Comment éliminer mon bagle !!! help

Bonjour,
comme beaucoup, je suis apparemment infecté par un put**** de bagle, plus d'antivirus actif, avast pas reconnu, ordi qui tourne à 2 à l'heure...etc

Je post ici le rapport obtenu par Elibagle, car apparemment la marche à suivre dépend de la version.
d'avance merci pour votre aide, vive vous.
je suis sur xp

Fri Sep 05 17:32:43 2008
EliBagle v11.67 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 4 de Septiembre del 2008)
----------------------------------------------
Lista de Acciones (por Acción Directa):
C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Bagle Acceso Denegado.
C:\WINDOWS\SYSTEM32\BAN_LIST.TXT --> Eliminado Bagle
C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.
C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle.dldr Acceso Denegado.
C:\DOCUMENTS AND SETTINGS\ERIC\APPLICATION DATA\M\FLEC006.EXE --> Bagle Acceso Denegado.
C:\DOCUMENTS AND SETTINGS\ERIC\APPLICATION DATA\M\LIST.OCT --> Eliminado Bagle

Fri Sep 05 17:36:50 2008
EliBagle v11.67 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 4 de Septiembre del 2008)
----------------------------------------------
Lista de Acciones (por Acción Directa):
C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Bagle Acceso Denegado.
C:\WINDOWS\SYSTEM32\BAN_LIST.TXT --> Eliminado Bagle
C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.
C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle.dldr Acceso Denegado.
C:\DOCUMENTS AND SETTINGS\ERIC\APPLICATION DATA\M\FLEC006.EXE --> Bagle Acceso Denegado.
Configuration: Windows XP
Internet Explorer 7.0

16 réponses

  1. Salut,

    Telecharge FindyKill :

    Fais un clic droit sur le lien et choisi enregistrer la cible sous .... le bureau

    ----> http://sd-1.archive-host.com/membres/up/116615172019703188/FindyKill.rar

    --> Dezippe le (extraire) sur ton bureau

    --> Entre dans le dossier FindyKill

    Double clic sur findyKill.bat

    choisi l option 1 (Recherche)

    Post le rapport FindyKill.txt

    Note : le rapport FindyKill.txt est sauvegardé a la racine du disque

    1
    1. Salut chiqui,

      opération faite avec findykill

      --------------- *** Rapport FindyKill *** ----------------

      +- Presence des fichiers dans C:

      C:\InfoSat.txt Present!!

      +- Presence des fichiers dans C:\WINDOWS\Prefetch

      C:\WINDOWS\Prefetch\WINTEMS.EXE-????????.pf Present!!
      C:\WINDOWS\Prefetch\MDELK.EXE-????????.pf Present!!
      C:\WINDOWS\Prefetch\HLDRRR.EXE-????????.pf Present!!
      C:\WINDOWS\Prefetch\FLEC006.EXE-????????.pf Present!!

      +- Presence des fichiers dans C:\WINDOWS\system32

      C:\WINDOWS\system32\mdelk.exe Present!!
      C:\WINDOWS\system32\wintems.exe Present!!

      +- Presence des fichiers dans C:\WINDOWS\system32\drivers

      C:\WINDOWS\system32\drivers\mdelk.exe Present!!
      C:\WINDOWS\system32\drivers\srosa.sys Present!!
      C:\WINDOWS\system32\drivers\hldrrr.exe Present!!
      "C:\WINDOWS\system32\drivers\downld" Present!!

      +- Presence des fichiers dans C:\Documents and Settings\Eric\Application Data

      "C:\Documents and Settings\Eric\Application Data\m\flec006.exe" Present!!
      "C:\Documents and Settings\Eric\Application Data\m\shared" Present!!
      "C:\Documents and Settings\Eric\Application Data\m" Present!!

      +- Registre :

      ! REG.EXE VERSION 3.0

      HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
      NeroFilterCheck REG_SZ C:\WINDOWS\system32\NeroCheck.exe
      AGRSMMSG REG_SZ AGRSMMSG.exe
      Dit REG_SZ Dit.exe
      ATIPTA REG_SZ C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
      Cmaudio REG_SZ RunDll32 cmicnfg.cpl,CMICtrlWnd
      PCMService REG_SZ "C:\Program Files\Home Cinema\PowerCinema\PCMService.exe"
      CHotkey REG_SZ zHotkey.exe
      ezShieldProtector for Px REG_SZ C:\WINDOWS\system32\ezSP_Px.exe
      Logitech Hardware Abstraction Layer REG_SZ KHALMNPR.EXE
      LVCOMSX REG_SZ C:\WINDOWS\system32\LVCOMSX.EXE
      LogitechVideoRepair REG_SZ C:\Program Files\Logitech\Video\ISStart.exe
      LogitechVideoTray REG_SZ C:\Program Files\Logitech\Video\LogiTray.exe
      DAEMON Tools-1033 REG_SZ "C:\Program Files\D-Tools\daemon.exe" -lang 1033
      HP Software Update REG_SZ C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
      PC Suite for Smartphones REG_SZ "C:\Program Files\Sony Ericsson\Mobile4\Application Launcher\Application Launcher.exe" /startoptions
      PinnacleDriverCheck REG_SZ C:\WINDOWS\system32\PSDrvCheck.exe -CheckReg
      ATICCC REG_SZ "C:\Program Files\ATI Technologies\ATI.ACE\CLIStart.exe"
      SunJavaUpdateSched REG_SZ "C:\Program Files\Java\jre1.6.0_07\bin\jusched.exe"
      SsAAD.exe REG_SZ C:\PROGRA~1\Sony\SONICS~1\SsAAD.exe
      Adobe Reader Speed Launcher REG_SZ "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
      QuickTime Task REG_SZ "C:\Program Files\QuickTime\qttask.exe" -atboottime
      iTunesHelper REG_SZ "C:\Program Files\iTunes\iTunesHelper.exe"
      EverioService REG_SZ "C:\Program Files\CyberLink\PCM4Everio\EverioService.exe"
      TrayServer REG_SZ C:\Program Files\MAGIX\Video_deluxe_2008_PLUS\TrayServer.exe
      ComRepl REG_SZ C:\WINDOWS\System32\comrepl.exe /com /w
      avast! REG_SZ C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe

      HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\OptionalComponents

      ! REG.EXE VERSION 3.0

      HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
      LDM REG_SZ C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe
      LogitechSoftwareUpdate REG_SZ "C:\Program Files\Logitech\Video\ManifestEngine.exe" boot
      mRouterConfig REG_SZ "C:\Program Files\Intuwave\Shared\mRouterRuntime\mRouterConfig.exe"
      ctfmon.exe REG_SZ C:\WINDOWS\system32\ctfmon.exe
      updateMgr REG_SZ C:\Program Files\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe AcRdB7_0_9
      H/PC Connection Agent REG_SZ "C:\Program Files\Microsoft ActiveSync\wcescomm.exe"
      WMPNSCFG REG_SZ C:\Program Files\Windows Media Player\WMPNSCFG.exe

      ----------- ! Recherche realisée avec success ! -----------

      +- FindyKill par Chiquitine29

      +- Recherche executée le 05.09.2008 a 18:18:13.95
      0
  2. Salut ,
    Pour suivre l'évolution :)
    ++
    1
    1. Réouvre FindyKill , choisi cette fois ci l option 2 (Suppression)

      /!\ il y aura 2 redémarrage, laisse travailler l outils jusqu a l apparition du message "nettoyage terminé"

      -------> ensuite post le rapport FindyKill.txt

      Note : le rapport FindyKill.txt est sauvegardé a la racine du disque
      1
      1. j'ai réouvert, option 2, puis une fenetre m'a demandée de ferme les autres applications et depuis plus rien, juste mon fond d'écran, est ce que c'est normal, il faut attendre longtemps la fin du travail?
        J'écris depuis mon portable ;-)
        merci l'ami
        0
    2. appuie simultanément sur Ctrl+Alt+Suppr pour ouvrir le Gestionnaire des tâches.
      Rends-toi sur l'onglet "Processus". Clique en haut à gauche sur Fichier et choisis "Exécuter..."
      Tape explorer puis valide.

      ensuite ferme toute tes appliquation et recommence l option 2
      1
      1. voilà, findykill afait le job, mais rebootage manuel de ma part, je me suis retrouvé 2 fois devant mon fond d'écran tout nu.

        voici le rapport, le message d'errur pour avast s'affiche toujours, pas moyen de le lancer.

        --------------** Rapport FindyKill ** ----------------

        ----------- /!\..... Suppression ...../!\ -----------

        +- Suppression des fichiers dans C:\WINDOWS\system32

        +- Suppression des fichiers dans C:\WINDOWS\system32\drivers

        Supprime ! de "C:\WINDOWS\system32\drivers\downld"

        +- Suppression des fichiers dans C:\Documents and Settings\Eric\Application Data

        Supprime ! de "C:\Documents and Settings\Eric\Application Data\m"

        ---------- /!\..... Second passage ...../!\ ----------

        +- Suppression des fichiers dans C:

        Supprime ! de C:\InfoSat.txt

        +- Suppression des fichiers dans C:\WINDOWS\Prefetch

        Supprime ! de C:\WINDOWS\Prefetch\MDELK.EXE-????????.pf
        Supprime ! de C:\WINDOWS\Prefetch\HLDRRR.EXE-????????.pf
        Supprime ! de C:\WINDOWS\Prefetch\FLEC006.EXE-????????.pf
        Supprime ! de C:\WINDOWS\Prefetch\WINTEMS.EXE-????????.pf

        +- Suppression des fichiers dans C:\WINDOWS\system32

        +- Suppression des fichiers dans C:\WINDOWS\system32\drivers

        +- Suppression des fichiers dans C:\Documents and Settings\Eric\Application Data

        ------------ /!\..... Verification...../!\ -------------

        +- Presence des fichiers dans C:

        +- Presence des fichiers dans C:\WINDOWS\Prefetch

        +- Presence des fichiers dans C:\WINDOWS\system32
        0
    3. Télécharge HijackThis (outils de dignostic) ici :

      -> Fais un clic droit sur un des liens et choisi enregistrer la cible sous .... le bureau
      -> http://www.trendsecure.com/portal/en-US/_download/HJTInstall.exe
      -> ftp://ftp.commentcamarche.com/download/HJTInstall.exe

      -> Fais un double-clic sur HJTInstall.exe afin de lancer l'installation

      -> Clique sur Install ensuite sur I Accept

      -> Clique sur Do a scan system and save log file

      -> Le bloc-notes s'ouvrira, fais un copier-coller de tout son contenu ici dans ta prochaine réponse
      1
      1. Telecharge malwarebytes

        -> http://www.malwarebytes.org/mbam/program/mbam-setup.exe

        Tu l´instale; le programme va se mettre automatiquement a jour.

        Une fois a jour, le programme va se lancer; click sur l´onglet parametre, et coche la case : "Arreter internet explorer pendant la suppression".

        Click maintenant sur l´onglet recherche et coche la case : "executer un examen complet".

        Puis click sur "rechercher".

        Laisse le scanner le pc...

        Si des elements on ete trouvés > click sur supprimer la selection.

        si il t´es demandé de redemarrer > click sur "yes".

        A la fin un rapport va s´ouvrir; sauvegarde le de maniere a le retrouver en vu de le poster sur le forum.

        Copie et colle le rapport stp.

        PS : les rapport sont aussi rangé dans l onglet rapport/log
        1
        1. réouvre malewarebyte
          va sur quarantaine
          supprime tout

          réouvre hijackthis
          fais scan only
          coches ces lignes :

          O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll (file missing)

          O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL')
          O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
          O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
          O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')

          O8 - Extra context menu item: &Search - http://ko.bar.need2find.com/KO/menusearch.html?p=KO

          O14 - IERESET.INF: START_PAGE_URL=https://www.interdiscount.ch/de
          O16 - DPF: Yahoo! Poker - http://download.games.yahoo.com/games/clients/y/pt3_x.cab
          O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://download.microsoft.com/download/E/5/6/E5611B10-0D6D-4117-8430-A67417AA88CD/LegitCheckControl.cab
          O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/windowsupdate/v6/default.aspx
          O16 - DPF: {70BA88C8-DAE8-4CE9-92BB-979C4A75F53B} - http://www.gamespy.com

          tu les coches et tu clic sur fix checked

          ensuite :

          regarde ceci concernant avast :

          antivir vs avast :

          -> http://forum.malekal.com/ftopic3528.php

          alors je te conseille de le desinstaller et d´installer antivir a la place

          Telecharge et instales l'antivirus Antivir Personal Edition Classic :

          ->http://dl1.avgate.net/down/windows/antivir_workstation_winu_fr_h.exe
          ->https://download.cnet.com/Avira-Free-Security-with-Antivirus/3000-18510_4-10322935.html?part=dl-10322935&subj=dl&tag=button&cdlPid=10877501

          tuto : https://www.malekal.com/avira-free-security-antivirus-gratuit/
          tuto : http://www.swl1f.net/viewtopic.php?f=14&t=59

          Pour désinstaller Avast telecharge cet outil

          https://www.avast.com/fr-fr/uninstall-utility

          * pour supprimer les outils/fix utilisés :

          Télécharge ToolsCleaner sur ton bureau.
          -->
          ftp://ftp.commentcamarche.com/download/ToolsCleaner2.exe
          http://www.commentcamarche.net/telecharger/telecharger 34055291 toolscleaner
          http://pc-system.fr/

          # Clique sur Recherche et laisse le scan agir ...
          # Clique sur Suppression pour finaliser.
          # Tu peux, si tu le souhaites, te servir des Options facultatives.
          # Clique sur Quitter pour obtenir le rapport.
          # Poste le rapport (TCleaner.txt) qui se trouve à la racine de ton disque dur (C:\).

          ensuite entre dasn le dossier findykill, puis dasn tool

          double clic sur repair.reg et accepte la fusion avec le registre idem pour legacy

          Désactive et réactive ta restauration system :

          (1) Désactiver la Restauration du système

          cliques sur Démarrer
          Cliques droit sur Poste de travail
          cliques sur Propriétés
          Cliques sur l'onglet Restauration du système
          Coches Désactiver la Restauration du système sur tous les lecteurs
          Cliques sur Appliquer, Lorsque le message de confirmation apparaît,
          cliques sur Oui.
          Cliques sur OK.

          (2) Activer la Restauration du système

          cliques sur Démarrer
          Cliques droit sur Poste de travail
          cliques sur Propriétés
          Cliques sur l'onglet Restauration du système
          Décoches Désactiver la Restauration du système sur tous les lecteurs
          Cliques sur Appliquer, Lorsque le message de confirmation apparaît,
          cliques sur Oui.
          Cliques sur OK.

          Tuto xp : http://service1.symantec.com/support/inter/tsgeninfointl.Nsf/fr_docid/20020830101856924

          et dis nous si t as encore des soucis ou pas
          1
          1. il faut accepter la validation
            1
            1. j'ai rebooté avec ctrl alt suppr, et findykill a repris son job avec l'aide de eli baggle ( j'ai fait explore puis salir) et findykill ouvre une fenetre suppression, je te tiens au courant...
              0
              1. voili voilou, plein de lignes incompréhensible pour moi. Je pars dans 10 minutes, merci pour la suite de tes instrcutions que j'efectuerai dps que possible,

                une bonne soirée à toi si je te ne relis pas ce soir

                Logfile of Trend Micro HijackThis v2.0.2
                Scan saved at 19:11:08, on 05.09.2008
                Platform: Windows XP SP2 (WinNT 5.01.2600)
                MSIE: Internet Explorer v7.00 (7.00.6000.16674)
                Boot mode: Normal

                Running processes:
                C:\WINDOWS\System32\smss.exe
                C:\WINDOWS\system32\winlogon.exe
                C:\WINDOWS\system32\services.exe
                C:\WINDOWS\system32\lsass.exe
                C:\WINDOWS\system32\svchost.exe
                C:\WINDOWS\System32\svchost.exe
                C:\WINDOWS\system32\spoolsv.exe
                C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
                C:\Program Files\Bonjour\mDNSResponder.exe
                C:\WINDOWS\System32\svchost.exe
                C:\Program Files\CyberLink\Shared Files\RichVideo.exe
                C:\WINDOWS\System32\svchost.exe
                C:\WINDOWS\Explorer.EXE
                C:\WINDOWS\AGRSMMSG.exe
                C:\WINDOWS\Dit.exe
                C:\WINDOWS\system32\RunDll32.exe
                C:\Program Files\Home Cinema\PowerCinema\PCMService.exe
                C:\WINDOWS\zHotkey.exe
                C:\WINDOWS\system32\ezSP_Px.exe
                C:\WINDOWS\system32\LVCOMSX.EXE
                C:\Program Files\Logitech\Video\LogiTray.exe
                C:\Program Files\D-Tools\daemon.exe
                C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
                C:\Program Files\Sony Ericsson\Mobile4\Application Launcher\Application Launcher.exe
                C:\Program Files\ATI Technologies\ATI.ACE\CLI.EXE
                C:\Program Files\Java\jre1.6.0_07\bin\jusched.exe
                C:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe
                C:\PROGRA~1\Sony\SONICS~1\SsAAD.exe
                C:\Program Files\iTunes\iTunesHelper.exe
                C:\Program Files\CyberLink\PCM4Everio\EverioService.exe
                C:\WINDOWS\System32\comrepl.exe
                C:\Program Files\Intuwave\Shared\mRouterRuntime\mRouterConfig.exe
                C:\WINDOWS\system32\ctfmon.exe
                C:\Program Files\Fichiers communs\Sony Shared\AVLib\SSScsiSV.exe
                C:\Program Files\Microsoft ActiveSync\wcescomm.exe
                C:\Program Files\Windows Media Player\WMPNSCFG.exe
                C:\PROGRA~1\MICROS~4\rapimgr.exe
                C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
                C:\Program Files\Intuwave\Shared\mRouterRuntime\mRouterRuntime.exe
                C:\Program Files\Logitech\SetPoint\KEM.exe
                C:\Program Files\802.11 Wireless LAN\802.11g Wireless Cardbus & PCI Adapter HW.21 V1.30\WlanCU.exe
                C:\Program Files\Logitech\SetPoint\KHALMNPR.EXE
                C:\Program Files\Logitech\Video\FxSvr2.exe
                C:\Program Files\HP\Digital Imaging\bin\hpqgalry.exe
                C:\Program Files\iPod\bin\iPodService.exe
                C:\Program Files\ATI Technologies\ATI.ACE\cli.exe
                C:\Program Files\ATI Technologies\ATI.ACE\cli.exe
                C:\Program Files\Fichiers communs\Teleca Shared\Generic.exe
                C:\Program Files\Fichiers communs\Teleca Shared\CapabilityManager.exe
                C:\PROGRA~1\Symbian\Shared\SYMBIA~1\SYMBIA~1.EXE
                C:\PROGRA~1\Symbian\Shared\SYMBIA~1\SCBAL.exe
                C:\WINDOWS\system32\NOTEPAD.EXE
                C:\Program Files\Internet Explorer\iexplore.exe
                C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WLLoginProxy.exe
                C:\Program Files\Microsoft Office\Office10\OUTLOOK.EXE
                C:\Program Files\Microsoft Office\Office10\WINWORD.EXE
                C:\Program Files\Internet Explorer\iexplore.exe
                C:\Documents and Settings\Eric\Bureau\HJTInstall.exe
                C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

                R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
                R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
                R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
                R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
                R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = localhost;*.local
                R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll (file missing)
                O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
                O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
                O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
                O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
                O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
                O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
                O4 - HKLM\..\Run: [Dit] Dit.exe
                O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
                O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
                O4 - HKLM\..\Run: [PCMService] "C:\Program Files\Home Cinema\PowerCinema\PCMService.exe"
                O4 - HKLM\..\Run: [CHotkey] zHotkey.exe
                O4 - HKLM\..\Run: [ezShieldProtector for Px] C:\WINDOWS\system32\ezSP_Px.exe
                O4 - HKLM\..\Run: [Logitech Hardware Abstraction Layer] KHALMNPR.EXE
                O4 - HKLM\..\Run: [LVCOMSX] C:\WINDOWS\system32\LVCOMSX.EXE
                O4 - HKLM\..\Run: [LogitechVideoRepair] C:\Program Files\Logitech\Video\ISStart.exe
                O4 - HKLM\..\Run: [LogitechVideoTray] C:\Program Files\Logitech\Video\LogiTray.exe
                O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Program Files\D-Tools\daemon.exe" -lang 1033
                O4 - HKLM\..\Run: [HP Software Update] C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
                O4 - HKLM\..\Run: [PC Suite for Smartphones] "C:\Program Files\Sony Ericsson\Mobile4\Application Launcher\Application Launcher.exe" /startoptions
                O4 - HKLM\..\Run: [PinnacleDriverCheck] C:\WINDOWS\system32\PSDrvCheck.exe -CheckReg
                O4 - HKLM\..\Run: [ATICCC] "C:\Program Files\ATI Technologies\ATI.ACE\CLIStart.exe"
                O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_07\bin\jusched.exe"
                O4 - HKLM\..\Run: [SsAAD.exe] C:\PROGRA~1\Sony\SONICS~1\SsAAD.exe
                O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
                O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
                O4 - HKLM\..\Run: [EverioService] "C:\Program Files\CyberLink\PCM4Everio\EverioService.exe"
                O4 - HKLM\..\Run: [TrayServer] C:\Program Files\MAGIX\Video_deluxe_2008_PLUS\TrayServer.exe
                O4 - HKLM\..\Run: [ComRepl] C:\WINDOWS\System32\comrepl.exe /com /w
                O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                O4 - HKCU\..\Run: [LDM] C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe
                O4 - HKCU\..\Run: [LogitechSoftwareUpdate] "C:\Program Files\Logitech\Video\ManifestEngine.exe" boot
                O4 - HKCU\..\Run: [mRouterConfig] "C:\Program Files\Intuwave\Shared\mRouterRuntime\mRouterConfig.exe"
                O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
                O4 - HKCU\..\Run: [updateMgr] C:\Program Files\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe AcRdB7_0_9
                O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\Program Files\Microsoft ActiveSync\wcescomm.exe"
                O4 - HKCU\..\Run: [WMPNSCFG] C:\Program Files\Windows Media Player\WMPNSCFG.exe
                O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL')
                O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
                O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
                O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
                O4 - Global Startup: Démarrage rapide du logiciel HP Image Zone.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqthb08.exe
                O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
                O4 - Global Startup: Logitech Desktop Messenger.lnk = C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe
                O4 - Global Startup: Logitech SetPoint.lnk = C:\Program Files\Logitech\SetPoint\KEM.exe
                O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
                O4 - Global Startup: Wireless Configuration Utility.lnk = C:\Program Files\802.11 Wireless LAN\802.11g Wireless Cardbus & PCI Adapter HW.21 V1.30\WlanCU.exe
                O8 - Extra context menu item: &Search - http://ko.bar.need2find.com/KO/menusearch.html?p=KO
                O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~3\Office10\EXCEL.EXE/3000
                O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
                O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
                O9 - Extra button: Create Mobile Favorite - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MICROS~4\INetRepl.dll
                O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MICROS~4\INetRepl.dll
                O9 - Extra 'Tools' menuitem: Créer un Favori de l'appareil mobile... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MICROS~4\INetRepl.dll
                O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
                O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
                O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                O14 - IERESET.INF: START_PAGE_URL=http://www.interdiscount.ch/webapp/wcs/stores/servlet/StoreCatalogDisplay?langId=3&storeId=10001&catalogId=10001
                O16 - DPF: Yahoo! Poker - http://download.games.yahoo.com/games/clients/y/pt3_x.cab
                O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://download.microsoft.com/download/E/5/6/E5611B10-0D6D-4117-8430-A67417AA88CD/LegitCheckControl.cab
                O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1096474081000
                O16 - DPF: {70BA88C8-DAE8-4CE9-92BB-979C4A75F53B} - http://www.gamespy.com
                O17 - HKLM\System\CCS\Services\Tcpip\..\{0863C85C-70C6-4677-8DE5-EF0CA945E24C}: NameServer = 192.168.1.1
                O17 - HKLM\System\CS1\Services\Tcpip\..\{0863C85C-70C6-4677-8DE5-EF0CA945E24C}: NameServer = 192.168.1.1
                O17 - HKLM\System\CS2\Services\Tcpip\..\{0863C85C-70C6-4677-8DE5-EF0CA945E24C}: NameServer = 192.168.1.1
                O17 - HKLM\System\CS3\Services\Tcpip\..\{0863C85C-70C6-4677-8DE5-EF0CA945E24C}: NameServer = 192.168.1.1
                O18 - Protocol: bwfile-8876480 - {9462A756-7B47-47BC-8C80-C34B9B80B32B} - C:\Program Files\Logitech\Desktop Messenger\8876480\Program\GAPlugProtocol-8876480.dll
                O23 - Service: Adobe LM Service - Unknown owner - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe
                O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
                O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
                O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
                O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                O23 - Service: Service Bonjour (Bonjour Service) - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
                O23 - Service: Client de licence CA (CA_LIC_CLNT) - Computer Associates - C:\Program Files\CA\SharedComponents\CA_LIC\lic98rmt.exe
                O23 - Service: Serveur de licence CA (CA_LIC_SRVR) - Computer Associates - C:\Program Files\CA\SharedComponents\CA_LIC\lic98rmtd.exe
                O23 - Service: Firebird Server - MAGIX Instance (FirebirdServerMAGIXInstance) - MAGIX® - C:\Program Files\MAGIX\Common\Database\bin\fbserver.exe
                O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
                O23 - Service: Service de l'iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
                O23 - Service: Event Log Watch (LogWatch) - Computer Associates - C:\Program Files\CA\SharedComponents\CA_LIC\LogWatNT.exe
                O23 - Service: MSCSPTISRV - Sony Corporation - C:\Program Files\Fichiers communs\Sony Shared\AVLib\MSCSPTISRV.exe
                O23 - Service: PACSPTISVR - Sony Corporation - C:\Program Files\Fichiers communs\Sony Shared\AVLib\PACSPTISVR.exe
                O23 - Service: DiRT Drivers Auto Removal (pr2ah4nc) (pr2ah4nc) - CODEMASTERS - C:\WINDOWS\system32\pr2ah4nc.exe
                O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Program Files\CyberLink\Shared Files\RichVideo.exe
                O23 - Service: Shell32 - Unknown owner - C:\WINDOWS\system32\com\oboe32\shell32.exe (file missing)
                O23 - Service: Sony SPTI Service (SPTISRV) - Sony Corporation - C:\Program Files\Fichiers communs\Sony Shared\AVLib\SPTISRV.exe
                O23 - Service: SonicStage SCSI Service (SSScsiSV) - Sony Corporation - C:\Program Files\Fichiers communs\Sony Shared\AVLib\SSScsiSV.exe
                O23 - Service: UPnPService - Magix AG - C:\Program Files\Fichiers communs\MAGIX Shared\UPnPService\UPnPService.exe
                O23 - Service: Winlogon - Unknown owner - C:\WINDOWS\system32\com\oboe32\rundmc.exe (file missing)
                O23 - Service: X10 Device Network Service (x10nets) - X10 - C:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe
                0
                1. voilà c'est fait, 6 fichiers repérés et éliminés, ça sent bon ?? mon ordi a arrêté de mouliner à donf c'est bon signe ?

                  le rapport :

                  Malwarebytes' Anti-Malware 1.26
                  Version de la base de données: 1116
                  Windows 5.1.2600 Service Pack 2

                  05.09.2008 21:21:51
                  mbam-log-2008-09-05 (21-21-51).txt

                  Type de recherche: Examen complet (C:\|D:\|E:\|)
                  Eléments examinés: 174570
                  Temps écoulé: 36 minute(s), 12 second(s)

                  Processus mémoire infecté(s): 0
                  Module(s) mémoire infecté(s): 0
                  Clé(s) du Registre infectée(s): 1
                  Valeur(s) du Registre infectée(s): 0
                  Elément(s) de données du Registre infecté(s): 0
                  Dossier(s) infecté(s): 0
                  Fichier(s) infecté(s): 5

                  Processus mémoire infecté(s):
                  (Aucun élément nuisible détecté)

                  Module(s) mémoire infecté(s):
                  (Aucun élément nuisible détecté)

                  Clé(s) du Registre infectée(s):
                  HKEY_CLASSES_ROOT\s (Malware.Trace) -> Quarantined and deleted successfully.

                  Valeur(s) du Registre infectée(s):
                  (Aucun élément nuisible détecté)

                  Elément(s) de données du Registre infecté(s):
                  (Aucun élément nuisible détecté)

                  Dossier(s) infecté(s):
                  (Aucun élément nuisible détecté)

                  Fichier(s) infecté(s):
                  C:\Documents and Settings\Eric\Local Settings\Temporary Internet Files\Content.IE5\70NFR6OG\b64[1].jpg (Worm.Bagle) -> Quarantined and deleted successfully.
                  C:\System Volume Information\_restore{D53CC201-44D0-4F0E-8648-A9C972115350}\RP1392\A0196959.exe (Worm.Bagle) -> Quarantined and deleted successfully.
                  C:\System Volume Information\_restore{D53CC201-44D0-4F0E-8648-A9C972115350}\RP1394\A0200471.exe (Worm.Bagle) -> Quarantined and deleted successfully.
                  C:\WINDOWS\Fonts\acrsecB.fon (Trojan.Agent) -> Quarantined and deleted successfully.
                  C:\WINDOWS\Fonts\acrsecI.fon (Trojan.Agent) -> Quarantined and deleted successfully.
                  0
                  1. voila le rapoprt toolscleaner
                    tout semble mieux aller, sauf que après avoir fait restauration système dans les options de toolscleaner, après redémarrage, j'ai un message d'erreur dnas la barre en bas à droite de windows qui me dit que ma version de windows n'est une originale (elle l'est, d'origine) ??
                    il me demande ensuite différentes choses, sais-tu ce que c'est ?? j'ai suivi le processus de validation mais le message est toujours là. je vais encore redémarrer un coup pour voir si ça disparait, on sait jamais ;-)

                    [ Rapport ToolsCleaner version 2.2.3 (par A.Rothstein & dj QUIOU) ]

                    -->- Recherche:

                    C:\Documents and Settings\All Users\Menu Démarrer\Programmes\HijackThis: trouvé !
                    C:\Documents and Settings\All Users\Menu Démarrer\Programmes\HijackThis\HijackThis.lnk: trouvé !
                    C:\Documents and Settings\Eric\Bureau\HijackThis.lnk: trouvé !
                    C:\Documents and Settings\Eric\Bureau\HijackThis.exe: trouvé !
                    C:\Documents and Settings\Eric\Bureau\HJTInstall.exe: trouvé !
                    C:\Program Files\Trend Micro\HijackThis: trouvé !
                    C:\Program Files\Trend Micro\HijackThis\HijackThis.exe: trouvé !
                    C:\Program Files\Trend Micro\HijackThis\hijackthis.log: trouvé !

                    ---------------------------------
                    -->- Suppression:

                    C:\Documents and Settings\All Users\Menu Démarrer\Programmes\HijackThis\HijackThis.lnk: supprimé !
                    C:\Documents and Settings\Eric\Bureau\HijackThis.lnk: supprimé !
                    C:\Documents and Settings\Eric\Bureau\HijackThis.exe: supprimé !
                    C:\Documents and Settings\Eric\Bureau\HJTInstall.exe: supprimé !
                    C:\Program Files\Trend Micro\HijackThis\HijackThis.exe: supprimé !
                    C:\Program Files\Trend Micro\HijackThis\hijackthis.log: supprimé !
                    C:\Documents and Settings\All Users\Menu Démarrer\Programmes\HijackThis: supprimé !
                    C:\Program Files\Trend Micro\HijackThis: supprimé !

                    Fichiers temporaires nettoyés !
                    0
                    1. hello,

                      je suis le processus de validation, tout est ok, j'ai la page validation completed mais j'ai toujours le message d'erreur, à chaque démarrage il me saoule avec ça.
                      j'ai fait hier un scan complet avec antivir et supprimer tout ce qu'il avait trouvé, ça a peut-être un lien ???

                      Merci pour ta réponse

                      Sinon, mon ordi tourne comme une horloge, impeccable !!!!!!!!! BIG UP à toi et un grand merci pour ton aide !
                      0
                      1. c'est en ordre !!!!!!!!!!!
                        t'as vraiment réponse à tout, du travail de pro ;-)

                        encore merci et tout de bon à toi
                        0