Qui peut m'aider à analyser mon PC svp ?

Bonjour,

Un ami vient de me dire qu'il a passé par ce forum pour désinfecté son PC de trojan et autres virus alors comme ça faisait un moment que je n'avais pas d'antivirus, qui peut m'aider à déjà analyser mon PC afin que vous me disiez si il est infecté ou non et si oui, comment le guérir ???

MERCI beaucoup

Cordialement
Configuration: Windows XP
Internet Explorer 7.0

29 réponses

Résumé de la discussion

Analyse et désinfection d’un PC Windows XP contaminé par trojans et virus, avec demande d’aide pour vérifier l’infection et obtenir des instructions claires pour guérir le système et son antivirus associé. Parmi les solutions évoquées figurent l’utilisation d’HiJackThis pour générer et analyser un rapport système, puis la vérification par Malwarebytes et par un antivirus, qui peut ne rien détecter si le système est sain. Des précisions utiles indiquent que certains rapports peuvent être sans éléments nuisibles et que la sécurité durable dépend de mises à jour régulières, de bonnes pratiques et de scans répétés avec des outils variés.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    Salut !!

    Télécharge hijackthis : http://www.trendsecure.com/portal/en-US/_download/HiJackThis.exe

    voici un tuto pour bien l installer : https://forums.cnetfrance.fr

    -une fois installé, le renommer HJT.exe pour contrer une éventuelle infection vundo
    -Double-clic dessus
    - Clic sur "Do a system scan and save the log"
    - copier le rapport, le coller dans la réponse
    1
    1. Salut Geoffrey,

      merci beaucoup pour ta rapidité !!!

      Voici le rapport :

      Logfile of Trend Micro HijackThis v2.0.2
      Scan saved at 12:05:00, on 19/07/2008
      Platform: Windows XP SP2 (WinNT 5.01.2600)
      MSIE: Internet Explorer v7.00 (7.00.6000.16674)
      Boot mode: Normal

      Running processes:
      C:\WINDOWS\System32\smss.exe
      C:\WINDOWS\system32\winlogon.exe
      C:\WINDOWS\system32\services.exe
      C:\WINDOWS\system32\lsass.exe
      C:\WINDOWS\system32\svchost.exe
      C:\WINDOWS\System32\svchost.exe
      C:\WINDOWS\system32\spoolsv.exe
      C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
      C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
      C:\WINDOWS\System32\FTRTSVC.exe
      C:\WINDOWS\system32\slserv.exe
      C:\WINDOWS\System32\svchost.exe
      C:\WINDOWS\wanmpsvc.exe
      C:\WINDOWS\Explorer.EXE
      C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
      C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe
      C:\WINDOWS\system32\ctfmon.exe
      C:\PROGRA~1\Wanadoo\TaskBarIcon.exe
      C:\WINDOWS\system32\wscntfy.exe
      C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
      C:\PROGRA~1\Wanadoo\EspaceWanadoo.exe
      C:\PROGRA~1\Wanadoo\ComComp.exe
      C:\PROGRA~1\Wanadoo\Toaster.exe
      C:\PROGRA~1\Wanadoo\Inactivity.exe
      C:\PROGRA~1\Wanadoo\PollingModule.exe
      C:\WINDOWS\System32\ALERTM~1\ALERTM~1.EXE
      C:\PROGRA~1\Wanadoo\Watch.exe
      C:\WINDOWS\system32\rundll32.exe
      C:\PROGRA~1\Wanadoo\WOOBrowser\WOOBrowser.exe
      C:\Program Files\Outlook Express\msimn.exe
      C:\Documents and Settings\DARY\Mes documents\damien.fery\HJT.exe.exe

      R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = https://www.orange.fr/portail
      R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.orange.fr/portail
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
      R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
      R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Wanadoo
      R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
      R3 - URLSearchHook: Search Class - {08C06D61-F1F3-4799-86F8-BE1A89362C85} - C:\PROGRA~1\Wanadoo\SEARCH~1.DLL
      O2 - BHO: MySearch Search Assistant BHO - {04079851-5845-4dea-848C-3ECD647AA554} - C:\Program Files\MySearch\SrchAstt\1.bin\MYSRCHAS.DLL
      O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
      O2 - BHO: OpinionBar IE monitor - {6607C683-AE7C-11D4-ACD7-0050DAC291A2} - C:\PROGRA~1\OPINIO~1\MYIEMO~1.DLL (file missing)
      O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
      O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
      O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
      O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
      O4 - HKLM\..\Run: [EPSON Stylus CX6600 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATI9EE.EXE /P26 "EPSON Stylus CX6600 Series" /O6 "USB001" /M "Stylus CX6600"
      O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
      O4 - HKLM\..\Run: [BO1HelperStartUp] C:\PROGRA~1\BUTTER~1\BO1HEL~1.EXE /partner BO1
      O4 - HKLM\..\Run: [UserFaultCheck] %systemroot%\system32\dumprep 0 -u
      O4 - HKLM\..\Run: [WOOWATCH] C:\PROGRA~1\Wanadoo\Watch.exe
      O4 - HKLM\..\Run: [WOOTASKBARICON] C:\PROGRA~1\Wanadoo\GestMaj.exe TaskBarIcon.exe
      O4 - HKLM\..\Run: [SiSPower] Rundll32.exe SiSPower.dll,ModeAgent
      O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
      O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
      O4 - HKCU\..\Run: [MailSkinner] c:\program files\mailskinner\mailskinner.exe
      O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
      O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe" /background
      O4 - HKCU\..\Run: [WOOKIT] C:\PROGRA~1\Wanadoo\GestMaj.exe EspaceWanadoo.exe
      O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
      O4 - HKUS\S-1-5-18\..\Run: [DWQueuedReporting] "C:\PROGRA~1\FICHIE~1\MICROS~1\DW\dwtrig20.exe" -t (User 'SYSTEM')
      O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
      O4 - Global Startup: DSLMON.lnk = C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
      O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
      O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\System32\Shdocvw.dll
      O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
      O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
      O9 - Extra button: Messager Wanadoo - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\PROGRA~1\WANADO~1\Wanadoo Messager.exe (file missing)
      O9 - Extra 'Tools' menuitem: Messager Wanadoo - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\PROGRA~1\WANADO~1\Wanadoo Messager.exe (file missing)
      O9 - Extra button: Wanadoo - {1462651F-F4BA-4C76-A001-C4284D0FE16E} - https://www.orange.fr/portail (file missing) (HKCU)
      O14 - IERESET.INF: START_PAGE_URL=file://C:\APPS\IE\offline\fr.htm
      O16 - DPF: {01BE5BD7-B2DD-48B3-A759-59265A91E787} - https://www.afternic.com/domains/downloadv3.com
      O16 - DPF: {04CCFF26-7D52-4E42-BF6A-F8ECE0896EB7} - https://www.afternic.com/domains/downloadv3.com
      O16 - DPF: {07C9CFC7-DE33-4A0C-9FFB-CDFBA843B157} - https://www.afternic.com/domains/downloadv3.com
      O16 - DPF: {0D1011B3-89C8-4F8E-8693-BB970E2E81E0} - https://www.afternic.com/domains/downloadv3.com
      O16 - DPF: {0DA910BC-6919-489E-B584-D9A4AAC7B8DE} - https://www.afternic.com/domains/downloadv3.com
      O16 - DPF: {104B0A37-AB99-4F06-8032-8BBDC3B77DDB} (Telechargement Control) - http://www2.photoweb.fr/telechargement/Photoweb_uploader.cab
      O16 - DPF: {15D0E439-4E58-45E1-A9C1-0B1B16749A3C} - https://www.afternic.com/domains/downloadv3.com
      O16 - DPF: {1604DF98-D1A5-44FE-844A-98D6FD0518D0} - https://www.afternic.com/domains/downloadv3.com
      O16 - DPF: {1CD49DC9-FD88-41FA-B892-47E037267D45} - https://www.afternic.com/domains/downloadv3.com
      O16 - DPF: {20A60F0D-9AFA-4515-A0FD-83BD84642501} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab56986.cab
      O16 - DPF: {2A3DFC59-8A87-49A1-85D1-42903410911F} - http://scripts.dlv4.com/binaries/egaccess4/egaccess4_1058_XP.cab
      O16 - DPF: {2EF3FB47-7B1E-4536-BA4D-51427BD45DFA} (PIXACO Drag and Drop upload plugin) - https://www.snapfish.fr/2/home
      O16 - DPF: {31DDC1FD-CEA3-4837-A6DC-87E67015ADC9} - https://www.afternic.com/domains/downloadv3.com
      O16 - DPF: {3616F4B5-F6AD-4E67-966A-C218673648A0} - https://www.afternic.com/domains/downloadv3.com
      O16 - DPF: {39EA2F6F-3F50-4F58-9C63-4B3D53B0926E} - https://www.afternic.com/domains/downloadv3.com
      O16 - DPF: {3DAD912E-D2B9-4323-B7C9-7F2C5CC0C57B} - https://www.afternic.com/domains/downloadv3.com
      O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://gfx1.hotmail.com/mail/w2/pr02/resources/MSNPUpld.cab
      O16 - DPF: {5308E02B-4ABA-48E4-AA9E-8A7693661473} (GameCtl Class) - http://jeuxenligne.orange.fr/GisActiveX/Ax/GameAx.cab
      O16 - DPF: {55027008-315F-4F45-BBC3-8BE119764741} (Slide Image Uploader Control) - http://static.slide.com/uploader/SlideImageUploader.cab
      O16 - DPF: {5F8469B4-B055-49DD-83F7-62B522420ECC} (Facebook Photo Uploader Control) - http://upload.facebook.com/controls/FacebookPhotoUploader.cab
      O16 - DPF: {624321F1-0581-49D8-99BD-2E952C2DF31B} - https://www.afternic.com/domains/downloadv3.com
      O16 - DPF: {67DABFBF-D0AB-41FA-9C46-CC0F21721616} - http://download.divx.com/player/DivXBrowserPlugin.cab
      O16 - DPF: {68C1822F-F5C7-4404-A73F-03C10E0E94DA} (telechargement-photoweb) - http://www4.photoweb.fr/telechargement/Photoweb_uploader.cab
      O16 - DPF: {6AA85413-165C-4200-8154-71166077B22E} - https://www.afternic.com/domains/downloadv3.com
      O16 - DPF: {78F584DF-BBF5-4296-839C-31DE60914DBC} - https://www.afternic.com/domains/downloadv3.com
      O16 - DPF: {7FC1B346-83E6-4774-8D20-1A6B09B0E737} (Windows Live Photo Upload Control) - http://damien190583damien.spaces.live.com/PhotoUpload/MsnPUpld.cab
      O16 - DPF: {87C1805D-C5AE-4455-AB39-E245BB516136} - http://scripts.dlv4.com/binaries/egaccess4/egaccess4_1059_XP.cab
      O16 - DPF: {8B3B8135-9DAA-40E7-8941-962795F9C1CB} - https://www.afternic.com/domains/downloadv3.com
      O16 - DPF: {8D8BAF56-B581-4B90-A549-C4AC6B03F1BB} - https://www.afternic.com/domains/downloadv3.com
      O16 - DPF: {95460ABD-946A-46FF-9F56-268718323EEE} - https://www.afternic.com/domains/downloadv3.com
      O16 - DPF: {A18962F6-E6ED-40B1-97C9-1FB36F38BFA8} (Aurigma Image Uploader 3.5 Control) - http://www.extrafilm.fr/NET/Import/ImageUploader3.cab
      O16 - DPF: {A1C392A2-B274-46DB-89BE-1FBD476B9C93} - https://www.afternic.com/domains/downloadv3.com
      O16 - DPF: {A9FD89D6-C839-11D3-B0FE-0050044B8FE9} (OBInstallRunner Control) - http://www.opinionbar.com/download/resources/OBInstallCabinet.CAB
      O16 - DPF: {B2B0AEDF-7CDF-4792-BB67-7654AD1E1B13} - https://www.afternic.com/domains/downloadv3.com
      O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
      O16 - DPF: {B79A53C0-1DAC-4636-BACE-FD086A7A79BF} (AdSignerLCContrl Class) - https://static.impots.gouv.fr/tdir/static/adpform/AdSignerADP-1.1.cab
      O16 - DPF: {BFC9677B-8006-4336-9D49-2C797AEFCB9E} - https://www.afternic.com/domains/downloadv3.com
      O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
      O16 - DPF: {CE3409C4-9E26-4F8E-83E4-778498F9E7B4} (PB_Uploader Class) - http://www.pixdiscount.fr/clients/uploader_uni_dd_final.cab
      O16 - DPF: {E114CD5B-17CE-4807-890E-7B1EDF9F2E5E} - https://www.afternic.com/domains/downloadv3.com
      O16 - DPF: {E7AE1661-EBEB-492B-AE0D-860DF24174C6} - https://www.afternic.com/domains/downloadv3.com
      O16 - DPF: {EC4AFBF3-4540-4306-AF10-4CAC509EA16B} - https://www.afternic.com/domains/downloadv3.com
      O16 - DPF: {EF4DCD99-D26B-44A4-BA77-CFDCC97E7291} - https://www.afternic.com/domains/downloadv3.com
      O16 - DPF: {EFB23983-5803-4914-ADA3-C0EA2CFBDC37} - https://www.afternic.com/domains/downloadv3.com
      O16 - DPF: {F72BC3F0-6C20-4793-9DDA-258589D8A907} - https://www.afternic.com/domains/downloadv3.com
      O16 - DPF: {FA83E942-B796-46DE-9155-1632ECC5473B} - https://www.afternic.com/domains/downloadv3.com
      O17 - HKLM\System\CCS\Services\Tcpip\..\{4641D41A-6BBC-467C-BD35-C4E9E6766662}: NameServer = 81.253.149.1 80.10.246.3
      O20 - AppInit_DLLs: pushow89.dll
      O23 - Service: AntiVir PersonalEdition Classic Scheduler (AntiVirScheduler) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
      O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
      O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
      O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
      O23 - Service: Boonty Games - BOONTY - C:\Program Files\Fichiers communs\BOONTY Shared\Service\Boonty.exe
      O23 - Service: France Telecom Routing Table Service (FTRTSVC) - France Telecom - C:\WINDOWS\System32\FTRTSVC.exe
      O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe
      O23 - Service: WAN Miniport (ATW) Service (WANMiniportService) - America Online, Inc. - C:\WINDOWS\wanmpsvc.exe
      0
  2. Salut , petit passage ,

    Ah bon ?

    Perso je vois pas de Vundo dans le rapport Hijackthis ... et en + Geoffrey confirme ...

    ça en dit long.
    1
    1. Contributeur sécurité
      tu es tres infecté :s

      commence par ceci :

      télécharger sur le bureau Navilog1 : http://perso.orange.fr/il.mafioso/Navifix/Navilog1.exe

      Si votre antivirus s'affole , le désactiver
      =sous vista : Clic-droit sur le raccourci Navilog1 présent sur le bureau et choisis "Exécuter en tant qu'administrateur
      =sous XP : double-clic dessus pour l'installer et le lancer

      Quand installé
      = taper F
      = Appuyer sur une touche jusqu' arriver aux options
      = Choisir Recherche ( = taper 1 )
      ne pas utiliser les autres sans avis , il peut y avoir des processus légitimes

      un rapport : fixnavi.txt
      dans ==> C :
      le copier et le coller dans la réponse
      0
      1. Merci, je ne suis étonné qu'à moitié de ces infections car resté trop longtemps sans protection !!

        voici le rapport :

        Search Navipromo version 3.6.0 commencé le 19/07/2008 à 12:25:03,67

        !!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
        !!! Postez ce rapport sur le forum pour le faire analyser !!!
        !!! Ne lancez pas la partie désinfection sans l'avis d'un spécialiste !!!

        Outil exécuté depuis C:\Program Files\navilog1
        Session actuelle : "DARY"

        Mise à jour le 27.06.2008 à 23h00 par IL-MAFIOSO

        Microsoft Windows XP [version 5.1.2600]
        Internet Explorer : 7.0.5730.11
        Système de fichiers : NTFS

        Recherche executé en mode normal

        *** Recherche Programmes installés ***

        *** Recherche dossiers dans "C:\WINDOWS" ***

        C:\WINDOWS\msskinner trouvé !

        *** Recherche dossiers dans "C:\Program Files" ***

        C:\Program Files\MailSkinner trouvé !
        C:\Program Files\Montorgueil trouvé !

        *** Recherche dossiers dans "c:\docume~1\alluse~1\applic~1" ***

        *** Recherche dossiers dans "c:\docume~1\alluse~1\menudÉ~1\progra~1" ***

        *** Recherche dossiers dans "C:\Documents and Settings\DARY\applic~1" ***

        *** Recherche dossiers dans "C:\Documents and Settings\DARY\locals~1\applic~1" ***

        *** Recherche dossiers dans "C:\Documents and Settings\DARY\menudm~1\progra~1" ***

        *** Recherche avec Catchme-rootkit/stealth malware detector par gmer ***
        pour + d'infos : http://www.gmer.net

        Fichier(s) caché(s) :

        C:\WINDOWS\system32\owskc.dat
        C:\WINDOWS\system32\owskc.exe
        C:\WINDOWS\system32\owskc_nav.dat
        C:\WINDOWS\system32\owskc_navps.dat

        *** Recherche avec GenericNaviSearch ***
        !!! Tous ces résultats peuvent révéler des fichiers légitimes !!!
        !!! A vérifier impérativement avant toute suppression manuelle !!!

        * Recherche dans "C:\WINDOWS\system32" *

        * Recherche dans "C:\Documents and Settings\DARY\locals~1\applic~1" *

        *** Recherche fichiers ***

        C:\WINDOWS\Downloaded Program Files\egaccess4.inf trouvé !
        C:\WINDOWS\Downloaded Program Files\EGAUTH.inf trouvé !
        C:\WINDOWS\Downloaded Program Files\EGDACCESS.inf trouvé !
        C:\WINDOWS\Downloaded Program Files\EGDACCESS_ASPIV4.inf trouvé !
        C:\WINDOWS\Downloaded Program Files\netcmp32.inf trouvé !
        C:\WINDOWS\Downloaded Program Files\Netslv32.inf trouvé !
        C:\WINDOWS\Downloaded Program Files\syswbsvc32.inf trouvé !
        C:\WINDOWS\Downloaded Program Files\sysiasvc32.inf trouvé !
        C:\WINDOWS\pack.epk trouvé !
        C:\WINDOWS\system32\msegcompid.dll trouvé !

        *** Recherche clés spécifiques dans le Registre ***

        HKEY_CURRENT_USER\Software\Lanconfig trouvé !
        HKEY_CURRENT_USER\Software\mc trouvé !

        *** Module de Recherche complémentaire ***
        (Recherche fichiers spécifiques)

        1)Recherche nouveaux fichiers Instant Access :

        2)Recherche Heuristique :

        * Dans "C:\WINDOWS\system32" :

        owskc.dat trouvé !

        * Dans "C:\Documents and Settings\DARY\locals~1\applic~1" :

        3)Recherche Certificats :

        Certificat Egroup trouvé !
        Certificat Electronic-Group trouvé !
        Certificat OOO-Favorit trouvé !
        Certificat Sunny-Day-Design-Ltd absent !

        4)Recherche fichiers connus :

        *** Analyse terminée le 19/07/2008 à 12:36:01,82 ***
        0
    2. Contributeur sécurité
      ok maintenant :

      - Double-Clic navilog1
      - Choisir cette fois option 2 taper 2
      note : le bureau disparaît
      -redémarrage du pc
      - mettre le rapport dans la réponse

      ensuite :

      Option 1 - Recherche :

      télécharge smitfraudfix et enregistre le sur le bureau : http://telechargement.zebulon.fr/smitfraudfix.html

      Ensuite double clique sur smitfraudfix puis exécuter

      Sélectionner 1 pour créer un rapport des fichiers responsables de l'infection.

      copier/coller le rapport dans la réponse.
      0
      1. MERCI,

        voici le rapport de l'option 2 !!!!

        Clean Navipromo version 3.6.0 commencé le 19/07/2008 à 12:42:23,87

        Outil exécuté depuis C:\Program Files\navilog1
        Session actuelle : "DARY"

        Mise à jour le 27.06.2008 à 23h00 par IL-MAFIOSO

        Microsoft Windows XP [version 5.1.2600]
        Internet Explorer : 7.0.5730.11
        Système de fichiers : NTFS

        Mode suppression automatique
        avec prise en charge résultats Catchme et GNS

        Nettoyage exécuté au redémarrage de l'ordinateur

        *** Creation backups fichiers trouvés par Catchme ***

        Copie vers "C:\Program Files\navilog1\Backupnavi"

        Copie C:\WINDOWS\system32\owskc.dat réalisée avec succès !
        Copie C:\WINDOWS\system32\owskc.exe réalisée avec succès !
        Copie C:\WINDOWS\system32\owskc_nav.dat réalisée avec succès !
        Copie C:\WINDOWS\system32\owskc_navps.dat réalisée avec succès !

        *** Suppression des fichiers trouvés avec Catchme ***

        C:\WINDOWS\system32\owskc.dat supprimé !
        C:\WINDOWS\system32\owskc.exe supprimé !
        C:\WINDOWS\system32\owskc_nav.dat supprimé !
        C:\WINDOWS\system32\owskc_navps.dat supprimé !

        ** 2ème passage avec résultats Catchme **

        * Dans "C:\WINDOWS\system32" *

        C:\WINDOWS\prefetch\owskc*.pf trouvé !
        Copie C:\WINDOWS\prefetch\owskc*.pf réalisée avec succès !
        C:\WINDOWS\prefetch\owskc*.pf supprimé !

        * Dans "C:\Documents and Settings\DARY\locals~1\applic~1" *

        *** Suppression avec sauvegardes résultats GenericNaviSearch ***

        * Suppression dans "C:\WINDOWS\System32" *

        * Suppression dans "C:\Documents and Settings\DARY\locals~1\applic~1" *

        *** Suppression dossiers dans "C:\WINDOWS" ***

        C:\WINDOWS\msskinner ...suppression...
        C:\WINDOWS\msskinner supprimé !

        *** Suppression dossiers dans "C:\Program Files" ***

        C:\Program Files\Mailskinner ...suppression...
        C:\Program Files\Mailskinner supprimé !

        C:\Program Files\Montorgueil ...suppression...
        C:\Program Files\Montorgueil supprimé !

        *** Suppression dossiers dans "c:\docume~1\alluse~1\applic~1" ***

        *** Suppression dossiers dans "c:\docume~1\alluse~1\menudÉ~1\progra~1" ***

        *** Suppression dossiers dans "C:\Documents and Settings\DARY\applic~1" ***

        *** Suppression dossiers dans "C:\Documents and Settings\DARY\locals~1\applic~1" ***

        *** Suppression dossiers dans "C:\Documents and Settings\DARY\menudm~1\progra~1" ***

        *** Suppression fichiers ***

        C:\WINDOWS\Downloaded Program Files\egaccess4.inf supprimé !
        C:\WINDOWS\Downloaded Program Files\EGAUTH.inf supprimé !
        C:\WINDOWS\Downloaded Program Files\EGDACCESS.inf supprimé !
        C:\WINDOWS\Downloaded Program Files\EGDACCESS_ASPIV4.inf supprimé !
        C:\WINDOWS\Downloaded Program Files\netcmp32.inf supprimé !
        C:\WINDOWS\Downloaded Program Files\Netslv32.inf supprimé !
        C:\WINDOWS\Downloaded Program Files\syswbsvc32.inf supprimé !
        C:\WINDOWS\Downloaded Program Files\sysinetsvc32.inf supprimé !
        C:\WINDOWS\Downloaded Program Files\sysiasvc32.inf supprimé !
        C:\WINDOWS\pack.epk supprimé !
        C:\WINDOWS\system32\msegcompid.dll supprimé !
        C:\WINDOWS\system32\msclock32.dll supprimé !
        C:\WINDOWS\system32\msplock32.dll supprimé !

        *** Suppression fichiers temporaires ***

        Nettoyage contenu C:\WINDOWS\Temp effectué !
        Nettoyage contenu C:\Documents and Settings\DARY\locals~1\Temp effectué !

        *** Traitement Recherche complémentaire ***
        (Recherche fichiers spécifiques)

        1)Suppression avec sauvegardes nouveaux fichiers Instant Access :

        2)Recherche, création sauvegardes et suppression Heuristique :

        * Dans "C:\WINDOWS\system32" *

        * Dans "C:\Documents and Settings\DARY\locals~1\applic~1" *

        *** Sauvegarde du Registre vers dossier Safebackup ***

        sauvegarde du Registre réalisée avec succès !

        *** Nettoyage Registre ***

        Nettoyage Registre Ok

        *** Certificats ***

        Certificat Egroup supprimé !
        Certificat Electronic-Group supprimé !
        Certificat OOO-Favorit supprimé !
        Certificat Sunny-Day-Design-Ltdt absent !

        *** Nettoyage terminé le 19/07/2008 à 12:45:57,43 ***
        0
      2. @StephaneVoici maintenant le nouveau rapport de l'option 1 :

        Search Navipromo version 3.6.0 commencé le 19/07/2008 à 12:49:18,57

        !!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
        !!! Postez ce rapport sur le forum pour le faire analyser !!!
        !!! Ne lancez pas la partie désinfection sans l'avis d'un spécialiste !!!

        Outil exécuté depuis C:\Program Files\navilog1
        Session actuelle : "DARY"

        Mise à jour le 27.06.2008 à 23h00 par IL-MAFIOSO

        Microsoft Windows XP [version 5.1.2600]
        Internet Explorer : 7.0.5730.11
        Système de fichiers : NTFS

        Recherche executé en mode normal

        *** Recherche Programmes installés ***

        *** Recherche dossiers dans "C:\WINDOWS" ***

        *** Recherche dossiers dans "C:\Program Files" ***

        *** Recherche dossiers dans "c:\docume~1\alluse~1\applic~1" ***

        *** Recherche dossiers dans "c:\docume~1\alluse~1\menudÉ~1\progra~1" ***

        *** Recherche dossiers dans "C:\Documents and Settings\DARY\applic~1" ***

        *** Recherche dossiers dans "C:\Documents and Settings\DARY\locals~1\applic~1" ***

        *** Recherche dossiers dans "C:\Documents and Settings\DARY\menudm~1\progra~1" ***

        *** Recherche avec Catchme-rootkit/stealth malware detector par gmer ***
        pour + d'infos : http://www.gmer.net

        Aucun Fichier trouvé

        *** Recherche avec GenericNaviSearch ***
        !!! Tous ces résultats peuvent révéler des fichiers légitimes !!!
        !!! A vérifier impérativement avant toute suppression manuelle !!!

        * Recherche dans "C:\WINDOWS\system32" *

        * Recherche dans "C:\Documents and Settings\DARY\locals~1\applic~1" *

        *** Recherche fichiers ***

        *** Recherche clés spécifiques dans le Registre ***

        *** Module de Recherche complémentaire ***
        (Recherche fichiers spécifiques)

        1)Recherche nouveaux fichiers Instant Access :

        2)Recherche Heuristique :

        * Dans "C:\WINDOWS\system32" :

        * Dans "C:\Documents and Settings\DARY\locals~1\applic~1" :

        3)Recherche Certificats :

        Certificat Egroup absent !
        Certificat Electronic-Group absent !
        Certificat OOO-Favorit absent !
        Certificat Sunny-Day-Design-Ltd absent !

        4)Recherche fichiers connus :

        *** Analyse terminée le 19/07/2008 à 12:58:53,07 ***
        0
      3. @StephaneVoici le rapport du dernier logiciel :

        SmitFraudFix v2.329

        Rapport fait à 13:03:17,14, 19/07/2008
        Executé à partir de C:\Documents and Settings\DARY\Bureau\SmitfraudFix
        OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
        Le type du système de fichiers est NTFS
        Fix executé en mode normal

        »»»»»»»»»»»»»»»»»»»»»»»» Process

        C:\WINDOWS\System32\smss.exe
        C:\WINDOWS\system32\winlogon.exe
        C:\WINDOWS\system32\services.exe
        C:\WINDOWS\system32\lsass.exe
        C:\WINDOWS\system32\svchost.exe
        C:\WINDOWS\System32\svchost.exe
        C:\WINDOWS\system32\spoolsv.exe
        C:\WINDOWS\System32\FTRTSVC.exe
        C:\WINDOWS\system32\slserv.exe
        C:\WINDOWS\System32\svchost.exe
        C:\WINDOWS\wanmpsvc.exe
        C:\WINDOWS\system32\wscntfy.exe
        C:\WINDOWS\Explorer.EXE
        C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
        C:\PROGRA~1\Wanadoo\TaskBarIcon.exe
        C:\WINDOWS\system32\ctfmon.exe
        C:\PROGRA~1\Wanadoo\EspaceWanadoo.exe
        C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
        C:\PROGRA~1\Wanadoo\ComComp.exe
        C:\PROGRA~1\Wanadoo\Toaster.exe
        C:\PROGRA~1\Wanadoo\Inactivity.exe
        C:\PROGRA~1\Wanadoo\PollingModule.exe
        C:\WINDOWS\System32\ALERTM~1\ALERTM~1.EXE
        C:\PROGRA~1\Wanadoo\Watch.exe
        C:\PROGRA~1\Wanadoo\WOOBrowser\WOOBrowser.exe
        C:\Program Files\Outlook Express\msimn.exe
        C:\Documents and Settings\DARY\Bureau\SmitfraudFix\Policies.exe
        C:\WINDOWS\system32\cmd.exe

        »»»»»»»»»»»»»»»»»»»»»»»» hosts

        »»»»»»»»»»»»»»»»»»»»»»»» C:\

        »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS

        »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system

        »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web

        »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32

        »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32\LogFiles

        »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\DARY

        »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\DARY\Application Data

        »»»»»»»»»»»»»»»»»»»»»»»» Menu Démarrer

        »»»»»»»»»»»»»»»»»»»»»»»» C:\DOCUME~1\DARY\Favoris

        »»»»»»»»»»»»»»»»»»»»»»»» Bureau

        »»»»»»»»»»»»»»»»»»»»»»»» C:\Program Files

        »»»»»»»»»»»»»»»»»»»»»»»» Clés corrompues

        »»»»»»»»»»»»»»»»»»»»»»»» Eléments du bureau

        [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components\0]
        "Source"="About:Home"
        "SubscribedURL"="About:Home"
        "FriendlyName"="Ma page d'accueil"

        »»»»»»»»»»»»»»»»»»»»»»»» IEDFix
        !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

        IEDFix
        Credits: Malware Analysis & Diagnostic
        Code: S!Ri

        »»»»»»»»»»»»»»»»»»»»»»»» VACFix
        !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

        VACFix
        Credits: Malware Analysis & Diagnostic
        Code: S!Ri

        »»»»»»»»»»»»»»»»»»»»»»»» 404Fix
        !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

        404Fix
        Credits: Malware Analysis & Diagnostic
        Code: S!Ri

        »»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler
        !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

        SrchSTS.exe by S!Ri
        Search SharedTaskScheduler's .dll

        »»»»»»»»»»»»»»»»»»»»»»»» AppInit_DLLs
        !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

        [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
        "AppInit_DLLs"="pushow89.dll"

        »»»»»»»»»»»»»»»»»»»»»»»» Winlogon
        !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

        [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
        "Userinit"="C:\\WINDOWS\\system32\\userinit.exe,"
        "System"=""

        »»»»»»»»»»»»»»»»»»»»»»»» Rustock

        »»»»»»»»»»»»»»»»»»»»»»»» DNS

        Description: WAN (PPP/SLIP) Interface
        DNS Server Search Order: 80.10.246.130
        DNS Server Search Order: 81.253.149.10

        Description: SiS 900-Based PCI Fast Ethernet Adapter - Miniport d'ordonnancement de paquets
        DNS Server Search Order: 192.168.5.1

        HKLM\SYSTEM\CCS\Services\Tcpip\..\{4641D41A-6BBC-467C-BD35-C4E9E6766662}: NameServer=80.10.246.130 81.253.149.10
        HKLM\SYSTEM\CCS\Services\Tcpip\..\{B708D077-C732-4CA9-9FD6-F35FC628DB48}: DhcpNameServer=192.168.5.1
        HKLM\SYSTEM\CS1\Services\Tcpip\..\{4641D41A-6BBC-467C-BD35-C4E9E6766662}: NameServer=80.10.246.130 81.253.149.10
        HKLM\SYSTEM\CS1\Services\Tcpip\..\{B708D077-C732-4CA9-9FD6-F35FC628DB48}: DhcpNameServer=192.168.5.1
        HKLM\SYSTEM\CS2\Services\Tcpip\..\{B708D077-C732-4CA9-9FD6-F35FC628DB48}: DhcpNameServer=192.168.5.1

        »»»»»»»»»»»»»»»»»»»»»»»» Recherche infection wininet.dll

        »»»»»»»»»»»»»»»»»»»»»»»» Fin
        0
    3. Petit passage: Infection VUNDO
      0
      1. Contributeur sécurité
        je sais boy lol merci ;-)
        0
      2. @geoffrey5Vous êtes supers géniaux tous les 2 !!!

        MERCI
        0
    4. -_- Excuse @+ Bonne continuation a vous deux.
      0
      1. Contributeur sécurité
        pourquoi est ce que tu refais une deuxieme fois navilog ?!

        fais smitfraudfix comme je t ai expliqué ici : http://www.commentcamarche.net/forum/affich 7478753 qui peut m aider a analyser mon pc svp#5
        0
        1. Ben parce que j'ai lu ce que tu as écris mais j'ai surement mal compris hihi !! DESOLE

          geoffrey5, le samedi 19 juillet 2008 à 12:40:08ok maintenant :

          - Double-Clic navilog1
          - Choisir cette fois option 2 taper 2
          note : le bureau disparaît
          -redémarrage du pc
          - mettre le rapport dans la réponse

          ensuite :

          Option 1 - Recherche :
          0
      2. Contributeur sécurité
        ok maintenant fais ceci :

        Option 2 - Nettoyage :

        Redémarrer l'ordinateur en mode sans échec (tapoter F8 au boot pour obtenir le menu de démarrage).

        Double cliquer sur smitfraudfix

        Sélectionner 2 pour supprimer les fichiers responsables de l'infection.

        A la question Voulez-vous nettoyer le registre ? répondre O (oui) afin de débloquer le fond d'écran et supprimer les clés de démarrage automatique de l'infection.

        Le fix déterminera si le fichier wininet.dll est infecté. A la question Corriger le fichier infecté ? répondre O (oui) pour remplacer le fichier corrompu.

        Redémarrer en mode normal et poster le rapport.

        ensuite :

        Télécharger sur le bureau malware bytes : http://ww.commentcamarche.net/telecharger/telechargement 34055379 malwarebyte s anti malware?thread

        = double-clic sur mbam-setup pour lancer l'installation
        = Installer simplement sans rien modifier
        = Quand le programme lancé ==> faire une mise à jour ensuite cocher Exécuter un examen complet
        = Clic Rechercher
        = Eventuellement décocher les disque à ne pas analyser
        = Clic Lancer l'examen
        = En fin de scan , si infection trouvée
        ==> Clic Afficher résultat
        = Fermer vos applications en cours
        = Vérifier si tout est coché et clic Supprimer la sélection

        un rapport s'ouvre le copier et le coller dans la réponse

        Puis redémarrer le pc !!

        Et refais un nouveau rapport hijackthis stp
        0
        1. désolé mais pour être sur, l'option 2 de la première étape de ton message, c'est de quel logiciel ??

          MERCI
          0
        2. Voici le rapport de l'option 2 en mode sans échec :

          SmitFraudFix v2.329

          Rapport fait à 13:30:23,34, 19/07/2008
          Executé à partir de C:\Documents and Settings\DARY\Bureau\SmitfraudFix
          OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
          Le type du système de fichiers est NTFS
          Fix executé en mode sans echec

          »»»»»»»»»»»»»»»»»»»»»»»» SharedTaskScheduler Avant SmitFraudFix
          !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

          SrchSTS.exe by S!Ri
          Search SharedTaskScheduler's .dll

          »»»»»»»»»»»»»»»»»»»»»»»» Arret des processus

          »»»»»»»»»»»»»»»»»»»»»»»» hosts

          127.0.0.1 localhost

          »»»»»»»»»»»»»»»»»»»»»»»» VACFix

          VACFix
          Credits: Malware Analysis & Diagnostic
          Code: S!Ri

          »»»»»»»»»»»»»»»»»»»»»»»» Winsock2 Fix

          S!Ri's WS2Fix: LSP not Found.

          »»»»»»»»»»»»»»»»»»»»»»»» Generic Renos Fix

          GenericRenosFix by S!Ri

          »»»»»»»»»»»»»»»»»»»»»»»» Suppression des fichiers infectés

          »»»»»»»»»»»»»»»»»»»»»»»» IEDFix

          IEDFix
          Credits: Malware Analysis & Diagnostic
          Code: S!Ri

          »»»»»»»»»»»»»»»»»»»»»»»» 404Fix

          404Fix
          Credits: Malware Analysis & Diagnostic
          Code: S!Ri

          »»»»»»»»»»»»»»»»»»»»»»»» DNS

          HKLM\SYSTEM\CCS\Services\Tcpip\..\{B708D077-C732-4CA9-9FD6-F35FC628DB48}: DhcpNameServer=192.168.5.1
          HKLM\SYSTEM\CS1\Services\Tcpip\..\{B708D077-C732-4CA9-9FD6-F35FC628DB48}: DhcpNameServer=192.168.5.1
          HKLM\SYSTEM\CS2\Services\Tcpip\..\{B708D077-C732-4CA9-9FD6-F35FC628DB48}: DhcpNameServer=192.168.5.1

          »»»»»»»»»»»»»»»»»»»»»»»» Suppression Fichiers Temporaires

          »»»»»»»»»»»»»»»»»»»»»»»» Winlogon.System
          !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

          [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
          "System"=""

          »»»»»»»»»»»»»»»»»»»»»»»» Nettoyage du registre

          Nettoyage terminé.

          »»»»»»»»»»»»»»»»»»»»»»»» SharedTaskScheduler Après SmitFraudFix
          !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

          SrchSTS.exe by S!Ri
          Search SharedTaskScheduler's .dll

          »»»»»»»»»»»»»»»»»»»»»»»» Fin
          0
      3. Contributeur sécurité
        ok...fais une analyse complete avec malwarebytes et ensuite refais un nouveau rapport hijackthis pour vérifier stp
        0
        1. Voici le rapport :

          Malwarebytes' Anti-Malware 1.21
          Version de la base de données: 966
          Windows 5.1.2600 Service Pack 2

          14:15:12 19/07/2008
          mbam-log-7-19-2008 (14-15-12).txt

          Type de recherche: Examen complet (C:\|)
          Eléments examinés: 77858
          Temps écoulé: 34 minute(s), 39 second(s)

          Processus mémoire infecté(s): 0
          Module(s) mémoire infecté(s): 1
          Clé(s) du Registre infectée(s): 8
          Valeur(s) du Registre infectée(s): 0
          Elément(s) de données du Registre infecté(s): 0
          Dossier(s) infecté(s): 8
          Fichier(s) infecté(s): 7

          Processus mémoire infecté(s):
          (Aucun élément nuisible détecté)

          Module(s) mémoire infecté(s):
          C:\Program Files\MySearch\SrchAstt\1.bin\MYSRCHAS.DLL (Adware.MyWebSearch) -> Unloaded module successfully.

          Clé(s) du Registre infectée(s):
          HKEY_CURRENT_USER\SOFTWARE\Microsoft\SystemCertificates\TrustedPublisher\Certificates\c48d3b9bca9b3a5a04bc26f729ee0c6e389dde2e (Trojan.BHO) -> Quarantined and deleted successfully.
          HKEY_CURRENT_USER\SOFTWARE\Microsoft\SystemCertificates\TrustedPublisher\Certificates\2c5eceb3d45147eb99fa51120e7c7adebe213de6 (Adware.123Mania) -> Quarantined and deleted successfully.
          HKEY_CURRENT_USER\SOFTWARE\Microsoft\SystemCertificates\TrustedPublisher\Certificates\a6a50b0ebf885a7dd4fb6927f1388592138fffe6 (Adware.123Mania) -> Quarantined and deleted successfully.
          HKEY_CLASSES_ROOT\CLSID\{014da6c9-189f-421a-88cd-07cfe51cff10} (Adware.MyWebSearch) -> Quarantined and deleted successfully.
          HKEY_CLASSES_ROOT\CLSID\{04079851-5845-4dea-848c-3ecd647aa554} (Adware.MyWebSearch) -> Quarantined and deleted successfully.
          HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{04079851-5845-4dea-848c-3ecd647aa554} (Adware.MyWebSearch) -> Quarantined and deleted successfully.
          HKEY_LOCAL_MACHINE\SOFTWARE\MySearch (Adware.MyWebSearch) -> Quarantined and deleted successfully.
          HKEY_CLASSES_ROOT\WUSN.1 (Adware.WhenUSave) -> Quarantined and deleted successfully.

          Valeur(s) du Registre infectée(s):
          (Aucun élément nuisible détecté)

          Elément(s) de données du Registre infecté(s):
          (Aucun élément nuisible détecté)

          Dossier(s) infecté(s):
          C:\Program Files\MySearch (Adware.MyWebSearch) -> Quarantined and deleted successfully.
          C:\Program Files\MySearch\bar (Adware.MyWebSearch) -> Quarantined and deleted successfully.
          C:\Program Files\MySearch\bar\History (Adware.MyWebSearch) -> Quarantined and deleted successfully.
          C:\Program Files\MySearch\bar\Settings (Adware.MyWebSearch) -> Quarantined and deleted successfully.
          C:\Program Files\MySearch\SrchAstt (Adware.MyWebSearch) -> Quarantined and deleted successfully.
          C:\Program Files\MySearch\SrchAstt\1.bin (Adware.MyWebSearch) -> Quarantined and deleted successfully.
          C:\Program Files\MySearch\SrchAstt\Cache (Adware.MyWebSearch) -> Quarantined and deleted successfully.
          C:\Program Files\MySearch\SrchAstt\Settings (Adware.MyWebSearch) -> Quarantined and deleted successfully.

          Fichier(s) infecté(s):
          C:\Program Files\MySearch\SrchAstt\1.bin\MYSRCHAS.DLL (Adware.MyWebSearch) -> Quarantined and deleted successfully.
          C:\Program Files\MySearch\bar\History\search (Adware.MyWebSearch) -> Quarantined and deleted successfully.
          C:\Program Files\MySearch\SrchAstt\Cache\0006D1C9 (Adware.MyWebSearch) -> Quarantined and deleted successfully.
          C:\Program Files\MySearch\SrchAstt\Cache\0008BCFF (Adware.MyWebSearch) -> Quarantined and deleted successfully.
          C:\Program Files\MySearch\SrchAstt\Cache\0024EE58 (Adware.MyWebSearch) -> Quarantined and deleted successfully.
          C:\Program Files\MySearch\SrchAstt\Cache\files.ini (Adware.MyWebSearch) -> Quarantined and deleted successfully.
          C:\Program Files\MySearch\SrchAstt\Settings\prevcfg.htm (Adware.MyWebSearch) -> Quarantined and deleted successfully.
          0
        2. Merci encore !!!

          Voici le rapport HJT :

          Logfile of Trend Micro HijackThis v2.0.2
          Scan saved at 14:20:03, on 19/07/2008
          Platform: Windows XP SP2 (WinNT 5.01.2600)
          MSIE: Internet Explorer v7.00 (7.00.6000.16674)
          Boot mode: Normal

          Running processes:
          C:\WINDOWS\System32\smss.exe
          C:\WINDOWS\system32\winlogon.exe
          C:\WINDOWS\system32\services.exe
          C:\WINDOWS\system32\lsass.exe
          C:\WINDOWS\system32\svchost.exe
          C:\WINDOWS\System32\svchost.exe
          C:\WINDOWS\system32\spoolsv.exe
          C:\WINDOWS\System32\FTRTSVC.exe
          C:\WINDOWS\system32\slserv.exe
          C:\WINDOWS\System32\svchost.exe
          C:\WINDOWS\wanmpsvc.exe
          C:\WINDOWS\system32\wscntfy.exe
          C:\WINDOWS\Explorer.EXE
          C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
          C:\WINDOWS\system32\ctfmon.exe
          C:\PROGRA~1\Wanadoo\TaskBarIcon.exe
          C:\PROGRA~1\Wanadoo\EspaceWanadoo.exe
          C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
          C:\PROGRA~1\Wanadoo\ComComp.exe
          C:\PROGRA~1\Wanadoo\Toaster.exe
          C:\PROGRA~1\Wanadoo\Inactivity.exe
          C:\PROGRA~1\Wanadoo\PollingModule.exe
          C:\WINDOWS\System32\ALERTM~1\ALERTM~1.EXE
          C:\PROGRA~1\Wanadoo\Watch.exe
          C:\PROGRA~1\Wanadoo\WOOBrowser\WOOBrowser.exe
          C:\Program Files\Outlook Express\msimn.exe
          C:\WINDOWS\system32\wuauclt.exe
          C:\Documents and Settings\DARY\Mes documents\Antivirus et nettoyage\HJT.exe.exe

          R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Wanadoo
          R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
          R3 - URLSearchHook: Search Class - {08C06D61-F1F3-4799-86F8-BE1A89362C85} - C:\PROGRA~1\Wanadoo\SEARCH~1.DLL
          O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
          O2 - BHO: OpinionBar IE monitor - {6607C683-AE7C-11D4-ACD7-0050DAC291A2} - C:\PROGRA~1\OPINIO~1\MYIEMO~1.DLL (file missing)
          O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
          O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
          O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
          O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
          O4 - HKLM\..\Run: [EPSON Stylus CX6600 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATI9EE.EXE /P26 "EPSON Stylus CX6600 Series" /O6 "USB001" /M "Stylus CX6600"
          O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
          O4 - HKLM\..\Run: [BO1HelperStartUp] C:\PROGRA~1\BUTTER~1\BO1HEL~1.EXE /partner BO1
          O4 - HKLM\..\Run: [UserFaultCheck] %systemroot%\system32\dumprep 0 -u
          O4 - HKLM\..\Run: [WOOWATCH] C:\PROGRA~1\Wanadoo\Watch.exe
          O4 - HKLM\..\Run: [WOOTASKBARICON] C:\PROGRA~1\Wanadoo\GestMaj.exe TaskBarIcon.exe
          O4 - HKLM\..\Run: [SiSPower] Rundll32.exe SiSPower.dll,ModeAgent
          O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
          O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
          O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe" /background
          O4 - HKCU\..\Run: [WOOKIT] C:\PROGRA~1\Wanadoo\GestMaj.exe EspaceWanadoo.exe
          O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
          O4 - HKUS\S-1-5-18\..\Run: [DWQueuedReporting] "C:\PROGRA~1\FICHIE~1\MICROS~1\DW\dwtrig20.exe" -t (User 'SYSTEM')
          O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
          O4 - Global Startup: DSLMON.lnk = C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
          O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
          O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\System32\Shdocvw.dll
          O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
          O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
          O9 - Extra button: Messager Wanadoo - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\PROGRA~1\WANADO~1\Wanadoo Messager.exe (file missing)
          O9 - Extra 'Tools' menuitem: Messager Wanadoo - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\PROGRA~1\WANADO~1\Wanadoo Messager.exe (file missing)
          O9 - Extra button: Wanadoo - {1462651F-F4BA-4C76-A001-C4284D0FE16E} - https://www.orange.fr/portail (file missing) (HKCU)
          O14 - IERESET.INF: START_PAGE_URL=file://C:\APPS\IE\offline\fr.htm
          O16 - DPF: {104B0A37-AB99-4F06-8032-8BBDC3B77DDB} (Telechargement Control) - http://www2.photoweb.fr/telechargement/Photoweb_uploader.cab
          O16 - DPF: {15D0E439-4E58-45E1-A9C1-0B1B16749A3C} - https://www.afternic.com/domains/downloadv3.com
          O16 - DPF: {20A60F0D-9AFA-4515-A0FD-83BD84642501} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab56986.cab
          O16 - DPF: {2EF3FB47-7B1E-4536-BA4D-51427BD45DFA} (PIXACO Drag and Drop upload plugin) - https://www.snapfish.fr/2/home
          O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://gfx1.hotmail.com/mail/w2/pr02/resources/MSNPUpld.cab
          O16 - DPF: {5308E02B-4ABA-48E4-AA9E-8A7693661473} (GameCtl Class) - http://jeuxenligne.orange.fr/GisActiveX/Ax/GameAx.cab
          O16 - DPF: {55027008-315F-4F45-BBC3-8BE119764741} (Slide Image Uploader Control) - http://static.slide.com/uploader/SlideImageUploader.cab
          O16 - DPF: {5F8469B4-B055-49DD-83F7-62B522420ECC} (Facebook Photo Uploader Control) - http://upload.facebook.com/controls/FacebookPhotoUploader.cab
          O16 - DPF: {67DABFBF-D0AB-41FA-9C46-CC0F21721616} - http://download.divx.com/player/DivXBrowserPlugin.cab
          O16 - DPF: {68C1822F-F5C7-4404-A73F-03C10E0E94DA} (telechargement-photoweb) - http://www4.photoweb.fr/telechargement/Photoweb_uploader.cab
          O16 - DPF: {7FC1B346-83E6-4774-8D20-1A6B09B0E737} (Windows Live Photo Upload Control) - http://damien190583damien.spaces.live.com/PhotoUpload/MsnPUpld.cab
          O16 - DPF: {A18962F6-E6ED-40B1-97C9-1FB36F38BFA8} (Aurigma Image Uploader 3.5 Control) - http://www.extrafilm.fr/NET/Import/ImageUploader3.cab
          O16 - DPF: {A9FD89D6-C839-11D3-B0FE-0050044B8FE9} (OBInstallRunner Control) - http://www.opinionbar.com/download/resources/OBInstallCabinet.CAB
          O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
          O16 - DPF: {B79A53C0-1DAC-4636-BACE-FD086A7A79BF} (AdSignerLCContrl Class) - https://static.impots.gouv.fr/tdir/static/adpform/AdSignerADP-1.1.cab
          O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
          O16 - DPF: {CE3409C4-9E26-4F8E-83E4-778498F9E7B4} (PB_Uploader Class) - http://www.pixdiscount.fr/clients/uploader_uni_dd_final.cab
          O17 - HKLM\System\CCS\Services\Tcpip\..\{4641D41A-6BBC-467C-BD35-C4E9E6766662}: NameServer = 80.10.246.130 81.253.149.10
          O20 - AppInit_DLLs: pushow89.dll
          O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
          O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
          O23 - Service: Boonty Games - BOONTY - C:\Program Files\Fichiers communs\BOONTY Shared\Service\Boonty.exe
          O23 - Service: France Telecom Routing Table Service (FTRTSVC) - France Telecom - C:\WINDOWS\System32\FTRTSVC.exe
          O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe
          O23 - Service: WAN Miniport (ATW) Service (WANMiniportService) - America Online, Inc. - C:\WINDOWS\wanmpsvc.exe
          0
      4. Contributeur sécurité
        refais encore une fois navilog stp :

        = taper F
        = Appuyer sur une touche jusqu' arriver aux options
        = Choisir Recherche ( = taper 1 )
        ne pas utiliser les autres sans avis , il peut y avoir des processus légitimes

        un rapport : fixnavi.txt
        dans ==> C :
        le copier et le coller dans la réponse
        0
        1. Désolé pour la coupure !!

          Me revoilou !!

          MERCI !!!

          Voici le rapport du 1 de navilog :

          Search Navipromo version 3.6.0 commencé le 19/07/2008 à 16:40:18,35

          !!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
          !!! Postez ce rapport sur le forum pour le faire analyser !!!
          !!! Ne lancez pas la partie désinfection sans l'avis d'un spécialiste !!!

          Outil exécuté depuis C:\Program Files\navilog1
          Session actuelle : "DARY"

          Mise à jour le 27.06.2008 à 23h00 par IL-MAFIOSO

          Microsoft Windows XP [version 5.1.2600]
          Internet Explorer : 7.0.5730.11
          Système de fichiers : NTFS

          Recherche executé en mode normal

          *** Recherche Programmes installés ***

          *** Recherche dossiers dans "C:\WINDOWS" ***

          *** Recherche dossiers dans "C:\Program Files" ***

          *** Recherche dossiers dans "c:\docume~1\alluse~1\applic~1" ***

          *** Recherche dossiers dans "c:\docume~1\alluse~1\menudÉ~1\progra~1" ***

          *** Recherche dossiers dans "C:\Documents and Settings\DARY\applic~1" ***

          *** Recherche dossiers dans "C:\Documents and Settings\DARY\locals~1\applic~1" ***

          *** Recherche dossiers dans "C:\Documents and Settings\DARY\menudm~1\progra~1" ***

          *** Recherche avec Catchme-rootkit/stealth malware detector par gmer ***
          pour + d'infos : http://www.gmer.net

          Aucun Fichier trouvé

          *** Recherche avec GenericNaviSearch ***
          !!! Tous ces résultats peuvent révéler des fichiers légitimes !!!
          !!! A vérifier impérativement avant toute suppression manuelle !!!

          * Recherche dans "C:\WINDOWS\system32" *

          * Recherche dans "C:\Documents and Settings\DARY\locals~1\applic~1" *

          *** Recherche fichiers ***

          *** Recherche clés spécifiques dans le Registre ***

          *** Module de Recherche complémentaire ***
          (Recherche fichiers spécifiques)

          1)Recherche nouveaux fichiers Instant Access :

          2)Recherche Heuristique :

          * Dans "C:\WINDOWS\system32" :

          * Dans "C:\Documents and Settings\DARY\locals~1\applic~1" :

          3)Recherche Certificats :

          Certificat Egroup absent !
          Certificat Electronic-Group absent !
          Certificat OOO-Favorit absent !
          Certificat Sunny-Day-Design-Ltd absent !

          4)Recherche fichiers connus :

          *** Analyse terminée le 19/07/2008 à 16:50:11,82 ***
          0
        2. Est-ce que tout est fini maintenant ???

          Merci
          0
      5. Contributeur sécurité
        non pas encore...

        - Double-Clic navilog1
        - Choisir cette fois option 2 taper 2
        note : le bureau disparaît
        -redémarrage du pc
        - mettre le rapport dans la réponse

        ensuite refais un nouveau rapport hijackthis stp
        0
        1. Merci pour ton aide et ta patience !!

          Voici le rapport :
          Clean Navipromo version 3.6.0 commencé le 19/07/2008 à 23:57:43,56

          Outil exécuté depuis C:\Program Files\navilog1
          Session actuelle : "DARY"

          Mise à jour le 27.06.2008 à 23h00 par IL-MAFIOSO

          Microsoft Windows XP [version 5.1.2600]
          Internet Explorer : 7.0.5730.11
          Système de fichiers : NTFS

          Mode suppression automatique
          avec prise en charge résultats Catchme et GNS

          Nettoyage exécuté au redémarrage de l'ordinateur

          *** fsbl1.txt non trouvé ***
          (Assurez-vous que Catchme n'avait rien trouvé lors de la recherche)

          *** Suppression avec sauvegardes résultats GenericNaviSearch ***

          * Suppression dans "C:\WINDOWS\System32" *

          * Suppression dans "C:\Documents and Settings\DARY\locals~1\applic~1" *

          *** Suppression dossiers dans "C:\WINDOWS" ***

          *** Suppression dossiers dans "C:\Program Files" ***

          *** Suppression dossiers dans "c:\docume~1\alluse~1\applic~1" ***

          *** Suppression dossiers dans "c:\docume~1\alluse~1\menudÉ~1\progra~1" ***

          *** Suppression dossiers dans "C:\Documents and Settings\DARY\applic~1" ***

          *** Suppression dossiers dans "C:\Documents and Settings\DARY\locals~1\applic~1" ***

          *** Suppression dossiers dans "C:\Documents and Settings\DARY\menudm~1\progra~1" ***

          *** Suppression fichiers ***

          *** Suppression fichiers temporaires ***

          Nettoyage contenu C:\WINDOWS\Temp effectué !
          Nettoyage contenu C:\Documents and Settings\DARY\locals~1\Temp effectué !

          *** Traitement Recherche complémentaire ***
          (Recherche fichiers spécifiques)

          1)Suppression avec sauvegardes nouveaux fichiers Instant Access :

          2)Recherche, création sauvegardes et suppression Heuristique :

          * Dans "C:\WINDOWS\system32" *

          * Dans "C:\Documents and Settings\DARY\locals~1\applic~1" *

          *** Sauvegarde du Registre vers dossier Safebackup ***

          sauvegarde du Registre réalisée avec succès !

          *** Nettoyage Registre ***

          Nettoyage Registre Ok

          *** Certificats ***

          Certificat Egroup absent !
          Certificat Electronic-Group absent !
          Certificat OOO-Favorit absent !
          Certificat Sunny-Day-Design-Ltdt absent !

          *** Nettoyage terminé le 20/07/2008 à 0:03:21,46 ***
          0
        2. Et voici le rapport HJT :

          Logfile of Trend Micro HijackThis v2.0.2
          Scan saved at 00:11:24, on 20/07/2008
          Platform: Windows XP SP2 (WinNT 5.01.2600)
          MSIE: Internet Explorer v7.00 (7.00.6000.16674)
          Boot mode: Normal

          Running processes:
          C:\WINDOWS\System32\smss.exe
          C:\WINDOWS\system32\winlogon.exe
          C:\WINDOWS\system32\services.exe
          C:\WINDOWS\system32\lsass.exe
          C:\WINDOWS\system32\svchost.exe
          C:\WINDOWS\System32\svchost.exe
          C:\WINDOWS\system32\spoolsv.exe
          C:\WINDOWS\System32\FTRTSVC.exe
          C:\WINDOWS\system32\slserv.exe
          C:\WINDOWS\System32\svchost.exe
          C:\WINDOWS\wanmpsvc.exe
          C:\WINDOWS\system32\wscntfy.exe
          C:\WINDOWS\Explorer.EXE
          C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
          C:\Program Files\QuickTime\qttask.exe
          C:\WINDOWS\SOUNDMAN.EXE
          C:\WINDOWS\system32\ctfmon.exe
          C:\PROGRA~1\Wanadoo\TaskBarIcon.exe
          C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe
          C:\PROGRA~1\Wanadoo\EspaceWanadoo.exe
          C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
          C:\PROGRA~1\Wanadoo\ComComp.exe
          C:\PROGRA~1\Wanadoo\Toaster.exe
          C:\PROGRA~1\Wanadoo\Inactivity.exe
          C:\PROGRA~1\Wanadoo\PollingModule.exe
          C:\WINDOWS\System32\ALERTM~1\ALERTM~1.EXE
          C:\PROGRA~1\Wanadoo\Watch.exe
          C:\WINDOWS\system32\wuauclt.exe
          C:\PROGRA~1\Wanadoo\WOOBrowser\WOOBrowser.exe
          C:\Program Files\Outlook Express\msimn.exe
          C:\Documents and Settings\DARY\Mes documents\Antivirus et nettoyage\HJT.exe.exe

          R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Wanadoo
          R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
          R3 - URLSearchHook: Search Class - {08C06D61-F1F3-4799-86F8-BE1A89362C85} - C:\PROGRA~1\Wanadoo\SEARCH~1.DLL
          O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
          O2 - BHO: OpinionBar IE monitor - {6607C683-AE7C-11D4-ACD7-0050DAC291A2} - C:\PROGRA~1\OPINIO~1\MYIEMO~1.DLL (file missing)
          O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
          O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
          O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
          O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
          O4 - HKLM\..\Run: [EPSON Stylus CX6600 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATI9EE.EXE /P26 "EPSON Stylus CX6600 Series" /O6 "USB001" /M "Stylus CX6600"
          O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
          O4 - HKLM\..\Run: [BO1HelperStartUp] C:\PROGRA~1\BUTTER~1\BO1HEL~1.EXE /partner BO1
          O4 - HKLM\..\Run: [UserFaultCheck] %systemroot%\system32\dumprep 0 -u
          O4 - HKLM\..\Run: [WOOWATCH] C:\PROGRA~1\Wanadoo\Watch.exe
          O4 - HKLM\..\Run: [WOOTASKBARICON] C:\PROGRA~1\Wanadoo\GestMaj.exe TaskBarIcon.exe
          O4 - HKLM\..\Run: [SiSPower] Rundll32.exe SiSPower.dll,ModeAgent
          O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
          O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
          O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe" /background
          O4 - HKCU\..\Run: [WOOKIT] C:\PROGRA~1\Wanadoo\GestMaj.exe EspaceWanadoo.exe
          O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
          O4 - HKUS\S-1-5-18\..\Run: [DWQueuedReporting] "C:\PROGRA~1\FICHIE~1\MICROS~1\DW\dwtrig20.exe" -t (User 'SYSTEM')
          O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
          O4 - Global Startup: DSLMON.lnk = C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
          O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
          O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\System32\Shdocvw.dll
          O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
          O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
          O9 - Extra button: Messager Wanadoo - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\PROGRA~1\WANADO~1\Wanadoo Messager.exe (file missing)
          O9 - Extra 'Tools' menuitem: Messager Wanadoo - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\PROGRA~1\WANADO~1\Wanadoo Messager.exe (file missing)
          O9 - Extra button: Wanadoo - {1462651F-F4BA-4C76-A001-C4284D0FE16E} - https://www.orange.fr/portail (file missing) (HKCU)
          O14 - IERESET.INF: START_PAGE_URL=file://C:\APPS\IE\offline\fr.htm
          O16 - DPF: {104B0A37-AB99-4F06-8032-8BBDC3B77DDB} (Telechargement Control) - http://www2.photoweb.fr/telechargement/Photoweb_uploader.cab
          O16 - DPF: {15D0E439-4E58-45E1-A9C1-0B1B16749A3C} - https://www.afternic.com/domains/downloadv3.com
          O16 - DPF: {20A60F0D-9AFA-4515-A0FD-83BD84642501} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab56986.cab
          O16 - DPF: {2EF3FB47-7B1E-4536-BA4D-51427BD45DFA} (PIXACO Drag and Drop upload plugin) - https://www.snapfish.fr/2/home
          O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://gfx1.hotmail.com/mail/w2/pr02/resources/MSNPUpld.cab
          O16 - DPF: {5308E02B-4ABA-48E4-AA9E-8A7693661473} (GameCtl Class) - http://jeuxenligne.orange.fr/GisActiveX/Ax/GameAx.cab
          O16 - DPF: {55027008-315F-4F45-BBC3-8BE119764741} (Slide Image Uploader Control) - http://static.slide.com/uploader/SlideImageUploader.cab
          O16 - DPF: {5F8469B4-B055-49DD-83F7-62B522420ECC} (Facebook Photo Uploader Control) - http://upload.facebook.com/controls/FacebookPhotoUploader.cab
          O16 - DPF: {67DABFBF-D0AB-41FA-9C46-CC0F21721616} - http://download.divx.com/player/DivXBrowserPlugin.cab
          O16 - DPF: {68C1822F-F5C7-4404-A73F-03C10E0E94DA} (telechargement-photoweb) - http://www4.photoweb.fr/telechargement/Photoweb_uploader.cab
          O16 - DPF: {7FC1B346-83E6-4774-8D20-1A6B09B0E737} (Windows Live Photo Upload Control) - http://damien190583damien.spaces.live.com/PhotoUpload/MsnPUpld.cab
          O16 - DPF: {A18962F6-E6ED-40B1-97C9-1FB36F38BFA8} (Aurigma Image Uploader 3.5 Control) - http://www.extrafilm.fr/NET/Import/ImageUploader3.cab
          O16 - DPF: {A9FD89D6-C839-11D3-B0FE-0050044B8FE9} (OBInstallRunner Control) - http://www.opinionbar.com/download/resources/OBInstallCabinet.CAB
          O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
          O16 - DPF: {B79A53C0-1DAC-4636-BACE-FD086A7A79BF} (AdSignerLCContrl Class) - https://static.impots.gouv.fr/tdir/static/adpform/AdSignerADP-1.1.cab
          O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
          O16 - DPF: {CE3409C4-9E26-4F8E-83E4-778498F9E7B4} (PB_Uploader Class) - http://www.pixdiscount.fr/clients/uploader_uni_dd_final.cab
          O17 - HKLM\System\CCS\Services\Tcpip\..\{4641D41A-6BBC-467C-BD35-C4E9E6766662}: NameServer = 81.253.149.1 80.10.246.3
          O20 - AppInit_DLLs: pushow89.dll
          O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
          O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
          O23 - Service: Boonty Games - BOONTY - C:\Program Files\Fichiers communs\BOONTY Shared\Service\Boonty.exe
          O23 - Service: France Telecom Routing Table Service (FTRTSVC) - France Telecom - C:\WINDOWS\System32\FTRTSVC.exe
          O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe
          O23 - Service: WAN Miniport (ATW) Service (WANMiniportService) - America Online, Inc. - C:\WINDOWS\wanmpsvc.exe
          0
      6. Contributeur sécurité
        Fix.reg

        Ouvre le bloc-notes (click droit sur le bureau > dans l´arborescence choisi nouveau et nouveau fichier texte) et fais un copier coller de ce qui est en gras dans la citation ci-dessous (copie tout d'un trait sans les barres(x)) :

        XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX

        REGEDIT4

        [-[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Code Store Database\Distribution Units\]{15D0E439-4E58-45E1-A9C1-0B1B16749A3C}]


        XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
        Note : Regedit4 est sur la premiere ligne dans le bloc note et il y a une ligne blanche a la fin.
        Puis click sur "fichier"/"enregistrer sous" :
        dans : sur le bureau
        Nom du fichier : fix.reg
        Type de fichier : "tous les fichiers"
        clique sur "enregistrer"

        ca doit ressembler à ca une fois enregistré :

        http://img520.imageshack.us/img520/4251/screenshot005ps2.png

        double clique sur fix.reg => tu dois obligatoirement avoir un message "voulez-vous vraiment ajouter les informations contenues dans ce fichier .reg au registre ?"
        Si c'est bien le cas, clique sur "oui"

        ensuite refais un nouveau rapport hijackthis stp (le dernier je crois lol)
        0
        1. Merci beaucoup pour ton implication !!

          Voici le rapport HJT :

          Logfile of Trend Micro HijackThis v2.0.2
          Scan saved at 01:06:38, on 20/07/2008
          Platform: Windows XP SP2 (WinNT 5.01.2600)
          MSIE: Internet Explorer v7.00 (7.00.6000.16674)
          Boot mode: Normal

          Running processes:
          C:\WINDOWS\System32\smss.exe
          C:\WINDOWS\system32\winlogon.exe
          C:\WINDOWS\system32\services.exe
          C:\WINDOWS\system32\lsass.exe
          C:\WINDOWS\system32\svchost.exe
          C:\WINDOWS\System32\svchost.exe
          C:\WINDOWS\system32\spoolsv.exe
          C:\WINDOWS\System32\FTRTSVC.exe
          C:\WINDOWS\system32\slserv.exe
          C:\WINDOWS\System32\svchost.exe
          C:\WINDOWS\wanmpsvc.exe
          C:\WINDOWS\system32\wscntfy.exe
          C:\WINDOWS\Explorer.EXE
          C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
          C:\Program Files\QuickTime\qttask.exe
          C:\WINDOWS\SOUNDMAN.EXE
          C:\WINDOWS\system32\ctfmon.exe
          C:\PROGRA~1\Wanadoo\TaskBarIcon.exe
          C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe
          C:\PROGRA~1\Wanadoo\EspaceWanadoo.exe
          C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
          C:\PROGRA~1\Wanadoo\ComComp.exe
          C:\PROGRA~1\Wanadoo\Toaster.exe
          C:\PROGRA~1\Wanadoo\Inactivity.exe
          C:\PROGRA~1\Wanadoo\PollingModule.exe
          C:\WINDOWS\System32\ALERTM~1\ALERTM~1.EXE
          C:\PROGRA~1\Wanadoo\Watch.exe
          C:\PROGRA~1\Wanadoo\WOOBrowser\WOOBrowser.exe
          C:\Program Files\Windows Live\Messenger\usnsvc.exe
          C:\Program Files\Internet Explorer\IEXPLORE.EXE
          C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WLLoginProxy.exe
          C:\Documents and Settings\DARY\Mes documents\Antivirus et nettoyage\HJT.exe.exe

          R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Wanadoo
          R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
          R3 - URLSearchHook: Search Class - {08C06D61-F1F3-4799-86F8-BE1A89362C85} - C:\PROGRA~1\Wanadoo\SEARCH~1.DLL
          O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
          O2 - BHO: OpinionBar IE monitor - {6607C683-AE7C-11D4-ACD7-0050DAC291A2} - C:\PROGRA~1\OPINIO~1\MYIEMO~1.DLL (file missing)
          O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
          O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
          O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
          O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
          O4 - HKLM\..\Run: [EPSON Stylus CX6600 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATI9EE.EXE /P26 "EPSON Stylus CX6600 Series" /O6 "USB001" /M "Stylus CX6600"
          O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
          O4 - HKLM\..\Run: [BO1HelperStartUp] C:\PROGRA~1\BUTTER~1\BO1HEL~1.EXE /partner BO1
          O4 - HKLM\..\Run: [UserFaultCheck] %systemroot%\system32\dumprep 0 -u
          O4 - HKLM\..\Run: [WOOWATCH] C:\PROGRA~1\Wanadoo\Watch.exe
          O4 - HKLM\..\Run: [WOOTASKBARICON] C:\PROGRA~1\Wanadoo\GestMaj.exe TaskBarIcon.exe
          O4 - HKLM\..\Run: [SiSPower] Rundll32.exe SiSPower.dll,ModeAgent
          O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
          O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
          O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe" /background
          O4 - HKCU\..\Run: [WOOKIT] C:\PROGRA~1\Wanadoo\GestMaj.exe EspaceWanadoo.exe
          O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
          O4 - HKUS\S-1-5-18\..\Run: [DWQueuedReporting] "C:\PROGRA~1\FICHIE~1\MICROS~1\DW\dwtrig20.exe" -t (User 'SYSTEM')
          O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
          O4 - Global Startup: DSLMON.lnk = C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
          O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
          O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\System32\Shdocvw.dll
          O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
          O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
          O9 - Extra button: Messager Wanadoo - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\PROGRA~1\WANADO~1\Wanadoo Messager.exe (file missing)
          O9 - Extra 'Tools' menuitem: Messager Wanadoo - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\PROGRA~1\WANADO~1\Wanadoo Messager.exe (file missing)
          O9 - Extra button: Wanadoo - {1462651F-F4BA-4C76-A001-C4284D0FE16E} - https://www.orange.fr/portail (file missing) (HKCU)
          O14 - IERESET.INF: START_PAGE_URL=file://C:\APPS\IE\offline\fr.htm
          O16 - DPF: {104B0A37-AB99-4F06-8032-8BBDC3B77DDB} (Telechargement Control) - http://www2.photoweb.fr/telechargement/Photoweb_uploader.cab
          O16 - DPF: {15D0E439-4E58-45E1-A9C1-0B1B16749A3C} - https://www.afternic.com/domains/downloadv3.com
          O16 - DPF: {20A60F0D-9AFA-4515-A0FD-83BD84642501} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab56986.cab
          O16 - DPF: {2EF3FB47-7B1E-4536-BA4D-51427BD45DFA} (PIXACO Drag and Drop upload plugin) - https://www.snapfish.fr/2/home
          O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://gfx1.hotmail.com/mail/w2/pr02/resources/MSNPUpld.cab
          O16 - DPF: {5308E02B-4ABA-48E4-AA9E-8A7693661473} (GameCtl Class) - http://jeuxenligne.orange.fr/GisActiveX/Ax/GameAx.cab
          O16 - DPF: {55027008-315F-4F45-BBC3-8BE119764741} (Slide Image Uploader Control) - http://static.slide.com/uploader/SlideImageUploader.cab
          O16 - DPF: {5F8469B4-B055-49DD-83F7-62B522420ECC} (Facebook Photo Uploader Control) - http://upload.facebook.com/controls/FacebookPhotoUploader.cab
          O16 - DPF: {67DABFBF-D0AB-41FA-9C46-CC0F21721616} - http://download.divx.com/player/DivXBrowserPlugin.cab
          O16 - DPF: {68C1822F-F5C7-4404-A73F-03C10E0E94DA} (telechargement-photoweb) - http://www4.photoweb.fr/telechargement/Photoweb_uploader.cab
          O16 - DPF: {7FC1B346-83E6-4774-8D20-1A6B09B0E737} (Windows Live Photo Upload Control) - http://damien190583damien.spaces.live.com/PhotoUpload/MsnPUpld.cab
          O16 - DPF: {A18962F6-E6ED-40B1-97C9-1FB36F38BFA8} (Aurigma Image Uploader 3.5 Control) - http://www.extrafilm.fr/NET/Import/ImageUploader3.cab
          O16 - DPF: {A9FD89D6-C839-11D3-B0FE-0050044B8FE9} (OBInstallRunner Control) - http://www.opinionbar.com/download/resources/OBInstallCabinet.CAB
          O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
          O16 - DPF: {B79A53C0-1DAC-4636-BACE-FD086A7A79BF} (AdSignerLCContrl Class) - https://static.impots.gouv.fr/tdir/static/adpform/AdSignerADP-1.1.cab
          O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
          O16 - DPF: {CE3409C4-9E26-4F8E-83E4-778498F9E7B4} (PB_Uploader Class) - http://www.pixdiscount.fr/clients/uploader_uni_dd_final.cab
          O17 - HKLM\System\CCS\Services\Tcpip\..\{4641D41A-6BBC-467C-BD35-C4E9E6766662}: NameServer = 81.253.149.1 80.10.246.3
          O20 - AppInit_DLLs: pushow89.dll
          O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
          O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
          O23 - Service: Boonty Games - BOONTY - C:\Program Files\Fichiers communs\BOONTY Shared\Service\Boonty.exe
          O23 - Service: France Telecom Routing Table Service (FTRTSVC) - France Telecom - C:\WINDOWS\System32\FTRTSVC.exe
          O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe
          O23 - Service: WAN Miniport (ATW) Service (WANMiniportService) - America Online, Inc. - C:\WINDOWS\wanmpsvc.exe
          0
      7. Contributeur sécurité
        est ce que tu as fais le fix.reg avant de me poster le rapport hijackthis ??
        0
        1. Oui oui, bien sur, tout dans les normes !!!
          0
      8. Contributeur sécurité
        :s

        il te reste une infection qui devait normalement partir avec navilog

        télécharge combofix (par sUBs) ici :

        https://forospyware.com

        et enregistre le sur le Bureau.

        déconnecte toi d'internet et ferme toutes tes applications.

        désactive tes protections (antivirus, parefeu, garde en temps réel de l'antispyware)

        double-clique sur combofix.exe et suis les instructions

        à la fin, il va produire un rapport C:\ComboFix.txt

        réactive ton parefeu, ton antivirus, la garde de ton antispyware

        copie/colle le rapport C:\ComboFix.txt dans ta prochaine réponse.

        Attention, n'utilise pas ta souris ni ton clavier (ni un autre système de pointage) pendant que le programme tourne. Cela pourrait figer l'ordi.

        Tu as un tutoriel complet ici :

        https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix
        0
        1. Petit souci, j'ai bien arrivé à télécharger le fichier mais quand je double clique dessus, un message d'erreur apparait disant :
          "SOME INSTALLATION FILES ARE CORRUPT
          PLEASE DOWNLOAD A FRESH COPY"
          0
      9. Contributeur sécurité
        arf !!! il recommence à ne plus etre exécutable :s

        essais avec ceci :

        spybot : https://www.01net.com/telecharger/windows/Securite/anti-spyware/fiches/26157.html
        0
        1. Pareil, il commence le téléchargement et en plein milieu, il affiche un message d'erreur :
          "IL EST IMPOSSIBLE DE LANCER LE TELECHARGEMENT DU FICHIER SPYBOTSD160.EXE"

          Et j'ai essayé plusieurs fois mais c'est toujours pareil !!!

          Bon, MERCI encore beaucoup, là, je ne tiens plus, je vais me coucher !!

          On se dit donc à demain pour la suite si tu es ok !!

          MERCI

          BONNE NUIT
          0
        2. Bonjour,

          me revoila !!

          J'espère qu'on va arriver à finir !

          Alors comment je peux faire pour le téléchargement qui ne fonctionne pas ??
          0
        3. Je suis arrivé à télécharger Combofix via un lien sur un autre sujet et voici le rapport qui va avec :

          ComboFix 08-07-19.1 - DARY 2008-07-20 10:02:04.1 - NTFSx86
          Microsoft Windows XP Édition familiale 5.1.2600.2.1252.1.1036.18.201 [GMT 2:00]
          Endroit: C:\Documents and Settings\DARY\Bureau\combofix.exe
          * Création d'un nouveau point de restauration
          .

          (((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
          .

          C:\WINDOWS\Downloaded Program Files\setup.inf
          C:\WINDOWS\system32\MabryObj.dll
          C:\WINDOWS\system32\netwbix32.dll

          .
          ((((((((((((((((((((((((((((( Fichiers créés 2008-06-20 to 2008-07-20 ))))))))))))))))))))))))))))))))))))
          .

          2008-07-19 13:37 . 2008-07-19 13:37 <REP> d-------- C:\Program Files\Malwarebytes' Anti-Malware
          2008-07-19 13:37 . 2008-07-19 13:37 <REP> d-------- C:\Documents and Settings\DARY\Application Data\Malwarebytes
          2008-07-19 13:37 . 2008-07-19 13:37 <REP> d-------- C:\Documents and Settings\All Users\Application Data\Malwarebytes
          2008-07-19 13:37 . 2008-07-18 19:15 36,472 --a------ C:\WINDOWS\system32\drivers\mbamswissarmy.sys
          2008-07-19 13:37 . 2008-07-18 19:15 17,144 --a------ C:\WINDOWS\system32\drivers\mbam.sys
          2008-07-19 13:03 . 2008-07-19 13:30 2,968 --a------ C:\WINDOWS\system32\tmp.reg
          2008-07-19 12:23 . 2008-07-20 00:03 <REP> d-------- C:\Program Files\Navilog1
          2008-07-13 23:31 . 2008-07-19 12:44 <REP> d-------- C:\Documents and Settings\All Users\Application Data\Avira
          2008-06-20 19:41 . 2008-06-20 19:41 247,808 --------- C:\WINDOWS\system32\dllcache\mswsock.dll
          2008-06-20 12:44 . 2008-06-20 12:44 138,368 --------- C:\WINDOWS\system32\dllcache\afd.sys

          .
          (((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
          .
          2008-07-20 08:01 --------- d-----w C:\Program Files\Wanadoo
          2008-07-13 21:39 --------- d-----w C:\Program Files\OpinionBar
          2008-06-20 17:41 247,808 ----a-w C:\WINDOWS\system32\mswsock.dll
          2008-06-20 17:41 148,992 ----a-w C:\WINDOWS\system32\dllcache\dnsapi.dll
          2008-06-20 10:45 360,320 ----a-w C:\WINDOWS\system32\drivers\tcpip.sys
          2008-06-20 10:45 360,320 ----a-w C:\WINDOWS\system32\dllcache\tcpip.sys
          2008-06-20 10:44 138,368 ----a-w C:\WINDOWS\system32\drivers\afd.sys
          2008-06-20 09:52 225,920 ----a-w C:\WINDOWS\system32\drivers\tcpip6.sys
          2008-06-20 09:52 225,920 ----a-w C:\WINDOWS\system32\dllcache\tcpip6.sys
          2008-06-14 17:59 272,768 ----a-w C:\WINDOWS\system32\dllcache\bthport.sys
          2008-06-14 17:59 272,768 ------w C:\WINDOWS\system32\drivers\bthport.sys
          2008-05-08 12:28 202,752 ----a-w C:\WINDOWS\system32\dllcache\rmcast.sys
          2008-05-07 05:15 1,293,824 ----a-w C:\WINDOWS\system32\quartz.dll
          2008-05-07 05:15 1,293,824 ------w C:\WINDOWS\system32\dllcache\quartz.dll
          2008-04-23 20:16 3,591,680 ----a-w C:\WINDOWS\system32\dllcache\mshtml.dll
          2008-04-22 07:41 70,656 ------w C:\WINDOWS\system32\dllcache\ie4uinit.exe
          2008-04-22 07:41 625,664 ------w C:\WINDOWS\system32\dllcache\iexplore.exe
          2008-04-22 07:39 13,824 ------w C:\WINDOWS\system32\dllcache\ieudinit.exe
          2008-04-20 05:07 161,792 ------w C:\WINDOWS\system32\dllcache\ieakui.dll
          2007-08-26 09:21 5,120 -csha-w C:\Program Files\Thumbs.db
          2007-04-07 13:56 124,977 -c--a-w C:\Documents and Settings\DARY\Application Data\mdb.bin
          2006-09-26 22:01 2,821,824 -c--a-w C:\Program Files\fkndhglqsg.wmv
          .

          ((((((((((((((((((((((((((((((((( Point de chargement Reg )))))))))))))))))))))))))))))))))))))))))))))))))
          .
          .
          REGEDIT4
          *Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés

          [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
          "ctfmon.exe"="C:\WINDOWS\system32\ctfmon.exe" [2004-08-20 01:09 15360]
          "msnmsgr"="C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe" [2007-10-18 12:34 5724184]
          "WOOKIT"="C:\PROGRA~1\Wanadoo\GestMaj.exe" [2004-10-14 17:55 32768]

          [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
          "ATIPTA"="C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe" [2004-05-15 21:10 339968]
          "TkBellExe"="C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" [2004-08-30 20:55 151597]
          "EPSON Stylus CX6600 Series"="C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATI9EE.EXE" [2004-03-01 05:00 98304]
          "QuickTime Task"="C:\Program Files\QuickTime\qttask.exe" [2004-08-30 20:54 77824]
          "WOOWATCH"="C:\PROGRA~1\Wanadoo\Watch.exe" [2004-08-23 15:49 20480]
          "WOOTASKBARICON"="C:\PROGRA~1\Wanadoo\GestMaj.exe" [2004-10-14 17:55 32768]
          "SiSPower"="SiSPower.dll" [2004-09-02 07:47 49152 C:\WINDOWS\system32\SiSPower.dll]
          "SoundMan"="SOUNDMAN.EXE" [2006-02-16 19:00 77824 C:\WINDOWS\SOUNDMAN.EXE]

          [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
          "CTFMON.EXE"="C:\WINDOWS\System32\CTFMON.EXE" [2004-08-20 01:09 15360]
          "DWQueuedReporting"="C:\PROGRA~1\FICHIE~1\MICROS~1\DW\dwtrig20.exe" [2005-04-25 14:45 36040]

          C:\Documents and Settings\All Users\Menu D‚marrer\Programmes\D‚marrage\
          DSLMON.lnk - C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe [2005-12-24 18:31:10 962661]
          Microsoft Office.lnk - C:\Program Files\Microsoft Office\Office\OSA9.EXE [1999-02-17 22:05:56 65588]

          [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\windows]
          "AppInit_DLLs"=pushow89.dll

          [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
          "%windir%\\system32\\sessmgr.exe"=
          "C:\\Program Files\\Real\\RealPlayer\\realplay.exe"=
          "C:\\WINDOWS\\system32\\mcoinstall.exe"=
          "C:\\Program Files\\Wanadoo\\WOOBrowser\\WOOBrowser.exe"=
          "%windir%\\Network Diagnostic\\xpnetdiag.exe"=
          "C:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe"=
          "C:\\Program Files\\Windows Live\\Messenger\\livecall.exe"=

          [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
          "3389:TCP"= 3389:TCP:@xpsp2res.dll,-22009

          R1 Asapi;Asapi;C:\WINDOWS\system32\drivers\Asapi.sys [2002-08-06 09:48]
          R3 SISNICXP;SiS PCI Fast Ethernet Adapter Driver for NDIS51;C:\WINDOWS\system32\DRIVERS\sisnicxp.sys [2006-02-14 19:53]
          S3 Boonty Games;Boonty Games;C:\Program Files\Fichiers communs\BOONTY Shared\Service\Boonty.exe [2006-12-30 12:36]

          *Newly Created Service* - PROCEXP90
          .
          Contenu du dossier 'Scheduled Tasks/Tâches planifiées'
          "2004-09-11 10:07:33 C:\WINDOWS\Tasks\Rappel d'enregistrement 2.job"
          - C:\WINDOWS\System32\OOBE\oobebaln.exe
          .
          - - - - ORPHANS REMOVED - - - -

          HKLM-Run-BO1HelperStartUp - C:\PROGRA~1\BUTTER~1\BO1HEL~1.EXE

          **************************************************************************

          catchme 0.3.1361 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
          Rootkit scan 2008-07-20 10:05:37
          Windows 5.1.2600 Service Pack 2 NTFS

          Balayage processus cachés ...

          Balayage caché autostart entries ...

          Balayage des fichiers cachés ...

          Scan terminé avec succès
          Les fichiers cachés: 0

          **************************************************************************
          .
          --------------------- DLLs a chargé sous des processus courants ---------------------

          PROCESS: C:\WINDOWS\system32\winlogon.exe
          -> C:\WINDOWS\system32\Ati2evxx.dll
          .
          Temps d'accomplissement: 2008-07-20 10:08:08
          ComboFix-quarantined-files.txt 2008-07-20 08:07:54

          Pre-Run: 144,555,937,792 octets libres
          Post-Run: 144,726,265,856 octets libres

          115 --- E O F --- 2008-07-12 18:56:33
          0
      10. Que faire maintenant ?

        J'ai refais un scan avec mon antivirus, il me trouve encore 20 fichiers infectés !!!

        Merci.
        0
        1. Contributeur sécurité
          Salut !!

          télécharge a-squared free 3.5 à cette adresse : https://www.emsisoft.com/fr/

          fais la mise à jour et une analyse complète.

          poste le rapport

          Vas aussi faire des analyses en ligne à cette adresse :

          http://www.zebulon.fr/outils/antivirus/antivirus-en-ligne.php

          Les deux premiers savent désinfecter.

          ensuite :

          Télécharger sur le bureau malware bytes : http://ww.commentcamarche.net/telecharger/telechargement 34055379 malwarebyte s anti malware?thread

          = double-clic sur mbam-setup pour lancer l'installation
          = Installer simplement sans rien modifier
          = Quand le programme lancé ==> faire une mise à jour ensuite cocher Exécuter un examen complet
          = Clic Rechercher
          = Eventuellement décocher les disque à ne pas analyser
          = Clic Lancer l'examen
          = En fin de scan , si infection trouvée
          ==> Clic Afficher résultat
          = Fermer vos applications en cours
          = Vérifier si tout est coché et clic Supprimer la sélection

          un rapport s'ouvre le copier et le coller dans la réponse

          Puis redémarrer le pc !!

          Et refais un nouveau rapport hijackthis stp
          0
          1. Merci pour la reprise !!!

            Voici le rapport de a-squared :

            Version - a-squared Free 3.5
            Dernière mise à jour : 20/07/2008 14:35:11

            Paramètres des balayages :

            Éléments : Mémoire, Traces, Cookies, C:\
            Balaye dans les archives : Marche
            Analyse heuristique : Marche
            Balaye dans les ADS : Marche

            Début du balayage : 20/07/2008 14:36:12

            c:\program files\fichiers communs\whenu Objets détectés : Trace.Directory.WhenU.WeatherCast
            c:\windows\gatorpatch.log Objets détectés : Trace.File.Claria.CommonComponents
            c:\windows\gatorpdpsetup.log Objets détectés : Trace.File.Claria.CommonComponents
            c:\windows\gatorpatch.log Objets détectés : Trace.File.Gator
            c:\windows\gatorpdpsetup.log Objets détectés : Trace.File.Gator
            c:\windows\system32\ifhelper.dll Objets détectés : Trace.File.SearchCentrix
            c:\program files\fichiers communs\whenu\ucontrolscanandremove.ocx Objets détectés : Trace.File.WhenU.UControl
            Key: HKEY_USERS\S-1-5-21-3833750682-146921896-3378144405-1005\software\kazaa Objets détectés : Trace.Registry.KaZaA
            Value: HKEY_USERS\S-1-5-21-3833750682-146921896-3378144405-1005\Software\Microsoft\Windows\CurrentVersion\Explorer\MenuOrder\Start Menu2\Programs\WhenU --> Order Objets détectés : Trace.Registry.WhenU.SaveNow
            Key: HKEY_CLASSES_ROOT\interface\{0a65ca2b-edb9-48b1-92da-1d92c72498e4} Objets détectés : Trace.Registry.WhenU.UControl
            Key: HKEY_CLASSES_ROOT\ucontrolscanandremove.ucontrolscanner Objets détectés : Trace.Registry.WhenU.UControl
            c:\program files\boonty Objets détectés : Trace.Directory.BoontyBox
            Value: HKEY_USERS\S-1-5-21-3833750682-146921896-3378144405-1005\Software\CasinonetInstaller --> fullpath Objets détectés : Trace.Registry.CasinoOnNet
            Value: HKEY_USERS\S-1-5-21-3833750682-146921896-3378144405-1005\Software\CasinonetInstaller --> INSTALLER_GUID Objets détectés : Trace.Registry.CasinoOnNet
            Value: HKEY_USERS\S-1-5-21-3833750682-146921896-3378144405-1005\Software\CasinonetInstaller --> URL_CASINO_2 Objets détectés : Trace.Registry.CasinoOnNet
            Value: HKEY_USERS\S-1-5-21-3833750682-146921896-3378144405-1005\Software\casinoonnet\casino\init --> serial Objets détectés : Trace.Registry.CasinoOnNet
            Value: HKEY_USERS\S-1-5-21-3833750682-146921896-3378144405-1005\Software\casinoonnet\casino\init --> test_data Objets détectés : Trace.Registry.CasinoOnNet
            Value: HKEY_USERS\S-1-5-21-3833750682-146921896-3378144405-1005\Software\Cliprex DVD Player Professional --> Volume Objets détectés : Trace.Registry.Cliprex DVD Player Professional
            C:\Documents and Settings\DARY\Cookies\dary@247realmedia[2].txt Objets détectés : Trace.TrackingCookie
            C:\Documents and Settings\DARY\Cookies\dary@2o7[1].txt Objets détectés : Trace.TrackingCookie
            C:\Documents and Settings\DARY\Cookies\dary@aboutus[1].txt Objets détectés : Trace.TrackingCookie
            C:\Documents and Settings\DARY\Cookies\dary@adserver.aol[1].txt Objets détectés : Trace.TrackingCookie
            C:\Documents and Settings\DARY\Cookies\dary@adtech[1].txt Objets détectés : Trace.TrackingCookie
            C:\Documents and Settings\DARY\Cookies\dary@advertising[1].txt Objets détectés : Trace.TrackingCookie
            C:\Documents and Settings\DARY\Cookies\dary@adviva[1].txt Objets détectés : Trace.TrackingCookie
            C:\Documents and Settings\DARY\Cookies\dary@atdmt[2].txt Objets détectés : Trace.TrackingCookie
            C:\Documents and Settings\DARY\Cookies\dary@bluestreak[1].txt Objets détectés : Trace.TrackingCookie
            C:\Documents and Settings\DARY\Cookies\dary@bravenet[1].txt Objets détectés : Trace.TrackingCookie
            C:\Documents and Settings\DARY\Cookies\dary@bs.serving-sys[2].txt Objets détectés : Trace.TrackingCookie
            C:\Documents and Settings\DARY\Cookies\dary@casalemedia[1].txt Objets détectés : Trace.TrackingCookie
            C:\Documents and Settings\DARY\Cookies\dary@comeinmyworld.solution.weborama[2].txt Objets détectés : Trace.TrackingCookie
            C:\Documents and Settings\DARY\Cookies\dary@commentcamarche[2].txt Objets détectés : Trace.TrackingCookie
            C:\Documents and Settings\DARY\Cookies\dary@com[1].txt Objets détectés : Trace.TrackingCookie
            C:\Documents and Settings\DARY\Cookies\dary@data.coremetrics[1].txt Objets détectés : Trace.TrackingCookie
            C:\Documents and Settings\DARY\Cookies\dary@dealtime[1].txt Objets détectés : Trace.TrackingCookie
            C:\Documents and Settings\DARY\Cookies\dary@doubleclick[2].txt Objets détectés : Trace.TrackingCookie
            C:\Documents and Settings\DARY\Cookies\dary@fastclick[2].txt Objets détectés : Trace.TrackingCookie
            C:\Documents and Settings\DARY\Cookies\dary@fl01.ct2.comclick[2].txt Objets détectés : Trace.TrackingCookie
            C:\Documents and Settings\DARY\Cookies\dary@hitbox[1].txt Objets détectés : Trace.TrackingCookie
            C:\Documents and Settings\DARY\Cookies\dary@linkeal[2].txt Objets détectés : Trace.TrackingCookie
            C:\Documents and Settings\DARY\Cookies\dary@media.adrevolver[1].txt Objets détectés : Trace.TrackingCookie
            C:\Documents and Settings\DARY\Cookies\dary@media.adrevolver[3].txt Objets détectés : Trace.TrackingCookie
            C:\Documents and Settings\DARY\Cookies\dary@mediaplex[1].txt Objets détectés : Trace.TrackingCookie
            C:\Documents and Settings\DARY\Cookies\dary@mediastay.directtrack[2].txt Objets détectés : Trace.TrackingCookie
            C:\Documents and Settings\DARY\Cookies\dary@metriweb[2].txt Objets détectés : Trace.TrackingCookie
            C:\Documents and Settings\DARY\Cookies\dary@realmedia[2].txt Objets détectés : Trace.TrackingCookie
            C:\Documents and Settings\DARY\Cookies\dary@revenue[2].txt Objets détectés : Trace.TrackingCookie
            C:\Documents and Settings\DARY\Cookies\dary@server.iad.liveperson[1].txt Objets détectés : Trace.TrackingCookie
            C:\Documents and Settings\DARY\Cookies\dary@server.iad.liveperson[3].txt Objets détectés : Trace.TrackingCookie
            C:\Documents and Settings\DARY\Cookies\dary@serving-sys[2].txt Objets détectés : Trace.TrackingCookie
            C:\Documents and Settings\DARY\Cookies\dary@smartadserver[1].txt Objets détectés : Trace.TrackingCookie
            C:\Documents and Settings\DARY\Cookies\dary@specificclick[2].txt Objets détectés : Trace.TrackingCookie
            C:\Documents and Settings\DARY\Cookies\dary@spylog[2].txt Objets détectés : Trace.TrackingCookie
            C:\Documents and Settings\DARY\Cookies\dary@stat.dealtime[2].txt Objets détectés : Trace.TrackingCookie
            C:\Documents and Settings\DARY\Cookies\dary@statcounter[1].txt Objets détectés : Trace.TrackingCookie
            C:\Documents and Settings\DARY\Cookies\dary@statse.webtrendslive[2].txt Objets détectés : Trace.TrackingCookie
            C:\Documents and Settings\DARY\Cookies\dary@tradedoubler[2].txt Objets détectés : Trace.TrackingCookie
            C:\Documents and Settings\DARY\Cookies\dary@tribalfusion[2].txt Objets détectés : Trace.TrackingCookie
            C:\Documents and Settings\DARY\Cookies\dary@tripod[2].txt Objets détectés : Trace.TrackingCookie
            C:\Documents and Settings\DARY\Cookies\dary@weborama[1].txt Objets détectés : Trace.TrackingCookie
            C:\Documents and Settings\DARY\Cookies\dary@ww.commentcamarche[2].txt Objets détectés : Trace.TrackingCookie
            C:\Documents and Settings\DARY\Cookies\dary@www.buycentral[2].txt Objets détectés : Trace.TrackingCookie
            C:\Documents and Settings\DARY\Cookies\dary@www.cibleclick[2].txt Objets détectés : Trace.TrackingCookie
            C:\Documents and Settings\DARY\Cookies\dary@zedo[1].txt Objets détectés : Trace.TrackingCookie
            C:\Documents and Settings\DARY\Bureau\SmitfraudFix\Process.exe Objets détectés : Riskware.RiskTool.Win32.Processor.20
            C:\Documents and Settings\DARY\Bureau\SmitfraudFix\Reboot.exe Objets détectés : Riskware.RiskTool.Win32.Reboot.f
            C:\Program Files\Navilog1\Process.exe Objets détectés : Riskware.RiskTool.Win32.Processor.20
            C:\Program Files\Navilog1\reboot.exe Objets détectés : Riskware.RiskTool.Win32.Reboot.f
            C:\System Volume Information\_restore{9AEDEF4B-1977-4657-B854-EFDB21259CFF}\RP827\A0308343.dll Objets détectés : Adware.Win32.NaviPromo.m
            C:\System Volume Information\_restore{9AEDEF4B-1977-4657-B854-EFDB21259CFF}\RP827\A0308344.dll Objets détectés : Adware.Win32.NaviPromo.m
            C:\System Volume Information\_restore{9AEDEF4B-1977-4657-B854-EFDB21259CFF}\RP827\A0308345.exe Objets détectés : Riskware.RiskTool.Win32.Processor.20
            C:\System Volume Information\_restore{9AEDEF4B-1977-4657-B854-EFDB21259CFF}\RP827\A0308365.DLL Objets détectés : Adware.ToolBar.MyWay.p
            C:\System Volume Information\_restore{9AEDEF4B-1977-4657-B854-EFDB21259CFF}\RP827\A0308437.exe Objets détectés : Riskware.RiskTool.Win32.Processor.20
            C:\WINDOWS\system32\pushow43.dll Objets détectés : Adware.Win32.AdvertMen.a
            C:\WINDOWS\system32\pushow58.dll Objets détectés : Adware.Win32.AdvertMen.a
            C:\WINDOWS\system32\pushow69.dll Objets détectés : Adware.Win32.AdvertMen.a

            Analysé

            Fichiers : 113447
            Traces : 423397
            Cookies : 1229
            Processus : 36

            Objets trouvés

            Fichiers : 12
            Traces : 18
            Cookies : 46
            Processus : 0
            Clés de Registre : 0

            Fin du balayage : 20/07/2008 16:14:30
            Temps du balayage : 1:38:18
            0
        2. Modérateur
          Damien a eu raison de te faire connaître ce forum vu les infections.

          A propos, son PC va mieux ?
          0
          1. Contributeur sécurité
            ok si tu as bien tous supprimé, refais un nouveau rapport hijackthis stp

            je reviendrai voir plus tard car je dois partir

            @+
            0
            1. Ben non, j'ai juste fais l'analyse !!

              Il n'était pas précisé de supprimer !

              Qu'est-ce que je dois supprimer ??

              Merci
              0
            2. Suite !!!

              J'ai donc analyser en ligne via BITDEFENDER !!!

              Voici le rapport :

              BitDefender Online Scanner

              Rapport d'analyse généré à: Sun, Jul 20, 2008 - 16:48:32

              Voie d'analyse: A:\;C:\;F:\;G:\;H:\;I:\;

              Statistiques

              Temps
              00:26:55

              Fichiers
              54332

              Directoires
              6857

              Secteurs de boot
              3

              Archives
              1019

              Paquets programmes
              4577

              Résultats

              Virus identifiés
              1

              Fichiers infectés
              3

              Fichiers suspects
              0

              Avertissements
              0

              Désinfectés
              0

              Fichiers effacés
              3

              Info sur les moteurs

              Définition virus
              1268653

              Version des moteurs
              AVCORE v1.0 (build 2422) (i386) (Sep 25 2007 08:26:36)

              Analyse des plugins
              14

              Archive des plugins
              40

              Unpack des plugins
              7

              E-mail plugins
              6

              Système plugins
              1

              Paramètres d'analyse

              Première action
              Désinfecté

              Seconde Action
              Supprimé

              Heuristique
              Oui

              Acceptez les avertissements
              Oui

              Extensions analysées
              exe;com;dll;ocx;scr;bin;dat;386;vxd;sys;wdm;cla;class;ovl;ole;hlp;doc;dot;xls;ppt;wbk;wiz;pot;ppa;xla;xlt;vbs;vbe;mdb;rtf;htm;hta;html;xml;xtp;php;asp;js;shs;chm;lnk;pif;prc;url;smm;pfd;msi;ini;csc;cmd;bas;

              Excludez les extensions

              Analyse d'emails
              Oui

              Analyse des Archives
              Oui

              Analyser paquets programmes
              Oui

              Analyse des fichiers
              Oui

              Analyse de boot
              Oui

              Fichier analysé
              Statut

              C:\WINDOWS\system32\pushow43.dll
              Infecté par: Trojan.Clicker.GG

              C:\WINDOWS\system32\pushow43.dll
              Echec de la désinfection

              C:\WINDOWS\system32\pushow43.dll
              Supprimé

              C:\WINDOWS\system32\pushow58.dll
              Infecté par: Trojan.Clicker.GG

              C:\WINDOWS\system32\pushow58.dll
              Echec de la désinfection

              C:\WINDOWS\system32\pushow58.dll
              Supprimé

              C:\WINDOWS\system32\pushow69.dll
              Infecté par: Trojan.Clicker.GG

              C:\WINDOWS\system32\pushow69.dll
              Echec de la désinfection

              C:\WINDOWS\system32\pushow69.dll
              Supprimé
              0
          • 1
          • 2