Spyarsenal

settof Messages postés 16 Statut Membre -  
Lyonnais92 Messages postés 25708 Statut Contributeur sécurité -
Bonjour,
j'ai détecté un virus spyarsenal et je veux le supprimer,et je sais pas quoi faire pour le supprimer.s'il y a quelqu'un m'aider plzz..
Configuration: Windows XP
Internet Explorer 7.0

47 réponses

  • 1
  • 2
  • 3
Résumé de la discussion

La détection d'un virus nommé spyarsenal sur Windows XP avec Internet Explorer 7 met en évidence une procédure de suppression à mettre en œuvre concrète. Des étapes recommandées privilégient l'outil ZHPDiag: téléchargement sur le Bureau, exécution avec droits administrateur selon le système, puis analyse et transmission du rapport sur Cijoint. En cas d'échec, d'autres solutions avancées sont proposées comme OTMoveIt3 et des modifications de fichier hosts pour bloquer les domains malveillants, puis redémarrage et vérification des rapports. À noter, l’utilisation des outils et la transmission des rapports nécessitent des droits d’administrateur et peuvent nécessiter un redémarrage, des scans répétés et des vérifications de la conformité selon la version de Windows.

Généré automatiquement par IA
sur la base des meilleures réponses
  1. Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
     
    Re,

    on traite.

    Ouvre le Bloc-Notes (Démarrer, Tous les programmes, Accessoires)

    Fichier, Ouvrir.

    Cherche C:\Windows\System32\Drivers\etc\Hosts

    Ajoute les lignes en gras à la fin de ce fichier :

    127.0.0.1 do-monster-scan.com
    127.0.0.1 www.xp-antispyware2009.com
    127.0.0.1 www.xp-antispyware-2009.com
    127.0.0.1 www.xpantispyware-2009.com
    127.0.0.1 www.xpas2009.com
    127.0.0.1 www.xp-as-2009.com
    127.0.0.1 do-scan-progress.com

    Fichier, Enregistrer

    Ferme le Bloc-Notes.
    ============

    Télécharge OTMoveIt3 de OldTimer sur ton Bureau en cliquant sur ce lien :

    http://oldtimer.geekstogo.com/OTMoveIt3.exe

    Double-clique sur OTMoveIt3.exe pour le lancer.

    Vérifie que la case devant "Unregister Dll's et devant Ocx's est bien cochée.

    Copie la liste qui se trouve en gras ci-dessous,

    et colle-la dans le cadre de gauche de OTMoveIt : "Paste instructions for item to be moved".

    :processes
    brastk.exe
    braviax.exe
    wini10581.exe
    e-card.exe

    :reg
    [-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\XP_AntiSpyware]
    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
    braviax =-
    [-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\XP_AntiSpyware]
    [HKEY_CURRENT_USER\Control Panel\don't load]
    scui.cpl =-
    wscui.cpl =-
    [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main]
    Search Bar =-
    [HKEY_CURRENT_USER\Software\Microsoft\Security Center]
    AntiVirusDisableNotify =-
    FirewallDisableNotify =-
    UpdatesDisableNotify =-
    [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
    braviax =-

    :files
    %DesktopDir%\XP_AntiSpyware.lnk
    %Programs%\XP_AntiSpyware\XP_AntiSpyware.lnk
    %Programs%\XP_AntiSpyware\Uninstall.lnk
    %ProgramFiles%\XP_AntiSpyware\Uninstall.exe
    %System%\ariw.pif
    %System%\beep.sys
    %System%\dllcache\beep.sys
    %System%\dllcache\figaro.sys
    %System%\braviax.exe
    %System%\delself.bat
    %System%\dodyjuku.pif
    %System%\dysigajy._sy
    %System%\hynury.vbs
    %System%\karna.dat
    %System%\osyji.exe
    %System%\unofa.sys
    %System%\xyqa.vbs
    C:\WINDOWS\zaxax.vbs
    C:\WINDOWS\yzebiho.exe
    C:\WINDOWS\xomeci.bat
    C:\WINDOWS\system32\gyqyr.dll
    C:\WINDOWS\ipogudevy.dll
    C:\Program Files\Fichiers communs\rorasi.dll
    C:\Program Files\XP_AntiSpyware
    C:\WINDOWS\system32\wini10733.exe
    C:\WINDOWS\system32\brastk.exe
    %Programs%\XP_AntiSpyware
    %ProgramFiles%\XP_AntiSpyware

    :commands
    [emptytemp]
    [Reboot]


    Clique sur "MoveIt!" pour lancer la suppression.

    Le résultat apparaitra dans le cadre "Results".

    Clique sur "Exit" pour fermer.

    Normalement, l'ordi va rebooter automatiquement

    Poste le rapport situé dans C:\_OTMoveIt\MovedFiles sous le nom xxxxxx_xxxxxxxxxx.log ou xxxx.xxxx désigne une date.

    ==============

    Remets aussi un rapport RSIT.

    1
  2. Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
     
    Bonjour,

    Télécharge la dernière version de ZHPDiag

    Enregistre le sur ton Bureau.

    Une fois le téléchargement achevé,fais un double clic sur ZHPDiag.exe et suis les instructions.

    N'oublie pas de cocher la case qui permet de mettre un raccourci sur le Bureau.

    pour Xp :Double clique sur le raccourci ZHPDiag sur ton Bureau.

    pour vista et Seven : fais un clic droit sur le raccourci ZHPDiag sur ton Bureau et choisis "exécuter en tant qu'administrateur".

    /|\ l'outil a créé 2 icônes ZHPDiag et ZHPFix.

    Clique sur la loupe pour lancer l'analyse.

    Laisse l'outil travailler, il peut être assez long.

    Ferme ZHPDiag en fin d'analyse.

    Pour transmettre le rapport clique sur Cijoint

    Clique sur Parcourir et cherche le répertoire où est installé ZHPDiag (en général C:\Program Files\ZHPDiag).

    Sélectionne le fichier ZHPDiag.txt.

    Clique sur "Cliquez ici pour déposer le fichier".

    Un lien de cette forme :

    http://www.cijoint.fr/cjlink.php?file=cj200905/cijSKAP5fU.txt

    est ajouté dans la page.

    Copie ce lien dans ta réponse.
    1
  3. Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
     
    Bonjour,

    Télécharge ici :

    http://images.malwareremoval.com/random/RSIT.exe

    random's system information tool (RSIT) par random/random et sauvegarde-le sur le Bureau.

    Double-clique sur RSIT.exe afin de lancer RSIT.

    Lis le contenu de l'écran Disclaimer puis clique sur Continue (si tu acceptes les conditions).

    Si l'outil HijackThis (version à jour) n'est pas présent ou non détecté sur l'ordinateur, RSIT le téléchargera (autorise l'accès dans ton pare-feu, si demandé) et tu devras accepter la licence.

    Lorsque l'analyse sera terminée, deux fichiers texte s'ouvriront.

    Poste le contenu de log.txt
    0
  4. settof Messages postés 16 Statut Membre
     
    merci Mr. lyonnais.
    voila le contenu du fichier log.txt :

    Logfile of random's system information tool 1.04 (written by random/random)
    Run by Mahmoud at 2008-10-10 20:58:26
    Microsoft Windows XP Professionnel Service Pack 2
    System drive C: has 1 GB (13%) free of 10 GB
    Total RAM: 511 MB (31% free)

    HijackThis download failed

    ======Scheduled tasks folder======

    C:\WINDOWS\tasks\AppleSoftwareUpdate.job

    ======Registry dump======

    [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
    "SoundMan"=C:\WINDOWS\SOUNDMAN.EXE [2004-02-26 65024]
    "SunJavaUpdateSched"=C:\Program Files\Java\jre1.6.0_06\bin\jusched.exe [2008-03-25 144784]
    "QuickTime Task"=C:\Program Files\QuickTime\qttask.exe [2007-06-29 286720]
    "TPPOLL"=C:\Program Files\Topro\tppoll.exe [2006-09-10 24576]
    "brastk"=C:\WINDOWS\system32\brastk.exe [2008-10-09 10240]
    "XP Antispyware 2009"=C:\Program Files\XP_AntiSpyware\XP_AntiSpyware.exe /hide []
    "AVP"=C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0\avp.exe [2008-02-08 227856]

    [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
    "CTFMON.EXE"=C:\WINDOWS\system32\ctfmon.exe [2004-08-04 15360]
    "MsnMsgr"=C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe [2007-10-18 5724184]
    "MSMSGS"=C:\Program Files\Messenger\msmsgs.exe [2004-10-13 1694208]
    "Windows Run Service"=C:\WINDOWS\winlogon.exe []
    "brastk"=C:\WINDOWS\system32\brastk.exe [2008-10-09 10240]

    [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce]
    "System Run"=C:\WINDOWS\system32\Drivers\spoolsv.exe [2008-10-08 28672]

    [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Arovax AntiSpyware]
    C:\Program Files\Arovax AntiSpyware\arovaxantispyware.exe /s []

    [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NeroFilterCheck]
    C:\WINDOWS\system32\NeroCheck.exe [2001-07-09 155648]

    [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Sony Ericsson PC Suite]
    C:\Program Files\Sony Ericsson\Mobile2\Application Launcher\Application Launcher.exe [2007-05-28 528384]

    C:\Documents and Settings\All Users\Menu Démarrer\Programmes\Démarrage
    DSLMON.lnk - C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
    Lancement rapide d'Adobe Reader.lnk - C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe

    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\klogon]
    C:\WINDOWS\system32\klogon.dll [2008-02-08 219664]

    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad]
    WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll [2006-10-18 133632]

    [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\System]
    "dontdisplaylastusername"=0
    "legalnoticecaption"=
    "legalnoticetext"=
    "shutdownwithoutlogon"=1
    "undockwithoutlogon"=1

    [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\explorer]
    "NoDriveTypeAutoRun"=145
    "ForceClassicControlPanel"=1

    [HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list]
    "%windir%\system32\sessmgr.exe"="%windir%\system32\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
    "C:\Program Files\Windows Live\Messenger\msnmsgr.exe"="C:\Program Files\Windows Live\Messenger\msnmsgr.exe:*:Enabled:Windows Live Messenger"
    "C:\Program Files\Windows Live\Messenger\livecall.exe"="C:\Program Files\Windows Live\Messenger\livecall.exe:*:Enabled:Windows Live Messenger (Phone)"
    "C:\Program Files\LimeWire\LimeWire.exe"="C:\Program Files\LimeWire\LimeWire.exe:*:Enabled:LimeWire"
    "%windir%\Network Diagnostic\xpnetdiag.exe"="%windir%\Network Diagnostic\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000"

    [HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\domainprofile\authorizedapplications\list]
    "%windir%\system32\sessmgr.exe"="%windir%\system32\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
    "C:\Program Files\Windows Live\Messenger\msnmsgr.exe"="C:\Program Files\Windows Live\Messenger\msnmsgr.exe:*:Enabled:Windows Live Messenger"
    "C:\Program Files\Windows Live\Messenger\livecall.exe"="C:\Program Files\Windows Live\Messenger\livecall.exe:*:Enabled:Windows Live Messenger (Phone)"
    "%windir%\Network Diagnostic\xpnetdiag.exe"="%windir%\Network Diagnostic\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000"

    ======List of files/folders created in the last 1 months======

    2008-10-10 20:58:28 ----D---- C:\Program Files\trend micro
    2008-10-10 20:58:26 ----D---- C:\rsit
    2008-10-10 10:57:05 ----D---- C:\Program Files\Kaspersky Lab
    2008-10-09 18:32:58 ----D---- C:\Documents and Settings\All Users\Application Data\Arovax
    2008-10-09 14:47:28 ----D---- C:\Program Files\Panda Security
    2008-10-09 14:36:08 ----A---- C:\WINDOWS\zaxax.vbs
    2008-10-09 14:36:08 ----A---- C:\WINDOWS\yzebiho.exe
    2008-10-09 14:36:08 ----A---- C:\WINDOWS\xomeci.bat
    2008-10-09 14:36:08 ----A---- C:\WINDOWS\system32\gyqyr.dll
    2008-10-09 14:36:08 ----A---- C:\WINDOWS\ipogudevy.dll
    2008-10-09 14:36:08 ----A---- C:\Program Files\Fichiers communs\rorasi.dll
    2008-10-09 14:33:55 ----D---- C:\Program Files\XP_AntiSpyware
    2008-10-09 14:32:24 ----A---- C:\WINDOWS\system32\wini10733.exe
    2008-10-09 14:19:08 ----A---- C:\WINDOWS\system32\brastk.exe
    2008-10-08 23:33:03 ----A---- C:\WINDOWS\aa.exe
    2008-10-06 16:38:47 ----HD---- C:\WINDOWS\msdownld.tmp
    2008-10-06 16:37:53 ----D---- C:\WINDOWS\ie7updates
    2008-10-06 16:36:15 ----D---- C:\WINDOWS\WBEM
    2008-10-06 16:36:11 ----D---- C:\WINDOWS\system32\fr-fr
    2008-10-06 16:34:37 ----HDC---- C:\WINDOWS\ie7
    2008-10-06 16:34:05 ----HDC---- C:\WINDOWS\$NtServicePackUninstallIDNMitigationAPIs$
    2008-10-06 16:33:34 ----HDC---- C:\WINDOWS\$NtServicePackUninstallNLSDownlevelMapping$
    2008-10-06 16:32:47 ----HDC---- C:\WINDOWS\$NtUninstallKB915865$
    2008-10-06 16:32:23 ----N---- C:\WINDOWS\system32\xmllite.dll
    2008-10-06 16:29:11 ----D---- C:\WINDOWS\network diagnostic
    2008-10-06 16:29:08 ----HDC---- C:\WINDOWS\$NtUninstallKB914440$
    2008-10-06 16:28:43 ----HDC---- C:\WINDOWS\$NtUninstallKB904942$
    2008-10-06 11:43:52 ----D---- C:\WINDOWS\system32\appmgmt
    2008-10-06 11:17:59 ----N---- C:\WINDOWS\system32\spmsg.dll
    2008-10-05 13:05:25 ----D---- C:\WINDOWS\system32\CatRoot_bak
    2008-09-30 23:18:05 ----HDC---- C:\WINDOWS\$NtUninstallKB938464$
    2008-09-22 16:58:36 ----D---- C:\WINDOWS\lhsp
    2008-09-22 16:58:27 ----D---- C:\WINDOWS\speech
    2008-09-22 16:41:50 ----A---- C:\WINDOWS\system32\MRT.exe
    2008-09-22 16:41:37 ----HDC---- C:\WINDOWS\$NtUninstallKB932823-v3$

    ======List of files/folders modified in the last 1 months======

    2008-10-10 20:58:28 ----RD---- C:\Program Files
    2008-10-10 20:58:09 ----D---- C:\WINDOWS\Temp
    2008-10-10 20:24:49 ----D---- C:\Documents and Settings\All Users\Application Data\Kaspersky Lab
    2008-10-10 20:24:39 ----D---- C:\WINDOWS\Prefetch
    2008-10-10 20:09:45 ----A---- C:\WINDOWS\NeroDigital.ini
    2008-10-10 18:59:41 ----D---- C:\WINDOWS\system32\CatRoot2
    2008-10-10 18:57:06 ----A---- C:\WINDOWS\SchedLgU.Txt
    2008-10-10 13:18:17 ----SH---- C:\boot.ini
    2008-10-10 13:18:17 ----D---- C:\WINDOWS\pss
    2008-10-10 13:18:17 ----A---- C:\WINDOWS\win.ini
    2008-10-10 13:18:17 ----A---- C:\WINDOWS\system.ini
    2008-10-10 12:26:36 ----D---- C:\WINDOWS\system32\wbem
    2008-10-10 12:26:36 ----D---- C:\WINDOWS\system32
    2008-10-10 12:26:36 ----A---- C:\WINDOWS\system32\PerfStringBackup.INI
    2008-10-10 12:04:10 ----D---- C:\WINDOWS
    2008-10-10 11:25:01 ----D---- C:\WINDOWS\system32\drivers
    2008-10-10 11:06:30 ----SD---- C:\WINDOWS\Downloaded Program Files
    2008-10-10 11:06:30 ----D---- C:\Program Files\Fichiers communs
    2008-10-10 10:57:57 ----SHD---- C:\WINDOWS\Installer
    2008-10-10 10:57:37 ----HD---- C:\WINDOWS\inf
    2008-10-10 10:47:15 ----D---- C:\Documents and Settings\All Users\Application Data\Kaspersky Lab Setup Files
    2008-10-09 14:20:30 ----RSHDC---- C:\WINDOWS\system32\dllcache
    2008-10-08 14:26:19 ----SD---- C:\Documents and Settings\Mahmoud\Application Data\Microsoft
    2008-10-07 11:27:19 ----HD---- C:\WINDOWS\$hf_mig$
    2008-10-07 11:27:11 ----A---- C:\WINDOWS\imsins.BAK
    2008-10-06 16:42:41 ----D---- C:\WINDOWS\Help
    2008-10-06 16:42:41 ----D---- C:\Program Files\Internet Explorer
    2008-10-06 16:36:41 ----D---- C:\WINDOWS\system32\config
    2008-10-06 16:36:03 ----D---- C:\WINDOWS\Media
    2008-10-06 11:53:56 ----D---- C:\Program Files\Windows Media Player
    2008-10-06 11:18:40 ----D---- C:\WINDOWS\system32\CatRoot
    2008-10-06 11:17:12 ----D---- C:\Program Files\Windows Media Connect 2
    2008-10-05 23:38:55 ----RSD---- C:\WINDOWS\assembly
    2008-10-05 23:37:40 ----RSD---- C:\WINDOWS\Fonts
    2008-10-05 23:36:54 ----D---- C:\Program Files\Fichiers communs\Microsoft Shared
    2008-10-05 13:05:25 ----D---- C:\WINDOWS\Debug
    2008-09-30 23:18:06 ----D---- C:\WINDOWS\WinSxS
    2008-09-22 14:11:16 ----D---- C:\Program Files\Messenger Plus! Live

    ======List of drivers (R=Running, S=Stopped, 0=Boot, 1=System, 2=Auto, 3=Demand, 4=Disabled)======

    R1 intelppm;Pilote de processeur Intel; C:\WINDOWS\system32\DRIVERS\intelppm.sys [2004-08-04 40320]
    R1 klif;Klif; \??\C:\WINDOWS\system32\drivers\klif.sys []
    R3 adiusbaw;USB ADSL WAN Adapter; C:\WINDOWS\system32\DRIVERS\adiusbaw.sys [2005-09-19 126489]
    R3 ALCXSENS;Service for WDM 3D Audio Driver; C:\WINDOWS\system32\drivers\ALCXSENS.SYS [2004-02-24 400384]
    R3 ALCXWDM;Service for Realtek AC97 Audio (WDM); C:\WINDOWS\system32\drivers\ALCXWDM.SYS [2004-02-26 611820]
    R3 Arp1394;Protocole client ARP 1394; C:\WINDOWS\system32\DRIVERS\arp1394.sys [2004-08-04 60800]
    R3 DCamUSBIntel;207 Video Camera; C:\WINDOWS\System32\Drivers\TP6800.sys [2006-09-17 199004]
    R3 hidusb;Pilote de classe HID Microsoft; C:\WINDOWS\system32\DRIVERS\hidusb.sys [2001-08-28 9600]
    R3 klim5;Kaspersky Anti-Virus NDIS Filter; C:\WINDOWS\system32\DRIVERS\klim5.sys [2007-12-13 24592]
    R3 mouhid;Pilote HID de souris; C:\WINDOWS\system32\DRIVERS\mouhid.sys [2001-08-28 12288]
    R3 NIC1394;Pilote réseau 1394; C:\WINDOWS\system32\DRIVERS\nic1394.sys [2004-08-04 61824]
    R3 nv;nv; C:\WINDOWS\system32\DRIVERS\nv4_mini.sys [2004-08-03 1897408]
    R3 usbehci;Pilote miniport de contrôleur d'hôte amélioré Microsoft USB 2.0; C:\WINDOWS\system32\DRIVERS\usbehci.sys [2004-08-04 26624]
    R3 usbhub;Concentrateur USB2; C:\WINDOWS\system32\DRIVERS\usbhub.sys [2004-08-04 57600]
    R3 usbuhci;Pilote miniport de contrôleur hôte universel USB Microsoft; C:\WINDOWS\system32\DRIVERS\usbuhci.sys [2004-08-04 20480]
    S2 ADILOADER;General Purpose USB Driver (adildr.sys); C:\WINDOWS\System32\Drivers\adildr.sys [2004-03-02 50007]
    S3 CCDECODE;Décodeur sous-titre fermé; C:\WINDOWS\system32\DRIVERS\CCDECODE.sys [2004-08-04 17024]
    S3 MSTEE;Convertisseur en T/site-à-site de répartition Microsoft; C:\WINDOWS\system32\drivers\MSTEE.sys [2004-08-03 5504]
    S3 NABTSFEC;Codec NABTS/FEC VBI; C:\WINDOWS\system32\DRIVERS\NABTSFEC.sys [2004-08-04 85376]
    S3 NdisIP;Connection TV/vidéo Microsoft; C:\WINDOWS\system32\DRIVERS\NdisIP.sys [2004-08-04 10880]
    S3 s716bus;Sony Ericsson Device 716 driver (WDM); C:\WINDOWS\system32\DRIVERS\s716bus.sys [2007-06-29 83208]
    S3 s716mdfl;Sony Ericsson Device 716 USB WMC Modem Filter; C:\WINDOWS\system32\DRIVERS\s716mdfl.sys [2007-04-04 15112]
    S3 s716mdm;Sony Ericsson Device 716 USB WMC Modem Driver; C:\WINDOWS\system32\DRIVERS\s716mdm.sys [2007-04-04 108552]
    S3 s716mgmt;Sony Ericsson Device 716 USB WMC Device Management Drivers (WDM); C:\WINDOWS\system32\DRIVERS\s716mgmt.sys [2007-04-04 100360]
    S3 s716nd5;Sony Ericsson Device 716 USB Ethernet Emulation SEMC716 (NDIS); C:\WINDOWS\system32\DRIVERS\s716nd5.sys [2007-04-04 23176]
    S3 s716obex;Sony Ericsson Device 716 USB WMC OBEX Interface; C:\WINDOWS\system32\DRIVERS\s716obex.sys [2007-04-04 98568]
    S3 s716unic;Sony Ericsson Device 716 USB Ethernet Emulation SEMC716 (WDM); C:\WINDOWS\system32\DRIVERS\s716unic.sys [2007-04-04 98952]
    S3 SLIP;Détrameur décalage BDA; C:\WINDOWS\system32\DRIVERS\SLIP.sys [2004-08-04 11136]
    S3 streamip;BDA IPSink; C:\WINDOWS\system32\DRIVERS\StreamIP.sys [2004-08-04 15360]
    S3 USBSTOR;Pilote de stockage de masse USB; C:\WINDOWS\system32\DRIVERS\USBSTOR.SYS [2004-08-04 26496]
    S3 WSTCODEC;Codec Teletext standard; C:\WINDOWS\system32\DRIVERS\WSTCODEC.SYS [2004-08-04 19328]
    S3 WudfPf;Windows Driver Foundation - User-mode Driver Framework Platform Driver; C:\WINDOWS\system32\DRIVERS\WudfPf.sys [2006-09-28 77568]
    S3 WudfRd;Windows Driver Foundation - User-mode Driver Framework Reflector; C:\WINDOWS\system32\DRIVERS\wudfrd.sys [2006-09-28 82944]

    ======List of services (R=Running, S=Stopped, 0=Boot, 1=System, 2=Auto, 3=Demand, 4=Disabled)======

    R2 AVP;Kaspersky Anti-Virus 7.0; C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0\avp.exe [2008-02-08 227856]
    R3 usnjsvc;Service Messenger Sharing Folders USN Journal Reader; C:\Program Files\Windows Live\Messenger\usnsvc.exe [2007-10-18 98328]
    S3 aspnet_state;ASP.NET State Service; C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\aspnet_state.exe [2005-09-23 29896]
    S3 clr_optimization_v2.0.50727_32;.NET Runtime Optimization Service v2.0.50727_X86; C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\mscorsvw.exe [2005-09-23 66240]
    S3 ose;Office Source Engine; C:\Program Files\Fichiers communs\Microsoft Shared\Source Engine\OSE.EXE [2003-07-28 89136]
    S3 WLSetupSvc;Windows Live Setup Service; C:\Program Files\Windows Live\installer\WLSetupSvc.exe [2007-10-25 266240]
    S3 WudfSvc;Windows Driver Foundation - User-mode Driver Framework; C:\WINDOWS\system32\svchost.exe [2004-08-04 14336]

    -----------------EOF-----------------
    0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
     
    Re,

    Clique sur ce lien
    http://www.trendsecure.com/portal/en-US/threat_analytics/HJTInstall.exe
    pour télécharger le fichier d'installation d'HijackThis.

    Enregistre HJTInstall.exe sur ton bureau.

    Double-clique sur HJTInstall.exe pour lancer le programme

    Par défaut, il s'installera là :
    C:\Program Files\Trend Micro\HijackThis

    Accepte la license en cliquant sur le bouton "I Accept"

    Choisis l'option "Do a system scan and save a log file"

    Clique sur "Save log" pour enregistrer le rapport qui s'ouvrira avec le bloc-note

    Clique sur "Edition -> Sélectionner tout", puis sur "Edition -> Copier" pour copier tout le contenu du rapport

    Colle le rapport que tu viens de copier sur ce forum

    Ne fixe encore AUCUNE ligne, cela pourrait empêcher ton PC de fonctionner correctement

    Tutoriaux : http://pageperso.aol.fr/balltrap34/demohijack.htm (ne fixe rien pour le moment !!)
    http://cybersecurite.xooit.com/t138-HijackThis-2-0-2.htm
    0
  7. settof Messages postés 16 Statut Membre
     
    Logfile of Trend Micro HijackThis v2.0.2
    Scan saved at 21:14:17, on 10/10/2008
    Platform: Windows XP SP2 (WinNT 5.01.2600)
    MSIE: Internet Explorer v7.00 (7.00.6000.16705)
    Boot mode: Normal

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\system32\spoolsv.exe
    C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0\avp.exe
    C:\WINDOWS\system32\svchost.exe
    C:\Program Files\Windows Live\Messenger\usnsvc.exe
    C:\WINDOWS\Explorer.EXE
    C:\WINDOWS\SOUNDMAN.EXE
    C:\Program Files\Java\jre1.6.0_06\bin\jusched.exe
    C:\Program Files\Topro\tppoll.exe
    C:\WINDOWS\system32\brastk.exe
    C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0\avp.exe
    C:\WINDOWS\system32\ctfmon.exe
    C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe
    C:\Program Files\Messenger\msmsgs.exe
    C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
    C:\WINDOWS\system32\Drivers\spoolsv.exe
    C:\WINDOWS\system32\wuauclt.exe
    C:\Program Files\Fichiers communs\Teleca Shared\Generic.exe
    C:\Program Files\Sony Ericsson\Mobile2\Mobile Phone Monitor\epmworker.exe
    C:\Program Files\Windows Live\Messenger\msnmsgr.exe
    C:\Program Files\Internet Explorer\iexplore.exe
    C:\Program Files\Windows Media Player\wmplayer.exe
    C:\WINDOWS\system32\NOTEPAD.EXE
    C:\WINDOWS\system32\NOTEPAD.EXE
    C:\Program Files\Adobe\Acrobat 7.0\Reader\AcroRd32.exe
    C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.01net.com/telecharger/
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.01net.com/telecharger/
    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
    O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
    O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_06\bin\jusched.exe"
    O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
    O4 - HKLM\..\Run: [TPPOLL] C:\Program Files\Topro\tppoll.exe
    O4 - HKLM\..\Run: [brastk] C:\WINDOWS\system32\brastk.exe
    O4 - HKLM\..\Run: [XP Antispyware 2009] "C:\Program Files\XP_AntiSpyware\XP_AntiSpyware.exe" /hide
    O4 - HKLM\..\Run: [AVP] "C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0\avp.exe"
    O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
    O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe" /background
    O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
    O4 - HKCU\..\Run: [Windows Run Service] C:\WINDOWS\winlogon.exe
    O4 - HKCU\..\Run: [brastk] C:\WINDOWS\system32\brastk.exe
    O4 - HKCU\..\RunOnce: [System Run] C:\WINDOWS\system32\Drivers\spoolsv.exe
    O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
    O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
    O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
    O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
    O4 - Global Startup: DSLMON.lnk = ?
    O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
    O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_06\bin\ssv.dll
    O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_06\bin\ssv.dll
    O9 - Extra button: Statistiques d’Anti-Virus Internet - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0\SCIEPlgn.dll
    O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
    O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
    O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
    O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
    O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://download.microsoft.com/download/E/5/6/E5611B10-0D6D-4117-8430-A67417AA88CD/LegitCheckControl.cab
    O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://gfx1.hotmail.com/mail/w2/resources/MSNPUpld.cab
    O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/...
    O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} (Java Runtime Environment 1.6.0) - https://sdlc-esd.oracle.com/ESD42/JSCDL/jre/6u6-b90/jinstall-6u6-windows-i586-jc.cab?GroupName=JSC&FilePath=/ESD42/JSCDL/jre/6u6-b90/jinstall-6u6-windows-i586-jc.cab&BHost=javadl.sun.com&File=jinstall-6u6-windows-i586-jc.cab&AuthParam=1580964179_948ce1dd250aac19afc416e1e34a3af9&ext=.cab
    O17 - HKLM\System\CCS\Services\Tcpip\..\{F85E3A9F-2F8B-4A87-8ED8-023C9E636D0A}: NameServer = 212.217.0.14 196.217.246.210
    O23 - Service: Kaspersky Anti-Virus 7.0 (AVP) - Kaspersky Lab - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0\avp.exe
    0
  8. Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
     
    Re,

    Qui est ton FAI ?

    pas mal de choses à faire.

    Relance HijackThis.

    Choisis Do a scan only

    Coche la case devant les lignes suivantes

    O4 - HKLM\..\Run: [brastk] C:\WINDOWS\system32\brastk.exe
    O4 - HKCU\..\Run: [brastk] C:\WINDOWS\system32\brastk.exe

    Ferme toutes les fenêtres (hormis HijackThis), y compris ton navigateur.

    Clique sur fix checked.

    Ferme Hijackthis.

    1) Imprime ces instructions car il faudra fermer toutes les fenêtres et applications lors de l'installation et de l'analyse.

    2) Télécharge Malwarebytes' Anti-Malware (MBAM) et enregistre le sur ton Bureau à partir de ce lien :

    https://download.cnet.com/Malwarebytes/3000-8022_4-10804572.html

    3) A la fin du téléchargement, ferme toutes les fenêtres et programmes, y compris celui-ci.

    4) Double-clique sur l'icône Download_mbam-setup.exe sur ton bureau pour démarrer le programme d'installation.

    5) Pendant l'installation, suis les indications (en particulier le choix de la langue et l'autorisation d'accession à Internet). N'apporte aucune modification aux réglages par défaut et, en fin d'installation, vérifie que les options Update Malwarebytes' Anti-Malware et Launch Malwarebytes' Anti-Malware sont cochées.

    6) MBAM démarrera automatiquement et enverra un message demandant à mettre à jour le programme avant de lancer une analyse. Comme MBAM se met automatiquement à jour en fin d'installation, clique sur OK pour fermer la boîte de dialogue. La fenêtre principale de MBAM s'affiche :

    7) Dans l'onglet analyse, vérifie que "Exécuter un examen complet" est coché et clique sur le bouton Rechercher pour démarrer l'analyse.

    8) MBAM analyse ton ordinateur. L'analyse peut prendre un certain temps. Il suffit de vérifier de temps en temps son avancement.

    9) A la fin de l'analyse, un message s'affiche indiquant la fin de l'analyse. Clique sur OK pour poursuivre.

    10) Si des malwares ont été détectés, leur liste s'affiche.
    En cliquant sur Suppression (?) , MBAM va détruire les fichiers et clés de registre et en mettre une copie dans la quarantaine.

    11) MBAM va ouvrir le Bloc-notes et y copier le rapport d'analyse. Ferme le Bloc-notes. (Le rapport peut être retrouvé sous l'onglet Rapports/logs)

    12) Ferme MBAM en cliquant sur Quitter.

    13) Poste le rapport dans ta réponse

    Rends toi sur ce site :

    https://www.virustotal.com/gui/

    Clique sur parcourir et cherche ce fichier : C:\WINDOWS\zaxax.vbs

    Clique sur Send File.

    Un rapport va s'élaborer ligne à ligne.

    Attends la fin. Il doit comprendre la taille du fichier envoyé.

    Sauvegarde le rapport avec le bloc-note.

    Copie le dans ta réponse.

    Si VirusTotal indique que le fichier a déjà été analysé, cliquer sur le bouton Reanalyse le fichier maintenant
    0
  9. settof Messages postés 16 Statut Membre
     
    VOILA LE MSG DE MBAM :
    Malwarebytes' Anti-Malware 1.28
    Version de la base de données: 1134
    Windows 5.1.2600 Service Pack 2

    11/10/2008 00:25:17
    mbam-log-2008-10-11 (00-25-17).txt

    Type de recherche: Examen complet (C:\|D:\|E:\|)
    Eléments examinés: 123554
    Temps écoulé: 57 minute(s), 45 second(s)

    Processus mémoire infecté(s): 1
    Module(s) mémoire infecté(s): 0
    Clé(s) du Registre infectée(s): 0
    Valeur(s) du Registre infectée(s): 2
    Elément(s) de données du Registre infecté(s): 0
    Dossier(s) infecté(s): 0
    Fichier(s) infecté(s): 3

    Processus mémoire infecté(s):
    C:\WINDOWS\system32\drivers\spoolsv.exe (Heuristics.Reserved.Word.Exploit) -> Failed to unload process.

    Module(s) mémoire infecté(s):
    (Aucun élément nuisible détecté)

    Clé(s) du Registre infectée(s):
    (Aucun élément nuisible détecté)

    Valeur(s) du Registre infectée(s):
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\xp antispyware 2009 (Rogue.AntispywareXP) -> Quarantined and deleted successfully.
    HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce\system run (Heuristics.Reserved.Word.Exploit) -> Quarantined and deleted successfully.

    Elément(s) de données du Registre infecté(s):
    (Aucun élément nuisible détecté)

    Dossier(s) infecté(s):
    (Aucun élément nuisible détecté)

    Fichier(s) infecté(s):
    C:\WINDOWS\system32\_scui.cpl (Trojan.FakeAlert) -> Quarantined and deleted successfully.
    C:\Documents and Settings\Mahmoud\Cookies\uvig.exe (Fake.Dropped.Malware) -> Quarantined and deleted successfully.
    C:\WINDOWS\system32\drivers\spoolsv.exe (Heuristics.Reserved.Word.Exploit) -> Delete on reboot.
    0
  10. settof Messages postés 16 Statut Membre
     
    ET VOILA LE RESULTAT DE VIRUSTOTAL :
    Antivirus Version Dernière mise à jour Résultat
    AhnLab-V3 2008.10.10.1 2008.10.10 -
    AntiVir 7.8.1.34 2008.10.10 -
    Authentium 5.1.0.4 2008.10.11 -
    Avast 4.8.1248.0 2008.10.10 -
    AVG 8.0.0.161 2008.10.10 -
    BitDefender 7.2 2008.10.11 -
    CAT-QuickHeal 9.50 2008.10.10 -
    ClamAV 0.93.1 2008.10.10 -
    DrWeb 4.44.0.09170 2008.10.10 -
    eSafe 7.0.17.0 2008.10.08 -
    eTrust-Vet 31.6.6141 2008.10.10 -
    Ewido 4.0 2008.10.10 -
    F-Prot 4.4.4.56 2008.10.10 -
    F-Secure 8.0.14332.0 2008.10.11 -
    Fortinet 3.113.0.0 2008.10.10 -
    GData 19 2008.10.11 -
    Ikarus T3.1.1.34.0 2008.10.11 -
    K7AntiVirus 7.10.490 2008.10.10 -
    Kaspersky 7.0.0.125 2008.10.11 -
    McAfee 5403 2008.10.11 -
    Microsoft 1.4005 2008.10.11 -
    NOD32 3513 2008.10.10 -
    Norman 5.80.02 2008.10.10 -
    Panda 9.0.0.4 2008.10.10 -
    PCTools 4.4.2.0 2008.10.10 -
    Prevx1 V2 2008.10.11 -
    Rising 20.65.42.00 2008.10.10 -
    SecureWeb-Gateway 6.7.6 2008.10.10 -
    Sophos 4.34.0 2008.10.11 -
    Sunbelt 3.1.1715.1 2008.10.11 -
    Symantec 10 2008.10.11 -
    TheHacker 6.3.1.0.106 2008.10.10 -
    TrendMicro 8.700.0.1004 2008.10.10 -
    VBA32 3.12.8.6 2008.10.10 -
    ViRobot 2008.10.10.1416 2008.10.10 -
    VirusBuster 4.5.11.0 2008.10.10 -
    Information additionnelle
    File size: 15963 bytes
    MD5...: 2ecb61f85defe0c1dde7b4c6dc6bbed1
    SHA1..: 0cc6965cf721cfa5dcc2a662de2fc3679de81d98
    SHA256: ea0ee9517bc8bb381cd007d32b611bb19f7b160b100c2a799c83dc6ae6af90d3
    SHA512: cd6ae17ce1f6bcfcc9e4efae329f388a7cb6330b1f4ebf42447b4dbf17444055
    584250666ca2b2b9436074905383b3870ad9ed4dce122203a1de3547189d725c
    PEiD..: -
    TrID..: File type identification
    MPEG Video (100.0%)
    PEInfo: -
    0
  11. Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
     
    Bonjour,

    fais redémarrer l'ordi et remets un rapport RSIT.
    0
  12. settof Messages postés 16 Statut Membre
     
    bonjour.

    Logfile of random's system information tool 1.04 (written by random/random)
    Run by Mahmoud at 2008-10-11 12:37:38
    Microsoft Windows XP Professionnel Service Pack 2
    System drive C: has 1 GB (12%) free of 10 GB
    Total RAM: 511 MB (36% free)

    Logfile of Trend Micro HijackThis v2.0.2
    Scan saved at 12:37:45, on 11/10/2008
    Platform: Windows XP SP2 (WinNT 5.01.2600)
    MSIE: Internet Explorer v7.00 (7.00.6000.16705)
    Boot mode: Normal

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\system32\spoolsv.exe
    C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0\avp.exe
    C:\WINDOWS\Explorer.EXE
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\SOUNDMAN.EXE
    C:\Program Files\Java\jre1.6.0_06\bin\jusched.exe
    C:\Program Files\Topro\tppoll.exe
    C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0\avp.exe
    C:\WINDOWS\system32\ctfmon.exe
    C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe
    C:\Program Files\Messenger\msmsgs.exe
    C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
    C:\Program Files\Fichiers communs\Teleca Shared\Generic.exe
    C:\Program Files\Sony Ericsson\Mobile2\Mobile Phone Monitor\epmworker.exe
    C:\WINDOWS\system32\wuauclt.exe
    C:\Program Files\K-Lite Codec Pack\Media Player Classic\mplayerc.exe
    C:\Program Files\Windows Media Player\wmplayer.exe
    C:\Program Files\Internet Explorer\iexplore.exe
    C:\Program Files\Windows Live\Messenger\usnsvc.exe
    C:\Documents and Settings\Mahmoud\Bureau\RSIT.exe
    C:\Program Files\trend micro\HijackThis\Mahmoud.exe

    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.01net.com/telecharger/
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.01net.com/telecharger/
    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
    O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
    O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_06\bin\jusched.exe"
    O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
    O4 - HKLM\..\Run: [TPPOLL] C:\Program Files\Topro\tppoll.exe
    O4 - HKLM\..\Run: [AVP] "C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0\avp.exe"
    O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
    O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe" /background
    O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
    O4 - HKCU\..\Run: [Windows Run Service] C:\WINDOWS\winlogon.exe
    O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
    O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
    O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
    O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
    O4 - Global Startup: DSLMON.lnk = ?
    O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
    O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_06\bin\ssv.dll
    O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_06\bin\ssv.dll
    O9 - Extra button: Statistiques d’Anti-Virus Internet - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0\SCIEPlgn.dll
    O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
    O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
    O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
    O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
    O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://download.microsoft.com/download/E/5/6/E5611B10-0D6D-4117-8430-A67417AA88CD/LegitCheckControl.cab
    O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://gfx1.hotmail.com/mail/w2/resources/MSNPUpld.cab
    O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/...
    O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} (Java Runtime Environment 1.6.0) - https://sdlc-esd.oracle.com/ESD42/JSCDL/jre/6u6-b90/jinstall-6u6-windows-i586-jc.cab?GroupName=JSC&FilePath=/ESD42/JSCDL/jre/6u6-b90/jinstall-6u6-windows-i586-jc.cab&BHost=javadl.sun.com&File=jinstall-6u6-windows-i586-jc.cab&AuthParam=1580964179_948ce1dd250aac19afc416e1e34a3af9&ext=.cab
    O17 - HKLM\System\CCS\Services\Tcpip\..\{F85E3A9F-2F8B-4A87-8ED8-023C9E636D0A}: NameServer = 212.217.0.14 196.217.246.210
    O23 - Service: Kaspersky Anti-Virus 7.0 (AVP) - Kaspersky Lab - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0\avp.exe
    0
  13. Rico06
     
    Bonjour,

    Arovax viens de détecter Spyware.Spyarsenallog sur ma machine mais ce dernier reviens après chaque clean-up... Pourriez-vous m'aidez à éradiquer ce spyware?

    Merci d'avance pour votre aide...
    0
  14. Rico06
     
    Merci beaucoup pour la rapidité de ta réponse, je viens de faire l'analyse et je te la transmet de suite pour avis...
    0
  15. Rico06
     
    Impossible d'uploader le fichier, lorsque je clic sur " cliquez ici pour déposer le fichier" la page "internet explorer ne peut pas afficher cette page web " apparait...cela malgré la désactivation du firewall... serait-il possible de t'envoyer le fichier par un autre moyen?
    0
  16. Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
     
    Re,

    poste le en 3 morceaux.
    0
  17. Rico06
     
    J'ai finalement réussi à l'envoyer depuis un autre ordi, à croire que mon internet explorer doit également être contaminé?

    Voici ci joint le lien:
    www.cijoint.fr/cjlink.php?file=cj201103/cijvH0uZG4.txt

    Merci d'avance pour tes commentaires.
    0
  18. Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
     
    Re,

    tu es probablement infecté par le rootkit TDSS/Alureon.

    Ouvre ce lien : https://support.kaspersky.com/fr/14421

    Suis le pour exécuter TDSSKiller.

    Poste le rapport.

    0
  19. Rico06
     
    Il a effectivement trouvé un rootkit:

    \HardDisk0 (Rootkit.Win32.TDSS.tdl4) - will be cured after reboot
    \HardDisk0 - ok

    le fichier devrait logiquement être reparé après reboot...
    0
  20. Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
     
    Re,

    j'aurai préféré avoir le rapport complet;

    Fais redémarrer, relance TDSSKiller.

    Si il ne trouve rien, relance ZHPDiag et poste le nouveau rapport dans un lien Cijoint.

    Ca sera intéressant de voir si ton ordi permet de le poster.
    0
  21. Rico06
     
    Voici le rapport de arovax qui s'est lancé au reboot de l'ordi:

    www.cijoint.fr/cjlink.php?file=cj201103/cijSwVS35r.txt

    avec toujour la présence de Arsenallog à priori...

    TDSS Killer n'a rien trouvé.

    Et voici ci joint le rapport ZHp Diag que j'ai pu uploader depuis l'ordi infecté:

    www.cijoint.fr/cjlink.php?file=cj201103/cijwxOBhZE.txt
    0
  • 1
  • 2
  • 3