Win 32 : trojan gen(other)

Résolu
Bonjour,

bon comme pas mal de monde par ici j'ai ce cheval de troie sur mon ordinateur...et c'est la panique car j'ai enormement de données importantes à mes yeux (des sessions d'enregistrement audio/des compos en cours et le restes qui n'est pas forcement moins important)
la j'ai deconnecté mon pc du reseau internet et j'ecrit depuis mon mac (qui rame mais qui risque rien sur le web...)

j'ai vu sur les autres forums qu'il etait recommandé de posté un log "hijackthis", j'essaie mais il ne veut pas s'installer.

merci pour votre aide

ps : j'ai bien compris qu'il ne fallait suivre les indications que d'une personne à la fois et que ces indication ne sont valable que pour moi...à bon entendeur
Configuration: Mac OS X
Safari 1.3

63 réponses

Résumé de la discussion

Un cheval de Troie est détecté sur l’ordinateur et des données sensibles, y compris des enregistrements et des projets, doivent être protégées, d’où la mise hors ligne du réseau pour limiter les dégâts. Plusieurs intervenants visent à obtenir un rapport via un log HijackThis et à recourir à des outils de détection comme Catchme ou Malwarebytes pour localiser et éliminer les éléments indésirables. En parallèle, des indices évoquent l’utilisation du mode sans échec et des manipulations de décompression via 7-Zip pour réinstaller des utilitaires de secours et vérifier le fonctionnement du clavier. Des éléments listés renvoient à des programmes et tâches planifiées, des configurations Internet modifiées et des dossiers suspects, signalant des axes potentiels de nettoyage et de remédiation.

Bobot (l’IA à votre service)
  1. j'ai essaye un autre clavier et ca marche...je te tiens au courant je vais aussi devoir retourner travailler...t'etonne pas si je ne suis pas au taquet...
    1. Contributeur sécurité
      Salut ,

      pas de prb ...

      j'attends donc le rapport MSNFix ... =)
  2. mon clavier ne fonctionne pas, je n'arrive pas à taper R dans msnfix menu...
    1. Contributeur sécurité
      Pourtant :
      mon clavier ne fonctionne pas, je n'arrive pas à taper R dans msnfix menu...

      c'est qu'il y a un prb avec le programme ... Supprimes le .zip et tout le dossier MSNfix ...

      Télécharges et installes 7-Zip ( gratuit ) :

      http://www.commentcamarche.net/telecharger/telecharger 91 7zip

      Ensuite pour " dézipper " tu cliques droit sur xxxxx.zip qui est sur ton bureau .
      -> tu choisis "7-zip" -> cliques sur " extraire ici " .

      -> reprends la manipe de MSNFix du dépard ( en utilisant ce que je viens de te dire pour extraire le .zip ) et postes moi les rapports stp ...

  3. mon clavier n'a pas ete pris en compte (j'ai lancé un textedit vierge et je ne peux pas ecrire...)
    1. Contributeur sécurité
      en mode sans échec uniquement ?
  4. le clavier ne marche toujours pas en mode sans echec (j'ai refait la manip avec le nouvel unzipper) j'arrive malgré tout à relancer le mode sans echec (grace à la touche f8 du clavier pendant le demarage etc...)
    1. ou je me trouve un autre clavier? (j'ai verifié dans le panneau de config et l'assistant d'ajout de materiel et il ne veut pas mon clavier...)
      1. Contributeur sécurité
        peut-être un prb avec le mode sans échec ... bagle le " détériore" ..

        Fais ceci ,

        Cliques droit sur ce lien :
        http://www.malekal.com/download/SafeBoot.reg
        Et choisis " enregistrer la cible sous " afin de télécharger "SafeBoot.reg" sur ton Bureau .
        Doubles cliques sur ce .reg et acceptes la fusion avec le registre .

        ensuite reprends la manipe avec MSNFix en mode sans échec toujours ( l'outil ne fonctionne pas en mode normal ... ) .

        1. Contributeur sécurité
          re ,
          à demain pour la suite ... ^^

          bonne nuit ...
      2. bon mon clavier etait connecté en usb je vais testé en le branchant avec l'adaptateur mauve...merci bien en tous cas pour ton aide je te tiens au courant
        1. bon j'ai testé le safeboot et l'adaptateur violet...toujours rien...j'essaierai avec un autre clavier demain...je commence le travail tot...mais j'aurai peut etre le temps de rentrer 1heure pour essayer de faire avancer le schmilblick (je crois que c'est le cas de le dire...)

          en tous cas merci beaucoup pour ta precieuse aide, c'est tres gentil, je ne sais pas trop comment te retourner la pareil...une boite de chocolat?
        2. je viens de tester le safebootkeyrepair mais le clavier ne repond toujours pas...j'ai pas encore essayer avec un autre clavier...
          1. au demarrage il me dit toujours echec lors de l'initialisation de kfe : driver not found
            il vient de redemarrer je te post les log et text...
            1. Logfile of Trend Micro HijackThis v2.0.2
              Scan saved at 13:33:00, on 27/09/2008
              Platform: Windows XP SP2 (WinNT 5.01.2600)
              MSIE: Internet Explorer v7.00 (7.00.6000.16705)
              Boot mode: Normal

              Running processes:
              C:\WINDOWS\System32\smss.exe
              C:\WINDOWS\system32\winlogon.exe
              C:\WINDOWS\system32\services.exe
              C:\WINDOWS\system32\lsass.exe
              C:\WINDOWS\system32\svchost.exe
              C:\WINDOWS\System32\svchost.exe
              C:\WINDOWS\system32\svchost.exe
              C:\WINDOWS\Explorer.EXE
              C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
              C:\Program Files\Alwil Software\Avast4\ashServ.exe
              C:\WINDOWS\system32\spoolsv.exe
              C:\WINDOWS\system32\svchost.exe
              C:\Program Files\Raxco\PerfectDisk\PDSched.exe
              C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
              C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
              C:\WINDOWS\AGRSMMSG.exe
              C:\WINDOWS\system32\VTTimer.exe
              C:\Program Files\Fichiers communs\InstallShield\UpdateService\issch.exe
              C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
              C:\Program Files\D-Link\AirPlus XtremeG\AirPlusCFG.exe
              C:\Program Files\ANI\ANIWZCS2 Service\WZCSLDR2.exe
              C:\Program Files\Java\jre1.6.0_07\bin\jusched.exe
              C:\WINDOWS\system32\ctfmon.exe
              C:\Program Files\Fichiers communs\Ahead\lib\NMBgMonitor.exe
              C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe
              C:\Program Files\acer\eRecovery\Monitor.exe
              C:\WINDOWS\system32\wuauclt.exe
              C:\WINDOWS\system32\wuauclt.exe
              C:\WINDOWS\system32\wscntfy.exe
              C:\Program Files\Trend Micro\HijackThis\HijackThis.exe
              C:\WINDOWS\System32\svchost.exe

              R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
              R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
              R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
              R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
              R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
              R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = https://www.acer.com/worldwide/selection.html
              R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = localhost
              R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
              R3 - URLSearchHook: Yahoo! Toolbar avec bloqueur de fenêtres pop-up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
              O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
              O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - (no file)
              O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
              O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
              O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
              O2 - BHO: AcroIEToolbarHelper Class - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Program Files\Adobe\Adobe Acrobat 6.0\Acrobat\AcroIEFavClient.dll
              O3 - Toolbar: (no name) - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - (no file)
              O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Program Files\Adobe\Adobe Acrobat 6.0\Acrobat\AcroIEFavClient.dll
              O3 - Toolbar: Veoh Browser Plug-in - {D0943516-5076-4020-A3B5-AEFAF26AB263} - C:\Program Files\Veoh Networks\Veoh\Plugins\reg\VeohToolbar.dll
              O3 - Toolbar: Yahoo! Toolbar avec bloqueur de fenêtres pop-up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
              O4 - HKLM\..\Run: [LaunchApp] Alaunch
              O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
              O4 - HKLM\..\Run: [MSPY2002] C:\WINDOWS\system32\IME\PINTLGNT\ImScInst.exe /SYNC
              O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
              O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
              O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
              O4 - HKLM\..\Run: [VTTimer] VTTimer.exe
              O4 - HKLM\..\Run: [VTTrayp] VTtrayp.exe
              O4 - HKLM\..\Run: [ISUSPM Startup] "C:\Program Files\Fichiers communs\InstallShield\UpdateService\isuspm.exe" -startup
              O4 - HKLM\..\Run: [ISUSScheduler] "C:\Program Files\Fichiers communs\InstallShield\UpdateService\issch.exe" -start
              O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
              O4 - HKLM\..\Run: [D-Link AirPlus XtremeG] C:\Program Files\D-Link\AirPlus XtremeG\AirPlusCFG.exe
              O4 - HKLM\..\Run: [ANIWZCS2Service] C:\Program Files\ANI\ANIWZCS2 Service\WZCSLDR2.exe
              O4 - HKLM\..\Run: [Logitech Hardware Abstraction Layer] KHALMNPR.EXE
              O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_07\bin\jusched.exe"
              O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
              O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Program Files\Fichiers communs\Ahead\lib\NMBgMonitor.exe"
              O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
              O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
              O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
              O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
              O4 - Global Startup: hpoddt01.exe.lnk = ?
              O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
              O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
              O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
              O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
              O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
              O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FLASHGET\flashget.exe (file missing)
              O9 - Extra 'Tools' menuitem: &FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FLASHGET\flashget.exe (file missing)
              O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
              O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
              O10 - Unknown file in Winsock LSP: c:\windows\system32\nwprovau.dll
              O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://download.microsoft.com/download/E/5/6/E5611B10-0D6D-4117-8430-A67417AA88CD/LegitCheckControl.cab
              O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Program Files\Yahoo!\Common\yinsthelper.dll
              O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/...
              O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - https://www.trendmicro.com/en_us/forHome/products/housecall.html
              O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
              O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (MSN Games - Installer) - http://messenger.zone.msn.com/binary/ZIntro.cab56649.cab
              O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
              O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
              O16 - DPF: {F5A7706B-B9C0-4C89-A715-7A0C6B05DD48} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab56986.cab
              O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe
              O23 - Service: ANIWZCSd Service (ANIWZCSdService) - Alpha Networks Inc. - C:\Program Files\ANI\ANIWZCS2 Service\ANIWZCSdS.exe
              O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
              O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
              O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
              O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
              O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
              O23 - Service: M-Audio Installer (EvoInstallerService) - Unknown owner - C:\Program Files\M-Audio\Install\EvoInst.exe (file missing)
              O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
              O23 - Service: LEC TranslateDotNet Server - Unknown owner - C:\Program Files\Power Translator\LogoMedia TranslateDotNet Server.exe (file missing)
              O23 - Service: PDEngine - Raxco Software, Inc. - C:\Program Files\Raxco\PerfectDisk\PDEngine.exe
              O23 - Service: PDScheduler (PDSched) - Raxco Software, Inc. - C:\Program Files\Raxco\PerfectDisk\PDSched.exe
              O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
              O23 - Service: Sunbelt Personal Firewall 4 (SPF4) - Sunbelt Software - C:\Program Files\Sunbelt Software\Personal Firewall\kpf4ss.exe
              O24 - Desktop Component 0: (no name) - file:///C:/DOCUME~1/mkl/LOCALS~1/Temp/msohtml1/01/clip_image002.jpg
              1. Contributeur sécurité
                bien ....

                1- refais un coup de CCleaner ( registre compris ) .

                2- Télécharges MalwareByte's :
                ici ftp://ftp.commentcamarche.com/download/mbam-setup.exe
                ou ici : http://www.malwarebytes.org/mbam.php

                Installes le ( choisis bien "francais" ; ne modifies pas les paramètres d'installe ) et mets le à jour .

                (NB : S'il te manque "COMCTL32.OCX" lors de l'installe, alors télécharges le ici : https://www.malekal.com/tutorial-aboutbuster/ )

                Potasses le tuto pour te familiariser avec le prg : https://forum.pcastuces.com/sujet.asp?f=31&s=3
                ( cela dis, il est très simple d'utilisation ).

                Impératif : redémarres en mode sans échec :
                Comment aller en Mode sans échec
                1) Redémarres ton ordi
                2) Tapote la touche F8 immédiatement, (F5 sur certains PC) juste après le "Bip"
                3) Tu verras un écran avec options de démarrage apparaître
                4) Choisis la première option : Sans Échec, et valide avec "Entrée"
                5) Choisis ton compte habituel, et non Administrateur (si besoin ... )
                (attention : pas de connexion possible en mode sans échec , donc copies ou imprimes bien la manipe pour éviter les erreurs ...)

                Lances Malwarebyte's .

                Fais un scan dit "complet" ( sélectionnes bien tous tes disks avant le scan ! ) et supprimes tout ce qu'il peut trouver, c'est à dire :
                -->Laisses le scan se terminer,puis à la fin tu cliques sur "résultat" .
                -->Vérifies que tous les objets infectés soient validés, puis cliques sur " suppression " .

                Redémarres ton PC ( mode normal ).

                Postes le rapport sauvegardé après la suppression des objets infectés (dans l'onglet "rapport/log"de Malwarebytes, le dernier en date) accompagné d'un nouveau rapport RSIT ( fait en mode normal ) ...
                1. bon je suis en train de faire ce que tu m'a indiqué (je viens de rentré du travail...)
                  1. qu'est ce que RSIT?

                    Malwarebytes' Anti-Malware 1.28
                    Version de la base de données: 1214
                    Windows 5.1.2600 Service Pack 2

                    28/09/2008 11:48:15
                    mbam-log-2008-09-28 (11-48-15).txt

                    Type de recherche: Examen complet (C:\|D:\|L:\|N:\|)
                    Eléments examinés: 415642
                    Temps écoulé: 8 hour(s), 53 minute(s), 33 second(s)

                    Processus mémoire infecté(s): 0
                    Module(s) mémoire infecté(s): 0
                    Clé(s) du Registre infectée(s): 0
                    Valeur(s) du Registre infectée(s): 0
                    Elément(s) de données du Registre infecté(s): 0
                    Dossier(s) infecté(s): 0
                    Fichier(s) infecté(s): 1

                    Processus mémoire infecté(s):
                    (Aucun élément nuisible détecté)

                    Module(s) mémoire infecté(s):
                    (Aucun élément nuisible détecté)

                    Clé(s) du Registre infectée(s):
                    (Aucun élément nuisible détecté)

                    Valeur(s) du Registre infectée(s):
                    (Aucun élément nuisible détecté)

                    Elément(s) de données du Registre infecté(s):
                    (Aucun élément nuisible détecté)

                    Dossier(s) infecté(s):
                    (Aucun élément nuisible détecté)

                    Fichier(s) infecté(s):
                    C:\ibmugcd.bat (Trojan.Agent) -> Quarantined and deleted successfully.
                    1. Logfile of random's system information tool 1.02 (written by random/random)
                      Run by mkl at 2008-09-28 12:02:37
                      Microsoft Windows XP …dition familiale Service Pack 2
                      System drive C: has 17 GB (22%) free of 74 GB
                      Total RAM: 2047 MB (77% free)

                      Logfile of Trend Micro HijackThis v2.0.2
                      Scan saved at 12:02:45, on 28/09/2008
                      Platform: Windows XP SP2 (WinNT 5.01.2600)
                      MSIE: Internet Explorer v7.00 (7.00.6000.16705)
                      Boot mode: Normal

                      Running processes:
                      C:\WINDOWS\System32\smss.exe
                      C:\WINDOWS\system32\winlogon.exe
                      C:\WINDOWS\system32\services.exe
                      C:\WINDOWS\system32\lsass.exe
                      C:\WINDOWS\system32\svchost.exe
                      C:\WINDOWS\System32\svchost.exe
                      C:\WINDOWS\system32\svchost.exe
                      C:\WINDOWS\Explorer.EXE
                      C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                      C:\Program Files\Alwil Software\Avast4\ashServ.exe
                      C:\WINDOWS\system32\spoolsv.exe
                      C:\WINDOWS\system32\svchost.exe
                      C:\Program Files\Raxco\PerfectDisk\PDSched.exe
                      C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                      C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                      C:\WINDOWS\AGRSMMSG.exe
                      C:\WINDOWS\system32\VTTimer.exe
                      C:\Program Files\Fichiers communs\InstallShield\UpdateService\issch.exe
                      C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
                      C:\Program Files\D-Link\AirPlus XtremeG\AirPlusCFG.exe
                      C:\Program Files\ANI\ANIWZCS2 Service\WZCSLDR2.exe
                      C:\Program Files\acer\eRecovery\Monitor.exe
                      C:\Program Files\Java\jre1.6.0_07\bin\jusched.exe
                      C:\WINDOWS\system32\ctfmon.exe
                      C:\Program Files\Fichiers communs\Ahead\lib\NMBgMonitor.exe
                      C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe
                      C:\WINDOWS\System32\svchost.exe
                      C:\WINDOWS\system32\wscntfy.exe
                      C:\WINDOWS\system32\wuauclt.exe
                      C:\Documents and Settings\mkl\Bureau\RSIT.exe
                      C:\Program Files\Trend Micro\HijackThis\mkl.exe

                      R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
                      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
                      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                      R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
                      R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = https://www.acer.com/worldwide/selection.html
                      R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = localhost
                      R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                      R3 - URLSearchHook: Yahoo! Toolbar avec bloqueur de fenÍtres pop-up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
                      O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
                      O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - (no file)
                      O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
                      O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
                      O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
                      O2 - BHO: AcroIEToolbarHelper Class - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Program Files\Adobe\Adobe Acrobat 6.0\Acrobat\AcroIEFavClient.dll
                      O3 - Toolbar: (no name) - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - (no file)
                      O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Program Files\Adobe\Adobe Acrobat 6.0\Acrobat\AcroIEFavClient.dll
                      O3 - Toolbar: Veoh Browser Plug-in - {D0943516-5076-4020-A3B5-AEFAF26AB263} - C:\Program Files\Veoh Networks\Veoh\Plugins\reg\VeohToolbar.dll
                      O3 - Toolbar: Yahoo! Toolbar avec bloqueur de fenÍtres pop-up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
                      O4 - HKLM\..\Run: [LaunchApp] Alaunch
                      O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
                      O4 - HKLM\..\Run: [MSPY2002] C:\WINDOWS\system32\IME\PINTLGNT\ImScInst.exe /SYNC
                      O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
                      O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
                      O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
                      O4 - HKLM\..\Run: [VTTimer] VTTimer.exe
                      O4 - HKLM\..\Run: [VTTrayp] VTtrayp.exe
                      O4 - HKLM\..\Run: [ISUSPM Startup] "C:\Program Files\Fichiers communs\InstallShield\UpdateService\isuspm.exe" -startup
                      O4 - HKLM\..\Run: [ISUSScheduler] "C:\Program Files\Fichiers communs\InstallShield\UpdateService\issch.exe" -start
                      O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
                      O4 - HKLM\..\Run: [D-Link AirPlus XtremeG] C:\Program Files\D-Link\AirPlus XtremeG\AirPlusCFG.exe
                      O4 - HKLM\..\Run: [ANIWZCS2Service] C:\Program Files\ANI\ANIWZCS2 Service\WZCSLDR2.exe
                      O4 - HKLM\..\Run: [Logitech Hardware Abstraction Layer] KHALMNPR.EXE
                      O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_07\bin\jusched.exe"
                      O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
                      O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Program Files\Fichiers communs\Ahead\lib\NMBgMonitor.exe"
                      O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
                      O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE R…SEAU')
                      O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
                      O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
                      O4 - Global Startup: hpoddt01.exe.lnk = ?
                      O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
                      O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
                      O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
                      O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
                      O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
                      O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FLASHGET\flashget.exe (file missing)
                      O9 - Extra 'Tools' menuitem: &FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FLASHGET\flashget.exe (file missing)
                      O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                      O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                      O10 - Unknown file in Winsock LSP: c:\windows\system32\nwprovau.dll
                      O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://download.microsoft.com/download/E/5/6/E5611B10-0D6D-4117-8430-A67417AA88CD/LegitCheckControl.cab
                      O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Program Files\Yahoo!\Common\yinsthelper.dll
                      O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/...
                      O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - https://www.trendmicro.com/en_us/forHome/products/housecall.html
                      O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
                      O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (MSN Games - Installer) - http://messenger.zone.msn.com/binary/ZIntro.cab56649.cab
                      O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
                      O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
                      O16 - DPF: {F5A7706B-B9C0-4C89-A715-7A0C6B05DD48} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab56986.cab
                      O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe
                      O23 - Service: ANIWZCSd Service (ANIWZCSdService) - Alpha Networks Inc. - C:\Program Files\ANI\ANIWZCS2 Service\ANIWZCSdS.exe
                      O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                      O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
                      O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
                      O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                      O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                      O23 - Service: M-Audio Installer (EvoInstallerService) - Unknown owner - C:\Program Files\M-Audio\Install\EvoInst.exe (file missing)
                      O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
                      O23 - Service: LEC TranslateDotNet Server - Unknown owner - C:\Program Files\Power Translator\LogoMedia TranslateDotNet Server.exe (file missing)
                      O23 - Service: PDEngine - Raxco Software, Inc. - C:\Program Files\Raxco\PerfectDisk\PDEngine.exe
                      O23 - Service: PDScheduler (PDSched) - Raxco Software, Inc. - C:\Program Files\Raxco\PerfectDisk\PDSched.exe
                      O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
                      O23 - Service: Sunbelt Personal Firewall 4 (SPF4) - Sunbelt Software - C:\Program Files\Sunbelt Software\Personal Firewall\kpf4ss.exe
                      O24 - Desktop Component 0: (no name) - file:///C:/DOCUME~1/mkl/LOCALS~1/Temp/msohtml1/01/clip_image002.jpg
                      1. Contributeur sécurité
                        Bien ... la suite dans l'ordre :

                        tu peux réactivé Avast ...
                        Si Disparition de l'icone d'avast :

                        vas dans "C:\program files", puis recherche le dossier "alwil" (Avast) .
                        Tu rentres dedans et recherches " ashDisp.exe " -> tu cliques dessus ---> l´icone d´ava

                        *******************************************************

                        1-Télécharges ToolsCleaner (de A.Rothstein) sur ton Bureau.
                        http://pc-system.fr/

                        Déconnectes toi et fermes bien toutes tes applications en cours .

                        Lances le .
                        *Cliques sur Recherche et laisses le scan se terminer (cela peut être long).
                        *Cliques sur Suppression pour finaliser.
                        *Tu peux, si tu le souhaites, te servir des Options facultatives
                        *Cliques sur "quitter" pour générer un rapport ( et pas sur la croix rouge !) :
                        ---> Postes ce rapport : il se trouve à la racine de ton disque dur -> C:\TCleaner.txt .

                        Note : Ce petit soft va te nettoyer tout les trucs dont on c'est servi pour la désinfection .
                        Supprimes tout les outils , dossiers ou rapports consernant la désinfection que Toolscleaner2 n'a pas supprimé .

                        ( gardes CCleaner et Malwarebytes : très utiles ! )

                        2- Refais un coup de CCleaner ( registre compris ) .

                        3- Retélécharges et réinstalles hijackthis ( car supprimé par Toolscleaner2 ) ,

                        Télécharges et installes le logiciel HijackThis :

                        ici ftp://ftp.commentcamarche.com/download/HJTInstall.exe
                        ou ici http://www.trendsecure.com/portal/en-US/_download/HJTInstall.exe
                        ou ici https://www.clubic.com/telecharger-fiche17891-hijackthis.html

                        -> Cliques sur le setup pour lancer l'installe : laisses toi guider et ne modifies pas les paramètres d'installation .
                        A la fin de l'installe , le prg ce lance automatiquement : fermes le en cliquant sur la croix rouge .
                        Au final, tu dois avoir un raccourci sur ton bureau et aussi un cheminement comme :
                        "C:\ program files\Trend Micro\HijackThis\HijackThis.exe " .

                        ( ne fais pas de scan pour le momment )

                        4- Purge de la restauration système
                        *Désactives ta restauration :
                        Cliques droit sur poste de travail/propriétés/Restauration système/coche la case désactiver la restauration, appliquer, OK
                        --->Redémarres ton PC
                        *Réactives ta restauration :
                        Cliques droit sur poste de travail/propriétés/Restauration système/décoche la case désactiver la restauration, appliquer, OK
                        --->Redémarres ton PC
                        ( Note : tu peux aussi y accéder via panneau de configuration->" système "->" restauration système " ).

                        5- Fais ce scan en ligne pour vérifier :

                        Fais un scan en ligne avec Kaspersky : https://www.kaspersky.fr/?domain=webscanner.kaspersky.fr
                        - Sous Démonstration en ligne, on t'explique la marche à suivre, et pour lancer le scan il faut sélectionner < Exécuter l'analyse en ligne >.
                        Le scan ne marche que sous Internet Explorer(et pas sous firefox ou autre...).
                        - On va te demander de télécharger un contôle active x, accepte .
                        - Dans le menu Choisissez la cible de l'analyse, sélectionne Poste de travail. Le scan va commencer.
                        - Sauvegardes le rapport qui sera généré, puis copies/colles le dans ta prochaine réponse pour analyse et attends la suite ...

                        S'il y a un problème, assure toi que les contrôles active x sont bien configurés dans les options internet comme décrit sur ce lien : http://www.inoculer.com/activex.php3
                        Rappel : le scan est à faire sous Internet Explorer !

                        --> tuto :
                        https://www.malekal.com/scan-antivirus-ligne-nod32/#mozTocId291566

                        1. kaspersky ne m'a genere que ca :

                          Total de fichiers analysés : 451397
                          Nombre de virus trouvés : 2
                          Nombre d'objets infectés : 10
                          Nombre d'objets suspects : 0
                          Durée de l'analyse : 07:38:36


                          [ Rapport ToolsCleaner version 2.2.3 (par A.Rothstein & dj QUIOU) ]

                          -->- Recherche:

                          C:\Combofix.txt: trouvé !
                          C:\*.msnfix: trouvé !
                          C:\Qoobox: trouvé !
                          C:\_OtMoveIt: trouvé !
                          C:\WINDOWS\msnfix.txt: trouvé !
                          C:\Documents and Settings\All Users\Menu Démarrer\Programmes\HijackThis: trouvé !
                          C:\Documents and Settings\mkl\Bureau\HijackThis.lnk: trouvé !
                          C:\Documents and Settings\mkl\Bureau\Msnfix.zip: trouvé !
                          C:\Documents and Settings\mkl\Bureau\OtMoveIt2.exe: trouvé !
                          C:\Documents and Settings\mkl\Bureau\ComboFix.exe: trouvé !
                          C:\Documents and Settings\mkl\Bureau\HJTInstall.exe: trouvé !
                          C:\Documents and Settings\mkl\Bureau\hijackthis.log: trouvé !
                          C:\Documents and Settings\mkl\Bureau\MsnFix: trouvé !
                          C:\Program Files\Trend Micro\HijackThis: trouvé !
                          C:\Program Files\Trend Micro\HijackThis\HijackThis.exe: trouvé !
                          C:\Program Files\Trend Micro\HijackThis\hijackthis.log: trouvé !

                          ---------------------------------
                          -->- Suppression:

                          C:\Documents and Settings\mkl\Bureau\HijackThis.lnk: supprimé !
                          C:\Documents and Settings\mkl\Bureau\Msnfix.zip: supprimé !
                          C:\Documents and Settings\mkl\Bureau\OtMoveIt2.exe: supprimé !
                          C:\Documents and Settings\mkl\Bureau\ComboFix.exe: ERREUR DE SUPPRESSION !!
                          C:\Documents and Settings\mkl\Bureau\HJTInstall.exe: supprimé !
                          C:\Program Files\Trend Micro\HijackThis\HijackThis.exe: supprimé !
                          C:\Combofix.txt: supprimé !
                          C:\*.msnfix: ERREUR DE SUPPRESSION !!
                          C:\WINDOWS\msnfix.txt: supprimé !
                          C:\Documents and Settings\mkl\Bureau\hijackthis.log: supprimé !
                          C:\Program Files\Trend Micro\HijackThis\hijackthis.log: supprimé !
                          C:\Qoobox: supprimé !
                          C:\_OtMoveIt: supprimé !
                          C:\Documents and Settings\All Users\Menu Démarrer\Programmes\HijackThis: supprimé !
                          C:\Documents and Settings\mkl\Bureau\MsnFix: supprimé !
                          C:\Program Files\Trend Micro\HijackThis: supprimé !
                          1. Contributeur sécurité
                            Total de fichiers analysés : 451397
                            Nombre de virus trouvés : 2
                            Nombre d'objets infectés : 10
                            Nombre d'objets suspects : 0
                            Durée de l'analyse : 07:38:36


                            Ce n'est pas suffisant , il me faut le rapport complet ( il précise ou sont les infections ) ... regardes le tuto que je t'ai donné ...

                            Dis moi comment va le PC maintenant ...
                            • 1
                            • 2
                            • 3
                            • 4