Navilog1

Résolu
Bonjour,
J'ai lu sur des forums qu'il fallait que j'utilise Navilog pour ne plus avoir de publicité au démarrage de mon ordinateur.
Pourriez-vous me dire ce qu'il en est de l'analyse et ce que je dois maintenant faire. Merci d'avance pour vos réponses.
Rapport :

Search Navipromo version 3.6.5 commencé le 07/09/2008 à 12:00:32,54

!!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
!!! Postez ce rapport sur le forum pour le faire analyser !!!
!!! Ne lancez pas la partie désinfection sans l'avis d'un spécialiste !!!

Outil exécuté depuis C:\Program Files\navilog1
Session actuelle : "Pierre1"

Mise à jour le 22.08.2008 à 17h30 par IL-MAFIOSO

Microsoft Windows XP [version 5.1.2600]
Internet Explorer : 6.0.2900.2180
Système de fichiers : NTFS

Recherche executé en mode normal

*** Recherche Programmes installés ***

*** Recherche dossiers dans "C:\WINDOWS" ***

*** Recherche dossiers dans "C:\Program Files" ***

*** Recherche dossiers dans "C:\Documents and Settings\All Users\menudÉ~1\progra~1" ***

*** Recherche dossiers dans "C:\Documents and Settings\All Users\menudÉ~1" ***

*** Recherche dossiers dans "c:\docume~1\alluse~1\applic~1" ***

*** Recherche dossiers dans "C:\Documents and Settings\Pierre1\applic~1" ***

*** Recherche dossiers dans "C:\Documents and Settings\Pierre1\locals~1\applic~1" ***

*** Recherche dossiers dans "C:\Documents and Settings\Pierre1\menud+~1\progra~1" ***

*** Recherche avec Catchme-rootkit/stealth malware detector par gmer ***
pour + d'infos : http://www.gmer.net

*** Recherche avec GenericNaviSearch ***
!!! Tous ces résultats peuvent révéler des fichiers légitimes !!!
!!! A vérifier impérativement avant toute suppression manuelle !!!

* Recherche dans "C:\WINDOWS\system32" *

* Recherche dans "C:\Documents and Settings\Pierre1\locals~1\applic~1" *

*** Recherche fichiers ***

C:\WINDOWS\system32\nvs2.inf trouvé !

*** Recherche clés spécifiques dans le Registre ***

HKEY_CURRENT_USER\Software\Lanconfig trouvé !

*** Module de Recherche complémentaire ***
(Recherche fichiers spécifiques)

1)Recherche nouveaux fichiers Instant Access :

2)Recherche Heuristique :

* Dans "C:\WINDOWS\system32" :

* Dans "C:\Documents and Settings\Pierre1\locals~1\applic~1" :

mdcyxdut.dat trouvé !
mdcyxdut_nav.dat trouvé !
mdcyxdut_navps.dat trouvé !

3)Recherche Certificats :

Certificat Egroup trouvé !
Certificat Electronic-Group trouvé !
Certificat Montorgueil absent !
Certificat OOO-Favorit trouvé !
Certificat Sunny-Day-Design-Ltd absent !

4)Recherche fichiers connus :

C:\WINDOWS\system32\kSBHPXyb.ini2 trouvé ! infection Vundo possible non traitée par cet outil !
Configuration: Windows XP
Firefox 3.0.1

27 réponses

Résumé de la discussion

La discussion porte sur Navilog et Navipromo, dont l’analyse signale des publicités au démarrage et une présence potentielle d’un cheval de Troie, nécessitant une évaluation des résultats et des actions. Plusieurs outils et méthodes sont évoqués, parmi lesquels Ad-Remover, VirtumundoBeGone, Malwarebytes, et des analyses complémentaires comme Catchme, GNS et HijackThis, destinées à identifier et supprimer les éléments malveillants. Les rapports montrent des détections variées, incluant Trojan.Vundo et Malware.Trace, et insistent sur l’importance de ne pas désinfecter sans décision de l’assistance, avec sauvegardes et rapports à poster. Des retours montrent une suppression effective de dossiers et fichiers indésirables, avec redémarrage et vérifications, et Malwarebytes confirme une étape de nettoyage réussie, sous condition de vérifications additionnelles si nécessaire.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    Relance Navilog, Sur le menu principal, choisis l'option 2.
    Suis les instructions et patiente.
    L'outil va t'informer qu'il redémarrera ton ordinateur.
    Sauvegarde les documents ouverts, s'il y en a, puis ferme toutes les fenêtres.
    Appuie sur une touche ainsi que demandé.
    Si ton ordinateur ne redémarre pas automatiquement, fais le manuellement.
    Choisis ta session habituelle si nécessaire.
    Patiente jusqu'au message *** Nettoyage terminé le ….*** (il se peut que ça prenne un certain temps).
    Un document du Bloc-notes est créé. Sauvegarde le rapport de manière à le retrouver.
    * Copie/colle le contenu de ce compte-rendu dans ta prochaine réponse.
    Referme le Bloc-notes.
    Ton Bureau va réapparaître.

    Note : Si ton Bureau ne réapparaît pas, presse Ctrl+Alt+Suppr pour ouvrir le Gestionnaire des tâches.
    Onglet "Processus" > Fichier (menu) > Nouvelle tâche (Exécuter...) > tape explorer et clique sur OK.
    1. Contributeur sécurité
      on va s'occuper de vundo après...

      ensuite

      - Télécharge HiJackThis.zip de Merijn sur ton bureau.
      - Dézippe le dans un dossier prévu à cet effet.
      ** exemple C:\hijackthis < Enregistre le bien dans c : !

      - Une fois installé, le renommer HJT.exe pour contrer une éventuelle infection de vundo

      - Double-clique dessus
      - Génère un rapport en suivant ces indications :
      - Exécute le et clique sur "Do a scan and save log file".
      - Le rapport s'ouvre sur le Bloc-Note.
      - Colle le rapport ici, pour cela :
      - Menu Edition / Selectionner Tout
      - Menu Edition / copier
      - Ici dans un nouveau message : clic droit / coller
      Aide : N'hésite pas à consulter l'aide HiJackThis de Malekal_morte
      En image
      1. Merci pour tes réponses Chimay8. J'ai fait comme tu m'as dit. Voici le rapport :

        Clean Navipromo version 3.6.5 commencé le 07/09/2008 à 12:12:06,92

        Outil exécuté depuis C:\Program Files\navilog1
        Session actuelle : "Pierre1"

        Mise à jour le 22.08.2008 à 17h30 par IL-MAFIOSO

        Microsoft Windows XP [version 5.1.2600]
        Internet Explorer : 6.0.2900.2180
        Système de fichiers : NTFS

        Mode suppression automatique
        avec prise en charge résultats Catchme et GNS

        Nettoyage exécuté au redémarrage de l'ordinateur

        *** fsbl1.txt non trouvé ***
        (Assurez-vous que Catchme n'avait rien trouvé lors de la recherche)

        *** Suppression avec sauvegardes résultats GenericNaviSearch ***

        * Suppression dans "C:\WINDOWS\System32" *

        * Suppression dans "C:\Documents and Settings\Pierre1\locals~1\applic~1" *

        *** Suppression dossiers dans "C:\WINDOWS" ***

        *** Suppression dossiers dans "C:\Program Files" ***

        *** Suppression dossiers dans "C:\Documents and Settings\All Users\menudÉ~1\progra~1" ***

        *** Suppression dossiers dans "C:\Documents and Settings\All Users\menudÉ~1" ***

        *** Suppression dossiers dans "c:\docume~1\alluse~1\applic~1" ***

        *** Suppression dossiers dans "C:\Documents and Settings\Pierre1\applic~1" ***

        *** Suppression dossiers dans "C:\Documents and Settings\Pierre1\locals~1\applic~1" ***

        *** Suppression dossiers dans "C:\Documents and Settings\Pierre1\menud+~1\progra~1" ***

        *** Suppression fichiers ***

        C:\WINDOWS\system32\nvs2.inf supprimé !

        *** Suppression fichiers temporaires ***

        Nettoyage contenu C:\WINDOWS\Temp effectué !
        Nettoyage contenu C:\Documents and Settings\Pierre1\locals~1\Temp effectué !

        *** Traitement Recherche complémentaire ***
        (Recherche fichiers spécifiques)

        1)Suppression avec sauvegardes nouveaux fichiers Instant Access :

        2)Recherche, création sauvegardes et suppression Heuristique :

        * Dans "C:\WINDOWS\system32" *

        * Dans "C:\Documents and Settings\Pierre1\locals~1\applic~1" *

        mdcyxdut.dat trouvé !
        Copie mdcyxdut.dat réalisée avec succès !
        mdcyxdut.dat supprimé !

        mdcyxdut_nav.dat trouvé !
        Copie mdcyxdut_nav.dat réalisée avec succès !
        mdcyxdut_nav.dat supprimé !

        mdcyxdut_navps.dat trouvé !
        Copie mdcyxdut_navps.dat réalisée avec succès !
        mdcyxdut_navps.dat supprimé !

        *** Sauvegarde du Registre vers dossier Safebackup ***

        sauvegarde du Registre réalisée avec succès !

        *** Nettoyage Registre ***

        Nettoyage Registre Ok

        *** Certificats ***

        Certificat Egroup supprimé !
        Certificat Electronic-Group supprimé !
        Certificat Montorgueil absent !
        Certificat OOO-Favorit supprimé !
        Certificat Sunny-Day-Design-Ltdt absent !

        *** Nettoyage terminé le 07/09/2008 à 12:15:24,68 ***
        1. Voici le rapport de HiJackThis :

          Logfile of Trend Micro HijackThis v2.0.2
          Scan saved at 12:21:28, on 07/09/2008
          Platform: Windows XP SP2 (WinNT 5.01.2600)
          MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
          Boot mode: Normal

          Running processes:
          C:\WINDOWS\System32\smss.exe
          C:\WINDOWS\system32\winlogon.exe
          C:\WINDOWS\system32\services.exe
          C:\WINDOWS\system32\lsass.exe
          C:\WINDOWS\system32\svchost.exe
          C:\WINDOWS\System32\svchost.exe
          C:\Program Files\Intel\Wireless\Bin\EvtEng.exe
          C:\Program Files\Intel\Wireless\Bin\S24EvMon.exe
          C:\WINDOWS\Explorer.EXE
          C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
          C:\Program Files\Alwil Software\Avast4\ashServ.exe
          C:\WINDOWS\system32\spoolsv.exe
          C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
          C:\Acer\Empowering Technology\admServ.exe
          C:\Program Files\Acer\Acer Arcade\Kernel\TV\CLCapSvc.exe
          C:\Program Files\Acer\Acer Arcade\Kernel\CLML_NTService\CLMLServer.exe
          C:\Program Files\Intel\Wireless\Bin\RegSrvc.exe
          C:\Program Files\Acer\Acer Arcade\Kernel\CLML_NTService\CLMLService.exe
          C:\Program Files\CyberLink\Shared Files\RichVideo.exe
          C:\WINDOWS\system32\svchost.exe
          C:\Program Files\Acer\Acer Arcade\Kernel\TV\CLSched.exe
          C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
          C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
          C:\WINDOWS\RTHDCPL.EXE
          C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
          C:\Acer\Empowering Technology\eRecovery\Monitor.exe
          C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
          C:\Program Files\Acer\Acer Arcade\PCMService.exe
          C:\WINDOWS\system32\igfxtray.exe
          C:\WINDOWS\system32\hkcmd.exe
          C:\WINDOWS\system32\igfxpers.exe
          C:\Acer\Empowering Technology\eDataSecurity\eDSloader.exe
          C:\acer\Empowering Technology\ePower\epm-dm.exe
          C:\PROGRA~1\LAUNCH~1\QtZgAcer.EXE
          C:\Acer\Empowering Technology\admtray.exe
          C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
          C:\Program Files\iTunes\iTunesHelper.exe
          C:\Program Files\Sony Ericsson\Mobile2\Application Launcher\Application Launcher.exe
          C:\WINDOWS\system32\igfxext.exe
          C:\WINDOWS\system32\igfxsrvc.exe
          C:\Program Files\Mozilla Firefox\firefox.exe
          C:\Program Files\Java\jre1.6.0_07\bin\jusched.exe
          C:\WINDOWS\system32\ctfmon.exe
          C:\Program Files\Messenger\msmsgs.exe
          C:\Program Files\iPod\bin\iPodService.exe
          C:\Program Files\Fichiers communs\Teleca Shared\Generic.exe
          C:\Program Files\Sony Ericsson\Mobile2\Mobile Phone Monitor\epmworker.exe
          C:\WINDOWS\system32\wuauclt.exe
          C:\hijackthis\HJT.exe

          R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://lo.st
          R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://fr.yahoo.com/
          R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://lo.st
          R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = https://www.acer.com/worldwide/selection.html
          R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
          R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
          O2 - BHO: (no name) - {02478D38-C3F9-4efb-9B51-7695ECA05670} - (no file)
          O2 - BHO: EoRezoBHO - {64F56FC1-1272-44CD-BA6E-39723696E350} - C:\Program Files\EoRezo\EoAdv\EoRezoBHO.dll (file missing)
          O2 - BHO: (no name) - {6B5D5791-969A-4450-ABBA-27A10B5E5800} - (no file)
          O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
          O2 - BHO: (no name) - {F50B3F5E-856E-4757-9BB1-B35D46CA7719} - (no file)
          O3 - Toolbar: Acer eDataSecurity Management - {0E1230F8-EA50-42A9-983C-D22ABC2EED3B} - C:\WINDOWS\system32\ToolBand.dll
          O4 - HKLM\..\Run: [LaunchApp] Alaunch
          O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
          O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
          O4 - HKLM\..\Run: [SynTPLpr] C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
          O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
          O4 - HKLM\..\Run: [PCMService] "C:\Program Files\Acer\Acer Arcade\PCMService.exe"
          O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
          O4 - HKLM\..\Run: [MSPY2002] C:\WINDOWS\system32\IME\PINTLGNT\ImScInst.exe /SYNC
          O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
          O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
          O4 - HKLM\..\Run: [igfxtray] C:\WINDOWS\system32\igfxtray.exe
          O4 - HKLM\..\Run: [igfxhkcmd] C:\WINDOWS\system32\hkcmd.exe
          O4 - HKLM\..\Run: [igfxpers] C:\WINDOWS\system32\igfxpers.exe
          O4 - HKLM\..\Run: [eDataSecurity Loader] C:\Acer\Empowering Technology\eDataSecurity\eDSloader.exe
          O4 - HKLM\..\Run: [EPM-DM] c:\acer\Empowering Technology\ePower\epm-dm.exe
          O4 - HKLM\..\Run: [Acer ePower Management] C:\Acer\Empowering Technology\ePower\Acer ePower Management.exe boot
          O4 - HKLM\..\Run: [LManager] C:\PROGRA~1\LAUNCH~1\QtZgAcer.EXE
          O4 - HKLM\..\Run: [eRecoveryService] C:\Acer\Empowering Technology\eRecovery\Monitor.exe
          O4 - HKLM\..\Run: [ADMTray.exe] "C:\Acer\Empowering Technology\admtray.exe"
          O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
          O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
          O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
          O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
          O4 - HKLM\..\Run: [Sony Ericsson PC Suite] "C:\Program Files\Sony Ericsson\Mobile2\Application Launcher\Application Launcher.exe" /startoptions
          O4 - HKLM\..\Run: [ItsTV] "C:\Program Files\ItsLabel\ItsTV.exe"
          O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_07\bin\jusched.exe"
          O4 - HKLM\..\Run: [UnlockerAssistant] "C:\Program Files\Unlocker\UnlockerAssistant.exe"
          O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
          O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
          O4 - HKCU\..\Run: [NBJ] "C:\Program Files\Ahead\Nero BackItUp\NBJ.exe"
          O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
          O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
          O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
          O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
          O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
          O8 - Extra context menu item: &Sample Toolband Serach - res://C:\WINDOWS\system32\ToolBand.dll/MENUSEARCH.HTM
          O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
          O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
          O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
          O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
          O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
          O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
          O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://download.microsoft.com/download/E/5/6/E5611B10-0D6D-4117-8430-A67417AA88CD/LegitCheckControl.cab
          O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
          O16 - DPF: {F5A7706B-B9C0-4C89-A715-7A0C6B05DD48} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab56986.cab
          O20 - Winlogon Notify: hgGXqPhH - hgGXqPhH.dll (file missing)
          O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
          O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
          O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
          O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
          O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
          O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
          O23 - Service: AdminWorks Agent X6 (AWService) - Avocent Inc. - C:\Acer\Empowering Technology\admServ.exe
          O23 - Service: CyberLink Background Capture Service (CBCS) (CLCapSvc) - Unknown owner - C:\Program Files\Acer\Acer Arcade\Kernel\TV\CLCapSvc.exe
          O23 - Service: CyberLink Task Scheduler (CTS) (CLSched) - Unknown owner - C:\Program Files\Acer\Acer Arcade\Kernel\TV\CLSched.exe
          O23 - Service: CyberLink Media Library Service - Cyberlink - C:\Program Files\Acer\Acer Arcade\Kernel\CLML_NTService\CLMLServer.exe
          O23 - Service: Intel(R) PROSet/Wireless Event Log (EvtEng) - Intel Corporation - C:\Program Files\Intel\Wireless\Bin\EvtEng.exe
          O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\1150\Intel 32\IDriverT.exe
          O23 - Service: Service de l'iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
          O23 - Service: Intel(R) PROSet/Wireless Registry Service (RegSrvc) - Intel Corporation - C:\Program Files\Intel\Wireless\Bin\RegSrvc.exe
          O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Program Files\CyberLink\Shared Files\RichVideo.exe
          O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - CACE Technologies - C:\Program Files\WinPcap\rpcapd.exe
          O23 - Service: Intel(R) PROSet/Wireless Service (S24EventMonitor) - Intel Corporation - C:\Program Files\Intel\Wireless\Bin\S24EvMon.exe
          1. Contributeur sécurité
            effectivement,

            O20 - Winlogon Notify: hgGXqPhH - hgGXqPhH.dll (file missing) <---------trojan vundo

            - Télécharge VirtumundoBeGone sur ton bureau .
            http://secured2k.home.comcast.net/tools/VirtumundoBeGone.exe
            -double-clic sur VirtumundoBeGone.exe
            - Suis les instructions à l'écran
            - Quand le scan est terminé, enregistre le rapport.
            - Copie/Colle le ici

            ensuite

            Télécharge Malwarebytes' Anti-Malware et enregistre le sur ton Bureau.
            https://www.malwarebytes.com/
            A la fin du téléchargement, ferme toutes les fenêtres et programmes, y compris celui-ci.
            Double-clique sur l'icône "Download_mbam-setup.exe" sur ton bureau pour démarrer le programme d'installation.
            Pendant l'installation, suis les indications n'apporte aucune modification aux réglages par défaut et, en fin d'installation, vérifie que les options Update Malwarebytes' Anti-Malware et Launch Malwarebytes' Anti-Malware sont cochées.
            MBAM démarrera automatiquement et enverra un message demandant à mettre à jour le programme avant de lancer une analyse. Comme MBAM se met automatiquement à jour en fin d'installation, clique sur OK pour fermer la boîte de dialogue.
            Ferme MBAM
            Redémarre en mode sans échec, pour cela, redémarre l'ordinateur, avant le logo Windows, tapote sur la touche F8, un menu va apparaître, choisis Mode sans échec et appuye sur la touche entrée du clavier.

            Relance MBAM
            La fenêtre principale de MBAM s'affiche :
            Dans l'onglet analyse, vérifie que "Exécuter un examen complet" est coché et clique sur le bouton Rechercher pour démarrer l'analyse.
            MBAM analyse ton ordinateur. L'analyse peut prendre un certain temps. Il suffit de vérifier de temps en temps son avancement.

            A la fin de l'analyse, un message s'affiche indiquant la fin de l'analyse. Clique sur OK pour poursuivre.
            Si des malwares ont été détectés, leur liste s'affiche.
            ***EN CLIQUANT SUR SUPPRESSION(?)FAIT LE*** , MBAM va détruire les fichiers et clés de registre et en mettre une copie dans la quarantaine.

            MBAM va ouvrir le Bloc-notes et y copier le rapport d'analyse. Ferme le Bloc-notes. (Le rapport peut être retrouvé sous l'onglet Rapports/logs)
            Ferme MBAM en cliquant sur Quitter.
            Poste le rapport dans ta réponse
            1. Contributeur sécurité
              si avast te fais des misères au chargement de virtumondebegone,n'en tient pas compte c'est normal
              1. rapport de virtumundobegone :

                [09/07/2008, 12:34:05] - VirtumundoBeGone v1.5 ( "C:\Documents and Settings\Pierre1\Bureau\VirtumundoBeGone.exe" )
                [09/07/2008, 12:34:07] - Detected System Information:
                [09/07/2008, 12:34:07] - Windows Version: 5.1.2600, Service Pack 2
                [09/07/2008, 12:34:07] - Current Username: Pierre1 (Admin)
                [09/07/2008, 12:34:07] - Windows is in NORMAL mode.
                [09/07/2008, 12:34:07] - Searching for Browser Helper Objects:
                [09/07/2008, 12:34:07] - BHO 1: {02478D38-C3F9-4efb-9B51-7695ECA05670} ()
                [09/07/2008, 12:34:07] - WARNING: BHO has no default name. Checking for Winlogon reference.
                [09/07/2008, 12:34:07] - No filename found. Continuing.
                [09/07/2008, 12:34:07] - BHO 2: {64F56FC1-1272-44CD-BA6E-39723696E350} (EoBho Class)
                [09/07/2008, 12:34:07] - BHO 3: {6B5D5791-969A-4450-ABBA-27A10B5E5800} ()
                [09/07/2008, 12:34:07] - WARNING: BHO has no default name. Checking for Winlogon reference.
                [09/07/2008, 12:34:07] - No filename found. Continuing.
                [09/07/2008, 12:34:07] - BHO 4: {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} (SSVHelper Class)
                [09/07/2008, 12:34:07] - BHO 5: {F50B3F5E-856E-4757-9BB1-B35D46CA7719} ()
                [09/07/2008, 12:34:07] - WARNING: BHO has no default name. Checking for Winlogon reference.
                [09/07/2008, 12:34:07] - No filename found. Continuing.
                [09/07/2008, 12:34:08] - Finished Searching Browser Helper Objects
                [09/07/2008, 12:34:08] - Finishing up...
                [09/07/2008, 12:34:08] - Nothing found! Exiting...
                1. Pour l'instant, impossible de télécharger Malwarebytes !
                  1. Voici le rapport de Malawarebyte :

                    Malwarebytes' Anti-Malware 1.26
                    Version de la base de données: 1122
                    Windows 5.1.2600 Service Pack 2

                    07/09/2008 15:42:02
                    mbam-log-2008-09-07 (15-41-56).txt

                    Type de recherche: Examen complet (C:\|D:\|)
                    Eléments examinés: 85865
                    Temps écoulé: 2 hour(s), 4 minute(s), 41 second(s)

                    Processus mémoire infecté(s): 0
                    Module(s) mémoire infecté(s): 0
                    Clé(s) du Registre infectée(s): 12
                    Valeur(s) du Registre infectée(s): 0
                    Elément(s) de données du Registre infecté(s): 0
                    Dossier(s) infecté(s): 0
                    Fichier(s) infecté(s): 7

                    Processus mémoire infecté(s):
                    (Aucun élément nuisible détecté)

                    Module(s) mémoire infecté(s):
                    (Aucun élément nuisible détecté)

                    Clé(s) du Registre infectée(s):
                    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{f50b3f5e-856e-4757-9bb1-b35d46ca7719} (Trojan.Vundo) -> No action taken.
                    HKEY_CURRENT_USER\SOFTWARE\Microsoft\affri (Malware.Trace) -> No action taken.
                    HKEY_CURRENT_USER\SOFTWARE\Microsoft\affltid (Malware.Trace) -> No action taken.
                    HKEY_CURRENT_USER\SOFTWARE\Microsoft\rdfa (Trojan.Vundo) -> No action taken.
                    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\affltid (Malware.Trace) -> No action taken.
                    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\affri (Malware.Trace) -> No action taken.
                    HKEY_CURRENT_USER\SOFTWARE\Microsoft\contim (Trojan.Vundo) -> No action taken.
                    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\dslcnnct (Trojan.Vundo) -> No action taken.
                    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\IProxyProvider (Trojan.Vundo) -> No action taken.
                    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\FCOVM (Trojan.Vundo) -> No action taken.
                    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\RemoveRP (Trojan.Vundo) -> No action taken.
                    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\aoprndtws (Trojan.Vundo) -> No action taken.

                    Valeur(s) du Registre infectée(s):
                    (Aucun élément nuisible détecté)

                    Elément(s) de données du Registre infecté(s):
                    (Aucun élément nuisible détecté)

                    Dossier(s) infecté(s):
                    (Aucun élément nuisible détecté)

                    Fichier(s) infecté(s):
                    C:\Documents and Settings\Pierre1\Application Data\Desktopicon\eBayShortcuts.exe (Trojan.Agent) -> No action taken.
                    C:\WINDOWS\system32\mcrh.tmp (Malware.Trace) -> No action taken.
                    C:\WINDOWS\cookies.ini (Malware.Trace) -> No action taken.
                    C:\WINDOWS\pskt.ini (Trojan.Vundo) -> No action taken.
                    C:\WINDOWS\BM313e2b3d.xml (Trojan.Vundo) -> No action taken.
                    C:\WINDOWS\BM313e2b3d.txt (Trojan.Vundo) -> No action taken.
                    C:\WINDOWS\system32\clkcnt.txt (Trojan.Vundo) -> No action taken.
                    1. Contributeur sécurité
                      il a bien trouver le trojan par contre tu n'as rien supprimé!!!
                      --->No action taken<----
                      il ne faut pas oublier de cliquer sur suppression

                      une fois que ce sera fait,

                      Télécharge AD-R.zip sur ton bureau.
                      http://sd-1.archive-host.com/membres/up/197122637410686155/AD-R.zip
                      Dézippe-le ( clique droit -> ' extraire tout ' )
                      Ouvre le dossier Ad-remover , et double clique sur Ad-remover.exe.
                      A l'écran Warning tape 'Y' et valide par [ENTREE]
                      Au menu principal choisi l'option "A"
                      Poste le rapport qui apparait à la fin.

                      ( le rapport est sauvegardé aussi sous C:\Ad-report.txt )

                      Process.exe est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.
                      Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus.
                      Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus

                      poste un rapport HJT en même temps stp
                      1. J'avais pourtant cliqué sur Supprimer. J'ai déjà mis un rapport HJT un peu plus haut.
                        1. Comment je dois faire pour supprimer le virus ? Il faut que je refasse une analyse (qui m'a pris 2 heures) ?
                          1. Contributeur sécurité
                            oui,je l'ai vu,
                            mais après le passage des fix,
                            certaines lignes ne sont plus là
                            donc il faut que je vérifie avec un nouveau rapport HJT
                            1. la ils sont supprimés ?

                              Malwarebytes' Anti-Malware 1.26
                              Version de la base de données: 1122
                              Windows 5.1.2600 Service Pack 2

                              07/09/2008 15:42:14
                              mbam-log-2008-09-07 (15-42-14).txt

                              Type de recherche: Examen complet (C:\|D:\|)
                              Eléments examinés: 85865
                              Temps écoulé: 2 hour(s), 4 minute(s), 41 second(s)

                              Processus mémoire infecté(s): 0
                              Module(s) mémoire infecté(s): 0
                              Clé(s) du Registre infectée(s): 12
                              Valeur(s) du Registre infectée(s): 0
                              Elément(s) de données du Registre infecté(s): 0
                              Dossier(s) infecté(s): 0
                              Fichier(s) infecté(s): 7

                              Processus mémoire infecté(s):
                              (Aucun élément nuisible détecté)

                              Module(s) mémoire infecté(s):
                              (Aucun élément nuisible détecté)

                              Clé(s) du Registre infectée(s):
                              HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{f50b3f5e-856e-4757-9bb1-b35d46ca7719} (Trojan.Vundo) -> Quarantined and deleted successfully.
                              HKEY_CURRENT_USER\SOFTWARE\Microsoft\affri (Malware.Trace) -> Quarantined and deleted successfully.
                              HKEY_CURRENT_USER\SOFTWARE\Microsoft\affltid (Malware.Trace) -> Quarantined and deleted successfully.
                              HKEY_CURRENT_USER\SOFTWARE\Microsoft\rdfa (Trojan.Vundo) -> Quarantined and deleted successfully.
                              HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\affltid (Malware.Trace) -> Quarantined and deleted successfully.
                              HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\affri (Malware.Trace) -> Quarantined and deleted successfully.
                              HKEY_CURRENT_USER\SOFTWARE\Microsoft\contim (Trojan.Vundo) -> Quarantined and deleted successfully.
                              HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\dslcnnct (Trojan.Vundo) -> Quarantined and deleted successfully.
                              HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\IProxyProvider (Trojan.Vundo) -> Quarantined and deleted successfully.
                              HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\FCOVM (Trojan.Vundo) -> Quarantined and deleted successfully.
                              HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\RemoveRP (Trojan.Vundo) -> Quarantined and deleted successfully.
                              HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\aoprndtws (Trojan.Vundo) -> Quarantined and deleted successfully.

                              Valeur(s) du Registre infectée(s):
                              (Aucun élément nuisible détecté)

                              Elément(s) de données du Registre infecté(s):
                              (Aucun élément nuisible détecté)

                              Dossier(s) infecté(s):
                              (Aucun élément nuisible détecté)

                              Fichier(s) infecté(s):
                              C:\Documents and Settings\Pierre1\Application Data\Desktopicon\eBayShortcuts.exe (Trojan.Agent) -> Quarantined and deleted successfully.
                              C:\WINDOWS\system32\mcrh.tmp (Malware.Trace) -> Quarantined and deleted successfully.
                              C:\WINDOWS\cookies.ini (Malware.Trace) -> Quarantined and deleted successfully.
                              C:\WINDOWS\pskt.ini (Trojan.Vundo) -> Quarantined and deleted successfully.
                              C:\WINDOWS\BM313e2b3d.xml (Trojan.Vundo) -> Quarantined and deleted successfully.
                              C:\WINDOWS\BM313e2b3d.txt (Trojan.Vundo) -> Quarantined and deleted successfully.
                              C:\WINDOWS\system32\clkcnt.txt (Trojan.Vundo) -> Quarantined and deleted successfully.
                              1. Contributeur sécurité
                                regarde dans la quarantaine de malwarebyte,si elle est vide bin oui,faut recommencer
                                je sais que c'est long,mais un virus ne s'enlève pas en un claquement de doigt

                                tu n'imagine même pas...il est toujours dans ton pc,dans les fichiers temp,dans ta restauration système...
                                si tu veux pas qu'il revienne dans quelque jours,faut continuer ta désinfection
                                1. Il est pas supprimé ? J'ai posté un nouveau rapport y'a écrit Quarantined and delete succesfully
                                  • 1
                                  • 2