008-06-06 23:24 . 2008-06-06 23:18 35,037,161 --a------ C:\WINDOWS\LPT$VPN.327
2008-06-06 23:18 . 2008-06-06 23:18 <REP> d-------- C:\WINDOWS\AU_Backup
2008-06-06 23:18 . 2008-06-06 23:18 35,037,161 --a------ C:\WINDOWS\VPTNFILE.327
2008-06-06 23:18 . 2008-06-06 23:18 1,958,484 --a------ C:\WINDOWS\tsc.ptn
2008-06-06 23:18 . 2008-06-06 23:18 1,213,784 --a------ C:\WINDOWS\vsapi32.dll
2008-06-06 23:18 . 2008-06-06 23:18 333,576 --a------ C:\WINDOWS\TSC.exe
2008-06-06 23:18 . 2008-06-06 23:18 91,744 --a------ C:\WINDOWS\BPMNT.dll
2008-06-06 23:18 . 2008-06-06 23:18 71,749 --a------ C:\WINDOWS\hcextoutput.dll
2008-06-06 23:18 . 2008-06-07 00:00 823 --a------ C:\WINDOWS\tsc.ini
2008-06-06 23:13 . 2008-06-06 23:18 <REP> d-------- C:\WINDOWS\AU_Temp
2008-06-06 23:13 . 2008-06-06 23:13 <REP> d-------- C:\WINDOWS\AU_Log
2008-06-06 23:13 . 2008-06-06 23:13 507,904 --a------ C:\WINDOWS\TMUPDATE.DLL
2008-06-06 23:13 . 2008-06-06 23:13 286,720 --a------ C:\WINDOWS\PATCH.EXE
2008-06-06 23:13 . 2008-06-06 23:13 69,689 --a------ C:\WINDOWS\UNZIP.DLL
2008-06-06 23:13 . 2008-06-06 23:13 170 --a------ C:\WINDOWS\GetServer.ini
2008-06-06 16:13 . 2008-06-08 16:39 54,156 --ah----- C:\WINDOWS\QTFont.qfn
2008-06-06 16:13 . 2008-06-06 16:13 1,409 --a------ C:\WINDOWS\QTFont.for
2008-06-03 20:54 . 2008-06-03 20:56 3,766,499 --a------ C:\Documents and Settings\bleu site ligue5 copie9- couleur refaite pour lannonce de la date.jpg
2008-06-02 17:40 . 2008-06-02 17:43 6,125,583 --a------ C:\Documents and Settings\bonne passe.JPG
2008-05-26 22:01 . 2008-05-26 22:01 231,132 --a------ C:\Documents and Settings\suiveur force.JPG
2008-05-26 22:00 . 2008-05-26 22:00 235,579 --a------ C:\Documents and Settings\bluff correct.JPG
2008-05-26 21:32 . 2008-05-26 21:32 230,352 --a------ C:\Documents and Settings\erreur jp2.JPG
2008-05-26 21:32 . 2008-05-26 21:32 226,518 --a------ C:\Documents and Settings\erreur jp3.JPG
2008-05-26 21:31 . 2008-05-26 21:31 243,901 --a------ C:\Documents and Settings\erreur jp1.JPG
2008-05-25 21:42 . 2008-05-25 21:41 108,824 --a------ C:\Documents and Settings\OL historique.jpg
2008-05-19 18:53 . 2008-06-10 20:32 <REP> d-------- C:\Program Files\WinamaxPoker
2008-05-19 18:52 . 2008-05-19 18:52 247,931 --a------ C:\Documents and Settings\InstallWinamaxPoker.exe

.
(((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-06-14 11:41 --------- d-----w C:\Program Files\Wanadoo
2008-06-12 23:07 2,652,160 ----a-w C:\WINDOWS\Internet Logs\xDB6.tmp
2008-06-08 10:08 7,207,997 ----a-w C:\WINDOWS\Internet Logs\tvDebug.zip
2008-06-01 16:15 --------- d-----w C:\Documents and Settings\delatre\Application Data\Command & Conquer 3 Les guerres du Tiberium
2008-05-13 14:24 1,751,040 ----a-w C:\WINDOWS\Internet Logs\xDB5.tmp
2008-05-11 22:19 26,112 ----a-w C:\WINDOWS\Internet Logs\xDB4.tmp
2008-05-11 22:04 1,740,800 ----a-w C:\WINDOWS\Internet Logs\xDB3.tmp
2008-05-11 22:02 2,999,296 ----a-w C:\WINDOWS\Internet Logs\xDB2.tmp
2008-05-11 13:26 57,344 ----a-w C:\SpSeHjfix112.exe
2008-04-22 15:15 --------- d-----w C:\Documents and Settings\delatre\Application Data\Microgaming
2008-04-14 18:25 18,736 ----a-w C:\Documents and Settings\delatre\Application Data\GDIPFONTCACHEV1.DAT
2008-01-21 17:47 769,237 ----a-w C:\Documents and Settings\pilote camesc\ux1fu.exe
2008-01-21 17:46 769,237 ----a-w C:\Documents and Settings\pilote camesc\sr1fu.exe
2008-01-21 16:38 5,789,299 ----a-w C:\Documents and Settings\picture package\CDEngUp.exe
2008-01-21 16:37 2,020,232 ----a-w C:\Documents and Settings\picture package\AVIConverterSetup.exe
2008-01-21 16:36 1,262,829 ----a-w C:\Documents and Settings\picture package\PPMenuUpdateUS.exe
2007-09-23 11:48 1,110,800 ----a-w C:\Documents and Settings\patch PES 5\ForeverPES_v1.0.exe
2007-09-20 13:21 12,320 --sha-w C:\WINDOWS\system32\drivers\fidbox.dat
2007-09-20 13:21 1,824 --sha-w C:\WINDOWS\system32\drivers\fidbox2.dat
.

((((((((((((((((((((((((((((((((( Point de chargement Reg )))))))))))))))))))))))))))))))))))))))))))))))))
.
.
REGEDIT4
*Note* les ‚l‚ments vides & les ‚l‚ments initiaux l‚gitimes ne sont pas list‚s

[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{A5974AE2-0184-4635-835C-805704F31EF9}]
2002-08-30 14:00 84992 --a------ C:\WINDOWS\System32\d3d.dll

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\System32\ctfmon.exe" [2002-08-30 15:00 13312]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"WooCnxMon"="C:\PROGRA~1\Wanadoo\CnxMon.exe" [2002-09-05 16:44 24576]
"Demon"="C:\PROGRA~1\MESSAG~1\Demon.exe" [2002-09-03 11:26 40960]
"SpeedTouch USB Diagnostics"="C:\Program Files\Alcatel\SpeedTouch USB\Dragdiag.exe" [2002-06-06 11:15 861184]
"WOOWATCH"="C:\PROGRA~1\Wanadoo\Watch.exe" [2002-09-05 16:44 20480]
"WOOTASKBARICON"="C:\PROGRA~1\Wanadoo\TaskbarIcon.exe" [2002-09-05 16:44 45056]
"QuickTime Task"="C:\Program Files\QuickTime\qttask.exe" [2007-09-20 15:05 155648]
"ZoneAlarm Client"="C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe" [2007-06-21 21:54 919016]
"Adobe Reader Speed Launcher"="C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe" [2007-05-11 04:06 40048]
"SunJavaUpdateSched"="C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe" [2007-09-25 02:11 132496]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\System32\CTFMON.EXE" [2002-08-30 15:00 13312]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\RunOnce]
"tscuninstall"="C:\WINDOWS\system32\tscupgrd.exe" [2002-08-30 14:00 40960]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\opnlmli]
opnlmli.dll

R0 sonypvl2;sonypvl2;C:\WINDOWS\System32\drivers\sonypvl2.sys [2003-07-25 16:02]
R0 xeqmjnaz;xeqmjnaz;C:\WINDOWS\System32\drivers\kunuyvyw.dat []
R1 aswSP;avast! Self Protection;C:\WINDOWS\System32\drivers\aswSP.sys [2008-05-16 01:20]
R1 sonypvf2;sonypvf2;C:\WINDOWS\System32\drivers\sonypvf2.sys [2003-08-20 11:51]
R1 sonypvt2;sonypvt2;C:\WINDOWS\System32\drivers\sonypvt2.sys [2003-08-20 11:44]
S3 sonypvs1;Sony Digital Imaging Video2;C:\WINDOWS\System32\DRIVERS\sonypvs1.sys [2002-10-15 23:41]

.
Contenu du dossier 'Scheduled Tasks/Tƒches planifi‚es'
"2008-06-13 22:59:00 C:\WINDOWS\Tasks\At1.job"
- C:\WINDOWS\System32\2MdiCtJ2.exe
"2008-06-09 15:00:34 C:\WINDOWS\Tasks\At10.job"
- C:\WINDOWS\System32\2MdiCtJ2.exe
"2008-06-09 15:00:34 C:\WINDOWS\Tasks\At11.job"
- C:\WINDOWS\System32\2MdiCtJ2.exe
"2008-06-10 09:00:00 C:\WINDOWS\Tasks\At12.job"
- C:\WINDOWS\System32\2MdiCtJ2.exe
"2008-06-13 10:00:06 C:\WINDOWS\Tasks\At13.job"
- C:\WINDOWS\System32\2MdiCtJ2.exe
"2008-06-13 11:00:00 C:\WINDOWS\Tasks\At14.job"
- C:\WINDOWS\System32\2MdiCtJ2.exe
"2008-06-13 12:00:00 C:\WINDOWS\Tasks\At15.job"
- C:\WINDOWS\System32\2MdiCtJ2.exe
"2008-06-12 13:00:00 C:\WINDOWS\Tasks\At16.job"
- C:\WINDOWS\System32\2MdiCtJ2.exe
"2008-06-11 14:00:00 C:\WINDOWS\Tasks\At17.job"
- C:\WINDOWS\System32\2MdiCtJ2.exe
"2008-06-11 15:00:00 C:\WINDOWS\Tasks\At18.job"
- C:\WINDOWS\System32\2MdiCtJ2.exe
"2008-06-11 16:00:00 C:\WINDOWS\Tasks\At19.job"
- C:\WINDOWS\System32\2MdiCtJ2.exe
"2008-06-13 23:00:00 C:\WINDOWS\Tasks\At2.job"
- C:\WINDOWS\System32\2MdiCtJ2.exe
"2008-06-12 17:00:00 C:\WINDOWS\Tasks\At20.job"
- C:\WINDOWS\System32\2MdiCtJ2.exe
"2008-06-12 18:00:00 C:\WINDOWS\Tasks\At21.job"
- C:\WINDOWS\System32\2MdiCtJ2.exe
"2008-06-13 19:00:00 C:\WINDOWS\Tasks\At22.job"
- C:\WINDOWS\System32\2MdiCtJ2.exe
"2008-06-13 20:00:00 C:\WINDOWS\Tasks\At23.job"
- C:\WINDOWS\System32\2MdiCtJ2.exe
"2008-06-13 21:00:00 C:\WINDOWS\Tasks\At24.job"
- C:\WINDOWS\System32\2MdiCtJ2.exe
"2008-06-09 15:00:34 C:\WINDOWS\Tasks\At3.job"
- C:\WINDOWS\System32\2MdiCtJ2.exe
"2008-06-09 15:00:34 C:\WINDOWS\Tasks\At4.job"
- C:\WINDOWS\System32\2MdiCtJ2.exe
"2008-06-09 15:00:34 C:\WINDOWS\Tasks\At5.job"
- C:\WINDOWS\System32\2MdiCtJ2.exe
"2008-06-09 15:00:34 C:\WINDOWS\Tasks\At6.job"
- C:\WINDOWS\System32\2MdiCtJ2.exe
"2008-06-09 15:00:34 C:\WINDOWS\Tasks\At7.job"
- C:\WINDOWS\System32\2MdiCtJ2.exe
"2008-06-09 15:00:34 C:\WINDOWS\Tasks\At8.job"
- C:\WINDOWS\System32\2MdiCtJ2.exe
"2008-06-09 15:00:34 C:\WINDOWS\Tasks\At9.job"
- C:\WINDOWS\System32\2MdiCtJ2.exe
.
**************************************************************************

catchme 0.3.1361 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-06-14 13:46:43
Windows 5.1.2600 Service Pack 1 NTFS

Balayage processus cach‚s ...

Balayage cach‚ autostart entries ...

Balayage des fichiers cach‚s ...

Scan termin‚ avec succŠs
Les fichiers cach‚s: 0

**************************************************************************

[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\xeqmjnaz]
"ImagePath"="system32\drivers\kunuyvyw.dat"
.
--------------------- DLLs a charg‚ sous des processus courants ---------------------

PROCESS: C:\WINDOWS\system32\winlogon.exe
-> C:\WINDOWS\system32\Ati2evxx.dll
.
------------------------ Other Running Processes ------------------------
.
C:\WINDOWS\system32\ati2evxx.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\WINDOWS\system32\ati2evxx.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\system32\wdfmgr.exe
.
**************************************************************************
.
Temps d'accomplissement: 2008-06-14 13:51:24 - machine was rebooted
ComboFix-quarantined-files.txt 2008-06-14 11:51:18

Pre-Run: 22,116,712,448 octets libres
Post-Run: 22,102,560,768 octets libres

199 --- E O F --- 2008-06-08 16:31:50





C'est un ordinateur que je n'utilise pas tout les jours donc je pense que certaines mises à jour ne sont pas au point. Mais je ne pense pas que ça influe sur mon probleme.

Merci par avance de votre aide !!

11 réponses

trombine40 Messages postés 836 Date d'inscription lundi 2 juillet 2007 Statut Membre Dernière intervention 25 mars 2011 144
14 juin 2008 à 14:51
déjà toute première chose
quand on veu désinfecter un virus on va en mode sans echec.
ton fichier est un composant de directX donc utilisé en mode normal
va en mode sans echec (démarrage tu fai F8 jusqu'à ce que tu ai la liste)
tu refai ton nettoyeur
un bon antivirus
puis tu redémarre
et s'il faut tu réinstallera directX ensuite
0
remi88 Messages postés 16 Date d'inscription samedi 14 juin 2008 Statut Membre Dernière intervention 17 juin 2008
14 juin 2008 à 14:54
Merci du tuyau !

Je vais de ce pas essayer ça.
Par contre quand tu dis nettoyeur..et apres antivirus.. c'est à dire d'abord combofix et pares seulement avast ? ou l'inverse ?
0
trombine40 Messages postés 836 Date d'inscription lundi 2 juillet 2007 Statut Membre Dernière intervention 25 mars 2011 144 > remi88 Messages postés 16 Date d'inscription samedi 14 juin 2008 Statut Membre Dernière intervention 17 juin 2008
14 juin 2008 à 14:59
les 2 en commencant par ton combofix
0
remi88 Messages postés 16 Date d'inscription samedi 14 juin 2008 Statut Membre Dernière intervention 17 juin 2008
14 juin 2008 à 15:24
C'est fait ! mais malheureusement le rapport est le meme. Je l'ai lancé en mode sans echec et il s'est terminé ( en fait le rapport est apparu) quand l'ordi a redémarré en mode normal. Et l'anvirus me signale toujours la présence du virus en question...
0
trombine40 Messages postés 836 Date d'inscription lundi 2 juillet 2007 Statut Membre Dernière intervention 25 mars 2011 144
14 juin 2008 à 15:27
mai l'antivirus c'est en mode sans echec !!!!!! c'est certain qu'en mode normal le virus ne se laisse pas faire
0
remi88 Messages postés 16 Date d'inscription samedi 14 juin 2008 Statut Membre Dernière intervention 17 juin 2008
14 juin 2008 à 16:53
J'ai bien passé l'antivirus en mode sans echec ! je me suis mal exprimé lol

Par contre, il me detecte bien le meme probleme mais il n'arrive pas à répérer. Je suis donc obligé de "continuer" pour finir le scan complet.

Moralité : il est toujours là le fourbe !!
0
remi88 Messages postés 16 Date d'inscription samedi 14 juin 2008 Statut Membre Dernière intervention 17 juin 2008
14 juin 2008 à 18:14
Pour l'analyse du rapport, j'avoue qu'à part quelques lignes, je suis bien incapable de voir si un virus est détecté..
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
remi88 Messages postés 16 Date d'inscription samedi 14 juin 2008 Statut Membre Dernière intervention 17 juin 2008
14 juin 2008 à 20:06
up
0
remi88 Messages postés 16 Date d'inscription samedi 14 juin 2008 Statut Membre Dernière intervention 17 juin 2008
15 juin 2008 à 00:53
un noctambule ferru d'informatique ?
0
trombine40 Messages postés 836 Date d'inscription lundi 2 juillet 2007 Statut Membre Dernière intervention 25 mars 2011 144
15 juin 2008 à 01:28
ton virus est un bho = browser helper object
c'est à dire la catégorie de logiciels qui se glissent en tant que barre d'outils du style google, yahoo msn, ... dans internet explorer. ici il s'agit d'un logiciel s'intégrant comme ceci, mais qui ne se voit pas. ton fichier d3d.dll est le fichier virus.
alor pour le virer tu utilise hijackthis et il en fera qu'une bouchée. envoi nous un rapport et on te dira quelle ligne cocher.
0
remi88 Messages postés 16 Date d'inscription samedi 14 juin 2008 Statut Membre Dernière intervention 17 juin 2008 > trombine40 Messages postés 836 Date d'inscription lundi 2 juillet 2007 Statut Membre Dernière intervention 25 mars 2011
15 juin 2008 à 11:22
Merci pour ses explications :)

Voici la "bete" ! ( c'est normal que ça ne prenne que deux secondes pour tout faire ? )


Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 11:19, on 2008-06-15
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\PROGRA~1\Wanadoo\CnxMon.exe
C:\PROGRA~1\MESSAG~1\Demon.exe
C:\PROGRA~1\Wanadoo\TaskbarIcon.exe
C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe
C:\WINDOWS\System32\ctfmon.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\svchost.exe
C:\Hijackthis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = https://www.orange.fr/portail
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O2 - BHO: (no name) - {A5984AE2-0184-4635-835C-805704F31EF9} - C:\WINDOWS\System32\d3d.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [WooCnxMon] C:\PROGRA~1\Wanadoo\CnxMon.exe
O4 - HKLM\..\Run: [Demon] C:\PROGRA~1\MESSAG~1\Demon.exe
O4 - HKLM\..\Run: [SpeedTouch USB Diagnostics] "C:\Program Files\Alcatel\SpeedTouch USB\Dragdiag.exe" /icon
O4 - HKLM\..\Run: [WOOWATCH] C:\PROGRA~1\Wanadoo\Watch.exe
O4 - HKLM\..\Run: [WOOTASKBARICON] C:\PROGRA~1\Wanadoo\TaskbarIcon.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\S-1-5-18\..\RunOnce: [tscuninstall] %systemroot%\system32\tscupgrd.exe (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - HKUS\.DEFAULT\..\RunOnce: [tscuninstall] %systemroot%\system32\tscupgrd.exe (User 'Default user')
O4 - Global Startup: Adobe Gamma Loader.exe.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra button: Titan Poker - {49783ED4-258D-4f9f-BE11-137C18D3E543} - C:\Poker\Titan Poker\casino.exe
O9 - Extra 'Tools' menuitem: Titan Poker - {49783ED4-258D-4f9f-BE11-137C18D3E543} - C:\Poker\Titan Poker\casino.exe
O9 - Extra button: Unibet Poker - {C53BFCFC-7A54-4627-AEBA-2CD4871FCA97} - C:\Microgaming\Poker\UnibetpokerMPP\MPPoker.exe
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra button: Wanadoo - {1462651F-F4BA-4C76-A001-C4284D0FE16E} - https://www.orange.fr/portail (file missing) (HKCU)
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://download.microsoft.com/download/E/5/6/E5611B10-0D6D-4117-8430-A67417AA88CD/LegitCheckControl.cab
O16 - DPF: {3EA4FA88-E0BE-419A-A732-9B79B87A6ED0} (CTVUAxCtrl Object) - http://dl.tvunetworks.com/TVUAx.cab
O16 - DPF: {50BD5CDA-4BA8-4048-8FAA-763F222E41D8} - ms-its:mhtml:file://c:\\nores.mht!http://adxrnet.net/code/chm/xpre.chm::/xpreload.ocx
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - https://www.trendmicro.com/en_us/forHome/products/housecall.html
O20 - Winlogon Notify: opnlmli - opnlmli.dll (file missing)
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
0
trombine40 Messages postés 836 Date d'inscription lundi 2 juillet 2007 Statut Membre Dernière intervention 25 mars 2011 144 > remi88 Messages postés 16 Date d'inscription samedi 14 juin 2008 Statut Membre Dernière intervention 17 juin 2008
15 juin 2008 à 12:30
coche cette case
O2 - BHO: (no name) - {A5984AE2-0184-4635-835C-805704F31EF9} - C:\WINDOWS\System32\d3d.dll
et tu fai "fix checked"
il va te demander confirmation tu lui dit oui. ensuite il est préférable que tu redémarre l'ordinateur et que tu refasse un hijackthis pour verifier qu'il soit bien parti
0
remi88 Messages postés 16 Date d'inscription samedi 14 juin 2008 Statut Membre Dernière intervention 17 juin 2008
15 juin 2008 à 14:18
Je l'ai fait trois fois ! et ce satané fichier ne veut pas partir. Ce n'est pas compréhensible puisqu'on le supprime !

Que faire ?

Je met le dernier rapport.


Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 14:12, on 2008-06-15
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\PROGRA~1\Wanadoo\CnxMon.exe
C:\PROGRA~1\MESSAG~1\Demon.exe
C:\PROGRA~1\Wanadoo\TaskbarIcon.exe
C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe
C:\WINDOWS\System32\ctfmon.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\svchost.exe
C:\Hijackthis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = https://www.orange.fr/portail
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O2 - BHO: (no name) - {A5984AE2-0184-4635-835C-805704F31EF9} - C:\WINDOWS\System32\d3d.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [WooCnxMon] C:\PROGRA~1\Wanadoo\CnxMon.exe
O4 - HKLM\..\Run: [Demon] C:\PROGRA~1\MESSAG~1\Demon.exe
O4 - HKLM\..\Run: [SpeedTouch USB Diagnostics] "C:\Program Files\Alcatel\SpeedTouch USB\Dragdiag.exe" /icon
O4 - HKLM\..\Run: [WOOWATCH] C:\PROGRA~1\Wanadoo\Watch.exe
O4 - HKLM\..\Run: [WOOTASKBARICON] C:\PROGRA~1\Wanadoo\TaskbarIcon.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\S-1-5-18\..\RunOnce: [tscuninstall] %systemroot%\system32\tscupgrd.exe (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - HKUS\.DEFAULT\..\RunOnce: [tscuninstall] %systemroot%\system32\tscupgrd.exe (User 'Default user')
O4 - Global Startup: Adobe Gamma Loader.exe.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra button: Titan Poker - {49783ED4-258D-4f9f-BE11-137C18D3E543} - C:\Poker\Titan Poker\casino.exe
O9 - Extra 'Tools' menuitem: Titan Poker - {49783ED4-258D-4f9f-BE11-137C18D3E543} - C:\Poker\Titan Poker\casino.exe
O9 - Extra button: Unibet Poker - {C53BFCFC-7A54-4627-AEBA-2CD4871FCA97} - C:\Microgaming\Poker\UnibetpokerMPP\MPPoker.exe
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra button: Wanadoo - {1462651F-F4BA-4C76-A001-C4284D0FE16E} - https://www.orange.fr/portail (file missing) (HKCU)
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://download.microsoft.com/download/E/5/6/E5611B10-0D6D-4117-8430-A67417AA88CD/LegitCheckControl.cab
O16 - DPF: {3EA4FA88-E0BE-419A-A732-9B79B87A6ED0} (CTVUAxCtrl Object) - http://dl.tvunetworks.com/TVUAx.cab
O16 - DPF: {50BD5CDA-4BA8-4048-8FAA-763F222E41D8} - ms-its:mhtml:file://c:\\nores.mht!http://adxrnet.net/code/chm/xpre.chm::/xpreload.ocx
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - https://www.trendmicro.com/en_us/forHome/products/housecall.html
O20 - Winlogon Notify: opnlmli - opnlmli.dll (file missing)
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
0
trombine40 Messages postés 836 Date d'inscription lundi 2 juillet 2007 Statut Membre Dernière intervention 25 mars 2011 144
15 juin 2008 à 14:20
retente mais depuis le mode sans echec
sinon il fau faire ca autrement s'il ne se laisse pa faire ;)
0
remi88 Messages postés 16 Date d'inscription samedi 14 juin 2008 Statut Membre Dernière intervention 17 juin 2008
15 juin 2008 à 14:57
Meme en mode sans echec, il persite à rester sur mon ordi l'animal !

Au passage, c'est normal je suppose que hijackthis me montre un fond blanc une fois que j'ai fixé le d3d.ll ( et confirmé bien sur) ?

Autre chose, j'ai essayé en parallele cette solution ci dessous ( proposé à une personne qui avait un probleme tres similaire au mien), meme ça ne marche pas chez moi. La connais tu ?
Cela fait suite à un rapport de combofix. cette solution vient de g!rly de ce site.


"re,

Copie le texte ci-dessous :

File::
C:\WINDOWS\system32\d3d.4
C:\WINDOWS\system32\d3d.2
C:\WINDOWS\system32\d3d.dll
C:\WINDOWS\system32\d3d.1
C:\WINDOWS\system32\d3d.3
C:\WINDOWS\System32\drivers\bbnmutol.dat

Driver::
rvmcuxxr

Registry::
[-HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{514CB777-63BD-44CD-8416-0C78BEA4E714}]


Ouvre le Bloc-Notes puis colle le texte copié.
(Démarrer\Tous les programmes\Accessoires\Bloc notes.)
Sauvegarde ce fichier sous le nom de CFScript.txt.

Glisse maintenant le fichier CFScript.txt dans Combofix.exe comme ci-dessous :

http://serveur1.archive-host.com/membres/up/1366464061/CFScript.gif

Cela va relancer Combofix,


Une fenêtre bleue va apparaître: au message qui apparaît ( Type 1 to continue, or 2 to abort) , tape 1 puis valide.

Patiente le temps du scan.Le bureau va disparaître à plusieurs reprises: c'est normal!

Ne touche à rien tant que le scan n'est pas terminé.

Après redémarrage, poste le contenu du rapport Combofix2.txt accompagné d'un rapport Hijackthis.
"





Dans tous les cas, il y a autre chose que je peux tenté pour supprimer cette mauvaise herbe qui s'appelle d3d.dll ?
Merci d'avance encore.
0
trombine40 Messages postés 836 Date d'inscription lundi 2 juillet 2007 Statut Membre Dernière intervention 25 mars 2011 144
15 juin 2008 à 15:08
réessai mai avec toutes les lignes que je t'avai indiquées sauf celle de d3d.dll
puis redemarre et regarde si les lignes reviennent
0
remi88 Messages postés 16 Date d'inscription samedi 14 juin 2008 Statut Membre Dernière intervention 17 juin 2008 > trombine40 Messages postés 836 Date d'inscription lundi 2 juillet 2007 Statut Membre Dernière intervention 25 mars 2011
15 juin 2008 à 15:20
Tu vas me prendre pour un GROS novice mais de quelles lignes parles tu ?


"coche cette case
O2 - BHO: (no name) - {A5984AE2-0184-4635-835C-805704F31EF9} - C:\WINDOWS\System32\d3d.dll
et tu fai "fix checked"
il va te demander confirmation tu lui dit oui. ensuite il est préférable que tu redémarre l'ordinateur et que tu refasse un hijackthis pour verifier qu'il soit bien parti "


Je ne vois que celle ci...non pas taper !!! lol
0
trombine40 Messages postés 836 Date d'inscription lundi 2 juillet 2007 Statut Membre Dernière intervention 25 mars 2011 144 > remi88 Messages postés 16 Date d'inscription samedi 14 juin 2008 Statut Membre Dernière intervention 17 juin 2008
15 juin 2008 à 15:25
dsl me sui trompé de convers mdr

non pas taper :)

faudrais que tu redémarre tjs avec f8 mai cette foi invite de commande en mode sans echec
et là tu obtiendra une fenetre msdos
tu tape
del C:\WINDOWS\System32\d3d.dll
et tu me di la reaction
s'il te dit rien de spe c'est que ca a marché, tu redémarre (tape exit) et tu refai un hijackthis et tu fai signe
0
remi88 Messages postés 16 Date d'inscription samedi 14 juin 2008 Statut Membre Dernière intervention 17 juin 2008 > trombine40 Messages postés 836 Date d'inscription lundi 2 juillet 2007 Statut Membre Dernière intervention 25 mars 2011
15 juin 2008 à 19:18
J'ai suivi le plan et il ne me dit que ça :

Vous essayer d'ouvir un fichier de type "extension d'apllication". Ces fichiers sont utilisés par le systeme d'exploitation et d'autres programmes. Leur modification rique d'endommager votre systeme.


J'ai refait par la suite un hijachthis, le d3d.dll est toujours là. Et avast me signale toujours sa présence avec une bonne grosse sirene !! lol



Un plan B ?
0
trombine40 Messages postés 836 Date d'inscription lundi 2 juillet 2007 Statut Membre Dernière intervention 25 mars 2011 144 > remi88 Messages postés 16 Date d'inscription samedi 14 juin 2008 Statut Membre Dernière intervention 17 juin 2008
15 juin 2008 à 19:21
non un vrai plan A
je sai spas ce que tu as fai mai tu n'a rien fai mdr

essai de bien faire ce que je t di parce que là tu étai pa en mode invite de commence en mode sans echec et tu as pas essayé de le supprimer mai de l'ouvrir
0
remi88 Messages postés 16 Date d'inscription samedi 14 juin 2008 Statut Membre Dernière intervention 17 juin 2008
16 juin 2008 à 13:38
up
0
remi88 Messages postés 16 Date d'inscription samedi 14 juin 2008 Statut Membre Dernière intervention 17 juin 2008
17 juin 2008 à 12:39
re-up
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
19 juin 2008 à 16:35
Bonjour,

Attention cette manip a été écrite pour cet ordi. Toute réutilisation sur un autre ordi peut endommager gravement le système d'exploitation.


tu avais trouvé le principe de la solution mais il n'y a rien compris.


Copie le texte ci-dessous :

File::
C:\WINDOWS\System32\d3d.dll

Driver::
xeqmjnaz

Registry::
[-HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{A5974AE2-0184-4635-835C-805704F31EF9}]


Ouvre le Bloc-Notes puis colle le texte copié.
(Démarrer\Tous les programmes\Accessoires\Bloc notes.)
Sauvegarde ce fichier sous le nom de CFScript.txt.

Ferme toutes tes applications, déconnecte toi d'Internet,

Désactive toutes tes protections résidentes (antivirus, antispyware, parefeu, ..)

Glisse maintenant le fichier CFScript.txt dans Combofix.exe comme ci-dessous :

http://serveur1.archive-host.com/membres/up/1366464061/CFScript.gif

Cela va relancer Combofix,


Une fenêtre bleue va apparaître: au message qui apparaît ( Type 1 to continue, or 2 to abort) , tape 1 puis valide.

Patiente le temps du scan.Le bureau va disparaître à plusieurs reprises: c'est normal!

Ne touche à rien tant que le scan n'est pas terminé.

Après redémarrage,

Réactive toutes tes protections résidentes (antivirus, antispyware, parefeu, ..)

Reconnecte toi à Internet.

poste le contenu du rapport Combofix2.txt accompagné d'un rapport Hijackthis.
0