Trojan C:\tuto.exe dans svschosts.exe

Résolu
Bonjour à tous,

Mon antivirus detecte le Trojan C:\tuto.exe dans svschosts.exe. Tous les jours je reçois un message comme quoi il l a effacé mais je ne pense pas puisque ce message apparait ts les jours. POuvez vous m aider à m en débarraser svp.

Merci
Configuration: Windows XP Professional
Internet Explorer 6.0

23 réponses

Résumé de la discussion

Un utilisateur signale qu'un antivirus détecte Trojan C:\tuto.exe dans svschosts.exe sur Windows XP Professionnel et reçoit chaque jour un message d'effacement, sans être convaincu que l'infection est réellement neutralisée. Plusieurs conseils recommandent des outils comme ComboFix, HiJackThis et SDFix, accompagnés de procédures incluant le démarrage en mode sans échec et la génération de rapports pour identifier et éliminer les éléments malveillants. Des avertissements réguliers soulignent que la désinfection n'est jamais achevée tant que le helper n'a pas décidé, et déconseillent les échanges privés; certains messages préconisent aussi de vérifier les rapports HijackThis. Des échanges évoquent la nécessité de refaire un rapport HijackThis pour confirmer l'état de l'infection et assurer le suivi technique, sans conclure sur l'épisode ou l'issue.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    Bonjour,

    - Télécharge HiJackThis.zip de Merijn sur ton bureau.
    - Dézippe le dans un dossier prévu à cet effet.
    ** exemple C:\hijackthis < Enregistre le bien dans c : !

    - Double-clique dessus
    - Génère un rapport en suivant ces indications :
    - Exécute le et clique sur "Do a scan and save log file".
    - Le rapport s'ouvre sur le Bloc-Note.
    - Colle le rapport ici, pour cela :
    - Menu Edition / Selectionner Tout
    - Menu Edition / copier
    - Ici dans un nouveau message : clic droit / coller
    - ** ne pas fixer de lignes sans notre avis **
    Aide : N'hésite pas à consulter l'aide HiJackThis de Malekal_morte
    En image
    1
    1. Contributeur sécurité
      il faudra impérativement faire tes mises à jour de windows après...

      fais ceci

      Télécharge SDfix (créé par AndyManchesta) et sauvegarde le sur ton Bureau. Tu peux suivre le tutorial SDFix de Malekal pour t'aider :

      Double clique sur SDFix.exe et choisis Install pour l'extraire dans un dossier dédié sur le Bureau. Redémarre ton ordinateur en mode sans échec en suivant la procédure que voici :
      [*]Redémarre ton ordinateur
      [*]Après avoir entendu l'ordinateur biper lors du démarrage, mais avant que l'icône Windows apparaisse, tapote la touche F8 (une pression par seconde).
      [*]A la place du chargement normal de Windows, un menu avec différentes options devrait apparaître.
      [*]Choisis la première option, pour exécuter Windows en mode sans échec, puis appuie sur "Entrée".
      [*]Choisis ton compte.
      Déroule la liste des instructions ci-dessous :
      [*]Ouvre le dossier SDFix qui vient d'être créé dans le répertoire C:\ et double clique sur RunThis.bat pour lancer le script.
      [*]Appuie sur Y pour commencer le processus de nettoyage.
      [*]Il va supprimer les services et les entrées du Registre de certains trojans trouvés puis te demandera d'appuyer sur une touche pour redémarrer.
      [*]Appuie sur une touche pour redémarrer le PC.
      [*]Ton système sera plus long pour redémarrer qu'à l'accoutumée car l'outil va continuer à s'exécuter et supprimer des fichiers.
      [*]Après le chargement du Bureau, l'outil terminera son travail et affichera Finished.
      [*]Appuie sur une touche pour finir l'exécution du script et charger les icônes de ton Bureau.
      [*]Les icônes du Bureau affichées, le rapport SDFix s'ouvrira à l'écran et s'enregistrera aussi dans le dossier SDFix sous le nom Report.txt.
      [*]Enfin, copie/colle le contenu du fichier Report.txt dans ta prochaine réponse sur le forum, avec un nouveau log Hijackthis !
      1
      1. Contributeur sécurité
        oui car c est un technicien du boulot qui est venu l installer

        haaaa,c'est informaticien qui installe toujoours macafee et norton!!!!
        1
        1. Contributeur sécurité
          Télécharge Combofix sUBs : http://download.bleepingcomputer.com/sUBs/ComboFix.exe
          et sauvegarde le sur ton bureau et pas ailleurs!

          **Désactive les logiciels de protection** (Antivirus, Antispywares) puis :
          deconnecte toi d'internet,ferme tout les programmes

          Double-clique sur combofix, Il va te poser une question, réponds par la touche 1 et entrée pour valider.
          ne touche plus à rien, même pas ta souris!!
          Attends que combofix ait terminé, un rapport sera créé. Poste le rapport.

          Copie/colle un nouveau rapport HiJackThis avec.
          1
          1. bonjour,

            Voici mon rapport combo fix:

            ComboFix 08-09-05.14 - Mediador FM 2008-09-10 11:53:18.1 - NTFSx86
            Microsoft Windows XP Professional 5.1.2600.1.1252.1.1033.18.297 [GMT 1:00]
            Running from: C:\Documents and Settings\Test\Desktop\ComboFix.exe
            * Created a new restore point

            [color=red][b]WARNING -THIS MACHINE DOES NOT HAVE THE RECOVERY CONSOLE INSTALLED !![/b][/color]
            .

            ((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))
            .

            C:\setup.exe

            .
            ((((((((((((((((((((((((( Files Created from 2008-08-10 to 2008-09-10 )))))))))))))))))))))))))))))))
            .

            2008-09-09 17:35 . 2008-09-09 17:35 <DIR> d-------- C:\LinhaDefensiva
            2008-09-09 17:30 . 2008-09-09 17:30 <DIR> d-------- C:\hijackthis
            2008-09-09 13:39 . 2008-09-09 13:39 <DIR> d-------- C:\Program Files\Malwarebytes' Anti-Malware
            2008-09-09 13:39 . 2008-09-09 13:39 <DIR> d-------- C:\Documents and Settings\Test\Application Data\Malwarebytes
            2008-09-09 13:39 . 2008-09-09 13:39 <DIR> d-------- C:\Documents and Settings\All Users\Application Data\Malwarebytes
            2008-09-09 13:39 . 2008-09-08 00:11 38,528 --a------ C:\WINDOWS\system32\drivers\mbamswissarmy.sys
            2008-09-09 13:39 . 2008-09-08 00:11 17,200 --a------ C:\WINDOWS\system32\drivers\mbam.sys
            2008-09-09 13:33 . 2008-09-09 10:24 318,369 --a------ C:\HiJackThis.zip
            2008-09-09 10:46 . 2008-09-09 10:46 <DIR> d-------- C:\WINDOWS\ERUNT
            2008-08-19 11:19 . 2008-09-09 13:41 <DIR> d-------- C:\Program Files\Spybot - Search & Destroy
            2008-08-19 11:19 . 2008-09-09 13:32 <DIR> d-------- C:\Documents and Settings\All Users\Application Data\Spybot - Search & Destroy
            2008-08-13 09:56 . 2008-08-13 09:56 <DIR> d-------- C:\Documents and Settings\Test\Application Data\Media Player Classic
            2008-08-13 09:55 . 2007-09-04 17:56 164,352 --a------ C:\WINDOWS\system32\unrar.dll
            2008-08-13 09:55 . 2008-07-30 20:09 38 --a------ C:\WINDOWS\avisplitter.ini
            2008-08-13 09:54 . 2008-08-13 09:55 <DIR> d-------- C:\Program Files\K-Lite Codec Pack

            .
            (((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))
            .
            2008-09-03 10:34 --------- d-----w C:\Program Files\MSN Messenger
            2008-09-03 10:34 --------- d-----w C:\Program Files\Messenger Plus! Live
            2008-07-25 08:34 81,920 ----a-w C:\WINDOWS\system32\dpl100.dll
            2008-07-25 08:34 683,520 ----a-w C:\WINDOWS\system32\divx.dll
            2008-07-23 16:50 3,596,288 ----a-w C:\WINDOWS\system32\qt-dx331.dll
            2008-07-22 16:14 --------- d-----w C:\Program Files\Common Files\xing shared
            2008-07-22 16:14 --------- d-----w C:\Program Files\Common Files\Real
            2008-07-22 16:13 499,712 ----a-w C:\WINDOWS\system32\msvcp71.dll
            2008-07-22 16:13 --------- d-----w C:\Program Files\Real
            2008-07-14 11:23 --------- d-----w C:\Program Files\Common Files\Adobe
            2008-07-14 11:20 --------- d-----w C:\Documents and Settings\Test\Application Data\AdobeUM
            2008-06-12 18:36 7,680 ----a-w C:\WINDOWS\system32\ff_vfw.dll
            .

            ((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
            .
            .
            *Note* empty entries & legit default entries are not shown
            REGEDIT4

            [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
            "ctfmon.exe"="C:\WINDOWS\System32\ctfmon.exe" [2002-08-29 13312]
            "MsnMsgr"="C:\Program Files\MSN Messenger\MsnMsgr.Exe" [2007-01-19 5674352]

            [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
            "ShStatEXE"="C:\Program Files\Network Associates\VirusScan\SHSTAT.EXE" [2003-09-29 81990]
            "McAfeeUpdaterUI"="C:\Program Files\Network Associates\Common Framework\UpdaterUI.exe" [2003-09-10 135251]
            "IgfxTray"="C:\WINDOWS\System32\igfxtray.exe" [2003-04-07 155648]
            "HotKeysCmds"="C:\WINDOWS\System32\hkcmd.exe" [2003-04-07 114688]
            "OrderReminder"="C:\Program Files\Hewlett-Packard\OrderReminder\OrderReminder.exe" [2006-01-30 98304]
            "TkBellExe"="C:\Program Files\Common Files\Real\Update_OB\realsched.exe" [2008-07-22 185896]

            C:\Documents and Settings\All Users\Start Menu\Programs\Startup\
            Adobe Reader Speed Launch.lnk - C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe [2008-04-23 29696]

            [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\ckpNotify]
            2003-12-01 15:34 24665 C:\WINDOWS\system32\ckpNotify.dll

            [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
            "VIDC.YV12"= yv12vfw.dll

            R2 Scap;SecureClient Application Policy Module;C:\WINDOWS\System32\DRIVERS\Scap.sys [2003-12-01 17296]
            R2 VPN-1;VPN-1 Module;C:\WINDOWS\System32\drivers\vpn.sys [2003-12-01 668336]
            R3 FW1;SecuRemote Miniport;C:\WINDOWS\System32\DRIVERS\fw.sys [2003-12-01 2038128]
            S1 PLUG;Driver do GB;c:\windows\system32\PLUG.SYS [ ]
            S3 Ip6FwHlp;IPv6 Internet Connection Firewall;C:\WINDOWS\System32\svchost.exe [2002-08-29 12800]
            S3 OMVA;VPN-1 SecureClient Adapter;C:\WINDOWS\System32\DRIVERS\OMVA.sys [2003-12-01 14924]

            *Newly Created Service* - PROCEXP90
            .
            .
            ------- Supplementary Scan -------
            .
            R0 -: HKCU-Main,Start Page = hxxp://www.medinet-seguros.pt/
            R1 -: HKCU-Internet Settings,ProxyServer = 172.23.11.49:8080
            R1 -: HKCU-Internet Settings,ProxyOverride = <local>
            O8 -: E&xport to Microsoft Excel - C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
            O9 -: {c95fe080-8f5d-11d2-a20b-00aa003c157a} - %SystemRoot%\web\related.htm

            O16 -: DirectAnimation Java Classes - file://C:\WINDOWS\Java\classes\dajava.cab
            C:\WINDOWS\Downloaded Program Files\DirectAnimation Java Classes.osd

            O16 -: Microsoft XML Parser for Java - file://C:\WINDOWS\Java\classes\xmldso.cab
            C:\WINDOWS\Downloaded Program Files\Microsoft XML Parser for Java.osd
            .

            **************************************************************************

            catchme 0.3.1361 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
            Rootkit scan 2008-09-10 11:55:54
            Windows 5.1.2600 Service Pack 1 NTFS

            scanning hidden processes ...

            C:\WINDOWS\system32\ZSHP1018.EXE [2568] 0x81751020

            scanning hidden autostart entries ...

            scanning hidden files ...

            scan completed successfully
            hidden files: 0

            **************************************************************************
            .
            Completion time: 2008-09-10 11:56:51
            ComboFix-quarantined-files.txt 2008-09-10 10:56:48

            Pre-Run: 31,057,940,480 bytes free
            Post-Run: 32,084,221,952 bytes free

            101

            et un nouvel hijackthis:
            Logfile of Trend Micro HijackThis v2.0.2
            Scan saved at 12:00:20, on 10-09-2008
            Platform: Windows XP SP1 (WinNT 5.01.2600)
            MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
            Boot mode: Normal

            Running processes:
            C:\WINDOWS\System32\smss.exe
            C:\WINDOWS\system32\winlogon.exe
            C:\WINDOWS\system32\services.exe
            C:\WINDOWS\system32\lsass.exe
            C:\WINDOWS\system32\svchost.exe
            C:\WINDOWS\System32\svchost.exe
            C:\WINDOWS\system32\spoolsv.exe
            C:\Program Files\Network Associates\Common Framework\FrameworkService.exe
            C:\Program Files\Network Associates\VirusScan\Mcshield.exe
            C:\Program Files\Network Associates\VirusScan\VsTskMgr.exe
            C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE
            C:\Program Files\CheckPoint\SecuRemote\bin\SR_WatchDog.exe
            C:\Program Files\CheckPoint\SecuRemote\bin\SR_GUI.exe
            C:\Program Files\Network Associates\VirusScan\SHSTAT.EXE
            C:\Program Files\Network Associates\Common Framework\UpdaterUI.exe
            C:\WINDOWS\System32\igfxtray.exe
            C:\WINDOWS\System32\hkcmd.exe
            C:\Program Files\Hewlett-Packard\OrderReminder\OrderReminder.exe
            C:\Program Files\Common Files\Real\Update_OB\realsched.exe
            C:\WINDOWS\System32\ctfmon.exe
            C:\Program Files\CheckPoint\SecuRemote\bin\SR_Service.exe
            C:\Program Files\MSN Messenger\usnsvc.exe
            C:\WINDOWS\explorer.exe
            C:\Program Files\Internet Explorer\IEXPLORE.EXE
            C:\Program Files\MSN Messenger\msnmsgr.exe
            C:\Documents and Settings\Test\Local Settings\temp\Temporary Directory 1 for HiJackThis.zip\HijackThis.exe

            R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.medinet-seguros.pt/mediacao_common/
            R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
            R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
            R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
            R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 172.23.11.49:8080
            O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
            O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
            O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
            O4 - HKLM\..\Run: [ShStatEXE] "C:\Program Files\Network Associates\VirusScan\SHSTAT.EXE" /STANDALONE
            O4 - HKLM\..\Run: [McAfeeUpdaterUI] "C:\Program Files\Network Associates\Common Framework\UpdaterUI.exe" /StartedFromRunKey
            O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\System32\igfxtray.exe
            O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\System32\hkcmd.exe
            O4 - HKLM\..\Run: [OrderReminder] C:\Program Files\Hewlett-Packard\OrderReminder\OrderReminder.exe
            O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osboot
            O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\System32\ctfmon.exe
            O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
            O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
            O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
            O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
            O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
            O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
            O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
            O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
            O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/...
            O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/...
            O23 - Service: McAfee Framework Service (McAfeeFramework) - Network Associates, Inc. - C:\Program Files\Network Associates\Common Framework\FrameworkService.exe
            O23 - Service: Network Associates McShield (McShield) - Network Associates, Inc. - C:\Program Files\Network Associates\VirusScan\Mcshield.exe
            O23 - Service: Network Associates Task Manager (McTaskManager) - Network Associates, Inc. - C:\Program Files\Network Associates\VirusScan\VsTskMgr.exe
            O23 - Service: Check Point SecuRemote Service (SR_Service) - Check Point Software Technologies - C:\Program Files\CheckPoint\SecuRemote\bin\SR_Service.exe
            O23 - Service: Check Point SecuRemote WatchDog (SR_WatchDog) - Check Point Software Technologies - C:\Program Files\CheckPoint\SecuRemote\bin\SR_WatchDog.exe
            0
        2. Voila mon rapport
          merci pour ton aide

          Logfile of Trend Micro HijackThis v2.0.2
          Scan saved at 10:24:41, on 09-09-2008
          Platform: Windows XP SP1 (WinNT 5.01.2600)
          MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
          Boot mode: Normal

          Running processes:
          C:\WINDOWS\System32\smss.exe
          C:\WINDOWS\system32\winlogon.exe
          C:\WINDOWS\system32\services.exe
          C:\WINDOWS\system32\lsass.exe
          C:\WINDOWS\system32\svchost.exe
          C:\WINDOWS\System32\svchost.exe
          C:\WINDOWS\system32\spoolsv.exe
          C:\Program Files\Network Associates\Common Framework\FrameworkService.exe
          C:\Program Files\Network Associates\VirusScan\Mcshield.exe
          C:\Program Files\Network Associates\VirusScan\VsTskMgr.exe
          C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE
          C:\Program Files\CheckPoint\SecuRemote\bin\SR_WatchDog.exe
          C:\WINDOWS\Explorer.EXE
          C:\Program Files\CheckPoint\SecuRemote\bin\SR_GUI.exe
          C:\Program Files\Network Associates\VirusScan\SHSTAT.EXE
          C:\Program Files\Network Associates\Common Framework\UpdaterUI.exe
          C:\WINDOWS\System32\igfxtray.exe
          C:\WINDOWS\System32\hkcmd.exe
          C:\Program Files\Hewlett-Packard\OrderReminder\OrderReminder.exe
          C:\Program Files\Common Files\Real\Update_OB\realsched.exe
          C:\Windows\System32\svchosts.exe
          C:\WINDOWS\System32\ctfmon.exe
          C:\Program Files\CheckPoint\SecuRemote\bin\SR_Service.exe
          C:\Program Files\MSN Messenger\MsnMsgr.Exe
          C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
          C:\Windows\System32\cmd.exe
          C:\Program Files\Internet Explorer\iexplore.exe
          C:\Program Files\Windows Media Player\wmplayer.exe
          C:\Documents and Settings\Test\Local Settings\Temp\Temporary Directory 1 for HiJackThis[1].zip\HijackThis.exe
          C:\Documents and Settings\Test\Local Settings\Temp\Temporary Directory 2 for HiJackThis[1].zip\HijackThis.exe

          R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.medinet-seguros.pt/mediacao_common/
          R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 172.23.11.49:8080
          O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
          O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
          O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
          O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
          O4 - HKLM\..\Run: [ShStatEXE] "C:\Program Files\Network Associates\VirusScan\SHSTAT.EXE" /STANDALONE
          O4 - HKLM\..\Run: [McAfeeUpdaterUI] "C:\Program Files\Network Associates\Common Framework\UpdaterUI.exe" /StartedFromRunKey
          O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\System32\igfxtray.exe
          O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\System32\hkcmd.exe
          O4 - HKLM\..\Run: [OrderReminder] C:\Program Files\Hewlett-Packard\OrderReminder\OrderReminder.exe
          O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osboot
          O4 - HKLM\..\Run: [avg] C:\Arquivos de programas\avg.exe
          O4 - HKLM\..\Run: [] C:\Windows\System32\svchosts.exe
          O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\System32\ctfmon.exe
          O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
          O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
          O4 - Startup: MSN Pictures Displayer.lnk = C:\Program Files\MSN Pictures Displayer\MSN Pictures Displayer.exe
          O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
          O4 - Global Startup: avg.exe
          O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
          O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
          O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
          O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
          O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
          O9 - Extra 'Tools' menuitem: Spybot - Search && Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
          O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
          O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
          O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/...
          O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/...
          O23 - Service: McAfee Framework Service (McAfeeFramework) - Network Associates, Inc. - C:\Program Files\Network Associates\Common Framework\FrameworkService.exe
          O23 - Service: Network Associates McShield (McShield) - Network Associates, Inc. - C:\Program Files\Network Associates\VirusScan\Mcshield.exe
          O23 - Service: Network Associates Task Manager (McTaskManager) - Network Associates, Inc. - C:\Program Files\Network Associates\VirusScan\VsTskMgr.exe
          O23 - Service: Check Point SecuRemote Service (SR_Service) - Check Point Software Technologies - C:\Program Files\CheckPoint\SecuRemote\bin\SR_Service.exe
          O23 - Service: Check Point SecuRemote WatchDog (SR_WatchDog) - Check Point Software Technologies - C:\Program Files\CheckPoint\SecuRemote\bin\SR_WatchDog.exe
          0
          1. Voici le raaport sd fix

            [b]SDFix: Version 1.222 [/b]
            Run by Mediador FM on 09-09-2008 at 11:23

            Microsoft Windows XP [Version 5.1.2600]
            Running From: C:\Documents and Settings\Test\Desktop\New Folder\SDFix

            [b]Checking Services [/b]:

            Restoring Default Security Values
            Restoring Default Hosts File

            Rebooting

            [b]Checking Files [/b]:

            Trojan Files Found:

            C:\SETUP.MRS - Deleted
            C:\WINDOWS\system32\svchosts.exe - Deleted

            Removing Temp Files

            [b]ADS Check [/b]:

            [b]Final Check [/b]:

            catchme 0.3.1361.2 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
            Rootkit scan 2008-09-09 11:27:33
            Windows 5.1.2600 Service Pack 1 NTFS

            scanning hidden processes ...

            scanning hidden services & system hive ...

            scanning hidden registry entries ...

            scanning hidden files ...

            scan completed successfully
            hidden processes: 0
            hidden services: 0
            hidden files: 0

            [b]Remaining Services [/b]:

            Authorized Application Key Export:

            [b]Remaining Files [/b]:

            File Backups: - C:\DOCUME~1\Test\Desktop\NEWFOL~1\SDFix\backups\backups.zip

            [b]Files with Hidden Attributes [/b]:

            Mon 7 Jul 2008 1,429,840 A.SHR --- "C:\Program Files\Spybot - Search & Destroy\SDUpdate.exe"
            Mon 7 Jul 2008 4,891,472 A.SHR --- "C:\Program Files\Spybot - Search & Destroy\SpybotSD.exe"
            Mon 7 Jul 2008 2,156,368 A.SHR --- "C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe"
            Fri 4 Jul 2008 58,214,400 ...H. --- "C:\Documents and Settings\Test\My Documents\~WRL1559.tmp"

            et le hijack this:

            Logfile of Trend Micro HijackThis v2.0.2
            Scan saved at 11:46:11, on 09-09-2008
            Platform: Windows XP SP1 (WinNT 5.01.2600)
            MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
            Boot mode: Normal

            Running processes:
            C:\WINDOWS\System32\smss.exe
            C:\WINDOWS\system32\winlogon.exe
            C:\WINDOWS\system32\services.exe
            C:\WINDOWS\system32\lsass.exe
            C:\WINDOWS\system32\svchost.exe
            C:\WINDOWS\System32\svchost.exe
            C:\WINDOWS\system32\spoolsv.exe
            C:\WINDOWS\Explorer.EXE
            C:\Program Files\Network Associates\Common Framework\FrameworkService.exe
            C:\Program Files\Network Associates\VirusScan\Mcshield.exe
            C:\Program Files\Network Associates\VirusScan\VsTskMgr.exe
            C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE
            C:\Program Files\CheckPoint\SecuRemote\bin\SR_WatchDog.exe
            C:\Program Files\CheckPoint\SecuRemote\bin\SR_GUI.exe
            C:\Program Files\CheckPoint\SecuRemote\bin\SR_Service.exe
            C:\Program Files\Network Associates\VirusScan\SHSTAT.EXE
            C:\Program Files\Network Associates\Common Framework\UpdaterUI.exe
            C:\WINDOWS\System32\igfxtray.exe
            C:\WINDOWS\System32\hkcmd.exe
            C:\Program Files\Hewlett-Packard\OrderReminder\OrderReminder.exe
            C:\Program Files\Common Files\Real\Update_OB\realsched.exe
            C:\WINDOWS\System32\ctfmon.exe
            C:\Program Files\MSN Messenger\MsnMsgr.Exe
            C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
            C:\Documents and Settings\All Users\Start Menu\Programs\Startup\avg.exe
            C:\WINDOWS\System32\cmd.exe
            C:\Program Files\Windows Media Player\wmplayer.exe
            C:\Program Files\Internet Explorer\iexplore.exe
            C:\WINDOWS\system32\NOTEPAD.EXE
            C:\Program Files\Internet Explorer\iexplore.exe
            C:\Documents and Settings\Test\Local Settings\Temp\Temporary Directory 1 for HiJackThis.zip\HijackThis.exe

            R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.medinet-seguros.pt/mediacao_common/
            R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 172.23.11.49:8080
            O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
            O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
            O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
            O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
            O4 - HKLM\..\Run: [ShStatEXE] "C:\Program Files\Network Associates\VirusScan\SHSTAT.EXE" /STANDALONE
            O4 - HKLM\..\Run: [McAfeeUpdaterUI] "C:\Program Files\Network Associates\Common Framework\UpdaterUI.exe" /StartedFromRunKey
            O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\System32\igfxtray.exe
            O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\System32\hkcmd.exe
            O4 - HKLM\..\Run: [OrderReminder] C:\Program Files\Hewlett-Packard\OrderReminder\OrderReminder.exe
            O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osboot
            O4 - HKLM\..\Run: [avg] C:\Arquivos de programas\avg.exe
            O4 - HKLM\..\Run: [] C:\Windows\System32\svchosts.exe
            O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\System32\ctfmon.exe
            O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
            O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
            O4 - Startup: MSN Pictures Displayer.lnk = C:\Program Files\MSN Pictures Displayer\MSN Pictures Displayer.exe
            O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
            O4 - Global Startup: avg.exe
            O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
            O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
            O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
            O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
            O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
            O9 - Extra 'Tools' menuitem: Spybot - Search && Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
            O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
            O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
            O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/...
            O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/...
            O23 - Service: McAfee Framework Service (McAfeeFramework) - Network Associates, Inc. - C:\Program Files\Network Associates\Common Framework\FrameworkService.exe
            O23 - Service: Network Associates McShield (McShield) - Network Associates, Inc. - C:\Program Files\Network Associates\VirusScan\Mcshield.exe
            O23 - Service: Network Associates Task Manager (McTaskManager) - Network Associates, Inc. - C:\Program Files\Network Associates\VirusScan\VsTskMgr.exe
            O23 - Service: Check Point SecuRemote Service (SR_Service) - Check Point Software Technologies - C:\Program Files\CheckPoint\SecuRemote\bin\SR_Service.exe
            O23 - Service: Check Point SecuRemote WatchDog (SR_WatchDog) - Check Point Software Technologies - C:\Program Files\CheckPoint\SecuRemote\bin\SR_WatchDog.exe
            0
            1. bonjour , il est bien gloque ce rapport hijackthis , n'y aurais t il pas du cracks de windows xp pro dans l'air ?

              De plus ,

              C:\WINDOWS\System32\cmd.exe
              C:\Program Files\Windows Media Player\wmplayer.exe
              C:\Program Files\Internet Explorer\iexplore.exe
              C:\WINDOWS\system32\NOTEPAD.EXE
              C:\Program Files\Internet Explorer\iexplore.exe

              Mon ami chimay8 , tu vas en c-ier !!! hihihihihi lol !!!!!
              0
            2. @de passagepour être plus précise, il s agit du pc de mon boulot! Il s agit bien d une version officielle de windows (enfin je pense :s)
              0
            3. Contributeur sécurité
              @de passagec'est surtout ça qui me fais peur
              C:\Documents and Settings\All Users\Start Menu\Programs\Startup\avg.exe

              ca pue le trojan banker!!
              0
            4. @chimay8c est quoi un trojan banker. Dsl j suis pas une super pro de l ordi. On choppe ça où?
              0
            5. Contributeur sécurité
              @christine010376c'est un trojan qui permet au pirate de faire des transactions banquaire à ton insu
              c'est plutot dangereux,surtout si tu dis que c'est un pc de travail
              0
          2. Contributeur sécurité
            Crois tu que le problème est résolu?

            pas encore

            relance HJT(scan only) et coche ces lignes

            O4 - HKLM\..\Run: [avg] C:\Arquivos de programas\avg.exe
            O4 - HKLM\..\Run: [] C:\Windows\System32\svchosts.exe
            O4 - Global Startup: avg.exe

            clic sur fix checked

            tu l'as acheté macafee??

            Télécharge Malwarebytes' Anti-Malware et enregistre le sur ton Bureau.
            https://www.malwarebytes.com/
            A la fin du téléchargement, ferme toutes les fenêtres et programmes, y compris celui-ci.
            Double-clique sur l'icône "Download_mbam-setup.exe" sur ton bureau pour démarrer le programme d'installation.
            Pendant l'installation, suis les indications n'apporte aucune modification aux réglages par défaut et, en fin d'installation, vérifie que les options Update Malwarebytes' Anti-Malware et Launch Malwarebytes' Anti-Malware sont cochées.
            MBAM démarrera automatiquement et enverra un message demandant à mettre à jour le programme avant de lancer une analyse. Comme MBAM se met automatiquement à jour en fin d'installation, clique sur OK pour fermer la boîte de dialogue.
            Ferme MBAM
            Redémarre en mode sans échec, pour cela, redémarre l'ordinateur, avant le logo Windows, tapote sur la touche F8, un menu va apparaître, choisis Mode sans échec et appuye sur la touche entrée du clavier.

            Relance MBAM
            La fenêtre principale de MBAM s'affiche :
            Dans l'onglet analyse, vérifie que "Exécuter un examen complet" est coché et clique sur le bouton Rechercher pour démarrer l'analyse.
            MBAM analyse ton ordinateur. L'analyse peut prendre un certain temps. Il suffit de vérifier de temps en temps son avancement.

            A la fin de l'analyse, un message s'affiche indiquant la fin de l'analyse. Clique sur OK pour poursuivre.
            Si des malwares ont été détectés, leur liste s'affiche.
            ***EN CLIQUANT SUR SUPPRESSION(?)FAIT LE***, MBAM va détruire les fichiers et clés de registre et en mettre une copie dans la quarantaine.

            MBAM va ouvrir le Bloc-notes et y copier le rapport d'analyse. Ferme le Bloc-notes. (Le rapport peut être retrouvé sous l'onglet Rapports/logs)
            Ferme MBAM en cliquant sur Quitter.
            Poste le rapport dans ta réponse

            0
            1. oui car c est un technicien du boulot qui est venu l installer. en fait je voulais moi meme resoudre le pblme ss y faire appel car il est venu il n y pas longtps :s. Merci
              je vais faire ce que tu m a s demandé
              0
            2. Contributeur sécurité
              Salut !!

              chimay8 : on ne fix pas les lignes infectées, ca ne supprime pas l infection :

              O4 - HKLM\..\Run: [] C:\Windows\System32\svchosts.exe infectée
              0
            3. @geoffrey5Geoffrey5 , stp circule !!

              chimay8 sais ce qu'il fait !! ;-)
              0
            4. Contributeur sécurité
              @de passageavant de discuter de passage, inscris toi sur le forum stp

              Et je sais ce que je dis, sans vouloir contredire chimay8...C est juste pour lui dire et il le saura pour les autres topics qu il vient en aide
              0
            5. Contributeur sécurité
              @geoffrey5chimay me connait tres bien et il sait que je ne viens pas pour l embeter ni pour foutre la m****
              0
          3. Contributeur sécurité
            faudra faire ceci stp
            désinstalle HJT et réinstalle comme demandé

            Télécharge HiJackThis.zip de Merijn sur ton bureau.
            - Dézippe le dans un dossier prévu à cet effet.
            ** exemple C:\hijackthis < Enregistre le bien dans c : !


            c'est important <--------
            0
            1. Contributeur sécurité
              qu elle refasse un nouveau rapport hijackthis pour vérifier...
              0
              1. Désolée j ai eu du monde voici le rapport de mbam:
                Malwarebytes' Anti-Malware 1.27
                Version de la base de données: 1131
                Windows 5.1.2600 Service Pack 1

                09-09-2008 14:42:53
                mbam-log-2008-09-09 (14-42-53).txt

                Type de recherche: Examen complet (C:\|)
                Eléments examinés: 93198
                Temps écoulé: 35 minute(s), 54 second(s)

                Processus mémoire infecté(s): 0
                Module(s) mémoire infecté(s): 0
                Clé(s) du Registre infectée(s): 1
                Valeur(s) du Registre infectée(s): 0
                Elément(s) de données du Registre infecté(s): 0
                Dossier(s) infecté(s): 0
                Fichier(s) infecté(s): 2

                Processus mémoire infecté(s):
                (Aucun élément nuisible détecté)

                Module(s) mémoire infecté(s):
                (Aucun élément nuisible détecté)

                Clé(s) du Registre infectée(s):
                HKEY_CURRENT_USER\svchosts (Malware.Trace) -> Quarantined and deleted successfully.

                Valeur(s) du Registre infectée(s):
                (Aucun élément nuisible détecté)

                Elément(s) de données du Registre infecté(s):
                (Aucun élément nuisible détecté)

                et du nouvel hijackthis:
                Logfile of Trend Micro HijackThis v2.0.2
                Scan saved at 16:44:05, on 09-09-2008
                Platform: Windows XP SP1 (WinNT 5.01.2600)
                MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
                Boot mode: Normal

                Running processes:
                C:\WINDOWS\System32\smss.exe
                C:\WINDOWS\system32\winlogon.exe
                C:\WINDOWS\system32\services.exe
                C:\WINDOWS\system32\lsass.exe
                C:\WINDOWS\system32\svchost.exe
                C:\WINDOWS\System32\svchost.exe
                C:\WINDOWS\system32\spoolsv.exe
                C:\WINDOWS\Explorer.EXE
                C:\Program Files\Network Associates\VirusScan\SHSTAT.EXE
                C:\Program Files\Network Associates\Common Framework\UpdaterUI.exe
                C:\WINDOWS\System32\igfxtray.exe
                C:\WINDOWS\System32\hkcmd.exe
                C:\Program Files\Hewlett-Packard\OrderReminder\OrderReminder.exe
                C:\Program Files\Common Files\Real\Update_OB\realsched.exe
                C:\WINDOWS\System32\ctfmon.exe
                C:\Program Files\MSN Messenger\MsnMsgr.Exe
                C:\Documents and Settings\All Users\Start Menu\Programs\Startup\avg.exe
                C:\Program Files\Network Associates\Common Framework\FrameworkService.exe
                C:\Program Files\Network Associates\VirusScan\Mcshield.exe
                C:\Program Files\Network Associates\VirusScan\VsTskMgr.exe
                C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE
                C:\Program Files\CheckPoint\SecuRemote\bin\SR_WatchDog.exe
                C:\Program Files\CheckPoint\SecuRemote\bin\SR_GUI.exe
                C:\WINDOWS\System32\cmd.exe
                C:\Program Files\CheckPoint\SecuRemote\bin\SR_Service.exe
                C:\Program Files\MSN Messenger\usnsvc.exe
                C:\Program Files\Windows Media Player\wmplayer.exe
                C:\Program Files\Internet Explorer\iexplore.exe
                C:\Program Files\Adobe\Acrobat 7.0\Reader\AcroRd32.exe
                C:\Program Files\Internet Explorer\iexplore.exe
                C:\WINDOWS\system32\NOTEPAD.EXE
                C:\Documents and Settings\Test\Local Settings\Temp\Temporary Directory 2 for HiJackThis.zip\HijackThis.exe

                R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.medinet-seguros.pt/mediacao_common/
                R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 172.23.11.49:8080
                O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
                O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
                O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
                O4 - HKLM\..\Run: [ShStatEXE] "C:\Program Files\Network Associates\VirusScan\SHSTAT.EXE" /STANDALONE
                O4 - HKLM\..\Run: [McAfeeUpdaterUI] "C:\Program Files\Network Associates\Common Framework\UpdaterUI.exe" /StartedFromRunKey
                O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\System32\igfxtray.exe
                O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\System32\hkcmd.exe
                O4 - HKLM\..\Run: [OrderReminder] C:\Program Files\Hewlett-Packard\OrderReminder\OrderReminder.exe
                O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osboot
                O4 - HKLM\..\Run: [avg] C:\Arquivos de programas\avg.exe
                O4 - HKLM\..\Run: [] C:\Windows\System32\svchosts.exe
                O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\System32\ctfmon.exe
                O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
                O4 - Startup: MSN Pictures Displayer.lnk = C:\Program Files\MSN Pictures Displayer\MSN Pictures Displayer.exe
                O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
                O4 - Global Startup: avg.exe
                O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
                O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
                O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
                O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
                O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
                O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
                O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/...
                O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/...
                O23 - Service: McAfee Framework Service (McAfeeFramework) - Network Associates, Inc. - C:\Program Files\Network Associates\Common Framework\FrameworkService.exe
                O23 - Service: Network Associates McShield (McShield) - Network Associates, Inc. - C:\Program Files\Network Associates\VirusScan\Mcshield.exe
                O23 - Service: Network Associates Task Manager (McTaskManager) - Network Associates, Inc. - C:\Program Files\Network Associates\VirusScan\VsTskMgr.exe
                O23 - Service: Check Point SecuRemote Service (SR_Service) - Check Point Software Technologies - C:\Program Files\CheckPoint\SecuRemote\bin\SR_Service.exe
                O23 - Service: Check Point SecuRemote WatchDog (SR_WatchDog) - Check Point Software Technologies - C:\Program Files\CheckPoint\SecuRemote\bin\SR_WatchDog.exe
                0
                1. Contributeur sécurité
                  je pense pas que le rapport de MBAM soit entier

                  ca aussi:
                  C:\Documents and Settings\Test\Local Settings\Temp\Temporary Directory 2 for HiJackThis.zip\HijackThis.exe

                  ton HJT est mal placé,en cas de blème, j'ai aucun backups pour t'aider

                  faudra faire ceci stp
                  désinstalle HJT et réinstalle comme demandé

                  Télécharge HiJackThis.zip de Merijn sur ton bureau.
                  - Dézippe le dans un dossier prévu à cet effet.
                  ** exemple C:\hijackthis < Enregistre le bien dans c : !

                  c'est important <--------

                  ensuite,MBAM à bien enlevé une clé infectée de ton problème
                  on va faire ceci pour être sur qu'il est parti

                  1. Télécharge BankerFix.
                  http://linhadefensiva.uol.com.br/dl/bankerfix

                  Si ton parefeu fait une alerte, ignore là.

                  2. Desactive temporairement ton anti-vírus.

                  3. Double clique sur bankerfix.exe.

                  Clique sur Ok a chaque apparition des deux fenètres
                  Clique sur Entrée et patiente jusqu'à la fin du scan.

                  4. Une fois le scan terminé, un mesage apparaitra ,clique sur Entrée a nouveau.

                  5. Réactive ton anti-vírus.

                  6. Poste ici le " relatorio.txt " (il est situé a C:\LinhaDefensiva\relatorio.txt ).

                  7. Une fois le rapport posté, tu peux supprimer le dossier C:\LinhaDefensiva <= qui se trouve sur C\:.
                  0
                  1. j ai refait un hijack this

                    est ce qu il est bien placé?

                    Logfile of Trend Micro HijackThis v2.0.2
                    Scan saved at 17:30:52, on 09-09-2008
                    Platform: Windows XP SP1 (WinNT 5.01.2600)
                    MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
                    Boot mode: Normal

                    Running processes:
                    C:\WINDOWS\System32\smss.exe
                    C:\WINDOWS\system32\winlogon.exe
                    C:\WINDOWS\system32\services.exe
                    C:\WINDOWS\system32\lsass.exe
                    C:\WINDOWS\system32\svchost.exe
                    C:\WINDOWS\System32\svchost.exe
                    C:\WINDOWS\system32\spoolsv.exe
                    C:\WINDOWS\Explorer.EXE
                    C:\Program Files\Network Associates\VirusScan\SHSTAT.EXE
                    C:\Program Files\Network Associates\Common Framework\UpdaterUI.exe
                    C:\WINDOWS\System32\igfxtray.exe
                    C:\WINDOWS\System32\hkcmd.exe
                    C:\Program Files\Hewlett-Packard\OrderReminder\OrderReminder.exe
                    C:\Program Files\Common Files\Real\Update_OB\realsched.exe
                    C:\WINDOWS\System32\ctfmon.exe
                    C:\Program Files\MSN Messenger\MsnMsgr.Exe
                    C:\Documents and Settings\All Users\Start Menu\Programs\Startup\avg.exe
                    C:\Program Files\Network Associates\Common Framework\FrameworkService.exe
                    C:\Program Files\Network Associates\VirusScan\Mcshield.exe
                    C:\Program Files\Network Associates\VirusScan\VsTskMgr.exe
                    C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE
                    C:\Program Files\CheckPoint\SecuRemote\bin\SR_WatchDog.exe
                    C:\Program Files\CheckPoint\SecuRemote\bin\SR_GUI.exe
                    C:\WINDOWS\System32\cmd.exe
                    C:\Program Files\CheckPoint\SecuRemote\bin\SR_Service.exe
                    C:\Program Files\MSN Messenger\usnsvc.exe
                    C:\Program Files\Windows Media Player\wmplayer.exe
                    C:\Program Files\Adobe\Acrobat 7.0\Reader\AcroRd32.exe
                    C:\WINDOWS\System32\wuauclt.exe
                    C:\Program Files\Internet Explorer\iexplore.exe
                    C:\hijackthis\HijackThis.exe

                    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.medinet-seguros.pt/mediacao_common/
                    R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 172.23.11.49:8080
                    O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
                    O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
                    O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
                    O4 - HKLM\..\Run: [ShStatEXE] "C:\Program Files\Network Associates\VirusScan\SHSTAT.EXE" /STANDALONE
                    O4 - HKLM\..\Run: [McAfeeUpdaterUI] "C:\Program Files\Network Associates\Common Framework\UpdaterUI.exe" /StartedFromRunKey
                    O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\System32\igfxtray.exe
                    O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\System32\hkcmd.exe
                    O4 - HKLM\..\Run: [OrderReminder] C:\Program Files\Hewlett-Packard\OrderReminder\OrderReminder.exe
                    O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osboot
                    O4 - HKLM\..\Run: [avg] C:\Arquivos de programas\avg.exe
                    O4 - HKLM\..\Run: [] C:\Windows\System32\svchosts.exe
                    O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\System32\ctfmon.exe
                    O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
                    O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
                    O4 - Global Startup: avg.exe
                    O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
                    O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
                    O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
                    O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
                    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
                    O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
                    O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/...
                    O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/...
                    O23 - Service: McAfee Framework Service (McAfeeFramework) - Network Associates, Inc. - C:\Program Files\Network Associates\Common Framework\FrameworkService.exe
                    O23 - Service: Network Associates McShield (McShield) - Network Associates, Inc. - C:\Program Files\Network Associates\VirusScan\Mcshield.exe
                    O23 - Service: Network Associates Task Manager (McTaskManager) - Network Associates, Inc. - C:\Program Files\Network Associates\VirusScan\VsTskMgr.exe
                    O23 - Service: Check Point SecuRemote Service (SR_Service) - Check Point Software Technologies - C:\Program Files\CheckPoint\SecuRemote\bin\SR_Service.exe
                    O23 - Service: Check Point SecuRemote WatchDog (SR_WatchDog) - Check Point Software Technologies - C:\Program Files\CheckPoint\SecuRemote\bin\SR_WatchDog.exe
                    0
                    1. Contributeur sécurité
                      **!nickel pour HJT!**
                      0
                      1. voicimon "relatorio" de linhadefensiva. En tout cas si ce n est pas bon j ai vu ds la fenetre qu il disait qu il n avait detecté aucun trojan banker

                        BankerFix 3.0 VALKYRIE {beta} - Removedor de Bankers
                        Linha Defensiva | https://linhadefensiva.org/
                        https://linhadefensiva.org/bankerfix/
                        -------------------------------------------------------
                        Data: 2008-09-09 - 17:35
                        -------------------------------------------------------
                        Lista de Definição: 2008-09-07-1 | CORE: 2008-09-07-1
                        =======================================================

                        ----- Fim -------------------------
                        0
                        1. ok je le ferai demain car je dois partir

                          merci bcp pour ton aide precieuse!
                          0
                          1. Contributeur sécurité
                            ok,à demain
                            0
                            1. Contributeur sécurité
                              hello
                              petite question,tu as installé messenger plus!
                              si tu l'as installé avec les sponsor,faut le désinstaller puis le réinstaller(sans les sponsors évidemment!)

                              Windows XP SP1--->pas à jour
                              faut passer a XP SP2 minimum
                              https://www.01net.com/telecharger/windows/Utilitaire/dll_librairies/fiches/29989.html

                              IE6 pas à jou-->faut installler la version 7
                              http://www.microsoft.com/downloads/details.aspx?familyid=9AE91EBE-3385-447C-8A30-081805B2F90B&displaylang=fr

                              ensuite

                              Menu Démarrer>Exécuter>
                              tape ou copie/colle ComboFix /u
                              clic sur ok

                              Pour supprimer les outils/fix utilisés :

                              Télécharge ToolsCleaner sur ton bureau.
                              -->
                              http://www.commentcamarche.net/telecharger/telechargement 34055291 toolscleaner

                              # Clique sur "Recherche" et laisse le scan agir ...
                              # Clique sur "Suppression" pour finaliser.
                              # Tu peux, si tu le souhaites, te servir des Options facultatives.
                              # Clique sur Quitter pour obtenir le rapport.
                              # Poste le rapport (TCleaner.txt) qui se trouve à la racine de ton disque dur (C:\).

                              Télécharges : - CCleaner
                              https://www.pcastuces.com/logitheque/ccleaner.htm
                              Ce logiciel va permettre de supprimer tous les fichiers temporaires et de corrigé ton registre .Lors de l'installation, avant de cliquer sur le bouton "installer", décoche toutes les "options supplémentaires" sauf les 2 première.
                              Une fois le prg instalé et lancé, Clique sur "Options", "Avancé" et décoche la case "Effacer uniquement les fichiers, du dossier Temp de Windows, plus vieux que 48 heures"( Par la suite, laisse-le avec ses réglages par défaut. C'est tout ).

                              Un tuto ( aide ):
                              http://perso.orange.fr/jesses/Docs/Logiciels/CCleaner.htm

                              ---> Utilisation:
                              ! déconnectes toi et fermes toutes applications en cours !
                              * vas dans "nettoyeur" : fait analyse puis nettoyage
                              * vas dans "registre" : fait chercher les erreurs et réparer ( plusieurs fois jusqu'à ce qu'il n'y est plus d'erreur ) .

                              ( CCleaner : soft à garder sur son PC , super utile pour de bons nettoyages ... )

                              Suppression des points de restauration :
                              1.Ouvre le Menu Démarrer
                              2.Clique-droit sur Poste de travail
                              3.Clique sur Propriétés
                              4.Positionne-toi dans l'onglet Restauration du système
                              5.Coche "Désactiver la restauration système"
                              6.Valide par Ok
                              7.Redémarre ton pc
                              8.Reproduis les manipulations 1 à 3
                              9.Décoche "Désactiver la restauration système"
                              10.Valide par Ok

                              encore des problèmes?
                              0
                              1. bonjour,

                                je n ai pas encore fait ttes les manips que tu m as demandée hier soir mais entre temps j ai reçu un message de macafee avec les virus A0005875.SYS et A0005877.exe.
                                Que se passe t il encore?
                                0
                            2. voici le rapport de tools cleaner:
                              [ Rapport ToolsCleaner version 2.2.3 (par A.Rothstein & dj QUIOU) ]

                              -->- Recherche:

                              C:\Combofix.txt: trouvé !
                              C:\Combofix: trouvé !
                              C:\HijackThis: trouvé !
                              C:\Qoobox: trouvé !
                              C:\Documents and Settings\Test\Desktop\ComboFix.exe: trouvé !
                              C:\Documents and Settings\Test\Desktop\New Folder\SdFix.exe: trouvé !
                              C:\Documents and Settings\Test\Desktop\New Folder\SDFIX: trouvé !
                              C:\Documents and Settings\Test\Local Settings\temp\Temporary Directory 1 for HiJackThis.zip\hijackthis.log: trouvé !
                              C:\Documents and Settings\Test\Recent\HijackThis.lnk: trouvé !
                              C:\hijackthis\HijackThis.exe: trouvé !
                              C:\hijackthis\hijackthis.log: trouvé !

                              ---------------------------------
                              -->- Suppression:

                              C:\Documents and Settings\Test\Desktop\ComboFix.exe: ERREUR DE SUPPRESSION !!
                              C:\Documents and Settings\Test\Desktop\New Folder\SdFix.exe: supprimé !
                              C:\Documents and Settings\Test\Recent\HijackThis.lnk: supprimé !
                              C:\hijackthis\HijackThis.exe: supprimé !
                              C:\Combofix.txt: supprimé !
                              C:\Documents and Settings\Test\Local Settings\temp\Temporary Directory 1 for HiJackThis.zip\hijackthis.log: supprimé !
                              C:\hijackthis\hijackthis.log: supprimé !
                              C:\Combofix: supprimé !
                              C:\HijackThis: supprimé !
                              C:\Qoobox: supprimé !
                              C:\Documents and Settings\Test\Desktop\New Folder\SDFIX: supprimé !
                              0
                              1. Contributeur sécurité
                                salut,
                                p'tite panne qui m'a empêché de répondre plus vite...

                                quand tu as fait les manips de nettoyage,tu as encore eu le problème "A0005877.exe." ???
                                0
                                1. bonjour,

                                  depuis que j ai fait toutes les manips je n ai plus eu de message de mac afee.
                                  Je pense que ça doit etre resolu. Qu en penses tu?
                                  0
                                  • 1
                                  • 2