Infection Virus

Résolu
Bonjour,

Suite à un téléchargement dont un fichier en .exe que j'ai exécuté j'ai été infecté par un virus. J'ai terminé les processus du virus ainsi que supprimé le fichier principale. Je n'ai pas d'antivirus, c'est windows sécurité qui l'a détécté.

Pourriez-vous m'aider svp!!! Merci d'avance

Marc
Configuration: Windows XP
Internet Explorer 6.0

64 réponses

Résumé de la discussion

La discussion porte sur une infection virale après le téléchargement d’un fichier .exe, l’utilisateur indiquant n’avoir pas d’antivirus et que Windows Sécurité a détecté l’infection sur Windows XP. Des solutions pratiques ont été proposées, notamment l’installation d’un antivirus, l’utilisation d’outils de détection et de nettoyage comme MBAM ou ComboFix, puis l’analyse des résultats et la suppression des éléments indésirables. En parallèle, certains avertissent sur les risques liés à l’usage de versions piratées et sur l’importance de nettoyer les entrées suspectes dans le registre et les commandes de démarrage. D’autres intervenants évoquent des outils spécifiques et des procédures de restauration en cas de contamination, ainsi que des conseils pour choisir un antivirus fiable et dépister les chevaux de Troie résiduels.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    "Je n'ai pas d'antivirus"
    ---> C'est intelligent...


    Propose lui dans ce cas et, avant toute chose, de télécharger un AV...
    1. Contributeur sécurité
      O4 - HKUS\S-1-5-19\..\RunOnce: [LSD_III] %systemroot%\LSD\end.cmd (User 'SERVICE LOCAL')
      O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
      O4 - HKUS\S-1-5-20\..\RunOnce: [LSD_III] %systemroot%\LSD\end.cmd (User 'SERVICE RÉSEAU')
      O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
      O4 - HKUS\S-1-5-18\..\RunOnce: [LSD_III] %systemroot%\LSD\end.cmd (User 'SYSTEM')
      O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
      O4 - HKUS\.DEFAULT\..\RunOnce: [LSD_III] %systemroot%\LSD\end.cmd (User 'Default user')


      Attention avec çà !!!

      ([LSD_III] version pirate XP)

      A lire => http://www.commentcamarche.net/faq/sujet 2981 windows j utilise une version piratee
      1. Modérateur
        Salut,

        "Je n'ai pas d'antivirus"
        ---> C'est intelligent...

        - Télécharge HijackThis V 2.02 (HijackThis Installer) :
        http://www.trendsecure.com/portal/en-US/threat_analytics/HJTInstall.exe

        - Fais un double-clic sur HJTInstall.exe afin de lancer l'installation

        - Clique sur Install ensuite sur I Accept

        - Clique sur Do a scan system and save log file

        - Le bloc-notes s'ouvrira, fais un copier-coller de tout son contenu ici dans ta prochaine réponse.
        1. Bonjour Destrio 5, merci de ta réponse rapide. Je réinstalle mon pc c'est pour cela que n'est pas encore mis d'antivirus.
          Voici le rapport :

          Logfile of Trend Micro HijackThis v2.0.2
          Scan saved at 19:32:18, on 03/10/2008
          Platform: Windows XP SP2 (WinNT 5.01.2600)
          MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
          Boot mode: Normal

          Running processes:
          C:\WINDOWS\System32\smss.exe
          C:\WINDOWS\system32\winlogon.exe
          C:\WINDOWS\system32\services.exe
          C:\WINDOWS\system32\lsass.exe
          C:\WINDOWS\system32\svchost.exe
          C:\WINDOWS\System32\svchost.exe
          C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
          C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
          C:\WINDOWS\system32\spoolsv.exe
          C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
          C:\Program Files\Bonjour\mDNSResponder.exe
          C:\WINDOWS\System32\GEARSec.exe
          C:\Program Files\Fichiers communs\Microsoft Shared\VS7Debug\mdm.exe
          C:\Program Files\Norton Ghost\Agent\VProSvc.exe
          C:\WINDOWS\system32\nvsvc32.exe
          C:\WINDOWS\Explorer.EXE
          C:\WINDOWS\system32\svchost.exe
          C:\WINDOWS\RTHDCPL.EXE
          C:\Program Files\Java\jre1.6.0_06\bin\jusched.exe
          C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe
          C:\Program Files\iTunes\iTunesHelper.exe
          C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe
          C:\WINDOWS\system32\DSP24Set.exe
          C:\Program Files\Norton Ghost\Agent\GhostTray.exe
          C:\Program Files\DAEMON Tools\daemon.exe
          C:\Program Files\Samsung\Samsung Media Studio 5\SMSTray.exe
          C:\Program Files\MarkAny\ContentSafer\MAAgent.exe
          C:\WINDOWS\system32\RUNDLL32.EXE
          C:\WINDOWS\system32\ctfmon.exe
          C:\WINDOWS\lclock.exe
          C:\Documents and Settings\2087max2087\Local Settings\Application Data\Google\Update\GoogleUpdate.exe
          C:\Program Files\iPod\bin\iPodService.exe
          C:\Program Files\Java\jre1.6.0_06\bin\jucheck.exe
          C:\Program Files\MSN Messenger\msnmsgr.exe
          C:\Program Files\MSN Messenger\usnsvc.exe
          I:\GrabIt\GrabIt.exe
          C:\Program Files\Mozilla Firefox\firefox.exe
          I:\Téléchargements\HiJackThis.exe

          R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.google.fr/toolbar/ie8/sidebar.html
          R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.google.fr/?gws_rd=ssl
          R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://melanthios-ana.com/zcvisitor/1624d318-3614-11eb-87b9-12a1ab6c324d/72092e88-2c53-401c-b988-51ef43ce1034?campaignid=47f83760-f118-11ea-9bc8-0ac2bbf4ada7
          R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.google.fr/toolbar/ie8/sidebar.html
          R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://www.google.fr/keyword/%s
          R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://melanthios-ana.com/zcvisitor/1624d318-3614-11eb-87b9-12a1ab6c324d/72092e88-2c53-401c-b988-51ef43ce1034?campaignid=47f83760-f118-11ea-9bc8-0ac2bbf4ada7
          R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
          R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
          O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
          O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_06\bin\ssv.dll
          O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
          O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
          O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
          O4 - HKLM\..\Run: [DriverCD] H:\Run.exe
          O4 - HKLM\..\Run: [AudioDSP24 External Links] EL.EXE
          O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
          O4 - HKLM\..\Run: [SkyTel] SkyTel.EXE
          O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
          O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_06\bin\jusched.exe"
          O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe"
          O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
          O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
          O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
          O4 - HKLM\..\Run: [Norton Ghost 10.0] "C:\Program Files\Norton Ghost\Agent\GhostTray.exe"
          O4 - HKLM\..\Run: [DAEMON Tools] "C:\Program Files\DAEMON Tools\daemon.exe" -lang 1033
          O4 - HKLM\..\Run: [SMSTray] C:\Program Files\Samsung\Samsung Media Studio 5\SMSTray.exe
          O4 - HKLM\..\Run: [MAAgent] C:\Program Files\MarkAny\ContentSafer\MAAgent.exe
          O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
          O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
          O4 - HKLM\..\Run: [RavAV] C:\WINDOWS\AdobeR.exe
          O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime
          O4 - HKLM\..\Run: [\YURF.exe] C:\Windows\system32\YURF.exe
          O4 - HKLM\..\Run: [\YUR10.exe] C:\Windows\system32\YUR10.exe
          O4 - HKLM\..\Run: [\YUR11.exe] C:\Windows\system32\YUR11.exe
          O4 - HKLM\..\Run: [\YUR12.exe] C:\Windows\system32\YUR12.exe
          O4 - HKLM\..\Run: [ANTIVIRUS] C:\Program Files\MicroAV\MicroAV.exe
          O4 - HKLM\..\RunOnce: [wextract_cleanup0] rundll32.exe C:\WINDOWS\system32\advpack.dll,DelNodeRunDLL32 "C:\DOCUME~1\2087MA~1\LOCALS~1\Temp\IXP000.TMP\"
          O4 - HKLM\..\RunOnce: [wextract_cleanup2] rundll32.exe C:\WINDOWS\system32\advpack.dll,DelNodeRunDLL32 "C:\DOCUME~1\2087MA~1\LOCALS~1\Temp\IXP002.TMP\"
          O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
          O4 - HKCU\..\Run: [LClock] lclock.exe
          O4 - HKCU\..\Run: [Google Update] "C:\Documents and Settings\2087max2087\Local Settings\Application Data\Google\Update\GoogleUpdate.exe" /c
          O4 - HKCU\..\Run: [\YURF.exe] C:\Windows\system32\YURF.exe
          O4 - HKCU\..\Run: [\YUR10.exe] C:\Windows\system32\YUR10.exe
          O4 - HKCU\..\Run: [\YUR11.exe] C:\Windows\system32\YUR11.exe
          O4 - HKCU\..\Run: [\YUR12.exe] C:\Windows\system32\YUR12.exe
          O4 - HKCU\..\Run: [ANTIVIRUS] C:\Program Files\MicroAV\MicroAV.exe
          O4 - HKCU\..\Run: [Smart Antivirus-2009.exe] C:\Program Files\Smart Antivirus 2009\Smart Antivirus-2009.exe
          O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
          O4 - HKUS\S-1-5-19\..\RunOnce: [LSD_III] %systemroot%\LSD\end.cmd (User 'SERVICE LOCAL')
          O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
          O4 - HKUS\S-1-5-20\..\RunOnce: [LSD_III] %systemroot%\LSD\end.cmd (User 'SERVICE RÉSEAU')
          O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
          O4 - HKUS\S-1-5-18\..\RunOnce: [LSD_III] %systemroot%\LSD\end.cmd (User 'SYSTEM')
          O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
          O4 - HKUS\.DEFAULT\..\RunOnce: [LSD_III] %systemroot%\LSD\end.cmd (User 'Default user')
          O4 - Global Startup: Adobe Gamma Loader.exe.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
          O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
          O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
          O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~1\Office10\EXCEL.EXE/3000
          O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_06\bin\ssv.dll
          O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_06\bin\ssv.dll
          O9 - Extra button: (no name) - {45819E58-6E84-4A5D-BD65-A706981E5BE8} - (no file) (HKCU)
          O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
          O23 - Service: Service Bonjour (Bonjour Service) - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
          O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
          O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccPwdSvc.exe
          O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
          O23 - Service: GEARSecurity - GEAR Software - C:\WINDOWS\System32\GEARSec.exe
          O23 - Service: Service de l'iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
          O23 - Service: Norton Ghost - Symantec Corporation - C:\Program Files\Norton Ghost\Agent\VProSvc.exe
          O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
          O23 - Service: Symantec Core LC - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\CCPD-LC\symlcsvc.exe
          1. Modérateur
            Je ne vais pas perdre mon temps à désinfecter un PC avec un Windows pourri.

            Bonne soirée.
            1. Tampis, en tout cas merci d'avoir commencé. Sinon moi j'en suis très content de lsd pourquoi le qualifie tu de "pourri"? Il est vrai que le registre est modifié...
              1. Contributeur sécurité
                Tu as lu le lien que je t'ai mis plus haut ?

                Légalité et peines encourues :

                En cherchant bien, vous vous apercevrez vite que Windows LSD, Windows PNX ou de nombreuses autres versions aux noms bizarres ne sont pas disponibles sur le site internet de Microsoft. Et pour cause, ces versions ne sont pas réalisées par Microsoft mais "fabriquées" par des "pirates" à partir d'une version légale de Windows !

                Contrairement à certaines idées reçues et à ce que peuvent affirmer certains utilisateurs faisant preuve d'une grande naïveté, il n'est pas non plus légal d'utiliser une version piratée de Windows en croyant que la licence de votre Windows légal va faire l'affaire. Car même si Microsoft n'a pas perdu d'argent dans la mesure où vous avez payé votre licence, Windows étant un logiciel propriétaire, personne n'a le droit de le traficoter et d'en faire une quelconque modification. Certaines versions piratées vous demandent même d'entrer littéralement une clé d'activation valide, mais malgré cela, votre utilisation de Windows est illégale.

                Évidemment Microsoft ne vend aucune licence pour ces systèmes d'exploitation. Or, une licence est valable pour un et un seul logiciel.
                Ainsi, je ne peux pas utiliser ma clé Windows XP Pro pour activer Windows XP Edition Familiale, et à l'identique, utiliser la licence de Windows XP pour activer une version piratée, hormis le fait que celle-ci n'est pas distribuée par Microsoft, est illégal.

                Utiliser un système d'exploitation dérivé de Microsoft Windows est illégal et peut entraîner des poursuites judiciaires :

                * En France, une personne physique est passible d'un emprisonnement de 2 ans maximum et d'une amende maximale de 150 000 €. Jusqu'alors, les peines allaient de 3 mois à 2 ans d'emprisonnement et de 1 000 à 20 000 € d'amende.
                * Pour une personne morale :
                o www.microsoft.com/france/logicieloriginal/piratage/loi.mspx#EXF
            2. Contributeur sécurité
              Et pourquoi pas ?

              Suffit de le prévenir des conséquences, mais tu peus très bien le d"sinfecter ;-)

              C'est bien notre passion non ?

              @+
              1. Modérateur
                Bon, je vais être gentil.

                - Télécharge SmitfraudFix (de de S!Ri, balltrap34 et moe31) :
                http://siri.urz.free.fr/Fix/SmitfraudFix.exe ou http://www.geekstogo.com/forum/files/file/6-smitfraudfix/

                - Enregistre-le sur le bureau

                - Double-clique sur SmitfraudFix.exe et choisis l'option 1 puis Entrée

                - Un rapport sera généré, poste-le dans ta prochaine réponse.

                [*] process.exe est détecté par certains antivirus comme étant un risktool. Il ne s'agit pas d'un virus mais d'un utilitaire destiné à mettre fin à des processus.[*]

                ** Ne fais l'étape 2 que si on te le demande, on doit d'abord examiner le premier rapport de SmitfraudFix
                1. Je suis conscient des conséquences d'une version modifié.
                  1. Contributeur sécurité
                    Fais ce que te demande Destrio stp

                    Je regarde ...
                    1. Merci de continuer c'est cool. Voici le rapport avec le logiciel :

                      SmitFraudFix v2.356

                      Rapport fait à 20:02:20,12, 03/10/2008
                      Executé à partir de C:\Documents and Settings\2087max2087\Bureau\SmitfraudFix
                      OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
                      Le type du système de fichiers est NTFS
                      Fix executé en mode normal

                      »»»»»»»»»»»»»»»»»»»»»»»» Process

                      C:\WINDOWS\System32\smss.exe
                      C:\WINDOWS\system32\winlogon.exe
                      C:\WINDOWS\system32\services.exe
                      C:\WINDOWS\system32\lsass.exe
                      C:\WINDOWS\system32\svchost.exe
                      C:\WINDOWS\System32\svchost.exe
                      C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
                      C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
                      C:\WINDOWS\system32\spoolsv.exe
                      C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
                      C:\Program Files\Bonjour\mDNSResponder.exe
                      C:\WINDOWS\System32\GEARSec.exe
                      C:\Program Files\Fichiers communs\Microsoft Shared\VS7Debug\mdm.exe
                      C:\Program Files\Norton Ghost\Agent\VProSvc.exe
                      C:\WINDOWS\system32\nvsvc32.exe
                      C:\WINDOWS\Explorer.EXE
                      C:\WINDOWS\system32\svchost.exe
                      C:\WINDOWS\RTHDCPL.EXE
                      C:\Program Files\Java\jre1.6.0_06\bin\jusched.exe
                      C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe
                      C:\Program Files\iTunes\iTunesHelper.exe
                      C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe
                      C:\WINDOWS\system32\DSP24Set.exe
                      C:\Program Files\Norton Ghost\Agent\GhostTray.exe
                      C:\Program Files\DAEMON Tools\daemon.exe
                      C:\Program Files\Samsung\Samsung Media Studio 5\SMSTray.exe
                      C:\Program Files\MarkAny\ContentSafer\MAAgent.exe
                      C:\WINDOWS\system32\RUNDLL32.EXE
                      C:\WINDOWS\system32\ctfmon.exe
                      C:\WINDOWS\lclock.exe
                      C:\Documents and Settings\2087max2087\Local Settings\Application Data\Google\Update\GoogleUpdate.exe
                      C:\Program Files\iPod\bin\iPodService.exe
                      C:\Program Files\Java\jre1.6.0_06\bin\jucheck.exe
                      C:\Program Files\MSN Messenger\usnsvc.exe
                      C:\Program Files\Mozilla Firefox\firefox.exe
                      C:\Program Files\Satsuki Decoder Pack\MPC\mplayerc.exe
                      C:\Documents and Settings\2087max2087\Bureau\SmitfraudFix\Policies.exe
                      C:\WINDOWS\system32\cmd.exe

                      »»»»»»»»»»»»»»»»»»»»»»»» hosts

                      »»»»»»»»»»»»»»»»»»»»»»»» C:\

                      »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS

                      »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system

                      »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web

                      »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32

                      C:\WINDOWS\system32\1.ico PRESENT !
                      C:\WINDOWS\system32\MicroAV.cpl PRESENT !

                      »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\2087max2087

                      »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\2087max2087\Application Data

                      C:\Documents and Settings\2087max2087\Application Data\Microsoft\Internet Explorer\Quick Launch\Smart Antivirus-2009.lnk PRESENT !

                      »»»»»»»»»»»»»»»»»»»»»»»» Menu Démarrer

                      C:\DOCUME~1\2087MA~1\MENUDM~1\PROGRA~1\Smart Antivirus 2009 PRESENT !

                      »»»»»»»»»»»»»»»»»»»»»»»» C:\DOCUME~1\2087MA~1\Favoris

                      »»»»»»»»»»»»»»»»»»»»»»»» Bureau

                      »»»»»»»»»»»»»»»»»»»»»»»» C:\Program Files

                      C:\Program Files\MicroAV\ PRESENT !
                      C:\Program Files\PCHealthCenter\ PRESENT !
                      C:\Program Files\Smart Antivirus 2009\ PRESENT !

                      »»»»»»»»»»»»»»»»»»»»»»»» Clés corrompues

                      »»»»»»»»»»»»»»»»»»»»»»»» Eléments du bureau

                      [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components\0]
                      "Source"="About:Home"
                      "SubscribedURL"="About:Home"
                      "FriendlyName"="Ma page d'accueil"

                      »»»»»»»»»»»»»»»»»»»»»»»» o4Patch
                      !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                      o4Patch
                      Credits: Malware Analysis & Diagnostic
                      Code: S!Ri

                      »»»»»»»»»»»»»»»»»»»»»»»» IEDFix
                      !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                      IEDFix
                      Credits: Malware Analysis & Diagnostic
                      Code: S!Ri

                      »»»»»»»»»»»»»»»»»»»»»»»» VACFix
                      !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                      VACFix
                      Credits: Malware Analysis & Diagnostic
                      Code: S!Ri

                      »»»»»»»»»»»»»»»»»»»»»»»» 404Fix
                      !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                      404Fix
                      Credits: Malware Analysis & Diagnostic
                      Code: S!Ri

                      »»»»»»»»»»»»»»»»»»»»»»»» AntiXPVSTFix
                      !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                      AntiXPVSTFix
                      Credits: Malware Analysis & Diagnostic
                      Code: S!Ri

                      »»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler
                      !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                      SrchSTS.exe by S!Ri
                      Search SharedTaskScheduler's .dll

                      »»»»»»»»»»»»»»»»»»»»»»»» AppInit_DLLs
                      !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                      [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
                      "AppInit_DLLs"=""

                      »»»»»»»»»»»»»»»»»»»»»»»» Winlogon
                      !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                      [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
                      "Userinit"="C:\\WINDOWS\\system32\\userinit.exe,"
                      "System"=""

                      »»»»»»»»»»»»»»»»»»»»»»»» RK

                      »»»»»»»»»»»»»»»»»»»»»»»» DNS

                      Description: Carte réseau Fast Ethernet PCI Realtek RTL8139 Family - Miniport d'ordonnancement de paquets
                      DNS Server Search Order: 192.168.0.1

                      HKLM\SYSTEM\CCS\Services\Tcpip\..\{4560912F-0B68-4DD4-B62B-9D4E40DE686E}: DhcpNameServer=192.168.0.1
                      HKLM\SYSTEM\CS1\Services\Tcpip\..\{4560912F-0B68-4DD4-B62B-9D4E40DE686E}: DhcpNameServer=192.168.0.1
                      HKLM\SYSTEM\CS2\Services\Tcpip\..\{4560912F-0B68-4DD4-B62B-9D4E40DE686E}: DhcpNameServer=192.168.0.1
                      HKLM\SYSTEM\CCS\Services\Tcpip\Parameters: DhcpNameServer=192.168.0.1
                      HKLM\SYSTEM\CS1\Services\Tcpip\Parameters: DhcpNameServer=192.168.0.1
                      HKLM\SYSTEM\CS2\Services\Tcpip\Parameters: DhcpNameServer=192.168.0.1

                      »»»»»»»»»»»»»»»»»»»»»»»» Recherche infection wininet.dll

                      »»»»»»»»»»»»»»»»»»»»»»»» Fin
                      1. Modérateur
                        - Redémarre ton ordinateur en mode sans échec :
                        https://blog.sosordi.net/

                        - Choisis ta session

                        - Double-clique sur SmitfraudFix.exe, choisis l'option 2 et Entrée

                        - Réponds O(oui) à ces deux questions si elles te sont posées

                        Voulez-vous nettoyer le registre ?
                        Corriger le fichier infecté ?

                        - Un rapport sera généré, sauvegarde-le sur le bureau

                        - Redémarre en mode normal

                        - Poste le rapport SmitfraudFix et un nouveau rapport HijackThis
                        1. J'ai un petit souci, lorsque je selectionne le mode sans echec, il charge et à peine 1sec après ca redémarre, donc impossible de démarer en mode sans echec. J'ai déjà démarrer en mode sans échec je comprend pas pourquoi il veut pas.
                          Tu veux que je fasse l'option 2 quand même sous mode normal?
                          1. voila le rapport en option 2 :

                            SmitFraudFix v2.356

                            Rapport fait à 20:21:07,42, 03/10/2008
                            Executé à partir de C:\Documents and Settings\2087max2087\Bureau\SmitfraudFix
                            OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
                            Le type du système de fichiers est NTFS
                            Fix executé en mode normal

                            »»»»»»»»»»»»»»»»»»»»»»»» SharedTaskScheduler Avant SmitFraudFix
                            !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                            SrchSTS.exe by S!Ri
                            Search SharedTaskScheduler's .dll

                            »»»»»»»»»»»»»»»»»»»»»»»» Arret des processus

                            »»»»»»»»»»»»»»»»»»»»»»»» hosts

                            127.0.0.1 localhost

                            »»»»»»»»»»»»»»»»»»»»»»»» VACFix

                            VACFix
                            Credits: Malware Analysis & Diagnostic
                            Code: S!Ri

                            »»»»»»»»»»»»»»»»»»»»»»»» Winsock2 Fix

                            S!Ri's WS2Fix: LSP not Found.
                            »»»»»»»»»»»»»»»»»»»»»»»» Generic Renos Fix

                            GenericRenosFix by S!Ri

                            »»»»»»»»»»»»»»»»»»»»»»»» Suppression des fichiers infectés

                            C:\WINDOWS\system32\1.ico supprimé
                            C:\WINDOWS\system32\MicroAV.cpl supprimé
                            C:\Documents and Settings\2087max2087\Application Data\Microsoft\Internet Explorer\Quick

                            Launch\Smart Antivirus-2009.lnk supprimé
                            C:\DOCUME~1\2087MA~1\MENUDM~1\PROGRA~1\Smart Antivirus 2009 supprimé
                            C:\DOCUME~1\2087MA~1\Bureau\Smart Antivirus-2009.lnk supprimé
                            C:\Program Files\MicroAV\ supprimé
                            C:\Program Files\PCHealthCenter\ supprimé
                            C:\Program Files\Smart Antivirus 2009\ supprimé

                            »»»»»»»»»»»»»»»»»»»»»»»» IEDFix

                            IEDFix
                            Credits: Malware Analysis & Diagnostic
                            Code: S!Ri

                            »»»»»»»»»»»»»»»»»»»»»»»» 404Fix

                            404Fix
                            Credits: Malware Analysis & Diagnostic
                            Code: S!Ri

                            »»»»»»»»»»»»»»»»»»»»»»»» AntiXPVSTFix

                            AntiXPVSTFix
                            Credits: Malware Analysis & Diagnostic
                            Code: S!Ri

                            »»»»»»»»»»»»»»»»»»»»»»»» RK

                            »»»»»»»»»»»»»»»»»»»»»»»» DNS

                            Description: Carte réseau Fast Ethernet PCI Realtek RTL8139 Family - Miniport d'ordonnancement de

                            paquets
                            DNS Server Search Order: 192.168.0.1

                            HKLM\SYSTEM\CCS\Services\Tcpip\..\{4560912F-0B68-4DD4-B62B-9D4E40DE686E}:

                            DhcpNameServer=192.168.0.1
                            HKLM\SYSTEM\CS1\Services\Tcpip\..\{4560912F-0B68-4DD4-B62B-9D4E40DE686E}:

                            DhcpNameServer=192.168.0.1
                            HKLM\SYSTEM\CS2\Services\Tcpip\..\{4560912F-0B68-4DD4-B62B-9D4E40DE686E}:

                            DhcpNameServer=192.168.0.1
                            HKLM\SYSTEM\CCS\Services\Tcpip\Parameters: DhcpNameServer=192.168.0.1
                            HKLM\SYSTEM\CS1\Services\Tcpip\Parameters: DhcpNameServer=192.168.0.1
                            HKLM\SYSTEM\CS2\Services\Tcpip\Parameters: DhcpNameServer=192.168.0.1

                            »»»»»»»»»»»»»»»»»»»»»»»» Suppression Fichiers Temporaires

                            »»»»»»»»»»»»»»»»»»»»»»»» Winlogon.System
                            !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                            [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
                            "System"=""

                            »»»»»»»»»»»»»»»»»»»»»»»» Nettoyage du registre

                            Nettoyage terminé.

                            »»»»»»»»»»»»»»»»»»»»»»»» SharedTaskScheduler Après SmitFraudFix
                            !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                            SrchSTS.exe by S!Ri
                            Search SharedTaskScheduler's .dll

                            »»»»»»»»»»»»»»»»»»»»»»»» Fin
                            1. Et le HijackThis :

                              Logfile of Trend Micro HijackThis v2.0.2
                              Scan saved at 20:23:42, on 03/10/2008
                              Platform: Windows XP SP2 (WinNT 5.01.2600)
                              MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
                              Boot mode: Normal

                              Running processes:
                              C:\WINDOWS\System32\smss.exe
                              C:\WINDOWS\system32\winlogon.exe
                              C:\WINDOWS\system32\services.exe
                              C:\WINDOWS\system32\lsass.exe
                              C:\WINDOWS\system32\svchost.exe
                              C:\WINDOWS\System32\svchost.exe
                              C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
                              C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
                              C:\WINDOWS\system32\spoolsv.exe
                              C:\WINDOWS\RTHDCPL.EXE
                              C:\Program Files\Java\jre1.6.0_06\bin\jusched.exe
                              C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe
                              C:\WINDOWS\system32\DSP24Set.exe
                              C:\Program Files\iTunes\iTunesHelper.exe
                              C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe
                              C:\Program Files\Norton Ghost\Agent\GhostTray.exe
                              C:\Program Files\DAEMON Tools\daemon.exe
                              C:\Program Files\Samsung\Samsung Media Studio 5\SMSTray.exe
                              C:\Program Files\MarkAny\ContentSafer\MAAgent.exe
                              C:\WINDOWS\system32\RUNDLL32.EXE
                              C:\WINDOWS\system32\ctfmon.exe
                              C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
                              C:\Program Files\Bonjour\mDNSResponder.exe
                              C:\WINDOWS\System32\GEARSec.exe
                              C:\Program Files\Fichiers communs\Microsoft Shared\VS7Debug\mdm.exe
                              C:\WINDOWS\lclock.exe
                              C:\Program Files\Norton Ghost\Agent\VProSvc.exe
                              C:\Documents and Settings\2087max2087\Local Settings\Application Data\Google\Update\GoogleUpdate.exe
                              C:\WINDOWS\system32\nvsvc32.exe
                              C:\WINDOWS\system32\svchost.exe
                              C:\Program Files\iPod\bin\iPodService.exe
                              C:\Program Files\Mozilla Firefox\firefox.exe
                              C:\Program Files\Java\jre1.6.0_06\bin\jucheck.exe
                              C:\WINDOWS\explorer.exe
                              C:\WINDOWS\NOTEPAD.EXE
                              I:\Téléchargements\HiJackThis.exe

                              R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://melanthios-ana.com/zcvisitor/1624d318-3614-11eb-87b9-12a1ab6c324d/72092e88-2c53-401c-b988-51ef43ce1034?campaignid=47f83760-f118-11ea-9bc8-0ac2bbf4ada7
                              R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
                              R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
                              O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
                              O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_06\bin\ssv.dll
                              O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
                              O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
                              O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
                              O4 - HKLM\..\Run: [DriverCD] H:\Run.exe
                              O4 - HKLM\..\Run: [AudioDSP24 External Links] EL.EXE
                              O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
                              O4 - HKLM\..\Run: [SkyTel] SkyTel.EXE
                              O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
                              O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_06\bin\jusched.exe"
                              O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe"
                              O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
                              O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
                              O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
                              O4 - HKLM\..\Run: [Norton Ghost 10.0] "C:\Program Files\Norton Ghost\Agent\GhostTray.exe"
                              O4 - HKLM\..\Run: [DAEMON Tools] "C:\Program Files\DAEMON Tools\daemon.exe" -lang 1033
                              O4 - HKLM\..\Run: [SMSTray] C:\Program Files\Samsung\Samsung Media Studio 5\SMSTray.exe
                              O4 - HKLM\..\Run: [MAAgent] C:\Program Files\MarkAny\ContentSafer\MAAgent.exe
                              O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
                              O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
                              O4 - HKLM\..\Run: [RavAV] C:\WINDOWS\AdobeR.exe
                              O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                              O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
                              O4 - HKCU\..\Run: [LClock] lclock.exe
                              O4 - HKCU\..\Run: [Google Update] "C:\Documents and Settings\2087max2087\Local Settings\Application Data\Google\Update\GoogleUpdate.exe" /c
                              O4 - HKCU\..\Run: [\YURF.exe] C:\Windows\system32\YURF.exe
                              O4 - HKCU\..\Run: [\YUR10.exe] C:\Windows\system32\YUR10.exe
                              O4 - HKCU\..\Run: [\YUR11.exe] C:\Windows\system32\YUR11.exe
                              O4 - HKCU\..\Run: [\YUR12.exe] C:\Windows\system32\YUR12.exe
                              O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
                              O4 - HKUS\S-1-5-19\..\RunOnce: [LSD_III] %systemroot%\LSD\end.cmd (User 'SERVICE LOCAL')
                              O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
                              O4 - HKUS\S-1-5-20\..\RunOnce: [LSD_III] %systemroot%\LSD\end.cmd (User 'SERVICE RÉSEAU')
                              O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
                              O4 - HKUS\S-1-5-18\..\RunOnce: [LSD_III] %systemroot%\LSD\end.cmd (User 'SYSTEM')
                              O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
                              O4 - HKUS\.DEFAULT\..\RunOnce: [LSD_III] %systemroot%\LSD\end.cmd (User 'Default user')
                              O4 - Global Startup: Adobe Gamma Loader.exe.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
                              O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
                              O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
                              O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~1\Office10\EXCEL.EXE/3000
                              O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_06\bin\ssv.dll
                              O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_06\bin\ssv.dll
                              O9 - Extra button: (no name) - {45819E58-6E84-4A5D-BD65-A706981E5BE8} - (no file) (HKCU)
                              O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
                              O23 - Service: Service Bonjour (Bonjour Service) - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
                              O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
                              O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccPwdSvc.exe
                              O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
                              O23 - Service: GEARSecurity - GEAR Software - C:\WINDOWS\System32\GEARSec.exe
                              O23 - Service: Service de l'iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
                              O23 - Service: Norton Ghost - Symantec Corporation - C:\Program Files\Norton Ghost\Agent\VProSvc.exe
                              O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
                              O23 - Service: Symantec Core LC - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\CCPD-LC\symlcsvc.exe
                              1. Modérateur
                                ---> Télécharge ComboFix.exe de sUBs sur ton Bureau :
                                http://download.bleepingcomputer.com/sUBs/ComboFix.exe

                                ---> Branche tes disques amovibles à ton PC (clefs USB, disque dur externe, etc...) sans les ouvrir

                                /!\ Déconnecte-toi du net et ferme toutes les applications, antivirus et antispyware y compris /!\

                                ---> Double-clique sur Combofix.exe
                                Un "pop-up" va apparaître qui dit que "ComboFix est utilisé à vos risques et avec aucune garantie...".
                                Accepte en cliquant sur "Oui"

                                ---> Mets-le en langue française F
                                Tape sur la touche 1 (Yes) pour démarrer le scan.

                                /!\ Ne touche à rien tant que le scan n'est pas terminé. /!\

                                En fin de scan, il est possible que ComboFix ait besoin de redémarrer le PC pour finaliser la désinfection, laisse-le faire.

                                Une fois le scan achevé, un rapport va s'afficher : Poste son contenu

                                /!\ Réactive la protection en temps réel de ton antivirus et de ton antispyware avant de te reconnecter à Internet. /!\

                                Note : Le rapport se trouve également là : C:\ComboFix.txt
                                1. Juste pour touts les periphériques en usb c'est pour enlever AdobeR.exe ??
                                  • 1
                                  • 2
                                  • 3
                                  • 4