Infection par cheval de troie vundo.k

Résolu
flo68 Messages postés 33 Statut Membre -  
verni29 Messages postés 6805 Statut Contributeur sécurité -
Bonjour a tous,
j ai depuis peu deux infection detecté en analyse cheval de troie vundo.k
mais avec n importe kel logiciel j arrive pas a les supprimé de plus j ai deux anti virus installé
sur mon pc portable avast familiale et avg mais n aucun ne les supprimes
de plus avg j arrive plus a le supprimer
en faite j aimerais qu une personne rentre en contact avec moi pour vraiment m aider
merci d avance
cordialement
Configuration: Windows XP
Internet Explorer 7.0

11 réponses

Résumé de la discussion

Une infection détectée, identifiée comme le cheval de Troie Vundo.k, complique la suppression malgré la présence de deux antivirus tels qu' Avast et AVG sur un PC Windows XP. Plusieurs réponses conseillent d'affiner le nettoyage par des outils spécialisés et de repérer les entrées système comme les clés Run et les BHO, puis d'exécuter des scans en ligne et des rapports. Des procédures évoquent l'emploi de HijackThis, ComboFix et Killbox, la désactivation temporaire de certains modules de protection et l'examen de rapports pour cibler les éléments malveillants.

Bobot (l'IA à votre service)
  1. verni29 Messages postés 6805 Statut Contributeur sécurité 180
     
    Bonjour,

    1) Tu vas utiliser CCleaner.
    http://www.commentcamarche.net/telecharger/telecharger 168 ccleaner
    utilise les fonctions nettoyeur et Erreurs.

    2) Tu télécharges MalwareBytes.
    http://www.malwarebytes.org/mbam/program/mbam-setup.exe

    Tu l'installes. Choisis les options par défaut.
    A la fin de l’installation, il te sera demandé de mettre à jour MalwareBytes et de l’exécuter .
    Ne choisis que la mise à jour. Le logiciel sera lancé en mode sans échec.

    Tu relances l'ordinateur en mode sans échec ( touche F8 après redémarrage ).
    Tu choisis ton compte utilisateur.

    Pour lancer MalwareBytes, double-clique sur le raccourci du bureau.

    Dans l’onglet Recherche, sélectionne Exécuter un examen complet.
    Clique sur recherche. Tu ne sélectionnes que les disques durs de l’ordinateur.
    Clique sur lancer l’examen.

    A la fin de la recherche, Comme il est demandé, clique sur afficher les résultats de la recherche.
    Choisis alors Supprimer la selection pour nettoyer les infections.
    Tu postes le rapport dans ton prochain message.
    Si tu ne le retrouves pas, ouvre MalwareBytes et regarde dans l’onglet Rapport/logs. Il y est.
    Clique dessus et choisir ouvrir.

    3) télécharge et installe HijackThis .
    http://www.trendsecure.com/portal/en-US/tools/security_tools/hijackthis/download

    Choisir « Download Hijackthis Installer »
    Après l'installation, un raccourci sera crée sur le bureau. Double-clique dessus pour le lancer.

    Choisir l'option Do a system scan and save a logfile.
    Le rapport va s'ouvrir. Tu copies/colles le contenu de ce rapport dans ton prochain message

    A+
    0
    1. flo68
       
      slt et merci a toi verni29 pour ton aide
      j ai suivi s que tu m as dit mais MalwareBytes ne detecte aucun trojan vundo ou infection et quand de moi mm j fait une analyse avec avg aussi il me detecte rien mais quand il fait son analyse programmé la il detecte 2 trojan vundo
      de plus j arrive pas a supprimer avg peut etre sa viens de lui.....??
      que puis je faire?
      merci encore a toi verni29
      a+
      0
    2. flo68
       
      slt et merci a toi verni29 pour ton aide
      j ai suivi s que tu m as dit mais MalwareBytes ne detecte aucun trojan vundo ou infection et quand de moi mm j fait une analyse avec avg aussi il me detecte rien mais quand il fait son analyse programmé la il detecte 2 trojan vundo
      de plus j arrive pas a supprimer avg peut etre sa viens de lui.....??
      que puis je faire?
      merci encore a toi verni29
      a+
      0
    3. verni29 Messages postés 6805 Statut Contributeur sécurité 180 > flo68
       
      Bonjour, Flo68

      Effectivement, c'est assez bizarre.
      MalwareBytes reconnait beaucoup de virus et de trojans, en particulier l'infection Vundo.

      On va vérifier déjà l'état général du PC.

      télécharge et installe HijackThis .
      http://www.trendsecure.com/portal/en-US/tools/security_tools/hijackthis/download
      Choisir « Download Hijackthis Installer »

      Après l'installation, un raccourci sera crée sur le bureau. Double-clique dessus pour le lancer ( si sous Vista --> Click droit et executer en tant qu’administrateur )

      Choisir l'option Do a system scan and save a logfile.
      Le rapport va s'ouvrir. Tu copies/colles le contenu de ce rapport dans ton prochain message.

      POur AVG, je me renseigne.

      A+
      0
    4. flo68 Messages postés 33 Statut Membre > verni29 Messages postés 6805 Statut Contributeur sécurité
       
      re
      voici le rapport d hijackthis:

      Logfile of Trend Micro HijackThis v2.0.2
      Scan saved at 19:36:00, on 19/07/2008
      Platform: Windows XP SP2 (WinNT 5.01.2600)
      MSIE: Internet Explorer v7.00 (7.00.6000.16674)
      Boot mode: Normal

      Running processes:
      D:\WINDOWS\System32\smss.exe
      D:\WINDOWS\system32\winlogon.exe
      D:\WINDOWS\system32\services.exe
      D:\WINDOWS\system32\lsass.exe
      D:\WINDOWS\system32\svchost.exe
      D:\WINDOWS\System32\svchost.exe
      D:\WINDOWS\Explorer.EXE
      D:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
      D:\Program Files\Alwil Software\Avast4\ashServ.exe
      D:\WINDOWS\system32\spoolsv.exe
      D:\PROGRA~1\AVG\AVG8\avgwdsvc.exe
      D:\Program Files\IVT Corporation\BlueSoleil\BTNtService.exe
      D:\Program Files\Fichiers communs\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe
      D:\WINDOWS\system32\svchost.exe
      D:\PROGRA~1\AVG\AVG8\avgam.exe
      D:\PROGRA~1\AVG\AVG8\avgrsx.exe
      D:\PROGRA~1\AVG\AVG8\avgnsx.exe
      D:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
      D:\Program Files\Alwil Software\Avast4\ashWebSv.exe
      D:\Program Files\Java\jre1.6.0_05\bin\jusched.exe
      D:\Program Files\VIA\VIAudioi\HDADeck\HDeck.exe
      D:\WINDOWS\sm56hlpr.exe
      D:\Program Files\Synaptics\SynTP\SynTPEnh.exe
      D:\WINDOWS\system32\VTTimer.exe
      D:\WINDOWS\system32\S3trayp.exe
      D:\Program Files\Search Settings\SearchSettings.exe
      D:\PROGRA~1\AVG\AVG8\avgtray.exe
      D:\Program Files\Fichiers communs\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe
      D:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
      D:\WINDOWS\system32\ctfmon.exe
      D:\Program Files\TuneUp Utilities 2007\MemOptimizer.exe
      D:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
      D:\Program Files\Windows Live\Messenger\MsnMsgr.Exe
      D:\Program Files\SUPERAntiSpyware\SUPERAntiSpyware.exe
      D:\Program Files\Trend Micro\HijackThis\HijackThis.exe

      R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
      R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
      R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
      O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
      O2 - BHO: (no name) - {0EF5B16D-C8C1-4C34-90F0-FDED33D51F38} - (no file)
      O2 - BHO: (no name) - {2761DDB0-645A-4977-9CB9-2D1A06B15DA5} - (no file)
      O2 - BHO: AVG Safe Search - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - D:\Program Files\AVG\AVG8\avgssie.dll
      O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - D:\PROGRA~1\SPYBOT~1\SDHelper.dll
      O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - D:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
      O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
      O2 - BHO: AVG Security Toolbar - {A057A204-BACC-4D26-9990-79A187E2698E} - D:\PROGRA~1\AVG\AVG8\AVGTOO~1.DLL
      O2 - BHO: Windows Live Toolbar Helper - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - D:\Program Files\Windows Live Toolbar\msntb.dll
      O2 - BHO: (no name) - {C16BEC13-5DC9-48B0-806D-BCE6832A3784} - (no file)
      O3 - Toolbar: Windows Live Toolbar - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - D:\Program Files\Windows Live Toolbar\msntb.dll
      O3 - Toolbar: AVG Security Toolbar - {A057A204-BACC-4D26-9990-79A187E2698E} - D:\PROGRA~1\AVG\AVG8\AVGTOO~1.DLL
      O4 - HKLM\..\Run: [SunJavaUpdateSched] "D:\Program Files\Java\jre1.6.0_05\bin\jusched.exe"
      O4 - HKLM\..\Run: [HDAudDeck] D:\Program Files\VIA\VIAudioi\HDADeck\HDeck.exe 1
      O4 - HKLM\..\Run: [SMSERIAL] D:\WINDOWS\sm56hlpr.exe
      O4 - HKLM\..\Run: [SynTPEnh] D:\Program Files\Synaptics\SynTP\SynTPEnh.exe
      O4 - HKLM\..\Run: [VTTimer] VTTimer.exe
      O4 - HKLM\..\Run: [S3Trayp] S3trayp.exe
      O4 - HKLM\..\Run: [SearchSettings] D:\Program Files\Search Settings\SearchSettings.exe
      O4 - HKLM\..\Run: [QuickTime Task] "D:\Program Files\QuickTime\QTTask.exe" -atboottime
      O4 - HKLM\..\Run: [AVG8_TRAY] D:\PROGRA~1\AVG\AVG8\avgtray.exe
      O4 - HKLM\..\Run: [UserFaultCheck] %systemroot%\system32\dumprep 0 -u
      O4 - HKLM\..\Run: [Symantec PIF AlertEng] "D:\Program Files\Fichiers communs\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe" /a /m "D:\Program Files\Fichiers communs\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\AlertEng.dll"
      O4 - HKLM\..\Run: [avast!] D:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
      O4 - HKCU\..\Run: [CTFMON.EXE] D:\WINDOWS\system32\ctfmon.exe
      O4 - HKCU\..\Run: [TuneUp MemOptimizer] "D:\Program Files\TuneUp Utilities 2007\MemOptimizer.exe" autostart
      O4 - HKCU\..\Run: [SpybotSD TeaTimer] D:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
      O4 - HKCU\..\Run: [MsnMsgr] "D:\Program Files\Windows Live\Messenger\MsnMsgr.Exe" /background
      O4 - HKCU\..\Run: [SUPERAntiSpyware] D:\Program Files\SUPERAntiSpyware\SUPERAntiSpyware.exe
      O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] D:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
      O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] D:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
      O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] D:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
      O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] D:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
      O8 - Extra context menu item: &Windows Live Search - res://D:\Program Files\Windows Live Toolbar\msntb.dll/search.htm
      O8 - Extra context menu item: Add to Windows &Live Favorites - https://onedrive.live.com/?id=favorites
      O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://D:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
      O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - D:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
      O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - D:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
      O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - D:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
      O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - D:\PROGRA~1\SPYBOT~1\SDHelper.dll
      O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - D:\PROGRA~1\SPYBOT~1\SDHelper.dll
      O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - D:\WINDOWS\Network Diagnostic\xpnetdiag.exe
      O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - D:\WINDOWS\Network Diagnostic\xpnetdiag.exe
      O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - D:\Program Files\Messenger\msmsgs.exe
      O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - D:\Program Files\Messenger\msmsgs.exe
      O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
      O18 - Protocol: linkscanner - {F274614C-63F8-47D5-A4D1-FBDDE494F8D1} - D:\Program Files\AVG\AVG8\avgpp.dll
      O20 - AppInit_DLLs: avgrsstx.dll
      O20 - Winlogon Notify: !SASWinLogon - D:\Program Files\SUPERAntiSpyware\SASWINLO.dll
      O20 - Winlogon Notify: qoMffFXr - D:\WINDOWS\
      O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - D:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
      O23 - Service: avast! Antivirus - ALWIL Software - D:\Program Files\Alwil Software\Avast4\ashServ.exe
      O23 - Service: avast! Mail Scanner - ALWIL Software - D:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
      O23 - Service: avast! Web Scanner - ALWIL Software - D:\Program Files\Alwil Software\Avast4\ashWebSv.exe
      O23 - Service: AVG8 WatchDog (avg8wd) - AVG Technologies CZ, s.r.o. - D:\PROGRA~1\AVG\AVG8\avgwdsvc.exe
      O23 - Service: BlueSoleil Hid Service - Unknown owner - D:\Program Files\IVT Corporation\BlueSoleil\BTNtService.exe
      O23 - Service: Symantec Lic NetConnect service (CLTNetCnService) - Unknown owner - D:\Program Files\Fichiers communs\Symantec Shared\ccSvcHst.exe (file missing)
      O23 - Service: LiveUpdate Notice Service Ex (LiveUpdate Notice Ex) - Unknown owner - D:\Program Files\Fichiers communs\Symantec Shared\ccSvcHst.exe (file missing)
      O23 - Service: LiveUpdate Notice Service - Symantec Corporation - D:\Program Files\Fichiers communs\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe
      0
    5. verni29 Messages postés 6805 Statut Contributeur sécurité 180 > flo68 Messages postés 33 Statut Membre
       
      Il y a plusieurs infections.

      Un adware, searchsettings et une plus compliqué qui se charge en mémoire au démarrage de windows.

      1) Télécharge Toolbar-S&D sur ton Bureau :
      https://77b4795d-a-62cb3a1a-s-sites.googlegroups.com/site/eric71mespages/ToolBarSD.exe?attachauth=ANoY7cqJWPphpudyTqv7TRo5RQ3nm_Sx8JluVMO59X5E9cyE3j3LqKlmStIqiDqJdIgMJLi7MXn2nKVajQfoWuVvZZ2wIx_vkqO4k4P0K9jh-ra9jaKPXdZcoaVF2UqJZNH8ubL_42uIwh6f35xJ2GJMuzddVj2Qth1DgZ839lxEIFGkgWz3TdfvNMy-YtxfA3gqBUrj4U4LFeAPiWr3ClmjIP0t_Xs5PQ%3D%3D&attredirects=2

      * Lance l'installation du programme en exécutant le fichier téléchargé.
      * Double-clique sur le raccourci de Toolbar-S&D.
      * Sélectionne la langue puis valide.
      * Choisis maintenant l'option 1 (Recherche). Patiente jusqu'à la fin de la recherche.
      * Copie/colle le contenu du rapport situé dans C:\TB.txt .

      2) Pour les antivirus, si ca ne tenait qu'à moi, je n'en garderais aucun des deux, ou alors AVG.
      Je te mets un article qui compare ces 2 produits plus un autre Antivir.

      https://forum.malekal.com/viewtopic.php?f=45&t=11659

      Le problème c'est qu'aucun des trois ne fait office de parefeu.
      Il te manque cette protection sur ton PC ( avast est incompatible avec un parefeu ou laors il faut enlever certains boucliers ).

      Pour désinstaller AVG :
      https://support.avg.com#faq_288

      Pour désinstaller Avast :
      http://www.avast.com/fre/avast-uninstall-utility.htm

      3) 2 antispywares actifs. Ils se marchent sur les pieds comme les antivirus.
      Il faut désactiver ( pas désinstaller ) un des deux. Dis moi lequel tu veux garder en protection en temps réel.

      A+ avec le rapport ToolBarS&D.
      0
  2. Utilisateur anonyme
     
    Bonjour vous deux,
    Il faut traiter l'infection la plus coriace avant tout.

    Peux tu faire ceci stp :
    > Télécharge ComboFix : http://download.bleepingcomputer.com/sUBs/ComboFix.exe (par sUBs) sur ton Bureau.
    Déconnecte toi du net et désactive ton antivirus pour que Combofix puisse s'exécuter normalement.
    - Double clique combofix.exe
    - Tape sur la touche 1 (Yes) pour démarrer le scan.
    - Lorsque le scan sera complété, un rapport apparaîtra. Copie/colle ce rapport dans ta prochaine réponse.
    NOTE : Le rapport se trouve également ici : C:\Combofix.txt
    Attention : n'utilise pas ta souris ni ton clavier (ni un autre système de pointage) pendant que le programme tourne. Cela pourrait figer la machine.

    A+
    0
    1. verni29 Messages postés 6805 Statut Contributeur sécurité 180
       
      Merci pour l'info, DIID ( c'est ce que je pensais faire , malwatreBytes n'ayant rien trouvé ).

      On termine ToolBar.il n'y a plus que l'option 2 à passer.
      On passera ComBoFix après, si tu le veux bien.
      Pour ma part, je préfére passer ComBoFix en mode sans échec ( plus efficace ).

      Tu peux suivre le sujet. Aucun problème.
      0
      1. flo68 Messages postés 33 Statut Membre > verni29 Messages postés 6805 Statut Contributeur sécurité
         
        lol oui sa va j te dit si j arrive plus a suivre
        par contre j avais deja combofix é j viens juste d le supprimer car j pensais pas m en servir é j ai voulu le retelecharger é a l installation sa me dit
        erreur
        you cannot rename combofix as combofix[1]
        please use another name,preferbaly made up of alphanumeric characters
        et apres la case ok

        j pense l avoir mal effacer
        0
      2. verni29 Messages postés 6805 Statut Contributeur sécurité 180 > flo68 Messages postés 33 Statut Membre
         
        Passe Toolbar option 2 ( message 10 )
        Après on passe à ComBoFix.
        0
  3. verni29 Messages postés 6805 Statut Contributeur sécurité 180
     
    On termine par enlever searchsettings.

    1) Relance Toolbar-S&D en double-cliquant sur le raccourci.
    Tape sur "2" puis valide en appuyant sur "Entrée".
    Ne ferme pas la fenêtre lors de la suppression.
    Un nouveau rapport sera généré, poste son contenu ici.

    NOTE : Si ton Bureau ne réapparait pas, appuie simultanément sur Ctrl+Alt+Suppr pour ouvrir le Gestionnaire des tâches.
    Rends-toi sur l'onglet "Processus". Clique en haut à gauche sur Fichier et choisis "Exécuter..."
    Tape explorer puis valide.

    2) Envoie moi un nouveau rapport Hijackthis après avoir passé ToolBarS&D

    Pour les protections, on en reparle après la désinfection ( le 2eme antispyware est Spybot ).

    A+
    0
    1. flo68 Messages postés 33 Statut Membre
       
      voici le rapport de toolbar S&D:

      -----------\\ ToolBar S&D 1.0.6 XP/Vista

      [ Windows XP (NT 5.1) Build 2600, Service Pack 2 ]
      [ USER : Siemens ] [ "D:\Toolbar SD" ] [ Selection : 2 ]
      [ 19/07/2008 | 20:41:17,20 ] [ PC : ADMIN-BDADE051B ]
      [ MAJ : 18-07-2008 | 20:45 ]

      -----------\\ SUPPRESSION

      Supprime! - D:\Program Files\Dealio\kb127
      Supprime! - D:\Program Files\Mozilla Firefox\extensions\search@searchsettings.com
      Supprime! - D:\DOCUME~1\Siemens\APPLIC~1\Search Settings\kb127
      Supprime! - D:\Program Files\Search Settings\kb127
      Supprime! - D:\Program Files\Search Settings\SearchSettings.exe
      Supprime! - D:\Program Files\Dealio
      Supprime! - D:\DOCUME~1\Siemens\APPLIC~1\Search Settings
      Supprime! - D:\Program Files\Search Settings
      Supprime! - D:\DOCUME~1\Siemens\APPLIC~1\Mozilla\Firefox\Profiles\default.d2e\EXTENS~1\{635abd67-4fe9-1b23-4f01-e679fa7484c1}

      -----------\\ Recherche de Fichiers / Dossiers ...


      -----------\\ [..\Internet Explorer\Main]

      [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main]
      "Local Page"="D:\\WINDOWS\\system32\\blank.htm"
      "Start Page"="https://www.google.fr/?gws_rd=ssl"
      "Search Page"="http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch"

      [HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Main]
      "Default_Page_URL"="https://www.msn.com/fr-fr/?ocid=iehp"
      "Default_Search_URL"="https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF"
      "Search Page"="https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF"
      "Start Page"="https://www.msn.com/fr-fr/?ocid=iehp"


      -----------\\ Fin du rapport a 20:41:59,68

      et celui de hijackthis:


      Logfile of Trend Micro HijackThis v2.0.2
      Scan saved at 20:44:30, on 19/07/2008
      Platform: Windows XP SP2 (WinNT 5.01.2600)
      MSIE: Internet Explorer v7.00 (7.00.6000.16674)
      Boot mode: Normal

      Running processes:
      D:\WINDOWS\System32\smss.exe
      D:\WINDOWS\system32\winlogon.exe
      D:\WINDOWS\system32\services.exe
      D:\WINDOWS\system32\lsass.exe
      D:\WINDOWS\system32\svchost.exe
      D:\WINDOWS\System32\svchost.exe
      D:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
      D:\Program Files\Alwil Software\Avast4\ashServ.exe
      D:\WINDOWS\system32\spoolsv.exe
      D:\Program Files\IVT Corporation\BlueSoleil\BTNtService.exe
      D:\WINDOWS\system32\svchost.exe
      D:\Program Files\Java\jre1.6.0_05\bin\jusched.exe
      D:\Program Files\VIA\VIAudioi\HDADeck\HDeck.exe
      D:\WINDOWS\sm56hlpr.exe
      D:\Program Files\Synaptics\SynTP\SynTPEnh.exe
      D:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
      D:\WINDOWS\system32\VTTimer.exe
      D:\WINDOWS\system32\S3trayp.exe
      D:\Program Files\Alwil Software\Avast4\ashWebSv.exe
      D:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
      D:\WINDOWS\system32\ctfmon.exe
      D:\Program Files\TuneUp Utilities 2007\MemOptimizer.exe
      D:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
      D:\Program Files\Windows Live\Messenger\MsnMsgr.Exe
      D:\Program Files\SUPERAntiSpyware\SUPERAntiSpyware.exe
      D:\Program Files\Windows Live\Messenger\usnsvc.exe
      D:\WINDOWS\explorer.exe
      D:\Program Files\Internet Explorer\IEXPLORE.EXE
      D:\Program Files\Trend Micro\HijackThis\HijackThis.exe

      R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
      R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
      R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
      R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
      R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
      O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
      O2 - BHO: (no name) - {0EF5B16D-C8C1-4C34-90F0-FDED33D51F38} - (no file)
      O2 - BHO: (no name) - {2761DDB0-645A-4977-9CB9-2D1A06B15DA5} - (no file)
      O2 - BHO: AVG Safe Search - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - D:\Program Files\AVG\AVG8\avgssie.dll (file missing)
      O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - D:\PROGRA~1\SPYBOT~1\SDHelper.dll
      O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - D:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
      O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
      O2 - BHO: (no name) - {A057A204-BACC-4D26-9990-79A187E2698E} - (no file)
      O2 - BHO: Windows Live Toolbar Helper - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - D:\Program Files\Windows Live Toolbar\msntb.dll
      O2 - BHO: (no name) - {C16BEC13-5DC9-48B0-806D-BCE6832A3784} - (no file)
      O3 - Toolbar: Windows Live Toolbar - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - D:\Program Files\Windows Live Toolbar\msntb.dll
      O3 - Toolbar: (no name) - {A057A204-BACC-4D26-9990-79A187E2698E} - (no file)
      O4 - HKLM\..\Run: [SunJavaUpdateSched] "D:\Program Files\Java\jre1.6.0_05\bin\jusched.exe"
      O4 - HKLM\..\Run: [HDAudDeck] D:\Program Files\VIA\VIAudioi\HDADeck\HDeck.exe 1
      O4 - HKLM\..\Run: [SMSERIAL] D:\WINDOWS\sm56hlpr.exe
      O4 - HKLM\..\Run: [SynTPEnh] D:\Program Files\Synaptics\SynTP\SynTPEnh.exe
      O4 - HKLM\..\Run: [VTTimer] VTTimer.exe
      O4 - HKLM\..\Run: [S3Trayp] S3trayp.exe
      O4 - HKLM\..\Run: [QuickTime Task] "D:\Program Files\QuickTime\QTTask.exe" -atboottime
      O4 - HKLM\..\Run: [UserFaultCheck] %systemroot%\system32\dumprep 0 -u
      O4 - HKLM\..\Run: [avast!] D:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
      O4 - HKLM\..\Run: [AVG8_TRAY] D:\PROGRA~1\AVG\AVG8\avgtray.exe
      O4 - HKCU\..\Run: [CTFMON.EXE] D:\WINDOWS\system32\ctfmon.exe
      O4 - HKCU\..\Run: [TuneUp MemOptimizer] "D:\Program Files\TuneUp Utilities 2007\MemOptimizer.exe" autostart
      O4 - HKCU\..\Run: [SpybotSD TeaTimer] D:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
      O4 - HKCU\..\Run: [MsnMsgr] "D:\Program Files\Windows Live\Messenger\MsnMsgr.Exe" /background
      O4 - HKCU\..\Run: [SUPERAntiSpyware] D:\Program Files\SUPERAntiSpyware\SUPERAntiSpyware.exe
      O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] D:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
      O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] D:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
      O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] D:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
      O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] D:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
      O8 - Extra context menu item: &Windows Live Search - res://D:\Program Files\Windows Live Toolbar\msntb.dll/search.htm
      O8 - Extra context menu item: Add to Windows &Live Favorites - https://onedrive.live.com/?id=favorites
      O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://D:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
      O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - D:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
      O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - D:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
      O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - D:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
      O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - D:\PROGRA~1\SPYBOT~1\SDHelper.dll
      O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - D:\PROGRA~1\SPYBOT~1\SDHelper.dll
      O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - D:\WINDOWS\Network Diagnostic\xpnetdiag.exe
      O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - D:\WINDOWS\Network Diagnostic\xpnetdiag.exe
      O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - D:\Program Files\Messenger\msmsgs.exe
      O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - D:\Program Files\Messenger\msmsgs.exe
      O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
      O20 - Winlogon Notify: !SASWinLogon - D:\Program Files\SUPERAntiSpyware\SASWINLO.dll
      O20 - Winlogon Notify: qoMffFXr - D:\WINDOWS\
      O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - D:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
      O23 - Service: avast! Antivirus - ALWIL Software - D:\Program Files\Alwil Software\Avast4\ashServ.exe
      O23 - Service: avast! Mail Scanner - ALWIL Software - D:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
      O23 - Service: avast! Web Scanner - ALWIL Software - D:\Program Files\Alwil Software\Avast4\ashWebSv.exe
      O23 - Service: BlueSoleil Hid Service - Unknown owner - D:\Program Files\IVT Corporation\BlueSoleil\BTNtService.exe
      O23 - Service: Symantec Lic NetConnect service (CLTNetCnService) - Unknown owner - D:\Program Files\Fichiers communs\Symantec Shared\ccSvcHst.exe (file missing)
      0
      1. verni29 Messages postés 6805 Statut Contributeur sécurité 180 > flo68 Messages postés 33 Statut Membre
         
        On passe à Combofix :

        Tu vas télécharger ComBoFix sur le bureau.
        http://download.bleepingcomputer.com/sUBs/ComboFix.exe

        On va le passer une première fois pour rechercher les infections.
        Pour un meilleur résultat, on va le passer aussi en mode sans échec.

        Redémarre l'ordinateur en mode sans échec ( touche F8 ) et choisis ton compte.

        Double sur Combofix.exe et suis les invites.
        Une fois le scan fini, un rapport va apparaitre.

        Copie/colle ce rapport dans ta prochaine réponse.
        Si tu ne le trouves pas, il est à C:\ComboFix.txt.

        A+
        0
  4. flo68 Messages postés 33 Statut Membre
     
    j les fais en normal voici le rapport apres l j le fait en mode sans echec

    ComboFix 08-07-18.5 - Siemens 2008-07-19 20:51:28.3 - NTFSx86
    Microsoft Windows XP Édition familiale 5.1.2600.2.1252.1.1036.18.575 [GMT 2:00]
    Endroit: D:\Documents and Settings\Siemens\Mes documents\ComboFix.exe
    * Création d'un nouveau point de restauration

    [color=red][b]AVERTISSEMENT - LA CONSOLE DE RÉCUPÉRATION N'EST PAS INSTALLÉE SUR CETTE MACHINE !![/b][/color]
    .

    ((((((((((((((((((((((((((((( Fichiers créés 2008-06-19 to 2008-07-19 ))))))))))))))))))))))))))))))))))))
    .

    2008-07-19 20:05 . 2008-07-19 20:05 <REP> d-------- D:\Documents and Settings\All Users\Application Data\Avg8
    2008-07-19 19:55 . 2008-07-19 20:41 <REP> d-------- D:\Toolbar SD
    2008-07-18 23:14 . 2008-07-18 23:14 <REP> d-------- D:\Program Files\Trend Micro
    2008-07-18 22:59 . 2008-07-18 22:59 <REP> d-------- D:\Program Files\Yahoo!
    2008-07-18 22:51 . 2008-07-18 22:52 <REP> d-------- D:\Program Files\Malwarebytes' Anti-Malware
    2008-07-18 22:51 . 2008-07-07 17:35 34,296 --a------ D:\WINDOWS\system32\drivers\mbamcatchme.sys
    2008-07-18 22:51 . 2008-07-07 17:35 17,144 --a------ D:\WINDOWS\system32\drivers\mbam.sys
    2008-07-14 14:22 . 2008-07-14 14:22 <REP> d-------- D:\Program Files\Microsoft CAPICOM 2.1.0.2
    2008-07-13 21:05 . 2008-07-13 21:05 <REP> d-------- D:\Documents and Settings\Administrateur\Application Data\Malwarebytes
    2008-07-13 21:03 . 2008-04-11 20:55 <REP> d--h----- D:\Documents and Settings\Administrateur\Voisinage réseau
    2008-07-13 21:03 . 2008-04-11 20:55 <REP> d--h----- D:\Documents and Settings\Administrateur\Voisinage d'impression
    2008-07-13 21:03 . 2008-04-11 19:04 <REP> d--h----- D:\Documents and Settings\Administrateur\Modèles
    2008-07-13 21:03 . 2008-04-11 20:55 <REP> d-------- D:\Documents and Settings\Administrateur\Mes documents
    2008-07-13 21:03 . 2008-04-11 20:55 <REP> dr------- D:\Documents and Settings\Administrateur\Menu Démarrer
    2008-07-13 21:03 . 2008-04-11 20:55 <REP> d-------- D:\Documents and Settings\Administrateur\Favoris
    2008-07-13 21:03 . 2008-04-11 19:14 <REP> d-------- D:\Documents and Settings\Administrateur\Bureau
    2008-07-13 21:03 . 2008-07-13 21:03 <REP> d-------- D:\Documents and Settings\Administrateur
    2008-07-13 20:07 . 2008-07-19 20:30 <REP> d-------- D:\Program Files\Fichiers communs\Symantec Shared
    2008-07-13 20:07 . 2008-07-19 20:30 <REP> d-------- D:\Documents and Settings\All Users\Application Data\Symantec
    2008-07-13 19:42 . 2008-07-13 19:42 <REP> d-------- D:\VundoFix Backups
    2008-07-13 19:33 . 2008-07-13 19:33 <REP> d-------- D:\Documents and Settings\Siemens\Application Data\Malwarebytes
    2008-07-13 19:33 . 2008-07-13 19:33 <REP> d-------- D:\Documents and Settings\All Users\Application Data\Malwarebytes
    2008-07-06 13:15 . 2008-07-17 19:53 <REP> d-------- D:\Program Files\a-squared Free
    2008-07-06 12:54 . 2008-07-17 19:52 <REP> d-------- D:\Program Files\Anti Trojan Elite
    2008-07-05 18:56 . 2008-07-05 18:56 <REP> d-------- D:\Program Files\AVG
    2008-07-05 18:06 . 2008-07-05 18:06 8,627 --a------ D:\WINDOWS\system32\PAV_FOG.OPC
    2008-07-05 18:01 . 2008-07-05 18:01 <REP> d-------- D:\Documents and Settings\All Users\Application Data\sentinel
    2008-07-05 17:56 . 2008-07-05 17:56 <REP> d-------- D:\Documents and Settings\All Users\Application Data\Backup
    2008-07-05 17:56 . 2008-07-05 17:56 5,884 --a------ D:\WINDOWS\system32\drivers\net_m32.PNF
    2008-07-05 17:52 . 2008-07-05 18:41 <REP> d-------- D:\Program Files\Fichiers communs\Panda Software
    2008-06-22 09:31 . 2008-06-22 09:31 268 --ah----- D:\sqmdata02.sqm
    2008-06-22 09:31 . 2008-06-22 09:31 244 --ah----- D:\sqmnoopt02.sqm

    .
    (((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
    .
    2062-12-31 22:00 61,440 ----a-w D:\WINDOWS\system32\vuins32.dll
    2062-12-31 22:00 42,496 ----a-w D:\WINDOWS\system32\drivers\fetnd5bv.sys
    2008-07-19 17:21 --------- d-----w D:\Program Files\Azureus
    2008-07-19 17:21 --------- d-----w D:\Documents and Settings\Siemens\Application Data\Azureus
    2008-07-18 21:00 --------- d-----w D:\Documents and Settings\All Users\Application Data\Spybot - Search & Destroy
    2008-07-16 03:20 --------- d-----w D:\Program Files\Free Easy Burner
    2008-07-14 12:08 --------- d-----w D:\Program Files\eMule
    2008-07-10 16:02 --------- d-----w D:\Documents and Settings\All Users\Application Data\Microsoft Help
    2008-07-05 16:41 --------- d--h--w D:\Program Files\InstallShield Installation Information
    2008-07-05 15:56 20,376 ----a-w D:\WINDOWS\system32\drivers\INFCACHE.1
    2008-06-20 17:41 247,808 ----a-w D:\WINDOWS\system32\mswsock.dll
    2008-06-20 10:45 360,320 ----a-w D:\WINDOWS\system32\drivers\tcpip.sys
    2008-06-20 10:44 138,368 ----a-w D:\WINDOWS\system32\drivers\afd.sys
    2008-06-20 09:52 225,920 ----a-w D:\WINDOWS\system32\drivers\tcpip6.sys
    2008-06-14 17:59 272,768 ------w D:\WINDOWS\system32\drivers\bthport.sys
    2008-06-10 17:45 --------- d-----w D:\Documents and Settings\Siemens\Application Data\AdobeUM
    2008-06-09 14:10 --------- d-----w D:\Documents and Settings\Siemens\Application Data\FileZilla
    2008-06-09 14:08 --------- d-----w D:\Program Files\Google
    2008-06-09 13:15 --------- d-----w D:\Program Files\SUPERAntiSpyware
    2008-06-04 18:05 --------- d-----w D:\Program Files\AML Products
    2008-05-20 15:17 --------- d-----w D:\Documents and Settings\All Users\Application Data\Bluetooth
    2008-05-20 15:11 --------- d-----w D:\Program Files\IVT Corporation
    2008-05-07 05:15 1,293,824 ----a-w D:\WINDOWS\system32\quartz.dll
    2008-05-06 06:01 45,056 ----a-w D:\WINDOWS\system32\WNASPI32.DLL
    2008-04-23 04:16 826,368 ----a-w D:\WINDOWS\system32\wininet.dll
    .

    ((((((((((((((((((((((((((((( snapshot@2008-07-13_21.21.50.67 )))))))))))))))))))))))))))))))))))))))))
    .
    + 2008-05-15 23:24:43 1,152,888 ----a-w D:\WINDOWS\system32\aswBoot.exe
    + 2008-05-15 23:12:36 95,608 ----a-w D:\WINDOWS\system32\AvastSS.scr
    + 2008-05-15 23:13:26 26,944 ----a-w D:\WINDOWS\system32\drivers\aavmker4.sys
    + 2008-05-15 23:16:06 20,560 ----a-w D:\WINDOWS\system32\drivers\aswFsBlk.sys
    + 2008-01-17 16:34:01 93,264 ----a-w D:\WINDOWS\system32\drivers\aswmon.sys
    + 2008-05-15 23:18:33 94,416 ----a-w D:\WINDOWS\system32\drivers\aswmon2.sys
    + 2008-05-15 23:15:29 23,152 ----a-w D:\WINDOWS\system32\drivers\aswRdr.sys
    + 2008-05-15 23:20:32 78,416 ----a-w D:\WINDOWS\system32\drivers\aswSP.sys
    + 2008-05-15 23:14:11 42,912 ----a-w D:\WINDOWS\system32\drivers\aswTdi.sys
    + 2008-07-19 18:06:39 16,384 ----atw D:\WINDOWS\TEMP\Perflib_Perfdata_70c.dat
    .
    ((((((((((((((((((((((((((((((((( Point de chargement Reg )))))))))))))))))))))))))))))))))))))))))))))))))
    .
    .
    REGEDIT4
    *Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés

    [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
    "CTFMON.EXE"="D:\WINDOWS\system32\ctfmon.exe" [2004-08-05 14:00 15360]
    "TuneUp MemOptimizer"="D:\Program Files\TuneUp Utilities 2007\MemOptimizer.exe" [2007-04-27 00:10 313352]
    "SpybotSD TeaTimer"="D:\Program Files\Spybot - Search & Destroy\TeaTimer.exe" [2008-01-28 11:43 2097488]
    "MsnMsgr"="D:\Program Files\Windows Live\Messenger\MsnMsgr.Exe" [2007-10-18 11:34 5724184]
    "SUPERAntiSpyware"="D:\Program Files\SUPERAntiSpyware\SUPERAntiSpyware.exe" [2008-06-09 15:16 1506544]

    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
    "SunJavaUpdateSched"="D:\Program Files\Java\jre1.6.0_05\bin\jusched.exe" [2008-02-22 04:25 144784]
    "HDAudDeck"="D:\Program Files\VIA\VIAudioi\HDADeck\HDeck.exe" [2006-09-29 13:56 720896]
    "SMSERIAL"="D:\WINDOWS\sm56hlpr.exe" [2006-04-05 17:36 565248]
    "SynTPEnh"="D:\Program Files\Synaptics\SynTP\SynTPEnh.exe" [2006-08-11 18:56 794714]
    "QuickTime Task"="D:\Program Files\QuickTime\QTTask.exe" [2008-03-28 23:37 413696]
    "avast!"="D:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe" [2008-05-16 01:19 79224]
    "VTTimer"="VTTimer.exe" [2006-08-03 14:53 53248 D:\WINDOWS\system32\VTTimer.exe]
    "S3Trayp"="S3trayp.exe" [2006-07-11 02:33 176128 D:\WINDOWS\system32\S3Trayp.exe]

    [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
    "CTFMON.EXE"="D:\WINDOWS\system32\CTFMON.EXE" [2004-08-05 14:00 15360]

    [hkey_local_machine\software\microsoft\windows\currentversion\explorer\ShellExecuteHooks]
    "{5AE067D3-9AFB-48E0-853A-EBB7F4A000DA}"= "D:\Program Files\SUPERAntiSpyware\SASSEH.DLL" [2008-05-22 21:30 77824]

    [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\!SASWinLogon]
    2007-04-19 13:41 294912 D:\Program Files\SUPERAntiSpyware\SASWINLO.dll

    [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\qoMffFXr]
    [BU]

    [HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring]
    "DisableMonitoring"=dword:00000001

    [HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecAntiVirus]
    "DisableMonitoring"=dword:00000001

    [HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecFirewall]
    "DisableMonitoring"=dword:00000001

    [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
    "%windir%\\system32\\sessmgr.exe"=
    "D:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe"=
    "D:\\Program Files\\eMule\\emule.exe"=
    "D:\\Program Files\\Azureus\\Azureus.exe"=
    "D:\\Program Files\\IVT Corporation\\BlueSoleil\\BlueSoleil.exe"=

    R1 aswSP;avast! Self Protection;D:\WINDOWS\system32\drivers\aswSP.sys [2008-05-16 01:20]
    R2 aswFsBlk;aswFsBlk;D:\WINDOWS\system32\DRIVERS\aswFsBlk.sys [2008-05-16 01:16]
    R2 UxTuneUp;TuneUp Extension de thème;D:\WINDOWS\System32\svchost.exe [2004-08-05 14:00]
    R3 S3GIGP;S3GIGP;D:\WINDOWS\system32\DRIVERS\S3gIGPm.sys [2006-09-12 10:43]
    R3 SIS163u;SiS163 USB Wireless LAN Adapter Driver;D:\WINDOWS\system32\DRIVERS\sis163u.sys [2006-07-03 16:11]
    S3 ATE_PROCMON;ATE_PROCMON;D:\Program Files\Anti Trojan Elite\ATEPMon.sys []
    S3 ovt530;Webcam Deluxe;D:\WINDOWS\system32\Drivers\ov530vid.sys [2005-03-15 17:04]

    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost - NetSvcs
    UxTuneUp

    *Newly Created Service* - PROCEXP90
    .
    Contenu du dossier 'Scheduled Tasks/Tâches planifiées'
    "2008-07-18 15:15:42 D:\WINDOWS\Tasks\Maintenance en 1 clic.job"
    - D:\Program Files\TuneUp Utilities 2007\SystemOptimizer.exe
    "2008-07-19 18:26:01 D:\WINDOWS\Tasks\Vérifier les mises à jour de Windows Live Toolbar.job"
    - D:\Program Files\Windows Live Toolbar\MSNTBUP.EXE
    .
    - - - - ORPHANS REMOVED - - - -

    BHO-{0EF5B16D-C8C1-4C34-90F0-FDED33D51F38} - (no file)
    BHO-{2761DDB0-645A-4977-9CB9-2D1A06B15DA5} - (no file)
    BHO-{C16BEC13-5DC9-48B0-806D-BCE6832A3784} - (no file)
    HKLM-Run-AVG8_TRAY - D:\PROGRA~1\AVG\AVG8\avgtray.exe

    **************************************************************************

    catchme 0.3.1361 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
    Rootkit scan 2008-07-19 20:52:28
    Windows 5.1.2600 Service Pack 2 NTFS

    Balayage processus cachés ...

    Balayage caché autostart entries ...

    Balayage des fichiers cachés ...

    Scan terminé avec succès
    Les fichiers cachés: 0

    **************************************************************************
    .
    Temps d'accomplissement: 2008-07-19 20:53:39
    ComboFix-quarantined-files.txt 2008-07-19 18:53:34
    ComboFix2.txt 2008-07-18 13:38:25

    Pre-Run: 31,676,043,264 octets libres
    Post-Run: 31,690,838,016 octets libres

    160 --- E O F --- 2008-07-14 12:22:43
    0
    1. verni29 Messages postés 6805 Statut Contributeur sécurité 180
       
      OK, fais le en mode sans échec.
      0
      1. flo68 Messages postés 33 Statut Membre > verni29 Messages postés 6805 Statut Contributeur sécurité
         
        ok voila

        ComboFix 08-07-18.5 - Siemens 2008-07-19 21:00:49.4 - NTFSx86 MINIMAL
        Endroit: D:\Documents and Settings\Siemens\Mes documents\ComboFix.exe

        [color=red][b]AVERTISSEMENT - LA CONSOLE DE RÉCUPÉRATION N'EST PAS INSTALLÉE SUR CETTE MACHINE !![/b][/color]
        .

        ((((((((((((((((((((((((((((( Fichiers créés 2008-06-19 to 2008-07-19 ))))))))))))))))))))))))))))))))))))
        .

        2008-07-19 20:05 . 2008-07-19 20:05 <REP> d-------- D:\Documents and Settings\All Users\Application Data\Avg8
        2008-07-19 19:55 . 2008-07-19 20:41 <REP> d-------- D:\Toolbar SD
        2008-07-18 23:14 . 2008-07-18 23:14 <REP> d-------- D:\Program Files\Trend Micro
        2008-07-18 22:59 . 2008-07-18 22:59 <REP> d-------- D:\Program Files\Yahoo!
        2008-07-18 22:51 . 2008-07-18 22:52 <REP> d-------- D:\Program Files\Malwarebytes' Anti-Malware
        2008-07-18 22:51 . 2008-07-07 17:35 34,296 --a------ D:\WINDOWS\system32\drivers\mbamcatchme.sys
        2008-07-18 22:51 . 2008-07-07 17:35 17,144 --a------ D:\WINDOWS\system32\drivers\mbam.sys
        2008-07-14 14:22 . 2008-07-14 14:22 <REP> d-------- D:\Program Files\Microsoft CAPICOM 2.1.0.2
        2008-07-13 21:05 . 2008-07-13 21:05 <REP> d-------- D:\Documents and Settings\Administrateur\Application Data\Malwarebytes
        2008-07-13 21:03 . 2008-04-11 20:55 <REP> d--h----- D:\Documents and Settings\Administrateur\Voisinage réseau
        2008-07-13 21:03 . 2008-04-11 20:55 <REP> d--h----- D:\Documents and Settings\Administrateur\Voisinage d'impression
        2008-07-13 21:03 . 2008-04-11 19:04 <REP> d--h----- D:\Documents and Settings\Administrateur\Modèles
        2008-07-13 21:03 . 2008-04-11 20:55 <REP> d-------- D:\Documents and Settings\Administrateur\Mes documents
        2008-07-13 21:03 . 2008-04-11 20:55 <REP> dr------- D:\Documents and Settings\Administrateur\Menu Démarrer
        2008-07-13 21:03 . 2008-04-11 20:55 <REP> d-------- D:\Documents and Settings\Administrateur\Favoris
        2008-07-13 21:03 . 2008-04-11 19:14 <REP> d-------- D:\Documents and Settings\Administrateur\Bureau
        2008-07-13 21:03 . 2008-07-13 21:03 <REP> d-------- D:\Documents and Settings\Administrateur
        2008-07-13 20:07 . 2008-07-19 20:30 <REP> d-------- D:\Program Files\Fichiers communs\Symantec Shared
        2008-07-13 20:07 . 2008-07-19 20:30 <REP> d-------- D:\Documents and Settings\All Users\Application Data\Symantec
        2008-07-13 19:42 . 2008-07-13 19:42 <REP> d-------- D:\VundoFix Backups
        2008-07-13 19:33 . 2008-07-13 19:33 <REP> d-------- D:\Documents and Settings\Siemens\Application Data\Malwarebytes
        2008-07-13 19:33 . 2008-07-13 19:33 <REP> d-------- D:\Documents and Settings\All Users\Application Data\Malwarebytes
        2008-07-06 13:15 . 2008-07-17 19:53 <REP> d-------- D:\Program Files\a-squared Free
        2008-07-06 12:54 . 2008-07-17 19:52 <REP> d-------- D:\Program Files\Anti Trojan Elite
        2008-07-05 18:56 . 2008-07-05 18:56 <REP> d-------- D:\Program Files\AVG
        2008-07-05 18:06 . 2008-07-05 18:06 8,627 --a------ D:\WINDOWS\system32\PAV_FOG.OPC
        2008-07-05 18:01 . 2008-07-05 18:01 <REP> d-------- D:\Documents and Settings\All Users\Application Data\sentinel
        2008-07-05 17:56 . 2008-07-05 17:56 <REP> d-------- D:\Documents and Settings\All Users\Application Data\Backup
        2008-07-05 17:56 . 2008-07-05 17:56 5,884 --a------ D:\WINDOWS\system32\drivers\net_m32.PNF
        2008-07-05 17:52 . 2008-07-05 18:41 <REP> d-------- D:\Program Files\Fichiers communs\Panda Software
        2008-06-22 09:31 . 2008-06-22 09:31 268 --ah----- D:\sqmdata02.sqm
        2008-06-22 09:31 . 2008-06-22 09:31 244 --ah----- D:\sqmnoopt02.sqm

        .
        (((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
        .
        2062-12-31 22:00 61,440 ----a-w D:\WINDOWS\system32\vuins32.dll
        2062-12-31 22:00 42,496 ----a-w D:\WINDOWS\system32\drivers\fetnd5bv.sys
        2008-07-19 17:21 --------- d-----w D:\Program Files\Azureus
        2008-07-19 17:21 --------- d-----w D:\Documents and Settings\Siemens\Application Data\Azureus
        2008-07-18 21:00 --------- d-----w D:\Documents and Settings\All Users\Application Data\Spybot - Search & Destroy
        2008-07-16 03:20 --------- d-----w D:\Program Files\Free Easy Burner
        2008-07-14 12:08 --------- d-----w D:\Program Files\eMule
        2008-07-10 16:02 --------- d-----w D:\Documents and Settings\All Users\Application Data\Microsoft Help
        2008-07-05 16:41 --------- d--h--w D:\Program Files\InstallShield Installation Information
        2008-07-05 15:56 20,376 ----a-w D:\WINDOWS\system32\drivers\INFCACHE.1
        2008-06-20 17:41 247,808 ----a-w D:\WINDOWS\system32\mswsock.dll
        2008-06-20 10:45 360,320 ----a-w D:\WINDOWS\system32\drivers\tcpip.sys
        2008-06-20 10:44 138,368 ----a-w D:\WINDOWS\system32\drivers\afd.sys
        2008-06-20 09:52 225,920 ----a-w D:\WINDOWS\system32\drivers\tcpip6.sys
        2008-06-14 17:59 272,768 ------w D:\WINDOWS\system32\drivers\bthport.sys
        2008-06-10 17:45 --------- d-----w D:\Documents and Settings\Siemens\Application Data\AdobeUM
        2008-06-09 14:10 --------- d-----w D:\Documents and Settings\Siemens\Application Data\FileZilla
        2008-06-09 14:08 --------- d-----w D:\Program Files\Google
        2008-06-09 13:15 --------- d-----w D:\Program Files\SUPERAntiSpyware
        2008-06-04 18:05 --------- d-----w D:\Program Files\AML Products
        2008-05-20 15:17 --------- d-----w D:\Documents and Settings\All Users\Application Data\Bluetooth
        2008-05-20 15:11 --------- d-----w D:\Program Files\IVT Corporation
        2008-05-07 05:15 1,293,824 ----a-w D:\WINDOWS\system32\quartz.dll
        2008-05-06 06:01 45,056 ----a-w D:\WINDOWS\system32\WNASPI32.DLL
        2008-04-23 04:16 826,368 ----a-w D:\WINDOWS\system32\wininet.dll
        .

        ((((((((((((((((((((((((((((( snapshot@2008-07-13_21.21.50.67 )))))))))))))))))))))))))))))))))))))))))
        .
        + 2008-05-15 23:24:43 1,152,888 ----a-w D:\WINDOWS\system32\aswBoot.exe
        + 2008-05-15 23:12:36 95,608 ----a-w D:\WINDOWS\system32\AvastSS.scr
        + 2008-05-15 23:13:26 26,944 ----a-w D:\WINDOWS\system32\drivers\aavmker4.sys
        + 2008-05-15 23:16:06 20,560 ----a-w D:\WINDOWS\system32\drivers\aswFsBlk.sys
        + 2008-01-17 16:34:01 93,264 ----a-w D:\WINDOWS\system32\drivers\aswmon.sys
        + 2008-05-15 23:18:33 94,416 ----a-w D:\WINDOWS\system32\drivers\aswmon2.sys
        + 2008-05-15 23:15:29 23,152 ----a-w D:\WINDOWS\system32\drivers\aswRdr.sys
        + 2008-05-15 23:20:32 78,416 ----a-w D:\WINDOWS\system32\drivers\aswSP.sys
        + 2008-05-15 23:14:11 42,912 ----a-w D:\WINDOWS\system32\drivers\aswTdi.sys
        .
        ((((((((((((((((((((((((((((((((( Point de chargement Reg )))))))))))))))))))))))))))))))))))))))))))))))))
        .
        .
        REGEDIT4
        *Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés

        [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
        "CTFMON.EXE"="D:\WINDOWS\system32\ctfmon.exe" [2004-08-05 14:00 15360]
        "TuneUp MemOptimizer"="D:\Program Files\TuneUp Utilities 2007\MemOptimizer.exe" [2007-04-27 00:10 313352]
        "SpybotSD TeaTimer"="D:\Program Files\Spybot - Search & Destroy\TeaTimer.exe" [2008-01-28 11:43 2097488]
        "MsnMsgr"="D:\Program Files\Windows Live\Messenger\MsnMsgr.Exe" [2007-10-18 11:34 5724184]
        "SUPERAntiSpyware"="D:\Program Files\SUPERAntiSpyware\SUPERAntiSpyware.exe" [2008-06-09 15:16 1506544]

        [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
        "SunJavaUpdateSched"="D:\Program Files\Java\jre1.6.0_05\bin\jusched.exe" [2008-02-22 04:25 144784]
        "HDAudDeck"="D:\Program Files\VIA\VIAudioi\HDADeck\HDeck.exe" [2006-09-29 13:56 720896]
        "SMSERIAL"="D:\WINDOWS\sm56hlpr.exe" [2006-04-05 17:36 565248]
        "SynTPEnh"="D:\Program Files\Synaptics\SynTP\SynTPEnh.exe" [2006-08-11 18:56 794714]
        "QuickTime Task"="D:\Program Files\QuickTime\QTTask.exe" [2008-03-28 23:37 413696]
        "avast!"="D:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe" [2008-05-16 01:19 79224]
        "AVG8_TRAY"="D:\PROGRA~1\AVG\AVG8\avgtray.exe" [BU]
        "VTTimer"="VTTimer.exe" [2006-08-03 14:53 53248 D:\WINDOWS\system32\VTTimer.exe]
        "S3Trayp"="S3trayp.exe" [2006-07-11 02:33 176128 D:\WINDOWS\system32\S3Trayp.exe]

        [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
        "CTFMON.EXE"="D:\WINDOWS\system32\CTFMON.EXE" [2004-08-05 14:00 15360]

        [hkey_local_machine\software\microsoft\windows\currentversion\explorer\ShellExecuteHooks]
        "{5AE067D3-9AFB-48E0-853A-EBB7F4A000DA}"= "D:\Program Files\SUPERAntiSpyware\SASSEH.DLL" [2008-05-22 21:30 77824]

        [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\!SASWinLogon]
        2007-04-19 13:41 294912 D:\Program Files\SUPERAntiSpyware\SASWINLO.dll

        [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\qoMffFXr]
        [BU]

        [HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring]
        "DisableMonitoring"=dword:00000001

        [HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecAntiVirus]
        "DisableMonitoring"=dword:00000001

        [HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecFirewall]
        "DisableMonitoring"=dword:00000001

        [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
        "%windir%\\system32\\sessmgr.exe"=
        "D:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe"=
        "D:\\Program Files\\eMule\\emule.exe"=
        "D:\\Program Files\\Azureus\\Azureus.exe"=
        "D:\\Program Files\\IVT Corporation\\BlueSoleil\\BlueSoleil.exe"=

        S1 aswSP;avast! Self Protection;D:\WINDOWS\system32\drivers\aswSP.sys [2008-05-16 01:20]
        S2 aswFsBlk;aswFsBlk;D:\WINDOWS\system32\DRIVERS\aswFsBlk.sys [2008-05-16 01:16]
        S2 UxTuneUp;TuneUp Extension de thème;D:\WINDOWS\System32\svchost.exe [2004-08-05 14:00]
        S3 ATE_PROCMON;ATE_PROCMON;D:\Program Files\Anti Trojan Elite\ATEPMon.sys []
        S3 ovt530;Webcam Deluxe;D:\WINDOWS\system32\Drivers\ov530vid.sys [2005-03-15 17:04]
        S3 S3GIGP;S3GIGP;D:\WINDOWS\system32\DRIVERS\S3gIGPm.sys [2006-09-12 10:43]
        S3 SIS163u;SiS163 USB Wireless LAN Adapter Driver;D:\WINDOWS\system32\DRIVERS\sis163u.sys [2006-07-03 16:11]

        HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost - NetSvcs
        UxTuneUp
        .
        Contenu du dossier 'Scheduled Tasks/Tâches planifiées'
        "2008-07-18 15:15:42 D:\WINDOWS\Tasks\Maintenance en 1 clic.job"
        - D:\Program Files\TuneUp Utilities 2007\SystemOptimizer.exe
        "2008-07-19 18:26:01 D:\WINDOWS\Tasks\Vérifier les mises à jour de Windows Live Toolbar.job"
        - D:\Program Files\Windows Live Toolbar\MSNTBUP.EXE
        .
        - - - - ORPHANS REMOVED - - - -

        BHO-{0EF5B16D-C8C1-4C34-90F0-FDED33D51F38} - (no file)
        BHO-{2761DDB0-645A-4977-9CB9-2D1A06B15DA5} - (no file)
        BHO-{C16BEC13-5DC9-48B0-806D-BCE6832A3784} - (no file)


        **************************************************************************

        catchme 0.3.1361 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
        Rootkit scan 2008-07-19 21:02:42
        Windows 5.1.2600 Service Pack 2 NTFS

        Balayage processus cachés ...

        Balayage caché autostart entries ...

        Balayage des fichiers cachés ...

        Scan terminé avec succès
        Les fichiers cachés: 0

        **************************************************************************
        .
        Temps d'accomplissement: 2008-07-19 21:03:44
        ComboFix-quarantined-files.txt 2008-07-19 19:03:40
        ComboFix2.txt 2008-07-19 18:53:40
        ComboFix3.txt 2008-07-18 13:38:25

        Pre-Run: 31,698,944,000 octets libres
        Post-Run: 31,690,354,688 octets libres

        157 --- E O F --- 2008-07-14 12:22:43


        A+
        0
      2. verni29 Messages postés 6805 Statut Contributeur sécurité 180 > flo68 Messages postés 33 Statut Membre
         
        Dis donc, c'est une bombe ta machine. Lol
        Elle réagit au quart de tour.

        Ouvre le bloc-notes et sélectionne le texte suivant.

        registry::

        [-HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\qoMffFXr]


        Copie/colle ce texte dans le bloc-notes.
        Enregistre le fichier sur le bureau et nomme-le CFScript.txt.
        Glisse/dépose le script sur ComBoFix. Tu suis les invites.
        Ton bureau va disparaître à plusieurs reprises. Normal.
        Une fois le scan achevé, tu enregistres le rapport et tu le postes avec un rapport Hijackthis.

        A+
        0
      3. flo68 Messages postés 33 Statut Membre > verni29 Messages postés 6805 Statut Contributeur sécurité
         
        LOL c est a dire c est une bombe
        par contre j ai rien compris d s que j doit faire lol
        de quel bloc note tu parle? et le glisse/depose c est koi sa?
        A+
        0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. verni29 Messages postés 6805 Statut Contributeur sécurité 180
     
    Flo68.

    Tu vas tellement vite que je n'arrives pas à te suivre. LOL
    En fait, je viens de remarquer une chose.

    Tu as enregistré ComBoFix dans "mes Documents". Il faut l'enregistrer sur le bureau.
    Je vais te demander de le relancer ( sous Windows , il n'y avait aucune différence ou presque entre le mode sans échec ou sous windows ).

    Tu me repostes le rapport Hijackthis.

    Je t'explique après la suite.

    A+
    0
  7. flo68 Messages postés 33 Statut Membre
     
    LOL desolé
    sa m enregistre tout seul dans mes document depuis que j utilise mozilla mais avec mozilla j peux choisir ou enregistrer
    par contre le mode sous windows c est koi?
    desolé lol
    A+
    0
    1. verni29 Messages postés 6805 Statut Contributeur sécurité 180
       
      Tu copies ComBoFix.exe de mes documents vers le bureau.

      Le mode sous Windows (Lol ) , c'est sous ta session windows tout simplement.

      A+ avec le rapport de ComBofix.
      0
      1. flo68 Messages postés 33 Statut Membre > verni29 Messages postés 6805 Statut Contributeur sécurité
         
        re
        voici le rapport combofix sous windows et j ai réenregistrer combofix sur mon bureau

        ComboFix 08-07-18.5 - Siemens 2008-07-19 21:52:03.6 - NTFSx86
        Microsoft Windows XP Édition familiale 5.1.2600.2.1252.1.1036.18.614 [GMT 2:00]
        Endroit: D:\Documents and Settings\Siemens\Bureau\ComboFix.exe

        [color=red][b]AVERTISSEMENT - LA CONSOLE DE RÉCUPÉRATION N'EST PAS INSTALLÉE SUR CETTE MACHINE !![/b][/color]
        .

        ((((((((((((((((((((((((((((( Fichiers créés 2008-06-19 to 2008-07-19 ))))))))))))))))))))))))))))))))))))
        .

        2008-07-19 20:05 . 2008-07-19 20:05 <REP> d-------- D:\Documents and Settings\All Users\Application Data\Avg8
        2008-07-19 19:55 . 2008-07-19 20:41 <REP> d-------- D:\Toolbar SD
        2008-07-18 23:14 . 2008-07-18 23:14 <REP> d-------- D:\Program Files\Trend Micro
        2008-07-18 22:59 . 2008-07-18 22:59 <REP> d-------- D:\Program Files\Yahoo!
        2008-07-18 22:51 . 2008-07-18 22:52 <REP> d-------- D:\Program Files\Malwarebytes' Anti-Malware
        2008-07-18 22:51 . 2008-07-07 17:35 34,296 --a------ D:\WINDOWS\system32\drivers\mbamcatchme.sys
        2008-07-18 22:51 . 2008-07-07 17:35 17,144 --a------ D:\WINDOWS\system32\drivers\mbam.sys
        2008-07-14 14:22 . 2008-07-14 14:22 <REP> d-------- D:\Program Files\Microsoft CAPICOM 2.1.0.2
        2008-07-13 21:05 . 2008-07-13 21:05 <REP> d-------- D:\Documents and Settings\Administrateur\Application Data\Malwarebytes
        2008-07-13 21:03 . 2008-04-11 20:55 <REP> d--h----- D:\Documents and Settings\Administrateur\Voisinage réseau
        2008-07-13 21:03 . 2008-04-11 20:55 <REP> d--h----- D:\Documents and Settings\Administrateur\Voisinage d'impression
        2008-07-13 21:03 . 2008-04-11 19:04 <REP> d--h----- D:\Documents and Settings\Administrateur\Modèles
        2008-07-13 21:03 . 2008-04-11 20:55 <REP> d-------- D:\Documents and Settings\Administrateur\Mes documents
        2008-07-13 21:03 . 2008-04-11 20:55 <REP> dr------- D:\Documents and Settings\Administrateur\Menu Démarrer
        2008-07-13 21:03 . 2008-04-11 20:55 <REP> d-------- D:\Documents and Settings\Administrateur\Favoris
        2008-07-13 21:03 . 2008-04-11 19:14 <REP> d-------- D:\Documents and Settings\Administrateur\Bureau
        2008-07-13 21:03 . 2008-07-13 21:03 <REP> d-------- D:\Documents and Settings\Administrateur
        2008-07-13 20:07 . 2008-07-19 20:30 <REP> d-------- D:\Program Files\Fichiers communs\Symantec Shared
        2008-07-13 20:07 . 2008-07-19 20:30 <REP> d-------- D:\Documents and Settings\All Users\Application Data\Symantec
        2008-07-13 19:42 . 2008-07-13 19:42 <REP> d-------- D:\VundoFix Backups
        2008-07-13 19:33 . 2008-07-13 19:33 <REP> d-------- D:\Documents and Settings\Siemens\Application Data\Malwarebytes
        2008-07-13 19:33 . 2008-07-13 19:33 <REP> d-------- D:\Documents and Settings\All Users\Application Data\Malwarebytes
        2008-07-06 13:15 . 2008-07-17 19:53 <REP> d-------- D:\Program Files\a-squared Free
        2008-07-06 12:54 . 2008-07-17 19:52 <REP> d-------- D:\Program Files\Anti Trojan Elite
        2008-07-05 18:56 . 2008-07-05 18:56 <REP> d-------- D:\Program Files\AVG
        2008-07-05 18:06 . 2008-07-05 18:06 8,627 --a------ D:\WINDOWS\system32\PAV_FOG.OPC
        2008-07-05 18:01 . 2008-07-05 18:01 <REP> d-------- D:\Documents and Settings\All Users\Application Data\sentinel
        2008-07-05 17:56 . 2008-07-05 17:56 <REP> d-------- D:\Documents and Settings\All Users\Application Data\Backup
        2008-07-05 17:56 . 2008-07-05 17:56 5,884 --a------ D:\WINDOWS\system32\drivers\net_m32.PNF
        2008-07-05 17:52 . 2008-07-05 18:41 <REP> d-------- D:\Program Files\Fichiers communs\Panda Software
        2008-06-22 09:31 . 2008-06-22 09:31 268 --ah----- D:\sqmdata02.sqm
        2008-06-22 09:31 . 2008-06-22 09:31 244 --ah----- D:\sqmnoopt02.sqm

        .
        (((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
        .
        2062-12-31 22:00 61,440 ----a-w D:\WINDOWS\system32\vuins32.dll
        2062-12-31 22:00 42,496 ----a-w D:\WINDOWS\system32\drivers\fetnd5bv.sys
        2008-07-19 17:21 --------- d-----w D:\Program Files\Azureus
        2008-07-19 17:21 --------- d-----w D:\Documents and Settings\Siemens\Application Data\Azureus
        2008-07-18 21:00 --------- d-----w D:\Documents and Settings\All Users\Application Data\Spybot - Search & Destroy
        2008-07-16 03:20 --------- d-----w D:\Program Files\Free Easy Burner
        2008-07-14 12:08 --------- d-----w D:\Program Files\eMule
        2008-07-10 16:02 --------- d-----w D:\Documents and Settings\All Users\Application Data\Microsoft Help
        2008-07-05 16:41 --------- d--h--w D:\Program Files\InstallShield Installation Information
        2008-07-05 15:56 20,376 ----a-w D:\WINDOWS\system32\drivers\INFCACHE.1
        2008-06-20 17:41 247,808 ----a-w D:\WINDOWS\system32\mswsock.dll
        2008-06-20 10:45 360,320 ----a-w D:\WINDOWS\system32\drivers\tcpip.sys
        2008-06-20 10:44 138,368 ----a-w D:\WINDOWS\system32\drivers\afd.sys
        2008-06-20 09:52 225,920 ----a-w D:\WINDOWS\system32\drivers\tcpip6.sys
        2008-06-14 17:59 272,768 ------w D:\WINDOWS\system32\drivers\bthport.sys
        2008-06-10 17:45 --------- d-----w D:\Documents and Settings\Siemens\Application Data\AdobeUM
        2008-06-09 14:10 --------- d-----w D:\Documents and Settings\Siemens\Application Data\FileZilla
        2008-06-09 14:08 --------- d-----w D:\Program Files\Google
        2008-06-09 13:15 --------- d-----w D:\Program Files\SUPERAntiSpyware
        2008-06-04 18:05 --------- d-----w D:\Program Files\AML Products
        2008-05-20 15:17 --------- d-----w D:\Documents and Settings\All Users\Application Data\Bluetooth
        2008-05-20 15:11 --------- d-----w D:\Program Files\IVT Corporation
        2008-05-07 05:15 1,293,824 ----a-w D:\WINDOWS\system32\quartz.dll
        2008-05-06 06:01 45,056 ----a-w D:\WINDOWS\system32\WNASPI32.DLL
        2008-04-23 04:16 826,368 ----a-w D:\WINDOWS\system32\wininet.dll
        .

        ((((((((((((((((((((((((((((( snapshot@2008-07-13_21.21.50.67 )))))))))))))))))))))))))))))))))))))))))
        .
        + 2008-05-15 23:24:43 1,152,888 ----a-w D:\WINDOWS\system32\aswBoot.exe
        + 2008-05-15 23:12:36 95,608 ----a-w D:\WINDOWS\system32\AvastSS.scr
        + 2008-05-15 23:13:26 26,944 ----a-w D:\WINDOWS\system32\drivers\aavmker4.sys
        + 2008-05-15 23:16:06 20,560 ----a-w D:\WINDOWS\system32\drivers\aswFsBlk.sys
        + 2008-01-17 16:34:01 93,264 ----a-w D:\WINDOWS\system32\drivers\aswmon.sys
        + 2008-05-15 23:18:33 94,416 ----a-w D:\WINDOWS\system32\drivers\aswmon2.sys
        + 2008-05-15 23:15:29 23,152 ----a-w D:\WINDOWS\system32\drivers\aswRdr.sys
        + 2008-05-15 23:20:32 78,416 ----a-w D:\WINDOWS\system32\drivers\aswSP.sys
        + 2008-05-15 23:14:11 42,912 ----a-w D:\WINDOWS\system32\drivers\aswTdi.sys
        + 2008-07-19 19:43:22 16,384 ----atw D:\WINDOWS\temp\Perflib_Perfdata_708.dat
        .
        ((((((((((((((((((((((((((((((((( Point de chargement Reg )))))))))))))))))))))))))))))))))))))))))))))))))
        .
        .
        REGEDIT4
        *Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés

        [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
        "CTFMON.EXE"="D:\WINDOWS\system32\ctfmon.exe" [2004-08-05 14:00 15360]
        "TuneUp MemOptimizer"="D:\Program Files\TuneUp Utilities 2007\MemOptimizer.exe" [2007-04-27 00:10 313352]
        "SpybotSD TeaTimer"="D:\Program Files\Spybot - Search & Destroy\TeaTimer.exe" [2008-01-28 11:43 2097488]
        "MsnMsgr"="D:\Program Files\Windows Live\Messenger\MsnMsgr.Exe" [2007-10-18 11:34 5724184]
        "SUPERAntiSpyware"="D:\Program Files\SUPERAntiSpyware\SUPERAntiSpyware.exe" [2008-06-09 15:16 1506544]

        [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
        "SunJavaUpdateSched"="D:\Program Files\Java\jre1.6.0_05\bin\jusched.exe" [2008-02-22 04:25 144784]
        "HDAudDeck"="D:\Program Files\VIA\VIAudioi\HDADeck\HDeck.exe" [2006-09-29 13:56 720896]
        "SMSERIAL"="D:\WINDOWS\sm56hlpr.exe" [2006-04-05 17:36 565248]
        "SynTPEnh"="D:\Program Files\Synaptics\SynTP\SynTPEnh.exe" [2006-08-11 18:56 794714]
        "QuickTime Task"="D:\Program Files\QuickTime\QTTask.exe" [2008-03-28 23:37 413696]
        "avast!"="D:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe" [2008-05-16 01:19 79224]
        "AVG8_TRAY"="D:\PROGRA~1\AVG\AVG8\avgtray.exe" [BU]
        "VTTimer"="VTTimer.exe" [2006-08-03 14:53 53248 D:\WINDOWS\system32\VTTimer.exe]
        "S3Trayp"="S3trayp.exe" [2006-07-11 02:33 176128 D:\WINDOWS\system32\S3Trayp.exe]

        [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
        "CTFMON.EXE"="D:\WINDOWS\system32\CTFMON.EXE" [2004-08-05 14:00 15360]

        [hkey_local_machine\software\microsoft\windows\currentversion\explorer\ShellExecuteHooks]
        "{5AE067D3-9AFB-48E0-853A-EBB7F4A000DA}"= "D:\Program Files\SUPERAntiSpyware\SASSEH.DLL" [2008-05-22 21:30 77824]

        [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\!SASWinLogon]
        2007-04-19 13:41 294912 D:\Program Files\SUPERAntiSpyware\SASWINLO.dll

        [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\qoMffFXr]
        [BU]

        [HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring]
        "DisableMonitoring"=dword:00000001

        [HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecAntiVirus]
        "DisableMonitoring"=dword:00000001

        [HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecFirewall]
        "DisableMonitoring"=dword:00000001

        [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
        "%windir%\\system32\\sessmgr.exe"=
        "D:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe"=
        "D:\\Program Files\\eMule\\emule.exe"=
        "D:\\Program Files\\Azureus\\Azureus.exe"=
        "D:\\Program Files\\IVT Corporation\\BlueSoleil\\BlueSoleil.exe"=

        R1 aswSP;avast! Self Protection;D:\WINDOWS\system32\drivers\aswSP.sys [2008-05-16 01:20]
        R2 aswFsBlk;aswFsBlk;D:\WINDOWS\system32\DRIVERS\aswFsBlk.sys [2008-05-16 01:16]
        R2 UxTuneUp;TuneUp Extension de thème;D:\WINDOWS\System32\svchost.exe [2004-08-05 14:00]
        R3 S3GIGP;S3GIGP;D:\WINDOWS\system32\DRIVERS\S3gIGPm.sys [2006-09-12 10:43]
        R3 SIS163u;SiS163 USB Wireless LAN Adapter Driver;D:\WINDOWS\system32\DRIVERS\sis163u.sys [2006-07-03 16:11]
        S3 ATE_PROCMON;ATE_PROCMON;D:\Program Files\Anti Trojan Elite\ATEPMon.sys []
        S3 ovt530;Webcam Deluxe;D:\WINDOWS\system32\Drivers\ov530vid.sys [2005-03-15 17:04]

        HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost - NetSvcs
        UxTuneUp
        .
        Contenu du dossier 'Scheduled Tasks/Tâches planifiées'
        "2008-07-18 15:15:42 D:\WINDOWS\Tasks\Maintenance en 1 clic.job"
        - D:\Program Files\TuneUp Utilities 2007\SystemOptimizer.exe
        "2008-07-19 19:26:00 D:\WINDOWS\Tasks\Vérifier les mises à jour de Windows Live Toolbar.job"
        - D:\Program Files\Windows Live Toolbar\MSNTBUP.EXE
        .
        **************************************************************************

        catchme 0.3.1361 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
        Rootkit scan 2008-07-19 21:53:32
        Windows 5.1.2600 Service Pack 2 NTFS

        Balayage processus cachés ...

        Balayage caché autostart entries ...

        Balayage des fichiers cachés ...

        Scan terminé avec succès
        Les fichiers cachés: 0

        **************************************************************************
        .
        Temps d'accomplissement: 2008-07-19 21:54:35
        ComboFix-quarantined-files.txt 2008-07-19 19:54:29
        ComboFix2.txt 2008-07-19 19:31:16
        ComboFix3.txt 2008-07-19 19:03:45
        ComboFix4.txt 2008-07-19 18:53:40
        ComboFix5.txt 2008-07-19 19:51:49

        Pre-Run: 31,683,907,584 octets libres
        Post-Run: 31,680,290,816 octets libres

        157 --- E O F --- 2008-07-14 12:22:43

        A+
        0
  8. verni29 Messages postés 6805 Statut Contributeur sécurité 180
     
    Je t'explique la manip pour ComBoFix.

    Ouvre le bloc-notes :
    Demarrer --> Porgrammes --> Accessoires --> Bloc-Notes

    Sélectionne le texte suivant.

    Registry::

    [-HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\qoMffFXr
    ]

    Copie/colle ce texte dans le bloc-notes.
    Enregistre le fichier sur le bureau ( IMPORTANT ) et nomme-le CFScript.txt.

    Glisse/dépose le script sur ComBoFix.
    Pour faire un Glisser/Déposer, tu cliques sur le fichier CFScriipt.txt. Tu gardes la souris enfoncée et tu le glisses et le déposes sur l'icone de comBoFix.

    Tu suis les invites.
    Ton bureau va disparaître à plusieurs reprises. Normal.
    Une fois le scan achevé, tu enregistres le rapport et tu le postes avec un rapport Hijackthis.

    je te mets en lien un tuto sur ComBoFix. Il y a une partie sur le glisser/déposer.
    https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix

    A+
    0
    1. flo68 Messages postés 33 Statut Membre
       
      voici les deux rapport demandé combofix suivie de hijackthis

      ComboFix 08-07-18.5 - Siemens 2008-07-19 22:28:43.7 - NTFSx86
      Microsoft Windows XP Édition familiale 5.1.2600.2.1252.1.1036.18.610 [GMT 2:00]
      Endroit: D:\Documents and Settings\Siemens\Bureau\ComboFix.exe
      Command switches used :: D:\Documents and Settings\Siemens\Bureau\CFScript.txt..txt
      * Création d'un nouveau point de restauration

      [color=red][b]AVERTISSEMENT - LA CONSOLE DE RÉCUPÉRATION N'EST PAS INSTALLÉE SUR CETTE MACHINE !![/b][/color]
      .

      ((((((((((((((((((((((((((((( Fichiers créés 2008-06-19 to 2008-07-19 ))))))))))))))))))))))))))))))))))))
      .

      2008-07-19 20:05 . 2008-07-19 20:05 <REP> d-------- D:\Documents and Settings\All Users\Application Data\Avg8
      2008-07-19 19:55 . 2008-07-19 20:41 <REP> d-------- D:\Toolbar SD
      2008-07-18 23:14 . 2008-07-18 23:14 <REP> d-------- D:\Program Files\Trend Micro
      2008-07-18 22:59 . 2008-07-18 22:59 <REP> d-------- D:\Program Files\Yahoo!
      2008-07-18 22:51 . 2008-07-18 22:52 <REP> d-------- D:\Program Files\Malwarebytes' Anti-Malware
      2008-07-18 22:51 . 2008-07-07 17:35 34,296 --a------ D:\WINDOWS\system32\drivers\mbamcatchme.sys
      2008-07-18 22:51 . 2008-07-07 17:35 17,144 --a------ D:\WINDOWS\system32\drivers\mbam.sys
      2008-07-14 14:22 . 2008-07-14 14:22 <REP> d-------- D:\Program Files\Microsoft CAPICOM 2.1.0.2
      2008-07-13 21:05 . 2008-07-13 21:05 <REP> d-------- D:\Documents and Settings\Administrateur\Application Data\Malwarebytes
      2008-07-13 21:03 . 2008-04-11 20:55 <REP> d--h----- D:\Documents and Settings\Administrateur\Voisinage réseau
      2008-07-13 21:03 . 2008-04-11 20:55 <REP> d--h----- D:\Documents and Settings\Administrateur\Voisinage d'impression
      2008-07-13 21:03 . 2008-04-11 19:04 <REP> d--h----- D:\Documents and Settings\Administrateur\Modèles
      2008-07-13 21:03 . 2008-04-11 20:55 <REP> d-------- D:\Documents and Settings\Administrateur\Mes documents
      2008-07-13 21:03 . 2008-04-11 20:55 <REP> dr------- D:\Documents and Settings\Administrateur\Menu Démarrer
      2008-07-13 21:03 . 2008-04-11 20:55 <REP> d-------- D:\Documents and Settings\Administrateur\Favoris
      2008-07-13 21:03 . 2008-04-11 19:14 <REP> d-------- D:\Documents and Settings\Administrateur\Bureau
      2008-07-13 21:03 . 2008-07-13 21:03 <REP> d-------- D:\Documents and Settings\Administrateur
      2008-07-13 20:07 . 2008-07-19 20:30 <REP> d-------- D:\Program Files\Fichiers communs\Symantec Shared
      2008-07-13 20:07 . 2008-07-19 20:30 <REP> d-------- D:\Documents and Settings\All Users\Application Data\Symantec
      2008-07-13 19:42 . 2008-07-13 19:42 <REP> d-------- D:\VundoFix Backups
      2008-07-13 19:33 . 2008-07-13 19:33 <REP> d-------- D:\Documents and Settings\Siemens\Application Data\Malwarebytes
      2008-07-13 19:33 . 2008-07-13 19:33 <REP> d-------- D:\Documents and Settings\All Users\Application Data\Malwarebytes
      2008-07-06 13:15 . 2008-07-17 19:53 <REP> d-------- D:\Program Files\a-squared Free
      2008-07-06 12:54 . 2008-07-17 19:52 <REP> d-------- D:\Program Files\Anti Trojan Elite
      2008-07-05 18:56 . 2008-07-05 18:56 <REP> d-------- D:\Program Files\AVG
      2008-07-05 18:06 . 2008-07-05 18:06 8,627 --a------ D:\WINDOWS\system32\PAV_FOG.OPC
      2008-07-05 18:01 . 2008-07-05 18:01 <REP> d-------- D:\Documents and Settings\All Users\Application Data\sentinel
      2008-07-05 17:56 . 2008-07-05 17:56 <REP> d-------- D:\Documents and Settings\All Users\Application Data\Backup
      2008-07-05 17:56 . 2008-07-05 17:56 5,884 --a------ D:\WINDOWS\system32\drivers\net_m32.PNF
      2008-07-05 17:52 . 2008-07-05 18:41 <REP> d-------- D:\Program Files\Fichiers communs\Panda Software
      2008-06-22 09:31 . 2008-06-22 09:31 268 --ah----- D:\sqmdata02.sqm
      2008-06-22 09:31 . 2008-06-22 09:31 244 --ah----- D:\sqmnoopt02.sqm

      .
      (((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
      .
      2062-12-31 22:00 61,440 ----a-w D:\WINDOWS\system32\vuins32.dll
      2062-12-31 22:00 42,496 ----a-w D:\WINDOWS\system32\drivers\fetnd5bv.sys
      2008-07-19 20:07 --------- d-----w D:\Documents and Settings\All Users\Application Data\Spybot - Search & Destroy
      2008-07-19 17:21 --------- d-----w D:\Program Files\Azureus
      2008-07-19 17:21 --------- d-----w D:\Documents and Settings\Siemens\Application Data\Azureus
      2008-07-16 03:20 --------- d-----w D:\Program Files\Free Easy Burner
      2008-07-14 12:08 --------- d-----w D:\Program Files\eMule
      2008-07-10 16:02 --------- d-----w D:\Documents and Settings\All Users\Application Data\Microsoft Help
      2008-07-05 16:41 --------- d--h--w D:\Program Files\InstallShield Installation Information
      2008-07-05 15:56 20,376 ----a-w D:\WINDOWS\system32\drivers\INFCACHE.1
      2008-06-20 17:41 247,808 ----a-w D:\WINDOWS\system32\mswsock.dll
      2008-06-20 10:45 360,320 ----a-w D:\WINDOWS\system32\drivers\tcpip.sys
      2008-06-20 10:44 138,368 ----a-w D:\WINDOWS\system32\drivers\afd.sys
      2008-06-20 09:52 225,920 ----a-w D:\WINDOWS\system32\drivers\tcpip6.sys
      2008-06-14 17:59 272,768 ------w D:\WINDOWS\system32\drivers\bthport.sys
      2008-06-10 17:45 --------- d-----w D:\Documents and Settings\Siemens\Application Data\AdobeUM
      2008-06-09 14:10 --------- d-----w D:\Documents and Settings\Siemens\Application Data\FileZilla
      2008-06-09 14:08 --------- d-----w D:\Program Files\Google
      2008-06-09 13:15 --------- d-----w D:\Program Files\SUPERAntiSpyware
      2008-06-04 18:05 --------- d-----w D:\Program Files\AML Products
      2008-05-20 15:17 --------- d-----w D:\Documents and Settings\All Users\Application Data\Bluetooth
      2008-05-20 15:11 --------- d-----w D:\Program Files\IVT Corporation
      2008-05-07 05:15 1,293,824 ----a-w D:\WINDOWS\system32\quartz.dll
      2008-05-06 06:01 45,056 ----a-w D:\WINDOWS\system32\WNASPI32.DLL
      2008-04-23 04:16 826,368 ----a-w D:\WINDOWS\system32\wininet.dll
      .

      ((((((((((((((((((((((((((((( snapshot@2008-07-13_21.21.50.67 )))))))))))))))))))))))))))))))))))))))))
      .
      + 2008-05-15 23:24:43 1,152,888 ----a-w D:\WINDOWS\system32\aswBoot.exe
      + 2008-05-15 23:12:36 95,608 ----a-w D:\WINDOWS\system32\AvastSS.scr
      + 2008-05-15 23:13:26 26,944 ----a-w D:\WINDOWS\system32\drivers\aavmker4.sys
      + 2008-05-15 23:16:06 20,560 ----a-w D:\WINDOWS\system32\drivers\aswFsBlk.sys
      + 2008-01-17 16:34:01 93,264 ----a-w D:\WINDOWS\system32\drivers\aswmon.sys
      + 2008-05-15 23:18:33 94,416 ----a-w D:\WINDOWS\system32\drivers\aswmon2.sys
      + 2008-05-15 23:15:29 23,152 ----a-w D:\WINDOWS\system32\drivers\aswRdr.sys
      + 2008-05-15 23:20:32 78,416 ----a-w D:\WINDOWS\system32\drivers\aswSP.sys
      + 2008-05-15 23:14:11 42,912 ----a-w D:\WINDOWS\system32\drivers\aswTdi.sys
      + 2008-07-19 19:43:22 16,384 ----atw D:\WINDOWS\temp\Perflib_Perfdata_708.dat
      .
      ((((((((((((((((((((((((((((((((( Point de chargement Reg )))))))))))))))))))))))))))))))))))))))))))))))))
      .
      .
      REGEDIT4
      *Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés

      [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
      "CTFMON.EXE"="D:\WINDOWS\system32\ctfmon.exe" [2004-08-05 14:00 15360]
      "TuneUp MemOptimizer"="D:\Program Files\TuneUp Utilities 2007\MemOptimizer.exe" [2007-04-27 00:10 313352]
      "SpybotSD TeaTimer"="D:\Program Files\Spybot - Search & Destroy\TeaTimer.exe" [2008-01-28 11:43 2097488]
      "MsnMsgr"="D:\Program Files\Windows Live\Messenger\MsnMsgr.Exe" [2007-10-18 11:34 5724184]
      "SUPERAntiSpyware"="D:\Program Files\SUPERAntiSpyware\SUPERAntiSpyware.exe" [2008-06-09 15:16 1506544]

      [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
      "SunJavaUpdateSched"="D:\Program Files\Java\jre1.6.0_05\bin\jusched.exe" [2008-02-22 04:25 144784]
      "HDAudDeck"="D:\Program Files\VIA\VIAudioi\HDADeck\HDeck.exe" [2006-09-29 13:56 720896]
      "SMSERIAL"="D:\WINDOWS\sm56hlpr.exe" [2006-04-05 17:36 565248]
      "SynTPEnh"="D:\Program Files\Synaptics\SynTP\SynTPEnh.exe" [2006-08-11 18:56 794714]
      "QuickTime Task"="D:\Program Files\QuickTime\QTTask.exe" [2008-03-28 23:37 413696]
      "avast!"="D:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe" [2008-05-16 01:19 79224]
      "AVG8_TRAY"="D:\PROGRA~1\AVG\AVG8\avgtray.exe" [BU]
      "VTTimer"="VTTimer.exe" [2006-08-03 14:53 53248 D:\WINDOWS\system32\VTTimer.exe]
      "S3Trayp"="S3trayp.exe" [2006-07-11 02:33 176128 D:\WINDOWS\system32\S3Trayp.exe]

      [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
      "CTFMON.EXE"="D:\WINDOWS\system32\CTFMON.EXE" [2004-08-05 14:00 15360]

      [hkey_local_machine\software\microsoft\windows\currentversion\explorer\ShellExecuteHooks]
      "{5AE067D3-9AFB-48E0-853A-EBB7F4A000DA}"= "D:\Program Files\SUPERAntiSpyware\SASSEH.DLL" [2008-05-22 21:30 77824]

      [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\!SASWinLogon]
      2007-04-19 13:41 294912 D:\Program Files\SUPERAntiSpyware\SASWINLO.dll

      [HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring]
      "DisableMonitoring"=dword:00000001

      [HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecAntiVirus]
      "DisableMonitoring"=dword:00000001

      [HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecFirewall]
      "DisableMonitoring"=dword:00000001

      [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
      "%windir%\\system32\\sessmgr.exe"=
      "D:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe"=
      "D:\\Program Files\\eMule\\emule.exe"=
      "D:\\Program Files\\Azureus\\Azureus.exe"=
      "D:\\Program Files\\IVT Corporation\\BlueSoleil\\BlueSoleil.exe"=

      R1 aswSP;avast! Self Protection;D:\WINDOWS\system32\drivers\aswSP.sys [2008-05-16 01:20]
      R2 aswFsBlk;aswFsBlk;D:\WINDOWS\system32\DRIVERS\aswFsBlk.sys [2008-05-16 01:16]
      R2 UxTuneUp;TuneUp Extension de thème;D:\WINDOWS\System32\svchost.exe [2004-08-05 14:00]
      R3 S3GIGP;S3GIGP;D:\WINDOWS\system32\DRIVERS\S3gIGPm.sys [2006-09-12 10:43]
      R3 SIS163u;SiS163 USB Wireless LAN Adapter Driver;D:\WINDOWS\system32\DRIVERS\sis163u.sys [2006-07-03 16:11]
      S3 ATE_PROCMON;ATE_PROCMON;D:\Program Files\Anti Trojan Elite\ATEPMon.sys []
      S3 ovt530;Webcam Deluxe;D:\WINDOWS\system32\Drivers\ov530vid.sys [2005-03-15 17:04]

      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost - NetSvcs
      UxTuneUp
      .
      Contenu du dossier 'Scheduled Tasks/Tâches planifiées'
      "2008-07-18 15:15:42 D:\WINDOWS\Tasks\Maintenance en 1 clic.job"
      - D:\Program Files\TuneUp Utilities 2007\SystemOptimizer.exe
      "2008-07-19 20:26:31 D:\WINDOWS\Tasks\Vérifier les mises à jour de Windows Live Toolbar.job"
      - D:\Program Files\Windows Live Toolbar\MSNTBUP.EXE
      .
      **************************************************************************

      catchme 0.3.1361 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
      Rootkit scan 2008-07-19 22:29:30
      Windows 5.1.2600 Service Pack 2 NTFS

      Balayage processus cachés ...

      Balayage caché autostart entries ...

      Balayage des fichiers cachés ...

      Scan terminé avec succès
      Les fichiers cachés: 0

      **************************************************************************
      .
      Temps d'accomplissement: 2008-07-19 22:30:27
      ComboFix-quarantined-files.txt 2008-07-19 20:30:18
      ComboFix2.txt 2008-07-19 19:54:36
      ComboFix3.txt 2008-07-19 19:31:16
      ComboFix4.txt 2008-07-19 19:03:45
      ComboFix5.txt 2008-07-19 20:28:16

      Pre-Run: 31,663,124,480 octets libres
      Post-Run: 31,656,906,752 octets libres

      157 --- E O F --- 2008-07-14 12:22:43

      __________________________________________________________

      Logfile of Trend Micro HijackThis v2.0.2
      Scan saved at 22:31:08, on 19/07/2008
      Platform: Windows XP SP2 (WinNT 5.01.2600)
      MSIE: Internet Explorer v7.00 (7.00.6000.16674)
      Boot mode: Normal

      Running processes:
      D:\WINDOWS\System32\smss.exe
      D:\WINDOWS\system32\winlogon.exe
      D:\WINDOWS\system32\services.exe
      D:\WINDOWS\system32\lsass.exe
      D:\WINDOWS\system32\svchost.exe
      D:\WINDOWS\System32\svchost.exe
      D:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
      D:\Program Files\Alwil Software\Avast4\ashServ.exe
      D:\Program Files\Java\jre1.6.0_05\bin\jusched.exe
      D:\Program Files\VIA\VIAudioi\HDADeck\HDeck.exe
      D:\WINDOWS\sm56hlpr.exe
      D:\Program Files\Synaptics\SynTP\SynTPEnh.exe
      D:\WINDOWS\system32\VTTimer.exe
      D:\WINDOWS\system32\S3trayp.exe
      D:\WINDOWS\system32\spoolsv.exe
      D:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
      D:\WINDOWS\system32\ctfmon.exe
      D:\Program Files\TuneUp Utilities 2007\MemOptimizer.exe
      D:\Program Files\Windows Live\Messenger\MsnMsgr.Exe
      D:\Program Files\SUPERAntiSpyware\SUPERAntiSpyware.exe
      D:\Program Files\IVT Corporation\BlueSoleil\BTNtService.exe
      D:\WINDOWS\system32\svchost.exe
      D:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
      D:\Program Files\Alwil Software\Avast4\ashWebSv.exe
      D:\Program Files\Windows Live\Messenger\usnsvc.exe
      D:\WINDOWS\system32\wuauclt.exe
      D:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
      D:\WINDOWS\explorer.exe
      D:\Program Files\Trend Micro\HijackThis\HijackThis.exe

      R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
      R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
      R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
      O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
      O2 - BHO: AVG Safe Search - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - D:\Program Files\AVG\AVG8\avgssie.dll (file missing)
      O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - D:\PROGRA~1\SPYBOT~1\SDHelper.dll
      O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - D:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
      O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
      O2 - BHO: (no name) - {A057A204-BACC-4D26-9990-79A187E2698E} - (no file)
      O2 - BHO: Windows Live Toolbar Helper - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - D:\Program Files\Windows Live Toolbar\msntb.dll
      O3 - Toolbar: Windows Live Toolbar - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - D:\Program Files\Windows Live Toolbar\msntb.dll
      O3 - Toolbar: (no name) - {A057A204-BACC-4D26-9990-79A187E2698E} - (no file)
      O4 - HKLM\..\Run: [SunJavaUpdateSched] "D:\Program Files\Java\jre1.6.0_05\bin\jusched.exe"
      O4 - HKLM\..\Run: [HDAudDeck] D:\Program Files\VIA\VIAudioi\HDADeck\HDeck.exe 1
      O4 - HKLM\..\Run: [SMSERIAL] D:\WINDOWS\sm56hlpr.exe
      O4 - HKLM\..\Run: [SynTPEnh] D:\Program Files\Synaptics\SynTP\SynTPEnh.exe
      O4 - HKLM\..\Run: [VTTimer] VTTimer.exe
      O4 - HKLM\..\Run: [S3Trayp] S3trayp.exe
      O4 - HKLM\..\Run: [QuickTime Task] "D:\Program Files\QuickTime\QTTask.exe" -atboottime
      O4 - HKLM\..\Run: [UserFaultCheck] %systemroot%\system32\dumprep 0 -u
      O4 - HKLM\..\Run: [avast!] D:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
      O4 - HKLM\..\Run: [AVG8_TRAY] D:\PROGRA~1\AVG\AVG8\avgtray.exe
      O4 - HKCU\..\Run: [CTFMON.EXE] D:\WINDOWS\system32\ctfmon.exe
      O4 - HKCU\..\Run: [TuneUp MemOptimizer] "D:\Program Files\TuneUp Utilities 2007\MemOptimizer.exe" autostart
      O4 - HKCU\..\Run: [SpybotSD TeaTimer] D:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
      O4 - HKCU\..\Run: [MsnMsgr] "D:\Program Files\Windows Live\Messenger\MsnMsgr.Exe" /background
      O4 - HKCU\..\Run: [SUPERAntiSpyware] D:\Program Files\SUPERAntiSpyware\SUPERAntiSpyware.exe
      O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] D:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
      O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] D:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
      O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] D:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
      O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] D:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
      O8 - Extra context menu item: &Windows Live Search - res://D:\Program Files\Windows Live Toolbar\msntb.dll/search.htm
      O8 - Extra context menu item: Add to Windows &Live Favorites - https://onedrive.live.com/?id=favorites
      O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://D:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
      O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - D:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
      O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - D:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
      O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - D:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
      O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - D:\PROGRA~1\SPYBOT~1\SDHelper.dll
      O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - D:\PROGRA~1\SPYBOT~1\SDHelper.dll
      O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - D:\WINDOWS\Network Diagnostic\xpnetdiag.exe
      O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - D:\WINDOWS\Network Diagnostic\xpnetdiag.exe
      O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - D:\Program Files\Messenger\msmsgs.exe
      O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - D:\Program Files\Messenger\msmsgs.exe
      O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
      O20 - Winlogon Notify: !SASWinLogon - D:\Program Files\SUPERAntiSpyware\SASWINLO.dll
      O20 - Winlogon Notify: qoMffFXr - D:\WINDOWS\
      O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - D:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
      O23 - Service: avast! Antivirus - ALWIL Software - D:\Program Files\Alwil Software\Avast4\ashServ.exe
      O23 - Service: avast! Mail Scanner - ALWIL Software - D:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
      O23 - Service: avast! Web Scanner - ALWIL Software - D:\Program Files\Alwil Software\Avast4\ashWebSv.exe
      O23 - Service: BlueSoleil Hid Service - Unknown owner - D:\Program Files\IVT Corporation\BlueSoleil\BTNtService.exe
      O23 - Service: Symantec Lic NetConnect service (CLTNetCnService) - Unknown owner - D:\Program Files\Fichiers communs\Symantec Shared\ccSvcHst.exe (file missing)
      0
  9. wtf_2008 Messages postés 25 Statut Membre 2
     
    deux antivirus ça sert à rien, si j'étais toi je garderait seulement avast.
    Vundo.k est issu de la famille Vundo, il installe une autre gamme de programmes malicieux et corrompus qui lancent des fausses alertes comme Antivirus2008 et Spy Shredder.

    1-active l'affichage des fichiers systèmes et cachés.
    2-lance une recherche pour les fichiers qui contiennet ces chaines et suivis par l'extension .exe:

    abr
    ac
    acc
    ad
    anti
    ap
    as
    av
    bak
    bas
    bin
    c
    cab
    cat
    cmd
    com
    cr
    db
    disk
    dll
    dns
    doc
    dos
    drv
    dvd
    eula
    exp
    fax
    font
    ftp
    hard
    iis
    img
    inet
    info
    ip
    java
    kb
    key
    lib
    log
    main
    mc
    mfc
    mp3
    ms
    msvc
    net
    nut
    odbc
    ole
    pc
    play
    ps
    ras
    reg
    run
    s
    srv
    svc
    svr
    sys
    tapi
    task
    tcp
    un
    url
    util
    vb
    vga
    vss
    w
    wave
    web
    win
    wms
    xml

    3-regarde la date de création de chacun de ces fichiers s'il est récent ou bien au moment de l'infection, supprime-les, en général ces fichiers sont nommés aléatoirement+une de ces chaines, par exemple: wSer.exe
    Et voila les répertoire où les trouve:

    addins/
    AppPatch/
    assembly/
    Config/
    Cursors/
    Driver Cache/
    Drivers/
    Fonts/
    Help/
    inf/
    java/
    Microsoft.NET/
    msagent/
    Registration/
    repair/
    security/
    ServicePackFiles/
    Speech/
    system/
    system32/
    Tasks/
    Web/
    Windows Update Setup Files/
    Microsoft/

    4-si quelques fichiers résistent à la suppression, c'est qu'il sont protégés ou bien en processus, là sois tu les arrêtes, soit en fait une liste et attend jusqu'à une autre étape.

    5-supprime ces valeurs:
    HKeyLocalMachine\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce
    HKeyCurrentUser\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce

    6- regarde dans:
    HKeyLocalMachine\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
    HKeyCurrentUser\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
    S'il y a une valeur de ces fichiers suspicieux, supprime les.
    Il est probable que ces valeurs commencent par * .

    7-va au répertoire C:\Documents and Settings\"le nom d'utilisateur"\Local Settings\Temp et C:\Windows\Temp
    vide ce que tu peux vider, les fichiers qui resiste encore sont en processus, donc arrête les et supprime les.

    8-si un fichier ne veux plus être supprimé, utilise ce programme: killbox, il est partout.

    9-supprime cette valeur:
    HKeyLocalMachine\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{68132581-10F2-416E-B188-4E648075325A}

    10- pour chaque fichier malicieux il crée un fichier ini, par exemple, windrv.exe il crèe vrdniw.ini de cette façon.

    11-il peut créer aussi ces champs de valeurs:
    HKLM\Software\Classes\CLSID\<champs aléatoire>\ProgID = "ATLEvents.ATLEvents.1"
    HKLM\Software\Classes\CLSID\<champs aléatoire>\VersionIndependentProgID = "ATLEvents.ATLEvents"
    HKLM\Software\Classes\CLSID\<champs aléatoire>\Programmable
    HKLM\Software\Classes\CLSID\<champs aléatoire>\InprocServer32 = "%Temp%\<Dll File Name>"|
    HKLM\Software\Classes\CLSID\<champs aléatoire>\InprocServer32\ThreadingModel = "apartment"
    HKLM\Software\Classes\CLSID\<champs aléatoire>\AppID = ""
    HKLM\Software\Classes\CLSID\<champs aléatoire>\TypeLib = "{CLSID}"
    HKCR\ATLEvents.ATLEvents.1 = "CATLEvents Object"
    HKCR\ATLEvents.ATLEvents.1\CLSID = "{CLSID}"
    HKCR\ATLEvents.ATLEvents = "CATLEvents Object"
    HKCR\ATLEvents.ATLEvents\CLSID = "{CLSID}"
    HKCR\ATLEvents.ATLEvents\CurVer = "ATLEvents.ATLEvents.1"

    cordialement
    0
    1. flo68 Messages postés 33 Statut Membre
       
      salut et merci mais franchement j suis d accord avec verni29 de plus si m reste a faire tout s que tu m as dit alors j prefere formater c est moins compliqué
      bref merci kan mm a toi
      bye
      0
  10. verni29 Messages postés 6805 Statut Contributeur sécurité 180
     
    wtf_2008

    Ca fait deux fois que tu interviens dans mes posts ( avec a propos, je l'avoue ).
    Seulement, c'est l'autre personne qui est débousollé.

    Pour les protections de son PC, si tu regardais les consignes, je lui ai dis qu'on en reparlera.
    Et puis, il n'y a plus 2 antisvirus. Elle a désinstalle AVG. Il y a des restes de Symantec par contre.

    Pour les clés, il faut regarder ComBoFix. Il y a la réponse.

    Pour le nettoyage, ca va venir.

    Et puis, si tu vraiment intervenir sur une désinfection, prends u post et suis le de A à Z.

    Je te dis ceci sans aucun reproche, ni animosité.
    Simplement, il n'est pas dans les habitudes de fonctionner de cette manière.

    Salut.
    0
  11. verni29 Messages postés 6805 Statut Contributeur sécurité 180
     
    1) ferme ton navigateur.
    Lance Hijackthis et tu choisis " Do a system scan only ".
    Tu sélectionnes les lignes suivantes :

    O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
    O2 - BHO: (no name) - {A057A204-BACC-4D26-9990-79A187E2698E} - (no file)
    O3 - Toolbar: (no name) - {A057A204-BACC-4D26-9990-79A187E2698E} - (no file)
    O4 - HKLM\..\Run: [AVG8_TRAY] D:\PROGRA~1\AVG\AVG8\avgtray.exe
    O4 - HKCU\..\Run: [CTFMON.EXE] D:\WINDOWS\system32\ctfmon.exe
    O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] D:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
    O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] D:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
    O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] D:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
    O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] D:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
    O20 - Winlogon Notify: qoMffFXr - D:\WINDOWS\

    Tu choisis l'option " Fixchecked" en bas de la page.

    2) Tu vas faire un scan en ligne sur le site de Kaspersky:
    https://www.kaspersky.fr/?domain=webscanner.kaspersky.fr

    Clique sur Demarrer Online-scanner ( en bas de page à droite ) pour commencer l'analyse.
    Il te sera demandé d'installer un logiciel de Kaspersky, accepte.

    A la fin de cette analyse, clique sur enregistrer le rapport.
    Poste le contenu de ce rapport dans ton prochain message.

    On voit après pour les protections de ton PC.
    A+
    0
    1. flo68 Messages postés 33 Statut Membre
       
      slt comment vas tu?
      ta pas recu mon resultats d analyse de kaspersky hier soir??
      A+
      0
    2. verni29 Messages postés 6805 Statut Contributeur sécurité 180 > flo68 Messages postés 33 Statut Membre
       
      Bonjour, Flo68

      Non, je n'ai rien recu.
      Quel était le résultat ?
      0
    3. flo68 Messages postés 33 Statut Membre > verni29 Messages postés 6805 Statut Contributeur sécurité
       
      re
      l analyse a fini apres minuit j pensais avoir bien posté l rapport d analyse lol
      voici l adresse

      file:///D:/Documents%20and%20Settings/Siemens/Mes%20documents/analyse%20kaspersky.html

      A+
      0
    4. verni29 Messages postés 6805 Statut Contributeur sécurité 180 > flo68 Messages postés 33 Statut Membre
       
      Il m'est impossible de lire cette réponse.
      Elle se trouve sur ton PC.

      Va dans :

      D:/Documents and Settings/Siemens/Mes document­s/analyse kaspersky.html

      Ouvre le document analyse kaspersky.html.
      Copie le contenu et poste-le.

      Peux-tu également m'envoyer un rapport Hijackthis ?

      On passe après aux protections du PC, puis au nettoyage.

      A+
      0
    5. flo68 Messages postés 33 Statut Membre > verni29 Messages postés 6805 Statut Contributeur sécurité
       
      voici celui d hijackthis:

      Logfile of Trend Micro HijackThis v2.0.2
      Scan saved at 11:01:49, on 20/07/2008
      Platform: Windows XP SP2 (WinNT 5.01.2600)
      MSIE: Internet Explorer v7.00 (7.00.6000.16674)
      Boot mode: Normal

      Running processes:
      D:\WINDOWS\System32\smss.exe
      D:\WINDOWS\system32\winlogon.exe
      D:\WINDOWS\system32\services.exe
      D:\WINDOWS\system32\lsass.exe
      D:\WINDOWS\system32\svchost.exe
      D:\WINDOWS\System32\svchost.exe
      D:\WINDOWS\Explorer.EXE
      D:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
      D:\Program Files\Alwil Software\Avast4\ashServ.exe
      D:\WINDOWS\system32\spoolsv.exe
      D:\Program Files\IVT Corporation\BlueSoleil\BTNtService.exe
      D:\WINDOWS\system32\svchost.exe
      D:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
      D:\Program Files\Alwil Software\Avast4\ashWebSv.exe
      D:\Program Files\Java\jre1.6.0_05\bin\jusched.exe
      D:\Program Files\VIA\VIAudioi\HDADeck\HDeck.exe
      D:\WINDOWS\sm56hlpr.exe
      D:\Program Files\Synaptics\SynTP\SynTPEnh.exe
      D:\WINDOWS\system32\VTTimer.exe
      D:\WINDOWS\system32\S3trayp.exe
      D:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
      D:\Program Files\TuneUp Utilities 2007\MemOptimizer.exe
      D:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
      D:\Program Files\Windows Live\Messenger\MsnMsgr.Exe
      D:\Program Files\SUPERAntiSpyware\SUPERAntiSpyware.exe
      D:\WINDOWS\system32\ctfmon.exe
      D:\Program Files\Windows Live\Messenger\usnsvc.exe
      D:\Program Files\Internet Explorer\IEXPLORE.EXE
      D:\Program Files\Windows Live Toolbar\msn_sl.exe
      D:\Program Files\Trend Micro\HijackThis\HijackThis.exe

      R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
      R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
      R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
      O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
      O2 - BHO: AVG Safe Search - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - D:\Program Files\AVG\AVG8\avgssie.dll (file missing)
      O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - D:\PROGRA~1\SPYBOT~1\SDHelper.dll
      O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - D:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
      O2 - BHO: Windows Live Toolbar Helper - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - D:\Program Files\Windows Live Toolbar\msntb.dll
      O3 - Toolbar: Windows Live Toolbar - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - D:\Program Files\Windows Live Toolbar\msntb.dll
      O4 - HKLM\..\Run: [SunJavaUpdateSched] "D:\Program Files\Java\jre1.6.0_05\bin\jusched.exe"
      O4 - HKLM\..\Run: [HDAudDeck] D:\Program Files\VIA\VIAudioi\HDADeck\HDeck.exe 1
      O4 - HKLM\..\Run: [SMSERIAL] D:\WINDOWS\sm56hlpr.exe
      O4 - HKLM\..\Run: [SynTPEnh] D:\Program Files\Synaptics\SynTP\SynTPEnh.exe
      O4 - HKLM\..\Run: [VTTimer] VTTimer.exe
      O4 - HKLM\..\Run: [S3Trayp] S3trayp.exe
      O4 - HKLM\..\Run: [QuickTime Task] "D:\Program Files\QuickTime\QTTask.exe" -atboottime
      O4 - HKLM\..\Run: [UserFaultCheck] %systemroot%\system32\dumprep 0 -u
      O4 - HKLM\..\Run: [avast!] D:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
      O4 - HKCU\..\Run: [TuneUp MemOptimizer] "D:\Program Files\TuneUp Utilities 2007\MemOptimizer.exe" autostart
      O4 - HKCU\..\Run: [SpybotSD TeaTimer] D:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
      O4 - HKCU\..\Run: [MsnMsgr] "D:\Program Files\Windows Live\Messenger\MsnMsgr.Exe" /background
      O4 - HKCU\..\Run: [SUPERAntiSpyware] D:\Program Files\SUPERAntiSpyware\SUPERAntiSpyware.exe
      O4 - HKCU\..\Run: [ctfmon.exe] D:\WINDOWS\system32\ctfmon.exe
      O8 - Extra context menu item: &Windows Live Search - res://D:\Program Files\Windows Live Toolbar\msntb.dll/search.htm
      O8 - Extra context menu item: Add to Windows &Live Favorites - https://onedrive.live.com/?id=favorites
      O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://D:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
      O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - D:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
      O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - D:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
      O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - D:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
      O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - D:\PROGRA~1\SPYBOT~1\SDHelper.dll
      O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - D:\PROGRA~1\SPYBOT~1\SDHelper.dll
      O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - D:\WINDOWS\Network Diagnostic\xpnetdiag.exe
      O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - D:\WINDOWS\Network Diagnostic\xpnetdiag.exe
      O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - D:\Program Files\Messenger\msmsgs.exe
      O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - D:\Program Files\Messenger\msmsgs.exe
      O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - https://www.kaspersky.fr/?domain=webscanner.kaspersky.fr
      O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
      O20 - Winlogon Notify: !SASWinLogon - D:\Program Files\SUPERAntiSpyware\SASWINLO.dll
      O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - D:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
      O23 - Service: avast! Antivirus - ALWIL Software - D:\Program Files\Alwil Software\Avast4\ashServ.exe
      O23 - Service: avast! Mail Scanner - ALWIL Software - D:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
      O23 - Service: avast! Web Scanner - ALWIL Software - D:\Program Files\Alwil Software\Avast4\ashWebSv.exe
      O23 - Service: BlueSoleil Hid Service - Unknown owner - D:\Program Files\IVT Corporation\BlueSoleil\BTNtService.exe
      O23 - Service: Symantec Lic NetConnect service (CLTNetCnService) - Unknown owner - D:\Program Files\Fichiers communs\Symantec Shared\ccSvcHst.exe (file missing)
      0
  12. verni29 Messages postés 6805 Statut Contributeur sécurité 180
     
    1) Il reste des traces d'un ancien antivirus : Symantec
    Utilise l'outil suivant pour nettoyer cela :

    http://service1.symantec.com/SUPPORT/INTER/tsgeninfointl.nsf/fr_docid/20050414110429924

    2) On avait commencé à voir pour les protections de ton PC :
    On voit déjà pour les antispywares.
    Il y a deux , SuperAntispyware et spybot.
    Il faut en garder un seul en protection et l'autre, tu le gardes sur ton PC pour l'utiliser comme vérification.

    Lequel comptes-tu garder comme protection ?
    0
    1. verni29 Messages postés 6805 Statut Contributeur sécurité 180
       
      OK, message bien reçu.
      Les trois fichiers infectés sont dans les sauvegardes des points de restauration.
      On s'en occupe à la fin.
      0
    2. flo68 Messages postés 33 Statut Membre > verni29 Messages postés 6805 Statut Contributeur sécurité
       
      ok sa y es j ai fini j pense avec symantec par contre mon pc n a pas redemarré o cas ou
      pour les antispywares dit moi lequels é le mieux car j connais pas trop bon par contre j comprend rien a spybot y a toujours kelke chose a autorisé ou non

      A+
      0
    3. verni29 Messages postés 6805 Statut Contributeur sécurité 180 > flo68 Messages postés 33 Statut Membre
       
      1) Garde SuperAntispyware, si tu es habitué.

      pour désactiver Spybot :
      Ouvre Spybot --> Mode --> Mode avancé
      Sur la gauche de la fenêtre : Outils --> résident

      Désactive les deux fonctions Helper et tea timer.

      2) Tu as Avast sur ton PC.
      Avast est sans doute un produit sympa, mais il n'offre pas toutes les possibilités de protections
      Il intègre, c'est vrai depuis la version 4.8, un antispyware , un antirootkit et quelques fonctions de parefeu ( très ciblèes ) que je te détaille :

      Avast 4.8 Edition Familiale ne comporte pas de module identifié comme parefeu.
      Il a, ce qu'il appelle des boucliers :

      - web : pour filtrer le traffic HTTP. Il agit comme un proxy transparent.
      - P2P : il doit sans doute analyser le traffic dédié à ce besoin sur le port dédié à ce traffic.
      - réseau :c'est la qu'il peut être comparé à un parefeu. Il controle le traffic ( entrant seulement, il me semble ).
      C'est une des fonctionnalités d'un parefeu : l'IDS ( Intrusion detection System ).

      Finalement, on peut dire que avast est un parefeu ( très )léger.

      Plusieurs possibilités :
      - Garder Avast mais enlever une partie de ces boucliers pour installer un parefeu
      - Désinstaller Avast, installer Antivir ( le meilleur antivirus gratuit ) + un parefeu.

      Je te joins un article qui compare Avast et Antivir
      http://forum.malekal.com/ftopic3528.php

      Dis moi ce que tu en penses.

      A+
      0
    4. flo68 Messages postés 33 Statut Membre > verni29 Messages postés 6805 Statut Contributeur sécurité
       
      re
      c est fait pour spybot
      mais dit moi le pare feu d windows y sert a koi?
      sinon j suis d accord pour Antivir

      A+
      0
    5. verni29 Messages postés 6805 Statut Contributeur sécurité 180 > flo68 Messages postés 33 Statut Membre
       
      Le parefeu de XP est une calamité.
      Tout le monde te le dira. Celui sous vista c'est autre chose.

      Donc, voila ce que tu vas faire. je te mets des tutos en plus :

      Antivir :

      1) Déjà désinstaller Avast :
      Outil de désinstallation avast :
      http://www.avast.com/fre/avast-uninstall-utility.htm

      Attention, pour la désinstallation d’Avast, il te faudra peut-être arrêtter ce service.
      2 moyens :
      - à l’aide de l’icône dans la barre des taches
      - désactiver la protection résidente :
      menu demarrer --> Programmes --> Avast
      Tu ouvres Avast ( ce ne devrait pas être le skin mais l'interface normale )
      Réglages --> Protection résidente
      Mettre sur désactiver

      2) Installer Antivir :
      https://www.malekal.com/avira-free-security-antivirus-gratuit/

      Le parefeu :

      PLusieurs choix possibles:

      - Comodo™ Firewall
      http://www.personalfirewall.comodo.com/

      - Kerio Personal Firewall
      http://www.sunbelt-software.com/Kerio-Download.cfm

      - PC Tools Firewall Plus
      https://fr.norton.com/

      Tu devrais trouver des tutos sur ces trois parefeus ( j'ai un faible pour kerio, par contre si l'anglais ne te dérange pas , online armor a la cote ) sur le net.

      -Online Armor :
      https://www.malekal.com/tutorial-online-armor-free/ .

      Tu installes ces deux produits.

      Je te mets également la suite, car je vais devoir m'absenter pour la journée.

      1) On va enlever les logiciels qui ont été utilisés..
      Télécharge ToolsCleaner .sur le bureau
      http://perso.orange.fr/AceRothstein/ToolsCleaner2.exe
      Double-clique sur ToolsCleaner2.exe --> Recherche --> Suppression.
      Il est possible que ton bureau disparaisse.

      Si l’écran ne réapparait pas, tape sur les touches Ctrl + Alt + Supp. Ceci ouvre le gestionnaire de taches.
      Dans l’onglet Processus, clique sur le menu Fichier, puis Executer et tape Explorer. Valide.

      2) Tu vas utiliser CCleaner.
      http://www.commentcamarche.net/telecharger/telecharger 168 ccleaner

      utilise les fonctions nettoyeur et Erreurs.

      3) Les points de restauration :
      - Panneau de configuation --> Système --> Restauration du sytème
      décocher " Désactiver la restauration .... "
      Il te sera demandé de redémarrer ton ordinateur. Accepte.
      Ceci va supprimer les points de restauration existants et infectés ( 3 virus )
      - Tu vas recréer un point de restauration propre.
      Pour recréer un point de restauration :
      Démarrer --> Programmes --> Accessoires --> Outils système --> Restauration système
      Choisis "Créer un point de restauration". Suis les invites.

      Après tout ca, ton PC devrait être propre et protégé.
      Si tu as le moindre problème, poste un message.

      Sinon, je te dis au revoir. Enchanté de t'avoir aidé.
      Pourras-tu mettre le sujet en résolu, s'il te plait.

      Salut.
      0