Infection Tojan-spy.win32.GreenScreen

Résolu
Bonjour,
je voudrais avoir vos conseils car le pc de mon beau frere est infecté par ce troajn, que puis-je faire pour l'aider? (je suis actuellement sur sa machine).
Merci de vos reponses !
Configuration: Windows XP
Internet Explorer 7.0

15 réponses

  1. Contributeur sécurité
    Bonjour

    Télécharge le fichier d’installation d’Hijackthis en cliquant sur ce lien

    http://www.trendsecure.com/portal/en-US/tools/security_tools/hijackthis/download

    * Enregistre HJTInstall.exe sur ton bureau.

    * Double-clique sur HJTInstall.exe pour lancer le programme

    Tuto : https://www.malekal.com/tutoriel-hijackthis/
    http://pagesperso-orange.fr/rginformatique/section%20virus/Hijenr.gif
    http://pagesperso-orange.fr/rginformatique/section%20virus/demohijack.htm

    * Accepte la license en cliquant sur le bouton "I Accept"
    * Choisis l'option "Do a system scan and save a log file"
    * Clique sur "Save log" pour enregistrer le rapport qui s'ouvrira avec le bloc-note
    * Clique sur "Edition -> Sélectionner tout", puis sur "Edition -> Copier" pour copier tout le contenu du rapport

    * Colle le rapport que tu viens de copier sur ce forum
    0
    1. désolé du temps pris, mais il utilise Bitcomet... et chaque fichier a telecharger passe par ce programme que je ne connais pas et qui pour ce cas est inutile... enfin bref, pour ne pas perdre trop de temps en attendant que hujickthis soit DL, j'ai recupéré MalwareBytes' Anti-malware que j'avais sur une clé usb et j'ai fais une recherche avancée (en mode sans echec). Voici le rapport :

      Malwarebytes' Anti-Malware 1.28
      Version de la base de données: 1134
      Windows 5.1.2600 Service Pack 2

      12/10/2008 13:00:08
      mbam-log-2008-10-12 (13-00-08).txt

      Type de recherche: Examen complet (C:\|)
      Eléments examinés: 111354
      Temps écoulé: 24 minute(s), 50 second(s)

      Processus mémoire infecté(s): 0
      Module(s) mémoire infecté(s): 0
      Clé(s) du Registre infectée(s): 46
      Valeur(s) du Registre infectée(s): 6
      Elément(s) de données du Registre infecté(s): 1
      Dossier(s) infecté(s): 10
      Fichier(s) infecté(s): 80

      Processus mémoire infecté(s):
      (Aucun élément nuisible détecté)

      Module(s) mémoire infecté(s):
      (Aucun élément nuisible détecté)

      Clé(s) du Registre infectée(s):
      HKEY_CLASSES_ROOT\CLSID\{203CBB11-B270-5708-F2FA-05C7388D3774} (Trojan.FakeAlert.H) -> Quarantined and deleted successfully.
      HKEY_CLASSES_ROOT\wallpaper.wallpapermanager (Adware.Zango) -> Quarantined and deleted successfully.
      HKEY_CLASSES_ROOT\wallpaper.wallpapermanager.1 (Adware.Zango) -> Quarantined and deleted successfully.
      HKEY_CLASSES_ROOT\Interface\{85e06077-c824-43d0-a8dc-5efb17bc348a} (Adware.Zango) -> Quarantined and deleted successfully.
      HKEY_CLASSES_ROOT\CLSID\{0656a137-b161-cadd-9777-e37a75727e78} (Fake.Dropped.Malware) -> Quarantined and deleted successfully.
      HKEY_CLASSES_ROOT\CLSID\{0b682cc1-fb40-4006-a5dd-99edd3c9095d} (Fake.Dropped.Malware) -> Quarantined and deleted successfully.
      HKEY_CLASSES_ROOT\CLSID\{0e1230f8-ea50-42a9-983c-d22abc2eeb4c} (Fake.Dropped.Malware) -> Quarantined and deleted successfully.
      HKEY_CLASSES_ROOT\CLSID\{9dd4258a-7138-49c4-8d34-587879a5c7a4} (Fake.Dropped.Malware) -> Quarantined and deleted successfully.
      HKEY_CLASSES_ROOT\CLSID\{b8c0220d-763d-49a4-95f4-61dfdec66ee6} (Fake.Dropped.Malware) -> Quarantined and deleted successfully.
      HKEY_CLASSES_ROOT\CLSID\{c3bcc488-1ae7-11d4-ab82-0010a4ec2338} (Fake.Dropped.Malware) -> Quarantined and deleted successfully.
      HKEY_CLASSES_ROOT\CLSID\{0b847a1a-a872-95fc-8e22-f8b4ae044657} (Trojan.Zlob) -> Quarantined and deleted successfully.
      HKEY_CLASSES_ROOT\CLSID\{4233ac08-a2c4-4742-a0b4-83719613d62c} (Trojan.Zlob) -> Quarantined and deleted successfully.
      HKEY_CLASSES_ROOT\CLSID\{d34f5d71-99e4-4d96-91ca-f4104f69b8ae} (Trojan.Zlob) -> Quarantined and deleted successfully.
      HKEY_CLASSES_ROOT\CLSID\{000000da-0786-4633-87c6-1aa7a4429ef1} (Fake.Dropped.Malware) -> Quarantined and deleted successfully.
      HKEY_CLASSES_ROOT\CLSID\{54645654-2225-4455-44a1-9f4543d34545} (Fake.Dropped.Malware) -> Quarantined and deleted successfully.
      HKEY_CLASSES_ROOT\CLSID\{5c7f15e1-f31a-44fd-aa1a-2ec63aaffd3a} (Fake.Dropped.Malware) -> Quarantined and deleted successfully.
      HKEY_CLASSES_ROOT\CLSID\{035C1836-0D78-DABC-F4A7-D5D0517EE1F9} (Rogue.MalwareWiped) -> Quarantined and deleted successfully.
      HKEY_CLASSES_ROOT\CLSID\{014da6c9-189f-421a-88cd-07cfe51cff10} (Adware.MyWebSearch) -> Quarantined and deleted successfully.
      HKEY_CLASSES_ROOT\CLSID\{8109fd3d-d891-4f80-8339-50a4913ace6f} (Adware.Zango) -> Quarantined and deleted successfully.
      HKEY_CLASSES_ROOT\Typelib\{5937cd7f-1c0b-41e1-9075-60ebdf3c7d34} (Adware.Zango) -> Quarantined and deleted successfully.
      HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{9dd4258a-7138-49c4-8d34-587879a5c7a4} (Fake.Dropped.Malware) -> Quarantined and deleted successfully.
      HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{b8c0220d-763d-49a4-95f4-61dfdec66ee6} (Fake.Dropped.Malware) -> Quarantined and deleted successfully.
      HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{c3bcc488-1ae7-11d4-ab82-0010a4ec2338} (Fake.Dropped.Malware) -> Quarantined and deleted successfully.
      HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{000000da-0786-4633-87c6-1aa7a4429ef1} (Fake.Dropped.Malware) -> Quarantined and deleted successfully.
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\PreApproved\{90b5a95a-afd5-4d11-b9bd-a69d53d22226} (Adware.Hotbar) -> Quarantined and deleted successfully.
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\PreApproved\{8109fd3d-d891-4f80-8339-50a4913ace6f} (Adware.Zango) -> Quarantined and deleted successfully.
      HKEY_CURRENT_USER\SOFTWARE\dpcproxy (Fake.Dropped.Malware) -> Quarantined and deleted successfully.
      HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\logons (Fake.Dropped.Malware) -> Quarantined and deleted successfully.
      HKEY_CURRENT_USER\typelib (Fake.Dropped.Malware) -> Quarantined and deleted successfully.
      HKEY_CURRENT_USER\HOL5_VXIEWER.FULL.1 (Trojan.FakeAlert) -> Quarantined and deleted successfully.
      HKEY_CURRENT_USER\SOFTWARE\Classes\hol5_vxiewer.full.1 (Trojan.FakeAlert) -> Quarantined and deleted successfully.
      HKEY_CURRENT_USER\SOFTWARE\Classes\applications\accessdiver.exe (Trojan.FakeAlert) -> Quarantined and deleted successfully.
      HKEY_CURRENT_USER\SOFTWARE\fwbd (Trojan.FakeAlert) -> Quarantined and deleted successfully.
      HKEY_CURRENT_USER\SOFTWARE\HolLol (Trojan.FakeAlert) -> Quarantined and deleted successfully.
      HKEY_CURRENT_USER\SOFTWARE\Inet Delivery (Trojan.FakeAlert) -> Quarantined and deleted successfully.
      HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\Inet Delivery (Trojan.FakeAlert) -> Quarantined and deleted successfully.
      HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\mslagent (Trojan.FakeAlert) -> Quarantined and deleted successfully.
      HKEY_CURRENT_USER\SOFTWARE\Invictus (Trojan.FakeAlert) -> Quarantined and deleted successfully.
      HKEY_CURRENT_USER\SOFTWARE\Golden Palace Casino PT (Trojan.DNSChanger) -> Quarantined and deleted successfully.
      HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\Golden Palace Casino NEW (Trojan.DNSChanger) -> Quarantined and deleted successfully.
      HKEY_CURRENT_USER\SYSTEM\currentcontrolset\Services\iTunesMusic (Fake.Dropped.Malware) -> Quarantined and deleted successfully.
      HKEY_CURRENT_USER\SYSTEM\currentcontrolset\Services\rdriv (Fake.Dropped.Malware) -> Quarantined and deleted successfully.
      HKEY_CURRENT_USER\SOFTWARE\MediaHoldings (Adware.PlayMP3Z) -> Quarantined and deleted successfully.
      HKEY_CURRENT_USER\SOFTWARE\PlayMP3 (Adware.PlayMP3Z) -> Quarantined and deleted successfully.
      HKEY_CURRENT_USER\SOFTWARE\wkey (Malware.Trace) -> Quarantined and deleted successfully.
      HKEY_CURRENT_USER\SOFTWARE\mwc (Malware.Trace) -> Quarantined and deleted successfully.

      Valeur(s) du Registre infectée(s):
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad\actcmd (Trojan.FakeAlert.H) -> Quarantined and deleted successfully.
      HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\shapiutil (Trojan.FakeAlert.H) -> Quarantined and deleted successfully.
      HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\brastk (Trojan.FakeAlert.H) -> Quarantined and deleted successfully.
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\xp antispyware 2009 (Rogue.AntispywareXP) -> Quarantined and deleted successfully.
      HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad\SystemCheck2 (Trojan.Agent) -> Quarantined and deleted successfully.
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run\user32.dll (Trojan.Zlob) -> Quarantined and deleted successfully.

      Elément(s) de données du Registre infecté(s):
      HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\DisableTaskMgr (Hijack.TaskManager) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.

      Dossier(s) infecté(s):
      C:\WINDOWS\mslagent (Adware.EGDAccess) -> Quarantined and deleted successfully.
      C:\Program Files\akl (Fake.Dropped.Malware) -> Quarantined and deleted successfully.
      C:\Program Files\Video AX Object (Trojan.Zlob) -> Quarantined and deleted successfully.
      C:\Program Files\Inet Delivery (Fake.Dropped.Malware) -> Quarantined and deleted successfully.
      C:\Program Files\MyWay (Adware.MyWay) -> Quarantined and deleted successfully.
      C:\Program Files\MyWay\myBar (Adware.MyWay) -> Quarantined and deleted successfully.
      C:\Program Files\MyWay\myBar\History (Adware.MyWay) -> Quarantined and deleted successfully.
      C:\Program Files\MyWay\myBar\Settings (Adware.MyWay) -> Quarantined and deleted successfully.
      C:\Program Files\MyWay\SrchAstt (Adware.MyWay) -> Quarantined and deleted successfully.
      C:\WINDOWS\system32\smp (Fake.Dropped.Malware) -> Quarantined and deleted successfully.

      Fichier(s) infecté(s):
      C:\Program Files\umtjtgf\actcmd.dll (Trojan.FakeAlert.H) -> Quarantined and deleted successfully.
      C:\WINDOWS\system32\cbqvsfef.exe (Trojan.FakeAlert.H) -> Quarantined and deleted successfully.
      C:\WINDOWS\system32\brastk.exe (Trojan.FakeAlert.H) -> Quarantined and deleted successfully.
      C:\WINDOWS\system32\rkinstaller.exe (Adware.RelevantKnowledge) -> Quarantined and deleted successfully.
      C:\WINDOWS\mslagent\2_mslagent.dll (Adware.EGDAccess) -> Quarantined and deleted successfully.
      C:\WINDOWS\mslagent\mslagent.exe (Adware.EGDAccess) -> Quarantined and deleted successfully.
      C:\WINDOWS\mslagent\uninstall.exe (Adware.EGDAccess) -> Quarantined and deleted successfully.
      C:\Program Files\akl\akl.dll (Fake.Dropped.Malware) -> Quarantined and deleted successfully.
      C:\Program Files\akl\akl.exe (Fake.Dropped.Malware) -> Quarantined and deleted successfully.
      C:\Program Files\akl\uninstall.exe (Fake.Dropped.Malware) -> Quarantined and deleted successfully.
      C:\Program Files\akl\unsetup.exe (Fake.Dropped.Malware) -> Quarantined and deleted successfully.
      C:\Program Files\Video AX Object\ot.ico (Trojan.Zlob) -> Quarantined and deleted successfully.
      C:\Program Files\Video AX Object\Thumbs.db (Trojan.Zlob) -> Quarantined and deleted successfully.
      C:\Program Files\Video AX Object\ts.ico (Trojan.Zlob) -> Quarantined and deleted successfully.
      C:\Program Files\Inet Delivery\inetdl.exe (Fake.Dropped.Malware) -> Quarantined and deleted successfully.
      C:\Program Files\Inet Delivery\intdel.exe (Fake.Dropped.Malware) -> Quarantined and deleted successfully.
      C:\Program Files\MyWay\myBar\History\search (Adware.MyWay) -> Quarantined and deleted successfully.
      C:\Program Files\MyWay\myBar\Settings\prevcfg.htm (Adware.MyWay) -> Quarantined and deleted successfully.
      C:\WINDOWS\system32\smp\msrc.exe (Fake.Dropped.Malware) -> Quarantined and deleted successfully.
      C:\WINDOWS\a.bat (Fake.Dropped.Malware) -> Quarantined and deleted successfully.
      C:\WINDOWS\base64.tmp (Fake.Dropped.Malware) -> Quarantined and deleted successfully.
      C:\WINDOWS\FVProtect.exe (Fake.Dropped.Malware) -> Quarantined and deleted successfully.
      C:\WINDOWS\userconfig9x.dll (Fake.Dropped.Malware) -> Quarantined and deleted successfully.
      C:\WINDOWS\winsystem.exe (Fake.Dropped.Malware) -> Quarantined and deleted successfully.
      C:\WINDOWS\zip1.tmp (Fake.Dropped.Malware) -> Quarantined and deleted successfully.
      C:\WINDOWS\zip2.tmp (Fake.Dropped.Malware) -> Quarantined and deleted successfully.
      C:\WINDOWS\zip3.tmp (Fake.Dropped.Malware) -> Quarantined and deleted successfully.
      C:\WINDOWS\zipped.tmp (Fake.Dropped.Malware) -> Quarantined and deleted successfully.
      C:\WINDOWS\bdn.com (Trojan.Agent) -> Quarantined and deleted successfully.
      C:\WINDOWS\iTunesMusic.exe (Trojan.Agent) -> Quarantined and deleted successfully.
      C:\WINDOWS\mssecu.exe (Trojan.Agent) -> Quarantined and deleted successfully.
      C:\WINDOWS\system32\akttzn.exe (Trojan.Agent) -> Quarantined and deleted successfully.
      C:\WINDOWS\system32\anticipator.dll (Trojan.Agent) -> Quarantined and deleted successfully.
      C:\WINDOWS\system32\awtoolb.dll (Trojan.Agent) -> Quarantined and deleted successfully.
      C:\WINDOWS\system32\bdn.com (Trojan.Agent) -> Quarantined and deleted successfully.
      C:\WINDOWS\system32\bsva-egihsg52.exe (Trojan.Agent) -> Quarantined and deleted successfully.
      C:\WINDOWS\system32\dpcproxy.exe (Trojan.Agent) -> Quarantined and deleted successfully.
      C:\WINDOWS\system32\emesx.dll (Trojan.Agent) -> Quarantined and deleted successfully.
      C:\WINDOWS\system32\h@tkeysh@@k.dll (Trojan.Agent) -> Quarantined and deleted successfully.
      C:\WINDOWS\system32\hoproxy.dll (Trojan.Agent) -> Quarantined and deleted successfully.
      C:\WINDOWS\system32\hxiwlgpm.dat (Trojan.Agent) -> Quarantined and deleted successfully.
      C:\WINDOWS\system32\hxiwlgpm.exe (Trojan.Agent) -> Quarantined and deleted successfully.
      C:\WINDOWS\system32\medup012.dll (Trojan.Agent) -> Quarantined and deleted successfully.
      C:\WINDOWS\system32\medup020.dll (Trojan.Agent) -> Quarantined and deleted successfully.
      C:\WINDOWS\system32\msgp.exe (Trojan.Agent) -> Quarantined and deleted successfully.
      C:\WINDOWS\system32\msnbho.dll (Trojan.Agent) -> Quarantined and deleted successfully.
      C:\WINDOWS\system32\mssecu.exe (Trojan.Agent) -> Quarantined and deleted successfully.
      C:\WINDOWS\system32\msvchost.exe (Trojan.Agent) -> Quarantined and deleted successfully.
      C:\WINDOWS\system32\mtr2.exe (Trojan.Agent) -> Quarantined and deleted successfully.
      C:\WINDOWS\system32\mwin32.exe (Trojan.Agent) -> Quarantined and deleted successfully.
      C:\WINDOWS\system32\netode.exe (Trojan.Agent) -> Quarantined and deleted successfully.
      C:\WINDOWS\system32\newsd32.exe (Trojan.Agent) -> Quarantined and deleted successfully.
      C:\WINDOWS\system32\ps1.exe (Trojan.Agent) -> Quarantined and deleted successfully.
      C:\WINDOWS\system32\psof1.exe (Trojan.Agent) -> Quarantined and deleted successfully.
      C:\WINDOWS\system32\psoft1.exe (Trojan.Agent) -> Quarantined and deleted successfully.
      C:\WINDOWS\system32\regc64.dll (Trojan.Agent) -> Quarantined and deleted successfully.
      C:\WINDOWS\system32\regm64.dll (Trojan.Agent) -> Quarantined and deleted successfully.
      C:\WINDOWS\system32\Rundl1.exe (Trojan.Agent) -> Quarantined and deleted successfully.
      C:\WINDOWS\system32\sncntr.exe (Trojan.Agent) -> Quarantined and deleted successfully.
      C:\WINDOWS\system32\ssurf022.dll (Trojan.Agent) -> Quarantined and deleted successfully.
      C:\WINDOWS\system32\ssvchost.com (Trojan.Agent) -> Quarantined and deleted successfully.
      C:\WINDOWS\system32\ssvchost.exe (Trojan.Agent) -> Quarantined and deleted successfully.
      C:\WINDOWS\system32\sysreq.exe (Trojan.Agent) -> Quarantined and deleted successfully.
      C:\WINDOWS\system32\taack.dat (Trojan.Agent) -> Quarantined and deleted successfully.
      C:\WINDOWS\system32\taack.exe (Trojan.Agent) -> Quarantined and deleted successfully.
      C:\WINDOWS\system32\temp#01.exe (Trojan.Agent) -> Quarantined and deleted successfully.
      C:\WINDOWS\system32\thun.dll (Trojan.Agent) -> Quarantined and deleted successfully.
      C:\WINDOWS\system32\thun32.dll (Trojan.Agent) -> Quarantined and deleted successfully.
      C:\WINDOWS\system32\VBIEWER.OCX (Trojan.Agent) -> Quarantined and deleted successfully.
      C:\WINDOWS\system32\vcatchpi.dll (Trojan.Agent) -> Quarantined and deleted successfully.
      C:\WINDOWS\system32\winlogonpc.exe (Trojan.Agent) -> Quarantined and deleted successfully.
      C:\WINDOWS\system32\winsystem.exe (Trojan.Agent) -> Quarantined and deleted successfully.
      C:\WINDOWS\system32\WINWGPX.EXE (Trojan.Agent) -> Quarantined and deleted successfully.
      C:\WINDOWS\system32\drivers\beep.sys (Fake.Beep.Sys) -> Quarantined and deleted successfully.
      C:\WINDOWS\system32\dllcache\beep.sys (Fake.Beep.Sys) -> Quarantined and deleted successfully.
      C:\WINDOWS\system32\vbsys2.dll (Trojan.Clicker) -> Quarantined and deleted successfully.
      C:\WINDOWS\system32\_scui.cpl (Trojan.FakeAlert) -> Quarantined and deleted successfully.
      C:\Documents and Settings\ERIC JOSSE\delself.bat (Malware.Trace) -> Quarantined and deleted successfully.
      C:\Documents and Settings\All Users\Menu Démarrer\Online Security Guide.url (Rogue.Link) -> Quarantined and deleted successfully.
      C:\Documents and Settings\All Users\Menu Démarrer\Security Troubleshooting.url (Rogue.Link) -> Quarantined and deleted successfully.

      je ne sais pas si c'est dans l'ordre des choses à faire, mais je me suis dis que cela serait peut etre utile.. j'attends votre réponse et vous poste le rapport Hijackthis dès qu'il sera fait.
      Merci
      0
      1. Contributeur sécurité
        Oui, on n'a plus vraiment le choix...
        C'est dommage, il aurait été préférable de faire l'inverse parce, qu'en cas d'infection identifiée, il faut mieux utiliser les Fix spécialisés avant les nettoyeurs généraux.
        Poste ton Hijackthis, on va voir ce que cela donne.
        0
        1. bonjour, désolé pour le retard mais nous n'habitons pas à coté, et je profite de quelques jours de repos pour me replonger sur le probleme...
          Alors, déjà, 1er soucis, pas moyen d'installer hijackthis... j'ai tout essayé : votre lien, puis ceux sur le tuto, puis je l'ai envoyé sur ma boite mail en archive...
          j'arrive à l'enregistrer sur le bureau à chaque fois mais pas moyen de l'exécuter !! Donc déjà ça, bloque.. Une idée??
          merci
          0
          1. c'est bon, j'ai trouvé sur le forum une astuce (le renommer..) voivi donc le rapport de hijackthis :

            Logfile of Trend Micro HijackThis v2.0.2
            Scan saved at 12:54:48, on 29/10/2008
            Platform: Windows XP SP2 (WinNT 5.01.2600)
            MSIE: Internet Explorer v7.00 (7.00.6000.16735)
            Boot mode: Normal

            Running processes:
            C:\WINDOWS\System32\smss.exe
            C:\WINDOWS\system32\winlogon.exe
            C:\WINDOWS\system32\services.exe
            C:\WINDOWS\system32\lsass.exe
            C:\WINDOWS\system32\svchost.exe
            C:\WINDOWS\SYSTEM32\SVCHOST.EXE
            C:\WINDOWS\system32\brsvc01a.exe
            C:\WINDOWS\system32\spoolsv.exe
            C:\WINDOWS\system32\brss01a.exe
            C:\PROGRAM FILES\BONJOUR\MDNSRESPONDER.EXE
            C:\Program Files\Fichiers communs\Microsoft Shared\VS7Debug\mdm.exe
            C:\PROGRA~1\TRENDM~1\INTERN~1\PCCTLCOM.EXE
            C:\WINDOWS\system32\svchost.exe
            C:\PROGRA~1\TRENDM~1\INTERN~1\Tmntsrv.exe
            C:\PROGRA~1\TRENDM~1\INTERN~1\TMPROXY.EXE
            C:\PROGRA~1\TRENDM~1\INTERN~1\TMPFW.EXE
            C:\WINDOWS\Explorer.EXE
            C:\DOCUMENTS AND SETTINGS\ALL USERS\APPLICATION DATA\CFYRWZMR\KXWJKVMR.EXE
            C:\WINDOWS\SOUNDMAN.EXE
            C:\Program Files\Trend Micro\Internet Security 14\pccguide.exe
            C:\Program Files\QuickTime\QTTask.exe
            C:\Program Files\iTunes\iTunesHelper.exe
            C:\Program Files\Java\jre1.6.0_07\bin\jusched.exe
            C:\WINDOWS\system32\ctfmon.exe
            C:\Program Files\Messenger\msmsgs.exe
            C:\Program Files\Creative\Shared Files\CamTray.exe
            C:\PROGRAM FILES\WINDOWS LIVE\MESSENGER\MSNMSGR.EXE
            C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
            C:\PROGRAM FILES\BITCOMET\BITCOMET.EXE
            C:\Program Files\Windows Media Player\WMPNSCFG.exe
            C:\WINDOWS\System32\svchost.exe
            C:\WINDOWS\system32\sistray.exe
            C:\Program Files\iPod\bin\iPodService.exe
            C:\WINDOWS\system32\wuauclt.exe
            C:\Program Files\Windows Live\Messenger\usnsvc.exe
            C:\Documents and Settings\ERIC JOSSE\Bureau\ABCD.exe.exe

            R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://fr.yahoo.com/
            R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
            R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
            R3 - URLSearchHook: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll (file missing)
            O2 - BHO: &Yahoo! Toolbar Helper - {02478D38-C3F9-4efb-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll (file missing)
            O2 - BHO: BitComet ClickCapture - {39F7E362-828A-4B5A-BCAF-5B79BFDFEA60} - C:\PROGRAM FILES\BitComet\tools\BitCometBHO_1.2.2.28.dll
            O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar3.dll
            O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll (file missing)
            O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
            O4 - HKLM\..\Run: [SiSPower] Rundll32.exe SiSPower.dll,ModeAgent
            O4 - HKLM\..\Run: [SiSRaid] C:\Program Files\Silicon Integrated Systems\SiSRaidPackage\SRaid.exe
            O4 - HKLM\..\Run: [pccguide.exe] "C:\Program Files\Trend Micro\Internet Security 14\pccguide.exe"
            O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
            O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime
            O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
            O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_07\bin\jusched.exe"
            O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
            O4 - HKLM\..\Run: [brastk] brastk.exe
            O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
            O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
            O4 - HKCU\..\Run: [Creative WebCam Tray] "C:\Program Files\Creative\Shared Files\CamTray.exe"
            O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe" /background
            O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
            O4 - HKCU\..\Run: [ares] "C:\Program Files\Ares\Ares.exe" -h
            O4 - HKCU\..\Run: [BitComet] "C:\PROGRAM FILES\BITCOMET\BITCOMET.EXE" /tray
            O4 - HKCU\..\Run: [WMPNSCFG] C:\Program Files\Windows Media Player\WMPNSCFG.exe
            O4 - HKCU\..\Run: [ApiCom] C:\WINDOWS\system32\ingzklwd.exe
            O4 - HKCU\..\Run: [brastk] C:\WINDOWS\system32\brastk.exe
            O4 - HKCU\..\Run: [webdschlp] C:\WINDOWS\system32\fcpwxkls.exe
            O4 - HKLM\..\Policies\Explorer\Run: [jKheInIZtI] C:\DOCUMENTS AND SETTINGS\ALL USERS\APPLICATION DATA\CFYRWZMR\KXWJKVMR.EXE
            O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
            O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
            O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
            O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
            O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
            O4 - Global Startup: Utility Tray.lnk = C:\WINDOWS\system32\sistray.exe
            O8 - Extra context menu item: &D&ownload &with BitComet - res://C:\PROGRAM FILES\BitComet\BitComet.exe/AddLink.htm
            O8 - Extra context menu item: &D&ownload all video with BitComet - res://C:\PROGRAM FILES\BitComet\BitComet.exe/AddVideo.htm
            O8 - Extra context menu item: &D&ownload all with BitComet - res://C:\PROGRAM FILES\BitComet\BitComet.exe/AddAllLink.htm
            O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
            O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
            O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
            O9 - Extra button: Ajout Direct - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
            O9 - Extra 'Tools' menuitem: &Ajout Direct dans Windows Live Writer - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
            O9 - Extra button: BitComet - {D18A0B52-D63C-4ed0-AFC6-C1E3DC1AF43A} - res://C:\PROGRAM FILES\BitComet\tools\BitCometBHO_1.2.2.28.dll/206 (file missing)
            O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
            O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
            O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
            O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
            O20 - AppInit_DLLs: karna.dat
            O22 - SharedTaskScheduler: grassily - {4233ac08-a2c4-4742-a0b4-83719613d62c} - (no file)
            O23 - Service: Service Bonjour (Bonjour Service) - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
            O23 - Service: Boonty Games - BOONTY - C:\Program Files\Fichiers communs\BOONTY Shared\Service\Boonty.exe
            O23 - Service: BrSplService (Brother XP spl Service) - brother Industries Ltd - C:\WINDOWS\system32\brsvc01a.exe
            O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
            O23 - Service: Service de l'iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
            O23 - Service: Trend Micro Central Control Component (PcCtlCom) - Trend Micro Incorporated. - C:\PROGRA~1\TRENDM~1\INTERN~1\PcCtlCom.exe
            O23 - Service: Trend Micro Real-time Service (Tmntsrv) - Trend Micro Incorporated. - C:\PROGRA~1\TRENDM~1\INTERN~1\Tmntsrv.exe
            O23 - Service: Trend Micro Personal Firewall (TmPfw) - Trend Micro Inc. - C:\PROGRA~1\TRENDM~1\INTERN~1\TmPfw.exe
            O23 - Service: Trend Micro Proxy Service (tmproxy) - Trend Micro Inc. - C:\PROGRA~1\TRENDM~1\INTERN~1\tmproxy.exe
            0
            1. Contributeur sécurité
              On va voir où on en est

              Télécharges SmitfraudFix (de S!Ri, balltrap34 et moe31 ) :
              http://siri.urz.free.fr/Fix/SmitfraudFix.exe

              Déconnecte-toi, ferme toute tes applications et désactive tes défenses ( anti-virus, anti-spyware,...) le temps de la manip !!

              Installe le soft à la racine de C:\ ( et pas ailleurs! --->"C\:SmitfraudFix.exe" ) .

              Tuto ( aide ) : http://siri.urz.free.fr/Fix/SmitfraudFix.php

              Utilisation ---> option 1 / Recherche :
              Double clique sur l'icône "Smitfraudfix.exe" et sélectionne 1 (et pas sur autre chose sans notre accord !) pour créer un rapport des fichiers responsables de l'infection.

              Poste le rapport ( "rapport.txt" qui se trouve sous C\: ) et attends la suite .

              (Attention : process.exe est détecté par certains antivirus comme étant un RiskTool. Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus. Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité.)

              0
              1. voici le rapport de SmitFraudFix :

                SmitFraudFix v2.368

                Rapport fait à 19:31:13.98, 29/10/2008
                Executé à partir de C:\SmitfraudFix
                OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
                Le type du système de fichiers est NTFS
                Fix executé en mode normal

                »»»»»»»»»»»»»»»»»»»»»»»» Process

                C:\WINDOWS\System32\smss.exe
                C:\WINDOWS\system32\winlogon.exe
                C:\WINDOWS\system32\services.exe
                C:\WINDOWS\system32\lsass.exe
                C:\WINDOWS\system32\svchost.exe
                C:\WINDOWS\SYSTEM32\SVCHOST.EXE
                C:\WINDOWS\system32\brsvc01a.exe
                C:\WINDOWS\system32\spoolsv.exe
                C:\WINDOWS\system32\brss01a.exe
                C:\PROGRAM FILES\BONJOUR\MDNSRESPONDER.EXE
                C:\Program Files\Fichiers communs\Microsoft Shared\VS7Debug\mdm.exe
                C:\WINDOWS\system32\svchost.exe
                C:\PROGRA~1\TRENDM~1\INTERN~1\TMPROXY.EXE
                C:\WINDOWS\Explorer.EXE
                C:\DOCUMENTS AND SETTINGS\ALL USERS\APPLICATION DATA\CFYRWZMR\KXWJKVMR.EXE
                C:\WINDOWS\SOUNDMAN.EXE
                C:\Program Files\QuickTime\QTTask.exe
                C:\Program Files\iTunes\iTunesHelper.exe
                C:\Program Files\Java\jre1.6.0_07\bin\jusched.exe
                C:\WINDOWS\system32\ctfmon.exe
                C:\Program Files\Messenger\msmsgs.exe
                C:\Program Files\Creative\Shared Files\CamTray.exe
                C:\PROGRAM FILES\WINDOWS LIVE\MESSENGER\MSNMSGR.EXE
                C:\PROGRAM FILES\GOOGLE\GOOGLETOOLBARNOTIFIER\GOOGLETOOLBARNOTIFIER.EXE
                C:\PROGRAM FILES\BITCOMET\BITCOMET.EXE
                C:\Program Files\Windows Media Player\WMPNSCFG.exe
                C:\WINDOWS\System32\svchost.exe
                C:\WINDOWS\system32\sistray.exe
                C:\Program Files\iPod\bin\iPodService.exe
                C:\WINDOWS\system32\wuauclt.exe
                C:\Program Files\Windows Live\Messenger\usnsvc.exe
                C:\WINDOWS\system32\notepad.exe
                C:\SmitfraudFix\Policies.exe
                C:\WINDOWS\system32\cmd.exe

                »»»»»»»»»»»»»»»»»»»»»»»» hosts

                Fichier hosts corrompu !

                127.0.0.1 www.bullguard.com

                »»»»»»»»»»»»»»»»»»»»»»»» C:\

                »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS

                C:\WINDOWS\karna.dat PRESENT !

                »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system

                »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web

                »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32

                C:\WINDOWS\system32\brastk.exe PRESENT !
                C:\WINDOWS\system32\karna.dat PRESENT !

                »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32\LogFiles

                »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\ERIC JOSSE

                »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\ERIC JOSSE\Application Data

                »»»»»»»»»»»»»»»»»»»»»»»» Menu Démarrer

                »»»»»»»»»»»»»»»»»»»»»»»» C:\DOCUME~1\ERICJO~1\Favoris

                »»»»»»»»»»»»»»»»»»»»»»»» Bureau

                »»»»»»»»»»»»»»»»»»»»»»»» C:\Program Files

                C:\Program Files\MW\ PRESENT !

                »»»»»»»»»»»»»»»»»»»»»»»» Clés corrompues

                »»»»»»»»»»»»»»»»»»»»»»»» Eléments du bureau

                [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components\0]
                "Source"="About:Home"
                "SubscribedURL"="About:Home"
                "FriendlyName"="Ma page d'accueil"

                »»»»»»»»»»»»»»»»»»»»»»»» o4Patch
                !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                o4Patch
                Credits: Malware Analysis & Diagnostic
                Code: S!Ri

                »»»»»»»»»»»»»»»»»»»»»»»» IEDFix
                !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                IEDFix
                Credits: Malware Analysis & Diagnostic
                Code: S!Ri

                »»»»»»»»»»»»»»»»»»»»»»»» VACFix
                !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                VACFix
                Credits: Malware Analysis & Diagnostic
                Code: S!Ri

                »»»»»»»»»»»»»»»»»»»»»»»» 404Fix
                !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                404Fix
                Credits: Malware Analysis & Diagnostic
                Code: S!Ri

                »»»»»»»»»»»»»»»»»»»»»»»» AntiXPVSTFix
                !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                AntiXPVSTFix
                Credits: Malware Analysis & Diagnostic
                Code: S!Ri

                »»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler
                !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                SrchSTS.exe by S!Ri
                Search SharedTaskScheduler's .dll

                [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler]
                "{4233ac08-a2c4-4742-a0b4-83719613d62c}"="grassily"

                »»»»»»»»»»»»»»»»»»»»»»»» AppInit_DLLs
                !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
                "AppInit_DLLs"="karna.dat"
                "LoadAppInit_DLLs"=dword:00000001

                »»»»»»»»»»»»»»»»»»»»»»»» Winlogon
                !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
                "Userinit"="C:\\WINDOWS\\system32\\userinit.exe,"
                "System"=""

                »»»»»»»»»»»»»»»»»»»»»»»» RK

                C:\WINDOWS\system32\drivers\beep.sys infecté !

                »»»»»»»»»»»»»»»»»»»»»»»» DNS

                Description: Thomson ST Remote NDIS Device - Miniport d'ordonnancement de paquets
                DNS Server Search Order: 192.168.1.254

                HKLM\SYSTEM\CCS\Services\Tcpip\..\{A6BEA8D2-507C-4FBB-8E30-2DA030695123}: DhcpNameServer=192.168.1.254
                HKLM\SYSTEM\CS1\Services\Tcpip\..\{A6BEA8D2-507C-4FBB-8E30-2DA030695123}: DhcpNameServer=192.168.1.254
                HKLM\SYSTEM\CS3\Services\Tcpip\..\{A6BEA8D2-507C-4FBB-8E30-2DA030695123}: DhcpNameServer=192.168.1.254
                HKLM\SYSTEM\CCS\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.254
                HKLM\SYSTEM\CS1\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.254
                HKLM\SYSTEM\CS3\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.254

                »»»»»»»»»»»»»»»»»»»»»»»» Recherche infection wininet.dll

                »»»»»»»»»»»»»»»»»»»»»»»» Fin
                0
                1. Contributeur sécurité
                  On va commencer par réparer ton fichier hosts sinon il risque de faire 15 pages et de ne pas passer sur le forum ;-)

                  Télécharge cet outil de SiRi:

                  http://siri.urz.free.fr/RHosts.php

                  Double-clique dessus pour l'exécuter

                  et clique sur "Restore original Hosts"

                  ps : Tu auras l’impression que rien ne s’est passé, c’est normal.

                  Ensuite :

                  Redémarre l'ordinateur en mode sans échec .

                  Comment aller en Mode sans échec
                  1) Redémarre ton ordi
                  2) Tapote la touche F8 immédiatement, (F5 sur certains PC) juste après le "Bip"
                  3) Tu verras un écran avec options de démarrage apparaître
                  4) Choisis la première option : Sans Échec, et valide avec "Entrée"
                  5) Choisis ton compte habituel, et non Administrateur (si besoin ... )
                  ( ps : n'oublie pas, en mode sans échec, pas de connexion ! Donc copie ou imprime bien les info ci-dessous ...)

                  *Double click sur SmitfraudFix.exe

                  * Sélectionne 2 et presse "Entrée" dans le menu pour supprimer les fichiers responsables de l'infection.

                  * Réponds « oui » à toutes les questions.

                  * Un redémarrage sera peut être nécessaire pour terminer la procédure de nettoyage ( sinon fais le manuellement )

                  Le rapport se trouve à la racine de C\:
                  (dans le fichier "rapport.txt")

                  Poste ce dernier rapport.

                  0
                  1. voila :
                    SmitFraudFix v2.368

                    Rapport fait à 19:44:48.79, 29/10/2008
                    Executé à partir de C:\SmitfraudFix
                    OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
                    Le type du système de fichiers est NTFS
                    Fix executé en mode sans echec

                    »»»»»»»»»»»»»»»»»»»»»»»» SharedTaskScheduler Avant SmitFraudFix
                    !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                    SrchSTS.exe by S!Ri
                    Search SharedTaskScheduler's .dll

                    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler]
                    "{4233ac08-a2c4-4742-a0b4-83719613d62c}"="grassily"

                    »»»»»»»»»»»»»»»»»»»»»»»» Arret des processus

                    »»»»»»»»»»»»»»»»»»»»»»»» hosts

                    127.0.0.1 localhost

                    »»»»»»»»»»»»»»»»»»»»»»»» VACFix

                    VACFix
                    Credits: Malware Analysis & Diagnostic
                    Code: S!Ri

                    »»»»»»»»»»»»»»»»»»»»»»»» Winsock2 Fix

                    S!Ri's WS2Fix: LSP not Found.

                    »»»»»»»»»»»»»»»»»»»»»»»» Generic Renos Fix

                    GenericRenosFix by S!Ri

                    »»»»»»»»»»»»»»»»»»»»»»»» Suppression des fichiers infectés

                    C:\WINDOWS\karna.dat supprimé
                    C:\WINDOWS\system32\brastk.exe supprimé
                    C:\Program Files\MW\ supprimé

                    »»»»»»»»»»»»»»»»»»»»»»»» IEDFix

                    IEDFix
                    Credits: Malware Analysis & Diagnostic
                    Code: S!Ri

                    »»»»»»»»»»»»»»»»»»»»»»»» 404Fix

                    404Fix
                    Credits: Malware Analysis & Diagnostic
                    Code: S!Ri

                    »»»»»»»»»»»»»»»»»»»»»»»» AntiXPVSTFix

                    AntiXPVSTFix
                    Credits: Malware Analysis & Diagnostic
                    Code: S!Ri

                    »»»»»»»»»»»»»»»»»»»»»»»» RK

                    »»»»»»»»»»»»»»»»»»»»»»»» DNS

                    HKLM\SYSTEM\CCS\Services\Tcpip\..\{A6BEA8D2-507C-4FBB-8E30-2DA030695123}: DhcpNameServer=192.168.1.254
                    HKLM\SYSTEM\CS1\Services\Tcpip\..\{A6BEA8D2-507C-4FBB-8E30-2DA030695123}: DhcpNameServer=192.168.1.254
                    HKLM\SYSTEM\CS3\Services\Tcpip\..\{A6BEA8D2-507C-4FBB-8E30-2DA030695123}: DhcpNameServer=192.168.1.254
                    HKLM\SYSTEM\CCS\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.254
                    HKLM\SYSTEM\CS1\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.254
                    HKLM\SYSTEM\CS3\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.254

                    »»»»»»»»»»»»»»»»»»»»»»»» Suppression Fichiers Temporaires

                    »»»»»»»»»»»»»»»»»»»»»»»» Winlogon.System
                    !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
                    "System"=""

                    »»»»»»»»»»»»»»»»»»»»»»»» Nettoyage du registre

                    Nettoyage terminé.

                    »»»»»»»»»»»»»»»»»»»»»»»» SharedTaskScheduler Après SmitFraudFix
                    !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                    SrchSTS.exe by S!Ri
                    Search SharedTaskScheduler's .dll

                    »»»»»»»»»»»»»»»»»»»»»»»» Reboot

                    C:\WINDOWS\system32\karna.dat Redemarrez et Executez SmitfraudFix option 2 encore une fois SVP.

                    »»»»»»»»»»»»»»»»»»»»»»»» Fin

                    merci
                    PS: pour info, son fond d'ecran s'est changé en ecran bleu
                    0
                    1. Contributeur sécurité
                      Comme indiqué dans le rapport, redémarre l'ordinateur et refais l'option 2 de SmitFraudFix.
                      0
                      1. SmitFraudFix v2.368

                        Rapport fait à 20:06:41.01, 29/10/2008
                        Executé à partir de C:\SmitfraudFix
                        OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
                        Le type du système de fichiers est NTFS
                        Fix executé en mode sans echec

                        »»»»»»»»»»»»»»»»»»»»»»»» SharedTaskScheduler Avant SmitFraudFix
                        !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                        SrchSTS.exe by S!Ri
                        Search SharedTaskScheduler's .dll

                        »»»»»»»»»»»»»»»»»»»»»»»» Arret des processus

                        »»»»»»»»»»»»»»»»»»»»»»»» hosts

                        127.0.0.1 localhost

                        »»»»»»»»»»»»»»»»»»»»»»»» VACFix

                        VACFix
                        Credits: Malware Analysis & Diagnostic
                        Code: S!Ri

                        »»»»»»»»»»»»»»»»»»»»»»»» Winsock2 Fix

                        S!Ri's WS2Fix: LSP not Found.

                        »»»»»»»»»»»»»»»»»»»»»»»» Generic Renos Fix

                        GenericRenosFix by S!Ri

                        »»»»»»»»»»»»»»»»»»»»»»»» Suppression des fichiers infectés

                        C:\WINDOWS\system32\Delete_Me_Dummy_karna.dat supprimé

                        »»»»»»»»»»»»»»»»»»»»»»»» IEDFix

                        IEDFix
                        Credits: Malware Analysis & Diagnostic
                        Code: S!Ri

                        »»»»»»»»»»»»»»»»»»»»»»»» 404Fix

                        404Fix
                        Credits: Malware Analysis & Diagnostic
                        Code: S!Ri

                        »»»»»»»»»»»»»»»»»»»»»»»» AntiXPVSTFix

                        AntiXPVSTFix
                        Credits: Malware Analysis & Diagnostic
                        Code: S!Ri

                        »»»»»»»»»»»»»»»»»»»»»»»» RK

                        »»»»»»»»»»»»»»»»»»»»»»»» DNS

                        HKLM\SYSTEM\CCS\Services\Tcpip\..\{A6BEA8D2-507C-4FBB-8E30-2DA030695123}: DhcpNameServer=192.168.1.254
                        HKLM\SYSTEM\CS1\Services\Tcpip\..\{A6BEA8D2-507C-4FBB-8E30-2DA030695123}: DhcpNameServer=192.168.1.254
                        HKLM\SYSTEM\CS3\Services\Tcpip\..\{A6BEA8D2-507C-4FBB-8E30-2DA030695123}: DhcpNameServer=192.168.1.254
                        HKLM\SYSTEM\CCS\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.254
                        HKLM\SYSTEM\CS1\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.254
                        HKLM\SYSTEM\CS3\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.254

                        »»»»»»»»»»»»»»»»»»»»»»»» Suppression Fichiers Temporaires

                        »»»»»»»»»»»»»»»»»»»»»»»» Winlogon.System
                        !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                        [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
                        "System"=""

                        »»»»»»»»»»»»»»»»»»»»»»»» Nettoyage du registre

                        Nettoyage terminé.

                        »»»»»»»»»»»»»»»»»»»»»»»» SharedTaskScheduler Après SmitFraudFix
                        !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                        SrchSTS.exe by S!Ri
                        Search SharedTaskScheduler's .dll

                        »»»»»»»»»»»»»»»»»»»»»»»» Fin
                        0
                        1. Contributeur sécurité
                          OK, refais un Hijackthis maintenant stp.
                          0
                          1. voici le rapport hijackthis (merci de votre aide) :

                            Logfile of Trend Micro HijackThis v2.0.2
                            Scan saved at 20:43:15, on 29/10/2008
                            Platform: Windows XP SP2 (WinNT 5.01.2600)
                            MSIE: Internet Explorer v7.00 (7.00.6000.16735)
                            Boot mode: Normal

                            Running processes:
                            C:\WINDOWS\System32\smss.exe
                            C:\WINDOWS\system32\winlogon.exe
                            C:\WINDOWS\system32\services.exe
                            C:\WINDOWS\system32\lsass.exe
                            C:\WINDOWS\system32\svchost.exe
                            C:\WINDOWS\SYSTEM32\SVCHOST.EXE
                            C:\WINDOWS\system32\brsvc01a.exe
                            C:\WINDOWS\SYSTEM32\SPOOLSV.EXE
                            C:\WINDOWS\system32\brss01a.exe
                            C:\PROGRAM FILES\BONJOUR\MDNSRESPONDER.EXE
                            C:\Program Files\Fichiers communs\Microsoft Shared\VS7Debug\mdm.exe
                            C:\PROGRA~1\TRENDM~1\INTERN~1\PCCTLCOM.EXE
                            C:\WINDOWS\system32\svchost.exe
                            C:\PROGRA~1\TRENDM~1\INTERN~1\Tmntsrv.exe
                            C:\PROGRA~1\TRENDM~1\INTERN~1\TMPROXY.EXE
                            C:\WINDOWS\Explorer.EXE
                            C:\PROGRA~1\TRENDM~1\INTERN~1\TMPFW.EXE
                            C:\DOCUMENTS AND SETTINGS\ALL USERS\APPLICATION DATA\CFYRWZMR\KXWJKVMR.EXE
                            C:\WINDOWS\SOUNDMAN.EXE
                            C:\Program Files\Trend Micro\Internet Security 14\pccguide.exe
                            C:\Program Files\QuickTime\QTTask.exe
                            C:\Program Files\iTunes\iTunesHelper.exe
                            C:\Program Files\Java\jre1.6.0_07\bin\jusched.exe
                            C:\WINDOWS\BRASTK.EXE
                            C:\WINDOWS\system32\ctfmon.exe
                            C:\Program Files\Messenger\msmsgs.exe
                            C:\Program Files\Creative\Shared Files\CamTray.exe
                            C:\PROGRAM FILES\WINDOWS LIVE\MESSENGER\MSNMSGR.EXE
                            C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
                            C:\PROGRAM FILES\BITCOMET\BITCOMET.EXE
                            C:\Program Files\Windows Media Player\WMPNSCFG.exe
                            C:\WINDOWS\System32\svchost.exe
                            C:\WINDOWS\system32\sistray.exe
                            C:\Program Files\iPod\bin\iPodService.exe
                            C:\WINDOWS\system32\wuauclt.exe
                            C:\Program Files\Windows Live\Messenger\usnsvc.exe
                            C:\Documents and Settings\ERIC JOSSE\Bureau\ABCD.exe.exe

                            R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
                            R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                            R3 - URLSearchHook: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll (file missing)
                            O2 - BHO: &Yahoo! Toolbar Helper - {02478D38-C3F9-4efb-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll (file missing)
                            O2 - BHO: BitComet ClickCapture - {39F7E362-828A-4B5A-BCAF-5B79BFDFEA60} - C:\PROGRAM FILES\BitComet\tools\BitCometBHO_1.2.2.28.dll
                            O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar3.dll
                            O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll (file missing)
                            O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
                            O4 - HKLM\..\Run: [SiSPower] Rundll32.exe SiSPower.dll,ModeAgent
                            O4 - HKLM\..\Run: [SiSRaid] C:\Program Files\Silicon Integrated Systems\SiSRaidPackage\SRaid.exe
                            O4 - HKLM\..\Run: [pccguide.exe] "C:\Program Files\Trend Micro\Internet Security 14\pccguide.exe"
                            O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
                            O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime
                            O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
                            O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_07\bin\jusched.exe"
                            O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
                            O4 - HKLM\..\Run: [brastk] brastk.exe
                            O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
                            O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
                            O4 - HKCU\..\Run: [Creative WebCam Tray] "C:\Program Files\Creative\Shared Files\CamTray.exe"
                            O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe" /background
                            O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
                            O4 - HKCU\..\Run: [ares] "C:\Program Files\Ares\Ares.exe" -h
                            O4 - HKCU\..\Run: [BitComet] "C:\PROGRAM FILES\BITCOMET\BITCOMET.EXE" /tray
                            O4 - HKCU\..\Run: [WMPNSCFG] C:\Program Files\Windows Media Player\WMPNSCFG.exe
                            O4 - HKCU\..\Run: [ApiCom] C:\WINDOWS\system32\ingzklwd.exe
                            O4 - HKCU\..\Run: [webdschlp] C:\WINDOWS\system32\fcpwxkls.exe
                            O4 - HKLM\..\Policies\Explorer\Run: [jKheInIZtI] C:\DOCUMENTS AND SETTINGS\ALL USERS\APPLICATION DATA\CFYRWZMR\KXWJKVMR.EXE
                            O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
                            O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
                            O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
                            O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
                            O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
                            O4 - Global Startup: Utility Tray.lnk = C:\WINDOWS\system32\sistray.exe
                            O8 - Extra context menu item: &D&ownload &with BitComet - res://C:\PROGRAM FILES\BitComet\BitComet.exe/AddLink.htm
                            O8 - Extra context menu item: &D&ownload all video with BitComet - res://C:\PROGRAM FILES\BitComet\BitComet.exe/AddVideo.htm
                            O8 - Extra context menu item: &D&ownload all with BitComet - res://C:\PROGRAM FILES\BitComet\BitComet.exe/AddAllLink.htm
                            O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
                            O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
                            O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
                            O9 - Extra button: Ajout Direct - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
                            O9 - Extra 'Tools' menuitem: &Ajout Direct dans Windows Live Writer - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
                            O9 - Extra button: BitComet - {D18A0B52-D63C-4ed0-AFC6-C1E3DC1AF43A} - res://C:\PROGRAM FILES\BitComet\tools\BitCometBHO_1.2.2.28.dll/206 (file missing)
                            O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
                            O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
                            O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                            O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                            O23 - Service: Service Bonjour (Bonjour Service) - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
                            O23 - Service: Boonty Games - BOONTY - C:\Program Files\Fichiers communs\BOONTY Shared\Service\Boonty.exe
                            O23 - Service: BrSplService (Brother XP spl Service) - brother Industries Ltd - C:\WINDOWS\system32\brsvc01a.exe
                            O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
                            O23 - Service: Service de l'iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
                            O23 - Service: Trend Micro Central Control Component (PcCtlCom) - Trend Micro Incorporated. - C:\PROGRA~1\TRENDM~1\INTERN~1\PcCtlCom.exe
                            O23 - Service: Trend Micro Real-time Service (Tmntsrv) - Trend Micro Incorporated. - C:\PROGRA~1\TRENDM~1\INTERN~1\Tmntsrv.exe
                            O23 - Service: Trend Micro Personal Firewall (TmPfw) - Trend Micro Inc. - C:\PROGRA~1\TRENDM~1\INTERN~1\TmPfw.exe
                            O23 - Service: Trend Micro Proxy Service (tmproxy) - Trend Micro Inc. - C:\PROGRA~1\TRENDM~1\INTERN~1\tmproxy.exe
                            0
                            1. Contributeur sécurité
                              Télécharges SDFix sur ton bureau :
                              http://downloads.andymanchesta.com/RemovalTools/SDFix.exe.

                              --->Double-cliques sur SDFix.exe et choisis "Install" .

                              ( tuto ici : https://www.malekal.com/slenfbot-still-an-other-irc-bot/ )

                              Puis une fois l'installe faite, redémarre en mode sans échec .

                              Comment aller en Mode sans échec :
                              1) Redémarre ton ordi
                              2) Tapote la touche F8 immédiatement, (F5 sur certains PC) juste après le "Bip"
                              3) Tu verras un écran avec options de démarrage apparaître
                              4) Choisis la première option : Sans Échec, et valide avec "Entrée"
                              5) Choisis ton compte habituel, et non Administrateur (si besoin ... )

                              Ouvre le dossier SDFix qui vient d'être créé dans le répertoire C:\ et double clique sur RunThis.bat pour lancer le script.
                              --->Tapes Y pour lancer le script ...
                              Le Fix supprime les services du virus et nettoie le registre, de ce fait un redémarrage est nécessaire , donc :
                              presse une touche pour redémarrer quand il te le sera demandé .

                              Le PC va mettre du temps avant de démarrer ( c'est normal), après le chargement du Bureau presse une touche lorsque "Finished" s'affiche .

                              Le rapport SDFix s'ouvrira à l'écran et s'enregistrera aussi dans le dossier C:\SDFix sous le nom "Report.txt".
                              Poste ce dernier dans ta prochaine réponse.
                              0
                              1. voici ce que vous m'avez demandé... ça m'a l'air mieux ! Je n'est plus l'alerte avec la croix rouge
                                dans ma barre d'outil.

                                [b]SDFix: Version 1.238 [/b]
                                Run by ERIC JOSSE on 30/10/2008 at 19:37

                                Microsoft Windows XP [version 5.1.2600]
                                Running From: C:\SDFix

                                [b]Checking Services [/b]:

                                Restoring Default Security Values
                                Restoring Default Hosts File

                                Rebooting

                                [b]Infected beep.sys Found![/b]

                                beep.sys File Locations:

                                "C:\WINDOWS\system32\dllcache\beep.sys" 28160 12/10/2008 12:02
                                "C:\WINDOWS\system32\drivers\beep.sys" 4224 28/08/2001 13:00

                                Infected File Listed Below:

                                C:\WINDOWS\system32\dllcache\beep.sys

                                File copied to Backups Folder
                                Attempting to replace beep.sys with original version

                                Original beep.sys Restored

                                "C:\WINDOWS\system32\dllcache\beep.sys" 4224 07/08/2008 15:27
                                "C:\WINDOWS\system32\drivers\beep.sys" 4224 07/08/2008 15:27

                                [b]Checking Files [/b]:

                                Trojan Files Found:

                                C:\WINDOWS\system32\wini104552502.exe - Deleted
                                C:\WINDOWS\brastk.exe - Deleted

                                Removing Temp Files

                                [b]ADS Check [/b]:

                                [b]Final Check [/b]:

                                catchme 0.3.1361.2 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
                                Rootkit scan 2008-10-30 19:57:42
                                Windows 5.1.2600 Service Pack 2 NTFS

                                scanning hidden processes ...

                                scanning hidden services & system hive ...

                                scanning hidden registry entries ...

                                scanning hidden files ...

                                scan completed successfully
                                hidden processes: 0
                                hidden services: 0
                                hidden files: 0

                                [b]Remaining Services [/b]:

                                Authorized Application Key Export:

                                [HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list]
                                "%windir%\\system32\\sessmgr.exe"="%windir%\\system32\\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
                                "C:\\Program Files\\LimeWire\\LimeWire.exe"="C:\\Program Files\\LimeWire\\LimeWire.exe:*:Enabled:LimeWire"
                                "C:\\Program Files\\Morpheus\\Morpheus.exe"="C:\\Program Files\\Morpheus\\Morpheus.exe:*:Enabled:Morpheus"
                                "C:\\Program Files\\uTorrent\\utorrent.exe"="C:\\Program Files\\uTorrent\\utorrent.exe:*:Enabled:æTorrent"
                                "C:\\Program Files\\Kazaa Lite Resurrection\\kazaalite.kpp"="C:\\Program Files\\Kazaa Lite Resurrection\\kazaalite.kpp:*:Enabled:kazaalite"
                                "C:\\Program Files\\eMule\\eMule.exe"="C:\\Program Files\\eMule\\eMule.exe:*:Enabled:eMule Plus"
                                "C:\\StubInstaller.exe"="C:\\StubInstaller.exe:*:Enabled:LimeWire swarmed installer"
                                "%windir%\\Network Diagnostic\\xpnetdiag.exe"="%windir%\\Network Diagnostic\\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000"
                                "C:\\Program Files\\Microsoft Games\\Age of Empires II Trial\\EMPIRES2.EXE"="C:\\Program Files\\Microsoft Games\\Age of Empires II Trial\\EMPIRES2.EXE:*:Enabled:Age of Empires II"
                                "C:\\Program Files\\OneMX\\OneMX.exe"="C:\\Program Files\\OneMX\\OneMX.exe:*:Enabled:OneMX"
                                "C:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe"="C:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe:*:Enabled:Windows Live Messenger"
                                "C:\\Program Files\\Windows Live\\Messenger\\livecall.exe"="C:\\Program Files\\Windows Live\\Messenger\\livecall.exe:*:Enabled:Windows Live Messenger (Phone)"
                                "C:\\Program Files\\K-Lite\\khancer.exe"="C:\\Program Files\\K-Lite\\khancer.exe:*:Enabled:KHancer"
                                "C:\\Program Files\\Bonjour\\mDNSResponder.exe"="C:\\Program Files\\Bonjour\\mDNSResponder.exe:*:Enabled:Bonjour"
                                "C:\\Program Files\\BitComet\\BitComet.exe"="C:\\Program Files\\BitComet\\BitComet.exe:*:Enabled:BitComet - a BitTorrent Client"
                                "C:\\WINDOWS\\system32\\java.exe"="C:\\WINDOWS\\system32\\java.exe:*:Enabled:Java(TM) Platform SE binary"
                                "C:\\Program Files\\iTunes\\iTunes.exe"="C:\\Program Files\\iTunes\\iTunes.exe:*:Enabled:iTunes"

                                [HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\domainprofile\authorizedapplications\list]
                                "%windir%\\system32\\sessmgr.exe"="%windir%\\system32\\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
                                "%windir%\\Network Diagnostic\\xpnetdiag.exe"="%windir%\\Network Diagnostic\\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000"
                                "C:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe"="C:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe:*:Enabled:Windows Live Messenger"
                                "C:\\Program Files\\Windows Live\\Messenger\\livecall.exe"="C:\\Program Files\\Windows Live\\Messenger\\livecall.exe:*:Enabled:Windows Live Messenger (Phone)"

                                [b]Remaining Files [/b]:

                                File Backups: - C:\SDFix\backups\backups.zip

                                [b]Files with Hidden Attributes [/b]:

                                Sat 30 Sep 2006 4,348 A.SH. --- "C:\Documents and Settings\All Users\DRM\DRMv1.bak"
                                Fri 9 Feb 2007 0 A.SH. --- "C:\Documents and Settings\All Users\DRM\Cache\Indiv01.tmp"
                                Mon 12 Feb 2007 3,096,576 A..H. --- "C:\Documents and Settings\ERIC JOSSE\Application Data\U3\temp\Launchpad Removal.exe"
                                Sat 30 Sep 2006 4,348 ...H. --- "C:\Documents and Settings\ERIC JOSSE\Mes documents\Ma musique\Sauvegarde de la licence\drmv1key.bak"
                                Tue 31 Oct 2006 20 A..H. --- "C:\Documents and Settings\ERIC JOSSE\Mes documents\Ma musique\Sauvegarde de la licence\drmv1lic.bak"
                                Sat 30 Sep 2006 400 A.SH. --- "C:\Documents and Settings\ERIC JOSSE\Mes documents\Ma musique\Sauvegarde de la licence\drmv2key.bak"

                                [b]Finished![/b]
                                0