Infecté par le trojan-spy.win32.keylogger.aa

Bonjour tous le monde

Je suis novice en informatique et j'ai un soucis depuis ce matin. j'ai été infecté par le trojan
" trojan-spy.win32.keylogger.aa " qui m'affichait des page internet (via internet explorer que je n'utilise pas pour naviguer) sans mon consentement.
J'ai donc scanné mon pc avec symantec anti virus et rien... j'ai donc restaurer mon ordinateur a une date antérieure.
Depuis, les pages internet ne s'affichent plus.

pb: Comment puis-je être sur que le virus n'est plus la ?

j'espère avoir été clair.

D'avance, merci à tous pour votre aide.
Configuration: Windows XP
Firefox 2.0.0.17

17 réponses

  1. Voila le rapport fait par hijack...
    j'espère que pour toi c'est clair lol

    Logfile of Trend Micro HijackThis v2.0.2
    Scan saved at 18:41:43, on 01/10/2008
    Platform: Windows XP SP2 (WinNT 5.01.2600)
    MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
    Boot mode: Normal

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
    C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
    C:\WINDOWS\system32\spoolsv.exe
    C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
    C:\Program Files\Symantec AntiVirus\DefWatch.exe
    C:\WINDOWS\system32\nvsvc32.exe
    C:\WINDOWS\System32\svchost.exe
    C:\Program Files\Symantec AntiVirus\Rtvscan.exe
    C:\WINDOWS\Explorer.EXE
    C:\WINDOWS\system32\RunDll32.exe
    C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe
    C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe
    C:\PROGRA~1\SYMANT~1\VPTray.exe
    C:\WINDOWS\system32\wuauclt.exe
    C:\Program Files\QuickTime\QTTask.exe
    C:\Program Files\iTunes\iTunesHelper.exe
    C:\Program Files\Hercules\Audio\DJ Console Series\HDJSeriesCPL.exe
    C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
    C:\WINDOWS\system32\RUNDLL32.EXE
    C:\WINDOWS\system32\ctfmon.exe
    C:\Program Files\MSN Messenger\msnmsgr.exe
    C:\Program Files\Messenger\msmsgs.exe
    C:\Program Files\Veoh Networks\Veoh\VeohClient.exe
    C:\Program Files\Internet Explorer\iexplore.exe
    C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpohmr08.exe
    C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe
    C:\Program Files\OpenOffice.org 2.1\program\soffice.exe
    C:\Program Files\OpenOffice.org 2.1\program\soffice.BIN
    C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpoevm08.exe
    C:\Program Files\iPod\bin\iPodService.exe
    C:\Program Files\Mozilla Firefox\firefox.exe
    C:\Program Files\MSN Messenger\usnsvc.exe
    C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

    R1 - HKCU\Software\Microsoft\Internet Explorer,SearchURL = http://searchmiracle.com/sp.php
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = https://actus.sfr.fr
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = https://actus.sfr.fr
    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.uhuwevlqage.com/bKwmFc9_wtIxOvMLMC17rET7aRQJ4rjyHn6DJq1vZP0.html
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://actus.sfr.fr
    R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = https://actus.sfr.fr
    R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,SearchURL = http://your-searcher.com/sp.htm
    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
    O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
    O2 - BHO: RealPlayer Download and Record Plugin for Internet Explorer - {3049C3E9-B461-4BC5-8870-4C09146192CA} - C:\Program Files\Real\RealPlayer\rpbrowserrecordplugin.dll
    O2 - BHO: (no name) - {5C8B2A36-3DB1-42A4-A3CB-D426709BBFEB} - (no file)
    O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
    O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
    O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
    O3 - Toolbar: Veoh Browser Plug-in - {D0943516-5076-4020-A3B5-AEFAF26AB263} - C:\Program Files\Veoh Networks\Veoh\Plugins\reg\VeohToolbar.dll
    O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
    O4 - HKLM\..\Run: [win-xp] winis.exe
    O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe"
    O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
    O4 - HKLM\..\Run: [vptray] C:\PROGRA~1\SYMANT~1\VPTray.exe
    O4 - HKLM\..\Run: [System service62] C:\WINDOWS\etb\pokapoka63.exe
    O4 - HKLM\..\Run: [System service66] C:\WINDOWS\etb\pokapoka66.exe
    O4 - HKLM\..\Run: [System service63] C:\WINDOWS\etb\pokapoka63.exe
    O4 - HKLM\..\Run: [System service67] C:\WINDOWS\\etb\pokapoka67.exe
    O4 - HKLM\..\Run: [System service68] C:\WINDOWS\\etb\pokapoka68.exe
    O4 - HKLM\..\Run: [System service69] C:\WINDOWS\\etb\pokapoka69.exe
    O4 - HKLM\..\Run: [System service70] C:\WINDOWS\etb\pokapoka70.exe
    O4 - HKLM\..\Run: [.nvsvc] C:\WINDOWS\system\smss.exe /w
    O4 - HKLM\..\Run: [dmboc.exe] C:\WINDOWS\system32\dmboc.exe
    O4 - HKLM\..\Run: [Pile Road 16 Dale] C:\Documents and Settings\All Users\Application Data\meet axis pile road\knob dumb.exe
    O4 - HKLM\..\Run: [PinnacleDriverCheck] C:\WINDOWS\system32\PSDrvCheck.exe -CheckReg
    O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime
    O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
    O4 - HKLM\..\Run: [Hercules DJ Series] C:\Program Files\Hercules\Audio\DJ Console Series\HDJSeriesCPL.exe /boot
    O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
    O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
    O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
    O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
    O4 - HKLM\..\RunServices: [win-xp] winis.exe
    O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
    O4 - HKCU\..\Run: [win-xp] winis.exe
    O4 - HKCU\..\Run: [Soft Download] C:\DOCUME~1\fabien\APPLIC~1\REGSRD~1\gridacid.exe
    O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
    O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
    O4 - HKCU\..\Run: [Veoh] "C:\Program Files\Veoh Networks\Veoh\VeohClient.exe" /VeohHide
    O4 - HKCU\..\RunServices: [win-xp] winis.exe
    O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL')
    O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
    O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
    O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
    O4 - Startup: OpenOffice.org 2.1.lnk = C:\Program Files\OpenOffice.org 2.1\program\quickstart.exe
    O4 - Startup: Stardock ObjectDock.lnk = C:\Program Files\Stardock\ObjectDock\ObjectDock.exe
    O4 - Global Startup: hp psc 1000 series.lnk = ?
    O4 - Global Startup: hpoddt01.exe.lnk = ?
    O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
    O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
    O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
    O8 - Extra context menu item: SMScatcher Texte - C:\Program Files\MobilZone\getText.html
    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
    O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
    O9 - Extra button: SMScatcher - {2D11C2D3-BAA1-4C4C-962B-0B242AEF1AFC} - C:\Program Files\MobilZone\SMScatcher.exe (file missing)
    O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
    O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
    O15 - Trusted Zone: http://ny.contentmatch.net (HKLM)
    O16 - DPF: Interface Chat Voila - http://chat14.x-echo.com/version5/Applet/vchatsign.cab
    O16 - DPF: {E7DBFB6C-113A-47CF-B278-F5C6AF4DE1BD} - http://download.abacast.com/download/files/abasetup152.cab
    O17 - HKLM\System\CCS\Services\Tcpip\..\{B0E0D9EF-0BE7-4910-BD3E-CAA5BAA0A27B}: NameServer = 85.255.113.116,85.255.112.80
    O17 - HKLM\System\CCS\Services\Tcpip\..\{B9A6129E-D012-4578-B85B-FFC6A321CE61}: NameServer = 85.255.113.116,85.255.112.80
    O17 - HKLM\System\CCS\Services\Tcpip\..\{ED3AF1E5-2686-42E8-B176-477EF61EFC0A}: NameServer = 85.255.113.116,85.255.112.80
    O17 - HKLM\System\CS1\Services\Tcpip\Parameters: NameServer = 85.255.113.116 85.255.112.80
    O17 - HKLM\System\CS2\Services\Tcpip\Parameters: NameServer = 85.255.113.116 85.255.112.80
    O17 - HKLM\System\CS3\Services\Tcpip\Parameters: NameServer = 85.255.113.116 85.255.112.80
    O17 - HKLM\System\CCS\Services\Tcpip\Parameters: NameServer = 85.255.113.116 85.255.112.80
    O23 - Service: Ad-Aware 2007 Service (aawservice) - Unknown owner - C:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe (file missing)
    O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
    O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
    O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccPwdSvc.exe
    O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
    O23 - Service: Symantec AntiVirus Definition Watcher (DefWatch) - Symantec Corporation - C:\Program Files\Symantec AntiVirus\DefWatch.exe
    O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
    O23 - Service: Service de l'iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
    O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
    O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe
    O23 - Service: SAVRoam (SavRoam) - symantec - C:\Program Files\Symantec AntiVirus\SavRoam.exe
    O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
    O23 - Service: Symantec AntiVirus - Symantec Corporation - C:\Program Files\Symantec AntiVirus\Rtvscan.exe
    O23 - Service: Windows Log - Unknown owner - C:\WINDOWS\system32\nvsvcd.exe (file missing)
    0
    1. quelqu'un ?

      s'il vous plait... =(
      0
      1. ok je fais tout ça!
        à tout de suite
        merci
        0
        1. voici le rapport de fixwaerout

          Username "fabien" - 01/10/2008 19:27:07 [Fixwareout edited 9/01/2007]

          ~~~~~ Prerun check
          HKLM\SOFTWARE\~\CurrentVersion\Run\ ="dmboc"
          HKLM\SOFTWARE\~\Winlogon\ "System"="csdvo.exe"

          HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters
          "nameserver"="85.255.113.116 85.255.112.80" <Value cleared.
          HKEY_LOCAL_MACHINE\system\currentcontrolset\services\tcpip\parameters\interfaces\{B0E0D9EF-0BE7-4910-BD3E-CAA5BAA0A27B}
          "nameserver"="85.255.113.116,85.255.112.80" <Value cleared.
          HKEY_LOCAL_MACHINE\system\currentcontrolset\services\tcpip\parameters\interfaces\{B9A6129E-D012-4578-B85B-FFC6A321CE61}
          "nameserver"="85.255.113.116,85.255.112.80" <Value cleared.
          HKEY_LOCAL_MACHINE\system\currentcontrolset\services\tcpip\parameters\interfaces\{ED3AF1E5-2686-42E8-B176-477EF61EFC0A}
          "nameserver"="85.255.113.116,85.255.112.80" <Value cleared.
          HKEY_LOCAL_MACHINE\system\currentcontrolset\services\tcpip\parameters\interfaces\{B0E0D9EF-0BE7-4910-BD3E-CAA5BAA0A27B}
          "DhcpNameServer"="85.255.113.116,85.255.112.80" <Value cleared.
          HKEY_LOCAL_MACHINE\system\currentcontrolset\services\tcpip\parameters\interfaces\{ED3AF1E5-2686-42E8-B176-477EF61EFC0A}
          "DhcpNameServer"="85.255.113.116,85.255.112.80" <Value cleared.

          Cache de résolution DNS vidé.

          System was rebooted successfully.

          ~~~~~ Postrun check
          HKLM\SOFTWARE\~\Winlogon\ "system"=""
          ....
          HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Ruins "}03A3627DCB64-828B-CF34-A242-DF3198CD{" Deleted
          HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Ruins "cobmd" Deleted
          HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Urls "0mdm" Deleted
          HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Urls "1mdm" Deleted
          HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Urls "xevol" Deleted
          HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion "ovdsc" Value deleted
          HKCR\CLSID\{5A2D0F48-8AF6-4CC6-ABBD-94E86748552C}\_h\4 Deleted.
          ....
          ~~~~~ Misc files.
          C:\Program Files\Microsoft Security Adviser Deleted
          ....
          ~~~~~ Checking for older varients.
          ....

          ~~~~~ Current runs (hklm hkcu "run" Keys Only)
          [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
          "Cmaudio"="RunDll32 cmicnfg.cpl,CMICtrlWnd"
          "win-xp"="winis.exe"
          "SunJavaUpdateSched"="\"C:\\Program Files\\Java\\jre1.6.0_05\\bin\\jusched.exe\""
          "ccApp"="\"C:\\Program Files\\Fichiers communs\\Symantec Shared\\ccApp.exe\""
          "vptray"="C:\\PROGRA~1\\SYMANT~1\\VPTray.exe"
          "System service62"="C:\\WINDOWS\\etb\\pokapoka63.exe"
          "System service66"="C:\\WINDOWS\\etb\\pokapoka66.exe"
          "System service63"="C:\\WINDOWS\\etb\\pokapoka63.exe"
          "System service67"="C:\\WINDOWS\\\\etb\\pokapoka67.exe"
          "System service68"="C:\\WINDOWS\\\\etb\\pokapoka68.exe"
          "System service69"="C:\\WINDOWS\\\\etb\\pokapoka69.exe"
          "System service70"="C:\\WINDOWS\\etb\\pokapoka70.exe"
          ".nvsvc"="C:\\WINDOWS\\system\\smss.exe /w"
          "Pile Road 16 Dale"="C:\\Documents and Settings\\All Users\\Application Data\\meet axis pile road\\knob dumb.exe"
          "PinnacleDriverCheck"="C:\\WINDOWS\\system32\\PSDrvCheck.exe -CheckReg"
          "QuickTime Task"="\"C:\\Program Files\\QuickTime\\QTTask.exe\" -atboottime"
          "iTunesHelper"="\"C:\\Program Files\\iTunes\\iTunesHelper.exe\""
          "Hercules DJ Series"="C:\\Program Files\\Hercules\\Audio\\DJ Console Series\\HDJSeriesCPL.exe /boot"
          "TkBellExe"="\"C:\\Program Files\\Fichiers communs\\Real\\Update_OB\\realsched.exe\" -osboot"
          "NvCplDaemon"="RUNDLL32.EXE C:\\WINDOWS\\system32\\NvCpl.dll,NvStartup"
          "nwiz"="nwiz.exe /install"
          "NvMediaCenter"="RUNDLL32.EXE C:\\WINDOWS\\system32\\NvMcTray.dll,NvTaskbarInit"

          [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
          "CTFMON.EXE"="C:\\WINDOWS\\system32\\ctfmon.exe"
          "win-xp"="winis.exe"
          "Soft Download"="C:\\DOCUME~1\\fabien\\APPLIC~1\\REGSRD~1\\gridacid.exe"
          "msnmsgr"="\"C:\\Program Files\\MSN Messenger\\msnmsgr.exe\" /background"
          "MSMSGS"="\"C:\\Program Files\\Messenger\\msmsgs.exe\" /background"
          "Veoh"="\"C:\\Program Files\\Veoh Networks\\Veoh\\VeohClient.exe\" /VeohHide"
          ....
          Hosts file was reset, If you use a custom hosts file please replace it...
          ~~~~~ End report ~~~~~

          pour le reste, de la manip, j'ai vérifier et il n'y a plus de DNS 85.255

          et maintenant ? =D

          merci
          0
          1. Juste un truc

            depuis la manip mon internet et instable...
            quand ça bug il faut que je clic sur un fichier créer par fixwearout apellé : dnsbak.reg

            il me demande alors si je veux rajouter les informations contenues dans c:\fixwearout\dnsbak.reg au registre.

            lorsque je fais OK mon internet redevient normal...

            c normal çà ?

            merci
            0
            1. hop, nouveau log

              Logfile of Trend Micro HijackThis v2.0.2
              Scan saved at 21:31:06, on 01/10/2008
              Platform: Windows XP SP2 (WinNT 5.01.2600)
              MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
              Boot mode: Normal

              Running processes:
              C:\WINDOWS\System32\smss.exe
              C:\WINDOWS\system32\winlogon.exe
              C:\WINDOWS\system32\services.exe
              C:\WINDOWS\system32\lsass.exe
              C:\WINDOWS\system32\svchost.exe
              C:\WINDOWS\System32\svchost.exe
              C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
              C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
              C:\WINDOWS\system32\spoolsv.exe
              C:\WINDOWS\Explorer.EXE
              C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
              C:\Program Files\Symantec AntiVirus\DefWatch.exe
              C:\WINDOWS\system32\nvsvc32.exe
              C:\WINDOWS\System32\svchost.exe
              C:\Program Files\Symantec AntiVirus\Rtvscan.exe
              C:\WINDOWS\system32\notepad.exe
              C:\WINDOWS\system32\RunDll32.exe
              C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe
              C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe
              C:\WINDOWS\system32\wuauclt.exe
              C:\PROGRA~1\SYMANT~1\VPTray.exe
              C:\Program Files\QuickTime\QTTask.exe
              C:\Program Files\iTunes\iTunesHelper.exe
              C:\Program Files\Hercules\Audio\DJ Console Series\HDJSeriesCPL.exe
              C:\Program Files\Internet Explorer\iexplore.exe
              C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
              C:\WINDOWS\system32\RUNDLL32.EXE
              C:\WINDOWS\system32\ctfmon.exe
              C:\Program Files\MSN Messenger\msnmsgr.exe
              C:\Program Files\Messenger\msmsgs.exe
              C:\Program Files\Veoh Networks\Veoh\VeohClient.exe
              C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpohmr08.exe
              C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe
              C:\Program Files\OpenOffice.org 2.1\program\soffice.exe
              C:\Program Files\OpenOffice.org 2.1\program\soffice.BIN
              C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpoevm08.exe
              C:\Program Files\iPod\bin\iPodService.exe
              C:\WINDOWS\system32\NOTEPAD.EXE
              C:\Program Files\MSN Messenger\usnsvc.exe
              C:\Program Files\Mozilla Firefox\firefox.exe
              C:\WINDOWS\system32\NOTEPAD.EXE
              C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

              R1 - HKCU\Software\Microsoft\Internet Explorer,SearchURL = http://searchmiracle.com/sp.php
              R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = https://actus.sfr.fr
              R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = https://actus.sfr.fr
              R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.uhuwevlqage.com/bKwmFc9_wtIxOvMLMC17rET7aRQJ4rjyHn6DJq1vZP0.html
              R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://actus.sfr.fr
              R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = https://actus.sfr.fr
              R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,SearchURL = http://your-searcher.com/sp.htm
              R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
              O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
              O2 - BHO: RealPlayer Download and Record Plugin for Internet Explorer - {3049C3E9-B461-4BC5-8870-4C09146192CA} - C:\Program Files\Real\RealPlayer\rpbrowserrecordplugin.dll
              O2 - BHO: (no name) - {5C8B2A36-3DB1-42A4-A3CB-D426709BBFEB} - (no file)
              O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
              O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
              O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
              O3 - Toolbar: Veoh Browser Plug-in - {D0943516-5076-4020-A3B5-AEFAF26AB263} - C:\Program Files\Veoh Networks\Veoh\Plugins\reg\VeohToolbar.dll
              O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
              O4 - HKLM\..\Run: [win-xp] winis.exe
              O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe"
              O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
              O4 - HKLM\..\Run: [vptray] C:\PROGRA~1\SYMANT~1\VPTray.exe
              O4 - HKLM\..\Run: [System service62] C:\WINDOWS\etb\pokapoka63.exe
              O4 - HKLM\..\Run: [System service66] C:\WINDOWS\etb\pokapoka66.exe
              O4 - HKLM\..\Run: [System service63] C:\WINDOWS\etb\pokapoka63.exe
              O4 - HKLM\..\Run: [System service67] C:\WINDOWS\\etb\pokapoka67.exe
              O4 - HKLM\..\Run: [System service68] C:\WINDOWS\\etb\pokapoka68.exe
              O4 - HKLM\..\Run: [System service69] C:\WINDOWS\\etb\pokapoka69.exe
              O4 - HKLM\..\Run: [System service70] C:\WINDOWS\etb\pokapoka70.exe
              O4 - HKLM\..\Run: [.nvsvc] C:\WINDOWS\system\smss.exe /w
              O4 - HKLM\..\Run: [Pile Road 16 Dale] C:\Documents and Settings\All Users\Application Data\meet axis pile road\knob dumb.exe
              O4 - HKLM\..\Run: [PinnacleDriverCheck] C:\WINDOWS\system32\PSDrvCheck.exe -CheckReg
              O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime
              O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
              O4 - HKLM\..\Run: [Hercules DJ Series] C:\Program Files\Hercules\Audio\DJ Console Series\HDJSeriesCPL.exe /boot
              O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
              O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
              O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
              O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
              O4 - HKLM\..\RunServices: [win-xp] winis.exe
              O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
              O4 - HKCU\..\Run: [win-xp] winis.exe
              O4 - HKCU\..\Run: [Soft Download] C:\DOCUME~1\fabien\APPLIC~1\REGSRD~1\gridacid.exe
              O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
              O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
              O4 - HKCU\..\Run: [Veoh] "C:\Program Files\Veoh Networks\Veoh\VeohClient.exe" /VeohHide
              O4 - HKCU\..\RunServices: [win-xp] winis.exe
              O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL')
              O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
              O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
              O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
              O4 - Startup: OpenOffice.org 2.1.lnk = C:\Program Files\OpenOffice.org 2.1\program\quickstart.exe
              O4 - Startup: Stardock ObjectDock.lnk = C:\Program Files\Stardock\ObjectDock\ObjectDock.exe
              O4 - Global Startup: hp psc 1000 series.lnk = ?
              O4 - Global Startup: hpoddt01.exe.lnk = ?
              O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
              O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
              O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
              O8 - Extra context menu item: SMScatcher Texte - C:\Program Files\MobilZone\getText.html
              O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
              O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
              O9 - Extra button: SMScatcher - {2D11C2D3-BAA1-4C4C-962B-0B242AEF1AFC} - C:\Program Files\MobilZone\SMScatcher.exe (file missing)
              O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
              O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
              O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
              O15 - Trusted Zone: http://ny.contentmatch.net (HKLM)
              O16 - DPF: Interface Chat Voila - http://chat14.x-echo.com/version5/Applet/vchatsign.cab
              O16 - DPF: {E7DBFB6C-113A-47CF-B278-F5C6AF4DE1BD} - http://download.abacast.com/download/files/abasetup152.cab
              O23 - Service: Ad-Aware 2007 Service (aawservice) - Unknown owner - C:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe (file missing)
              O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
              O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
              O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccPwdSvc.exe
              O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
              O23 - Service: Symantec AntiVirus Definition Watcher (DefWatch) - Symantec Corporation - C:\Program Files\Symantec AntiVirus\DefWatch.exe
              O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
              O23 - Service: Service de l'iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
              O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
              O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe
              O23 - Service: SAVRoam (SavRoam) - symantec - C:\Program Files\Symantec AntiVirus\SavRoam.exe
              O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
              O23 - Service: Symantec AntiVirus - Symantec Corporation - C:\Program Files\Symantec AntiVirus\Rtvscan.exe
              O23 - Service: Windows Log - Unknown owner - C:\WINDOWS\system32\nvsvcd.exe (file missing)
              0
              1. je n'est aucune adresse inscrite ni dans serveur dns préféré ni dans serveur dns auxiliaire. les champs sont vide
                et " obtenir les adresse des serveurs dns automatiquement" n'est pas clicable. cette option est grisé
                je ne peux cliquer que sur "utilisé l'adresse de serveur dns suivante"

                ...

                c grave doc ? lol
                0
                1. la j'ai pas tout pigé... avant d'utiliser malware faut que je passe en mode sans echec ? ( redémarer le pc et appuyer sur f8 c ça ? )

                  et dans ton post 14 tu parles de quel tuto ?
                  0
                  1. ok ça roule!
                    par contre je ferai ça demain parceque la je vais y aller.
                    j'espère que tu seras toujours autant présent.
                    si ce n'est pas le cas, je te dis déja un grand merci pour ton aide.

                    a demain j'espère
                    0
                    1. la restauration generallement c est pas util car il se copie egalement la dedans.

                      telecharge cela:util pour voir ce que peut etre l infection et agir ensuite.

                      http://www.commentcamarche.net/telecharger/telecharger 159 hijackthis

                      installe le normallement comme tout autre programme dans c/programme/...............
                      clique sur do a scan and save a logfile, tu obtiens un rapport que tu colles.
                      parfois alerte comme quoi, sans la fonction administrateur le rapport ne peut pas etre complet .
                      a ce moment relance hijack avec un clique droit sur le raccourci et executer en tant qu administrateur.
                      -1
                      1. comme quoi norton c est bien de la merde ou bien tu fais expres ,

                        si tu as des cracks egalement vire les car tu es remplie d infection.
                        on va commencer par le commencement dans ton cas.
                        il y a du boulot

                        * Téléchargez FixWareout LonnyRJones à partir l'une de ces adresses :
                        o http://downloads.subratam.org/Fixwareout.exe
                        o http://swandog46.geekstogo.com/Fixwareout.exe
                        * Lancez le fix: clique sur Next, puis Install, puis assure toi que "Run fixit" est activé puis clique sur Finish.
                        * Il vous sera demandé de redémarrer votre ordinateur, redémarrez-le.
                        * Votre système mettra un peu plus de temps au démarrage, c'est normal.
                        * Lancez HijackThis
                        o Cochez toutes les lignes de type : O17 - HKLM\System\CCS\Services\Tcpip\..\{14AFD67D-EAA0-4F1C-9E2F-BD4D70C98EF5}: NameServer = 85.255........,85.255.......
                        * Cliquez sur Fix Checked
                        * Cliquez sur le menu Démarrer puis executer et tapez : Cmd puis cliquez sur OK.
                        * Dans la fenêtre noire, tapez : ipconfig /flushdns puis appuyée sur la touche Entrée.
                        * Ensuite, cliquez sur le menu Démarrer puis panneau de configuration
                        * Double-cliquez sur Connexions réseau et accès à distance
                        * Sur la connexion internet, faites un clic droit puis propriétés
                        * Cliquez sur Protocole Internet TCP/ IP puis en bas sur Propriétés
                        * Assurez-vous que les éléments soient cochés comme ci-dessous, dans la partie basse, il ne faut surtout pas avoir des DNS 85.255
                        -1
                        1. je ne crois pas que ce soit tres bien.mais refais un hijack et l on en sera plus.
                          -1
                          1. les lignes on disparu.mais il faut verifier car le fichier dnsbak.reg doivent etre les clefs que tu as enlevee.

                            Aller dans Démarrer > Panneau de configuration > Connexions > clique droit sur la connexion > Propriétés > onglet Gestion de réseau
                            Mettre en surbrillance Protocole Internet (TCP/IP) puis cliquer sur le bouton Propriétés.
                            Dans les options (serveur DNS préféré et serveur DNS auxiliaire) on trouvera une de ces adresses présentes dans le rapport hijackthis en ligne 017 => (85.255.114.73 / 85.255.112.227 etc...)

                            Pour les éliminer, cocher : "Obtenir les adresses des serveurs DNS automatiquement" puis cliquer 2 fois sur"OK" et redémarrer le PC.

                            Merci à Incognito02 pour cette astuce ;-)
                            -1
                            1. ok une chose de partie.

                              ensuite on va faire cela

                              1)Telecharges malwares bytes anti malwares :

                              Malwarebytes Anti-Malware: http://www.malwarebytes.org/mbam/program/mbam-setup.exe

                              Tutoriel Malwarebytes Anti-Malware: https://forum.pcastuces.com/malwarebytes_antimalwares___tutoriel-f31s3.htm
                              fais comme indique,mise a jour , scan complet en mode sans echec et les rapports.

                              garde le et lance un scan tout les mois comme indique.

                              si tu as ad aware tu peux desinstalle car il ne reconnait plus grand chose.

                              2)refais un rapport hijack apres que malwarebyte est supprimer une partie des infections restantes.
                              -1
                              1. fais cela egalement. ne fais pas le rapport hijack avant que je te le demande.

                                Télécharge SmitfraudFix
                                Utilitaire de S!Ri: Moe et balltrap34
                                http://siri.urz.free.fr/Fix/SmitfraudFix.php
                                et télécharge SmitfraudFix.exe.

                                Regarde le tuto

                                Exécute le en choisissant l’option 1,
                                il va générer un rapport
                                Copie/colle le sur le poste stp.
                                -1
                                1. pas de tuto je devrai le rechercher.

                                  il faut pour malwarebyte antimalware(MBAM) :

                                  mode normal: mise a jour.

                                  mode sans echec(f5 ou f8 au redemarrage de l ordi): scan complet de l ordi
                                  -1