Win32:crypt-CMV

Bonjour,
Suite à des problèmes de cheval de troie, j'ai téléchargé navilog1.exe comme indiqué dans une autre discussion.pourriez-vous m'aider ?
Voici le rapport fait :

Search Navipromo version 3.6.9 commencé le 01/12/2008 à 22:24:41,29

!!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
!!! Postez ce rapport sur le forum pour le faire analyser !!!
!!! Ne lancez pas la partie désinfection sans l'avis d'un spécialiste !!!

Outil exécuté depuis C:\Program Files\navilog1
Session actuelle : "moi"

Mise à jour le 05.11.2008 à 21h00 par IL-MAFIOSO

Microsoft Windows XP [version 5.1.2600]
Internet Explorer : 7.0.5730.11
Système de fichiers : NTFS

Recherche executé en mode normal

*** Recherche Programmes installés ***

WebMediaPlayer

*** Recherche dossiers dans "C:\WINDOWS" ***

*** Recherche dossiers dans "C:\Program Files" ***

...\WebMediaPlayer trouvé !

*** Recherche dossiers dans "C:\Documents and Settings\All Users\menudm~1\progra~1" ***

...\WebMediaPlayer trouvé !

*** Recherche dossiers dans "C:\Documents and Settings\All Users\menudm~1" ***

*** Recherche dossiers dans "c:\docume~1\alluse~1\applic~1" ***

*** Recherche dossiers dans "C:\Documents and Settings\moi\applic~1" ***

*** Recherche dossiers dans "C:\Documents and Settings\moi\locals~1\applic~1" ***

*** Recherche dossiers dans "C:\Documents and Settings\moi\menudm~1\progra~1" ***

*** Recherche avec Catchme-rootkit/stealth malware detector par gmer ***
pour + d'infos : http://www.gmer.net

*** Recherche avec GenericNaviSearch ***
!!! Tous ces résultats peuvent révéler des fichiers légitimes !!!
!!! A vérifier impérativement avant toute suppression manuelle !!!

* Recherche dans "C:\WINDOWS\system32" *

* Recherche dans "C:\Documents and Settings\moi\locals~1\applic~1" *

*** Recherche fichiers ***

C:\WINDOWS\system32\nvs2.inf trouvé !

*** Recherche clés spécifiques dans le Registre ***

HKEY_CURRENT_USER\Software\Lanconfig trouvé !

*** Module de Recherche complémentaire ***
(Recherche fichiers spécifiques)

1)Recherche nouveaux fichiers Instant Access :

2)Recherche Heuristique :

* Dans "C:\WINDOWS\system32" :

* Dans "C:\Documents and Settings\moi\locals~1\applic~1" :

eozmfbwml.dat trouvé !
eozmfbwml_nav.dat trouvé !
eozmfbwml_navps.dat trouvé !

3)Recherche Certificats :

Certificat Egroup trouvé !
Certificat Electronic-Group trouvé !
Certificat Montorgueil absent !
Certificat OOO-Favorit trouvé !
Certificat Sunny-Day-Design-Ltd absent !

4)Recherche fichiers connus :

*** Analyse terminée le 01/12/2008 à 22:44:19,07 ***
Configuration: Windows XP
Firefox 2.0.0.18

22 réponses

Résumé de la discussion

Des infections de type cheval de Troie liées au fichier navilog1.exe et l’analyse d’un rapport détaillé généré par divers outils antimalware constituent la problématique dans la discussion. Plusieurs réponses techniques se succèdent, notamment des scans avec HijackThis, SmitFraudFix et Malwarebytes, avec quarantine de clés de registre et suppression de fichiers malveillants et de programmes indésirables. En cas de doute, les intervenants conseillent de poster des rapports pour analyse, de désactiver ou supprimer les éléments de restauration système, et d’utiliser des outils comme Zeb-Restore et SmitfraudFix pour nettoyer les traces. Des éléments signalés, tels que des entrées Rogue et des composants Trojan, apparaissent dans les rapports après désinfection, nécessitant une vérification ultérieure et une surveillance du système.

Bobot (l’IA à votre service)
  1. Contributeur
    salut,

    Double clique sur le raccourci Navilog1 présent sur le bureau et laisse-toi guider.
    Au menu principal, choisis 2 et valide.

    Le fix va t'informer qu'il va alors redémarrer ton PC
    Ferme toutes les fenêtres ouvertes et enregistre tes documents personnels ouverts
    Appuie sur une touche comme demandé.
    (si ton Pc ne redémarre pas automatiquement, fais le toi même)
    Au redémarrage de ton PC, choisis ta session habituelle.

    Patiente jusqu'au message :
    *** Nettoyage Termine le ..... ***
    Le blocnote va s'ouvrir.
    Sauvegarde le rapport de manière à le retrouver
    Referme le blocnote. Ton bureau va réapparaitre

    PS:Si ton bureau ne réapparait pas, fais CTRL+ALT+SUPP pour ouvrir le gestionnaire de tâches.
    Puis rends-toi à l'onglet "processus". Clique en haut à gauche sur fichiers et choisis "exécuter"
    Tape explorer et valide. Celà te fera apparaitre ton bureau.
    1. merci, voici le nouveau rapport :

      Clean Navipromo version 3.6.9 commencé le 02/12/2008 à 14:13:07,70

      Outil exécuté depuis C:\Program Files\navilog1
      Session actuelle : "moi"

      Mise à jour le 05.11.2008 à 21h00 par IL-MAFIOSO

      Microsoft Windows XP [version 5.1.2600]
      Internet Explorer : 7.0.5730.11
      Système de fichiers : NTFS

      Mode suppression automatique
      avec prise en charge résultats Catchme et GNS

      Nettoyage exécuté au redémarrage de l'ordinateur

      *** fsbl1.txt non trouvé ***
      (Assurez-vous que Catchme n'avait rien trouvé lors de la recherche)

      *** Suppression avec sauvegardes résultats GenericNaviSearch ***

      * Suppression dans "C:\WINDOWS\System32" *

      * Suppression dans "C:\Documents and Settings\moi\locals~1\applic~1" *

      *** Suppression dossiers dans "C:\WINDOWS" ***

      *** Suppression dossiers dans "C:\Program Files" ***

      ...\WebMediaPlayer ...suppression...
      ...\WebMediaPlayer supprimé !

      *** Suppression dossiers dans "C:\Documents and Settings\All Users\menudm~1\progra~1" ***

      ...\WebMediaPlayer ...suppression...
      ...\WebMediaPlayer supprimé !

      *** Suppression dossiers dans "C:\Documents and Settings\All Users\menudm~1" ***

      *** Suppression dossiers dans "c:\docume~1\alluse~1\applic~1" ***

      *** Suppression dossiers dans "C:\Documents and Settings\moi\applic~1" ***

      *** Suppression dossiers dans "C:\Documents and Settings\moi\locals~1\applic~1" ***

      *** Suppression dossiers dans "C:\Documents and Settings\moi\menudm~1\progra~1" ***

      *** Suppression fichiers ***

      C:\WINDOWS\system32\nvs2.inf supprimé !

      *** Suppression fichiers temporaires ***

      Nettoyage contenu C:\WINDOWS\Temp effectué !
      Nettoyage contenu C:\Documents and Settings\moi\locals~1\Temp effectué !

      *** Traitement Recherche complémentaire ***
      (Recherche fichiers spécifiques)

      1)Suppression avec sauvegardes nouveaux fichiers Instant Access :

      2)Recherche, création sauvegardes et suppression Heuristique :

      * Dans "C:\WINDOWS\system32" *

      * Dans "C:\Documents and Settings\moi\locals~1\applic~1" *

      eozmfbwml.dat trouvé !
      Copie eozmfbwml.dat réalisée avec succès !
      eozmfbwml.dat supprimé !

      eozmfbwml_nav.dat trouvé !
      Copie eozmfbwml_nav.dat réalisée avec succès !
      eozmfbwml_nav.dat supprimé !

      eozmfbwml_navps.dat trouvé !
      Copie eozmfbwml_navps.dat réalisée avec succès !
      eozmfbwml_navps.dat supprimé !

      *** Sauvegarde du Registre vers dossier Safebackup ***

      sauvegarde du Registre réalisée avec succès !

      *** Nettoyage Registre ***

      Nettoyage Registre Ok

      *** Certificats ***

      Certificat Egroup supprimé !
      Certificat Electronic-Group supprimé !
      Certificat Montorgueil absent !
      Certificat OOO-Favorit supprimé !
      Certificat Sunny-Day-Design-Ltdt absent !

      *** Nettoyage terminé le 02/12/2008 à 14:16:39,14 ***
  2. Contributeur
    bien joué :)

    pour voir le reste :

    Télécharge HijackThis ici :

    -> http://www.commentcamarche.net/telecharger/telecharger 159 hijackthis

    Tutoriel d´instalation : (Merci a Balltrap34 pour cette réalisation)

    -> http://pageperso.aol.fr/balltrap34/Hijenr.gif

    Tutoriel d´utilisation (video) : (Merci a Balltrap34 pour cette réalisation)

    -> http://perso.orange.fr/rginformatique/section%20virus/demohijack.htm

    Post le rapport généré ici stp...

    @+
    1. ca doit être ça, même si le premier lien a mené vers 1 autre et le deuxième lien est mort.

      Logfile of Trend Micro HijackThis v2.0.2
      Scan saved at 17:11:02, on 02/12/2008
      Platform: Windows XP SP2 (WinNT 5.01.2600)
      MSIE: Internet Explorer v7.00 (7.00.6000.16735)
      Boot mode: Normal

      Running processes:
      C:\WINDOWS\System32\smss.exe
      C:\WINDOWS\system32\winlogon.exe
      C:\WINDOWS\system32\services.exe
      C:\WINDOWS\system32\lsass.exe
      C:\WINDOWS\system32\svchost.exe
      C:\WINDOWS\System32\svchost.exe
      C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
      C:\Program Files\Alwil Software\Avast4\ashServ.exe
      C:\WINDOWS\system32\spoolsv.exe
      C:\WINDOWS\system32\slserv.exe
      C:\WINDOWS\system32\svchost.exe
      C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
      C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
      C:\WINDOWS\Explorer.EXE
      C:\WINDOWS\system32\wuauclt.exe
      C:\WINDOWS\RTHDCPL.EXE
      C:\WINDOWS\system32\hkcmd.exe
      C:\WINDOWS\system32\igfxpers.exe
      C:\WINDOWS\system32\LVCOMSX.EXE
      C:\Program Files\Logitech\Video\LogiTray.exe
      C:\WINDOWS\system32\RunDLL32.exe
      C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
      C:\Program Files\Sony Ericsson\Mobile2\Application Launcher\Application Launcher.exe
      C:\Program Files\Adobe\Photoshop Album Edition Découverte\3.0\Apps\apdproxy.exe
      C:\Program Files\Lexmark 2300 Series\lxcgmon.exe
      C:\Program Files\Lexmark 2300 Series\ezprint.exe
      C:\WINDOWS\V0220Mon.exe
      C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe
      C:\Program Files\Fichiers communs\Teleca Shared\CapabilityManager.exe
      C:\PROGRA~1\MI3AA1~1\wcescomm.exe
      C:\Program Files\Creative\Shared Files\CamTray.exe
      C:\WINDOWS\system32\ctfmon.exe
      C:\PROGRA~1\MI3AA1~1\rapimgr.exe
      C:\WINDOWS\system32\lxcgcoms.exe
      C:\Program Files\Mio Technology\MioSync\mioSync.exe
      C:\Program Files\Logitech\Video\FxSvr2.exe
      C:\Program Files\Fichiers communs\Teleca Shared\Generic.exe
      C:\Program Files\Sony Ericsson\Mobile2\Mobile Phone Monitor\epmworker.exe
      C:\Program Files\Mozilla Thunderbird\thunderbird.exe
      C:\PROGRA~1\MOZILL~1\FIREFOX.EXE
      C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

      R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www1.mini20.com/?tm=1&kw=Secure+Web+Search+Engine&KW1=Secure%20Web%20Search%20Engine&KW2=Best%20Malware%20Detection%20And%20Removal%20Software&searchbox=0&domainname=0&backfill=0
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
      R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
      R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer
      R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = localhost
      R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
      O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll (file missing)
      O2 - BHO: (no name) - {67982BB7-0F95-44C5-92DC-E3AF3DC19D6D} - C:\Program Files\Video ActiveX Object\isaddon.dll (file missing)
      O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
      O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
      O2 - BHO: Windows Live Toolbar Helper - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
      O3 - Toolbar: Windows Live Toolbar - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
      O4 - HKLM\..\Run: [Raccourci vers la page des propriétés de High Definition Audio] HDAShCut.exe
      O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
      O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
      O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe
      O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe
      O4 - HKLM\..\Run: [Persistence] C:\WINDOWS\system32\igfxpers.exe
      O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
      O4 - HKLM\..\Run: [LVCOMSX] C:\WINDOWS\system32\LVCOMSX.EXE
      O4 - HKLM\..\Run: [LogitechVideoRepair] C:\Program Files\Logitech\Video\ISStart.exe
      O4 - HKLM\..\Run: [LogitechVideoTray] C:\Program Files\Logitech\Video\LogiTray.exe
      O4 - HKLM\..\Run: [PD0630 STISvc] RunDLL32.exe P0630Pin.dll,RunDLL32EP 513
      O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
      O4 - HKLM\..\Run: [Sony Ericsson PC Suite] "C:\Program Files\Sony Ericsson\Mobile2\Application Launcher\Application Launcher.exe" /startoptions
      O4 - HKLM\..\Run: [Adobe Photo Downloader] "C:\Program Files\Adobe\Photoshop Album Edition Découverte\3.0\Apps\apdproxy.exe"
      O4 - HKLM\..\Run: [LXCGCATS] rundll32 C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\LXCGtime.dll,_RunDLLEntry@16
      O4 - HKLM\..\Run: [lxcgmon.exe] "C:\Program Files\Lexmark 2300 Series\lxcgmon.exe"
      O4 - HKLM\..\Run: [EzPrint] "C:\Program Files\Lexmark 2300 Series\ezprint.exe"
      O4 - HKLM\..\Run: [V0220Mon.exe] C:\WINDOWS\V0220Mon.exe
      O4 - HKCU\..\Run: [fsc-reminder.exe] C:\WINDOWS\reminder\fsc-reminder.exe 2453646 14
      O4 - HKCU\..\Run: [LDM] C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe
      O4 - HKCU\..\Run: [LogitechSoftwareUpdate] "C:\Program Files\Logitech\Video\ManifestEngine.exe" boot
      O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\PROGRA~1\MI3AA1~1\wcescomm.exe"
      O4 - HKCU\..\Run: [Creative WebCam Tray] "C:\Program Files\Creative\Shared Files\CamTray.exe"
      O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
      O4 - HKLM\..\Policies\Explorer\Run: [none] C:\Program Files\Video ActiveX Object\pmsngr.exe
      O4 - HKLM\..\Policies\Explorer\Run: [isamonitor.exe] C:\Program Files\Video ActiveX Object\isamonitor.exe
      O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
      O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
      O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
      O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
      O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
      O4 - Global Startup: Logitech Desktop Messenger.lnk = C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe
      O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
      O4 - Global Startup: MioSync.lnk = C:\Program Files\Mio Technology\MioSync\mioSync.exe
      O9 - Extra button: Ajout Direct - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
      O9 - Extra 'Tools' menuitem: &Ajout Direct dans Windows Live Writer - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
      O9 - Extra button: Create Mobile Favorite - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MI3AA1~1\INetRepl.dll
      O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MI3AA1~1\INetRepl.dll
      O9 - Extra 'Tools' menuitem: Créer un favori mobile... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MI3AA1~1\INetRepl.dll
      O15 - Trusted Zone: *.p0rt2.com
      O16 - DPF: {33331111-1111-1111-1111-611111193423} - http://www.www2.p0rt2.com/files/777.cab
      O16 - DPF: {33331111-1111-1111-1111-611111193429} - http://www.www2.p0rt2.com/files/_ipsec_.cab
      O16 - DPF: {33331111-1111-1111-1111-615111193427} -
      O16 - DPF: {33331111-1131-1111-1111-611111193428} -
      O16 - DPF: {33331111-1234-1111-1111-615111193427} - http://www.www2.p0rt2.com/files/epl7bd.cab
      O16 - DPF: {43331111-1111-1111-1111-611111195622} - http://www.www2.p0rt2.com/files/MirarSetup-875498.cab
      O18 - Protocol: bwfile-8876480 - {9462A756-7B47-47BC-8C80-C34B9B80B32B} - C:\Program Files\Logitech\Desktop Messenger\8876480\Program\GAPlugProtocol-8876480.dll
      O21 - SSODL: buprestidae - {b59f3ba4-98da-4b5f-8a2d-7b56fb11140b} - C:\WINDOWS\system32\cthkpcv.dll (file missing)
      O22 - SharedTaskScheduler: buprestidae - {b59f3ba4-98da-4b5f-8a2d-7b56fb11140b} - C:\WINDOWS\system32\cthkpcv.dll (file missing)
      O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
      O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
      O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
      O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
      O23 - Service: lxcg_device - - C:\WINDOWS\system32\lxcgcoms.exe
      O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe
  3. Contributeur
    ok

    Télécharge Zeb-Restore http://telechargement.zebulon.fr/zeb-restore.html enregistre ce fichier sur le bureau.

    -Clic droit Zeb-Restore.zip ==> Extraire tout choisis comme lieu d'enregistrement le bureau.
    -Ouvre le dossier ZR_1.0.0.37 ==> double clic sur Zeb-Restore.exe
    - Coche la case devant : Sites de confiance et sensibles
    - Ne coche aucune autre case
    -Clique sur Restaurer
    -Redémarre ton PC

    puis passe ceci pour voir :

    télécharges smitfraudfix de S!Ri, balltrap34 et moe31

    En image :
    http://siri.urz.free.fr/Fix/SmitfraudFix.php

    tu doubles cliques sur smitfraudfix.cmd et tu choisi l option 1
    cela vas générer un rapport.

    Copie/colle le rapport sur le forum stp.

    @+
    1. done :

      SmitFraudFix v2.380

      Rapport fait à 18:07:57,62, 02/12/2008
      Executé à partir de C:\Documents and Settings\moi\SmitfraudFix
      OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
      Le type du système de fichiers est NTFS
      Fix executé en mode normal

      »»»»»»»»»»»»»»»»»»»»»»»» Process

      C:\WINDOWS\System32\smss.exe
      C:\WINDOWS\system32\winlogon.exe
      C:\WINDOWS\system32\services.exe
      C:\WINDOWS\system32\lsass.exe
      C:\WINDOWS\system32\svchost.exe
      C:\WINDOWS\System32\svchost.exe
      C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
      C:\Program Files\Alwil Software\Avast4\ashServ.exe
      C:\WINDOWS\system32\spoolsv.exe
      C:\WINDOWS\system32\slserv.exe
      C:\WINDOWS\system32\svchost.exe
      C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
      C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
      C:\WINDOWS\Explorer.EXE
      C:\WINDOWS\system32\wuauclt.exe
      C:\WINDOWS\RTHDCPL.EXE
      C:\WINDOWS\system32\hkcmd.exe
      C:\WINDOWS\system32\igfxpers.exe
      C:\WINDOWS\system32\LVCOMSX.EXE
      C:\Program Files\Logitech\Video\LogiTray.exe
      C:\WINDOWS\system32\RunDLL32.exe
      C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
      C:\Program Files\Sony Ericsson\Mobile2\Application Launcher\Application Launcher.exe
      C:\Program Files\Adobe\Photoshop Album Edition Découverte\3.0\Apps\apdproxy.exe
      C:\Program Files\Lexmark 2300 Series\lxcgmon.exe
      C:\Program Files\Lexmark 2300 Series\ezprint.exe
      C:\WINDOWS\V0220Mon.exe
      C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe
      C:\Program Files\Fichiers communs\Teleca Shared\CapabilityManager.exe
      C:\PROGRA~1\MI3AA1~1\wcescomm.exe
      C:\Program Files\Creative\Shared Files\CamTray.exe
      C:\WINDOWS\system32\ctfmon.exe
      C:\PROGRA~1\MI3AA1~1\rapimgr.exe
      C:\WINDOWS\system32\lxcgcoms.exe
      C:\Program Files\Mio Technology\MioSync\mioSync.exe
      C:\Program Files\Logitech\Video\FxSvr2.exe
      C:\Program Files\Fichiers communs\Teleca Shared\Generic.exe
      C:\Program Files\Sony Ericsson\Mobile2\Mobile Phone Monitor\epmworker.exe
      C:\Program Files\Mozilla Thunderbird\thunderbird.exe
      C:\PROGRA~1\MOZILL~1\FIREFOX.EXE
      C:\Documents and Settings\moi\Bureau\ZR_1.0.0.37\Zeb-Restore.exe
      C:\WINDOWS\system32\cmd.exe

      »»»»»»»»»»»»»»»»»»»»»»»» hosts

      »»»»»»»»»»»»»»»»»»»»»»»» C:\

      C:\config.sy_ PRESENT !

      »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS

      »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system

      »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web

      »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32

      »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32\LogFiles

      »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\moi

      »»»»»»»»»»»»»»»»»»»»»»»» C:\DOCUME~1\moi\LOCALS~1\Temp

      »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\moi\Application Data

      »»»»»»»»»»»»»»»»»»»»»»»» Menu Démarrer

      »»»»»»»»»»»»»»»»»»»»»»»» C:\DOCUME~1\moi\Favoris

      »»»»»»»»»»»»»»»»»»»»»»»» Bureau

      »»»»»»»»»»»»»»»»»»»»»»»» C:\Program Files

      C:\Program Files\IntCodec\ PRESENT !
      C:\Program Files\Video ActiveX Object\ PRESENT !

      »»»»»»»»»»»»»»»»»»»»»»»» Clés corrompues

      »»»»»»»»»»»»»»»»»»»»»»»» Eléments du bureau

      [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components\0]
      "Source"="About:Home"
      "SubscribedURL"="About:Home"
      "FriendlyName"="Ma page d'accueil"

      »»»»»»»»»»»»»»»»»»»»»»»» o4Patch
      !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

      o4Patch
      Credits: Malware Analysis & Diagnostic
      Code: S!Ri

      »»»»»»»»»»»»»»»»»»»»»»»» IEDFix
      !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

      IEDFix
      Credits: Malware Analysis & Diagnostic
      Code: S!Ri

      »»»»»»»»»»»»»»»»»»»»»»»» VACFix
      !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

      VACFix
      Credits: Malware Analysis & Diagnostic
      Code: S!Ri

      »»»»»»»»»»»»»»»»»»»»»»»» 404Fix
      !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

      404Fix
      Credits: Malware Analysis & Diagnostic
      Code: S!Ri

      »»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler
      !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

      SrchSTS.exe by S!Ri
      Search SharedTaskScheduler's .dll

      [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler]
      "{b59f3ba4-98da-4b5f-8a2d-7b56fb11140b}"="buprestidae"

      [HKEY_CLASSES_ROOT\CLSID\{b59f3ba4-98da-4b5f-8a2d-7b56fb11140b}\InProcServer32]
      @="C:\WINDOWS\system32\cthkpcv.dll"

      [HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{b59f3ba4-98da-4b5f-8a2d-7b56fb11140b}\InProcServer32]
      @="C:\WINDOWS\system32\cthkpcv.dll"

      »»»»»»»»»»»»»»»»»»»»»»»» AppInit_DLLs
      !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

      [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
      "AppInit_DLLs"=""

      »»»»»»»»»»»»»»»»»»»»»»»» Winlogon
      !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

      [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
      "Userinit"="C:\\WINDOWS\\system32\\userinit.exe,"
      "System"=""

      »»»»»»»»»»»»»»»»»»»»»»»» RK

      »»»»»»»»»»»»»»»»»»»»»»»» DNS

      Description: ADMtek AN983 10/100Mbps PCI Adapter - Miniport d'ordonnancement de paquets
      DNS Server Search Order: 212.27.40.241
      DNS Server Search Order: 212.27.40.240

      Description: ADMtek AN983 10/100Mbps PCI Adapter - Miniport d'ordonnancement de paquets
      DNS Server Search Order: 192.168.1.254

      HKLM\SYSTEM\CCS\Services\Tcpip\..\{6DE63FFA-4F6E-4C1D-A8A3-AF317555166A}: DhcpNameServer=192.168.1.254
      HKLM\SYSTEM\CCS\Services\Tcpip\..\{BC3C2029-8D08-42B8-A189-2551A320687D}: DhcpNameServer=212.27.40.241 212.27.40.240
      HKLM\SYSTEM\CS1\Services\Tcpip\..\{6DE63FFA-4F6E-4C1D-A8A3-AF317555166A}: DhcpNameServer=192.168.1.254
      HKLM\SYSTEM\CS1\Services\Tcpip\..\{BC3C2029-8D08-42B8-A189-2551A320687D}: DhcpNameServer=212.27.40.241 212.27.40.240
      HKLM\SYSTEM\CS3\Services\Tcpip\..\{6DE63FFA-4F6E-4C1D-A8A3-AF317555166A}: DhcpNameServer=192.168.1.254
      HKLM\SYSTEM\CS3\Services\Tcpip\..\{BC3C2029-8D08-42B8-A189-2551A320687D}: DhcpNameServer=212.27.40.241 212.27.40.240
      HKLM\SYSTEM\CCS\Services\Tcpip\Parameters: DhcpNameServer=212.27.40.241 212.27.40.240
      HKLM\SYSTEM\CS1\Services\Tcpip\Parameters: DhcpNameServer=212.27.40.241 212.27.40.240
      HKLM\SYSTEM\CS3\Services\Tcpip\Parameters: DhcpNameServer=212.27.40.241 212.27.40.240

      »»»»»»»»»»»»»»»»»»»»»»»» Recherche infection wininet.dll

      »»»»»»»»»»»»»»»»»»»»»»»» Fin
      1. Contributeur
        ok :)

        Redémarre le PC en mode sans échec : tu tapotes sur la touche F8 de ton clavier (ou F5 ) dès le démarrage et tu choisis le mode sans échec)

        - Ouvre le dossier "SmitfraudFix" et double clique sur "Smitfraudfix.cmd", choisit l 'option 2 et tu réponds oui à tout.

        Enregistre le rapport puis Copie/colle le rapport sur le forum stp.

        @+
        1. SmitFraudFix v2.380

          Rapport fait à 18:38:11,37, 02/12/2008
          Executé à partir de C:\Documents and Settings\moi\Bureau\SmitfraudFix
          OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
          Le type du système de fichiers est NTFS
          Fix executé en mode normal

          »»»»»»»»»»»»»»»»»»»»»»»» SharedTaskScheduler Avant SmitFraudFix
          !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

          SrchSTS.exe by S!Ri
          Search SharedTaskScheduler's .dll

          [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler]
          "{b59f3ba4-98da-4b5f-8a2d-7b56fb11140b}"="buprestidae"

          [HKEY_CLASSES_ROOT\CLSID\{b59f3ba4-98da-4b5f-8a2d-7b56fb11140b}\InProcServer32]
          @="C:\WINDOWS\system32\cthkpcv.dll"

          [HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{b59f3ba4-98da-4b5f-8a2d-7b56fb11140b}\InProcServer32]
          @="C:\WINDOWS\system32\cthkpcv.dll"

          »»»»»»»»»»»»»»»»»»»»»»»» Arret des processus

          »»»»»»»»»»»»»»»»»»»»»»»» hosts

          127.0.0.1 localhost

          »»»»»»»»»»»»»»»»»»»»»»»» VACFix

          VACFix
          Credits: Malware Analysis & Diagnostic
          Code: S!Ri

          »»»»»»»»»»»»»»»»»»»»»»»» Winsock2 Fix

          S!Ri's WS2Fix: LSP not Found.

          »»»»»»»»»»»»»»»»»»»»»»»» Generic Renos Fix

          GenericRenosFix by S!Ri

          »»»»»»»»»»»»»»»»»»»»»»»» Suppression des fichiers infectés

          C:\config.sy_ supprimé
          C:\Program Files\IntCodec\ supprimé
          C:\Program Files\Video ActiveX Object\ supprimé

          »»»»»»»»»»»»»»»»»»»»»»»» IEDFix

          IEDFix
          Credits: Malware Analysis & Diagnostic
          Code: S!Ri

          »»»»»»»»»»»»»»»»»»»»»»»» 404Fix

          404Fix
          Credits: Malware Analysis & Diagnostic
          Code: S!Ri

          »»»»»»»»»»»»»»»»»»»»»»»» RK

          »»»»»»»»»»»»»»»»»»»»»»»» DNS

          Description: ADMtek AN983 10/100Mbps PCI Adapter - Miniport d'ordonnancement de paquets
          DNS Server Search Order: 212.27.40.241
          DNS Server Search Order: 212.27.40.240

          Description: ADMtek AN983 10/100Mbps PCI Adapter - Miniport d'ordonnancement de paquets
          DNS Server Search Order: 192.168.1.254

          HKLM\SYSTEM\CCS\Services\Tcpip\..\{6DE63FFA-4F6E-4C1D-A8A3-AF317555166A}: DhcpNameServer=192.168.1.254
          HKLM\SYSTEM\CCS\Services\Tcpip\..\{BC3C2029-8D08-42B8-A189-2551A320687D}: DhcpNameServer=212.27.40.241 212.27.40.240
          HKLM\SYSTEM\CS1\Services\Tcpip\..\{6DE63FFA-4F6E-4C1D-A8A3-AF317555166A}: DhcpNameServer=192.168.1.254
          HKLM\SYSTEM\CS1\Services\Tcpip\..\{BC3C2029-8D08-42B8-A189-2551A320687D}: DhcpNameServer=212.27.40.241 212.27.40.240
          HKLM\SYSTEM\CS3\Services\Tcpip\..\{6DE63FFA-4F6E-4C1D-A8A3-AF317555166A}: DhcpNameServer=192.168.1.254
          HKLM\SYSTEM\CS3\Services\Tcpip\..\{BC3C2029-8D08-42B8-A189-2551A320687D}: DhcpNameServer=212.27.40.241 212.27.40.240
          HKLM\SYSTEM\CCS\Services\Tcpip\Parameters: DhcpNameServer=212.27.40.241 212.27.40.240
          HKLM\SYSTEM\CS1\Services\Tcpip\Parameters: DhcpNameServer=212.27.40.241 212.27.40.240
          HKLM\SYSTEM\CS3\Services\Tcpip\Parameters: DhcpNameServer=212.27.40.241 212.27.40.240

          »»»»»»»»»»»»»»»»»»»»»»»» Suppression Fichiers Temporaires

          »»»»»»»»»»»»»»»»»»»»»»»» Winlogon.System
          !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

          [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
          "System"=""

          »»»»»»»»»»»»»»»»»»»»»»»» Nettoyage du registre

          Nettoyage terminé.

          »»»»»»»»»»»»»»»»»»»»»»»» SharedTaskScheduler Après SmitFraudFix
          !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

          SrchSTS.exe by S!Ri
          Search SharedTaskScheduler's .dll

          »»»»»»»»»»»»»»»»»»»»»»»» Fin
      2. c'est fait :

        Logfile of Trend Micro HijackThis v2.0.2
        Scan saved at 19:40:25, on 02/12/2008
        Platform: Windows XP SP2 (WinNT 5.01.2600)
        MSIE: Internet Explorer v7.00 (7.00.6000.16735)
        Boot mode: Normal

        Running processes:
        C:\WINDOWS\System32\smss.exe
        C:\WINDOWS\system32\winlogon.exe
        C:\WINDOWS\system32\services.exe
        C:\WINDOWS\system32\lsass.exe
        C:\WINDOWS\system32\svchost.exe
        C:\WINDOWS\System32\svchost.exe
        C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
        C:\Program Files\Alwil Software\Avast4\ashServ.exe
        C:\WINDOWS\system32\spoolsv.exe
        C:\WINDOWS\system32\slserv.exe
        C:\WINDOWS\system32\svchost.exe
        C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
        C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
        C:\WINDOWS\Explorer.EXE
        C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
        C:\Program Files\Adobe\Photoshop Album Edition Découverte\3.0\Apps\apdproxy.exe
        C:\WINDOWS\V0220Mon.exe
        C:\Program Files\Sony Ericsson\Mobile2\Application Launcher\Application Launcher.exe
        C:\WINDOWS\RTHDCPL.EXE
        C:\WINDOWS\system32\igfxpers.exe
        C:\WINDOWS\system32\RunDLL32.exe
        C:\Program Files\Lexmark 2300 Series\lxcgmon.exe
        C:\Program Files\Fichiers communs\Teleca Shared\CapabilityManager.exe
        C:\WINDOWS\system32\LVCOMSX.EXE
        C:\Program Files\Logitech\Video\LogiTray.exe
        C:\WINDOWS\system32\lxcgcoms.exe
        C:\WINDOWS\system32\hkcmd.exe
        C:\Program Files\Lexmark 2300 Series\ezprint.exe
        C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe
        C:\PROGRA~1\MI3AA1~1\wcescomm.exe
        C:\WINDOWS\system32\ctfmon.exe
        C:\PROGRA~1\MI3AA1~1\rapimgr.exe
        C:\Program Files\Mio Technology\MioSync\mioSync.exe
        C:\Program Files\Logitech\Video\FxSvr2.exe
        C:\Program Files\Mozilla Thunderbird\thunderbird.exe
        C:\Program Files\Fichiers communs\Teleca Shared\Generic.exe
        C:\Program Files\Sony Ericsson\Mobile2\Mobile Phone Monitor\epmworker.exe
        C:\WINDOWS\system32\wuauclt.exe
        C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

        R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer
        R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = localhost
        R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
        O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll (file missing)
        O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
        O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
        O2 - BHO: Windows Live Toolbar Helper - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
        O3 - Toolbar: Windows Live Toolbar - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
        O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
        O4 - HKLM\..\Run: [Adobe Photo Downloader] "C:\Program Files\Adobe\Photoshop Album Edition Découverte\3.0\Apps\apdproxy.exe"
        O4 - HKLM\..\Run: [V0220Mon.exe] C:\WINDOWS\V0220Mon.exe
        O4 - HKLM\..\Run: [Sony Ericsson PC Suite] "C:\Program Files\Sony Ericsson\Mobile2\Application Launcher\Application Launcher.exe" /startoptions
        O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
        O4 - HKLM\..\Run: [Raccourci vers la page des propriétés de High Definition Audio] HDAShCut.exe
        O4 - HKLM\..\Run: [Persistence] C:\WINDOWS\system32\igfxpers.exe
        O4 - HKLM\..\Run: [PD0630 STISvc] RunDLL32.exe P0630Pin.dll,RunDLL32EP 513
        O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
        O4 - HKLM\..\Run: [lxcgmon.exe] "C:\Program Files\Lexmark 2300 Series\lxcgmon.exe"
        O4 - HKLM\..\Run: [LVCOMSX] C:\WINDOWS\system32\LVCOMSX.EXE
        O4 - HKLM\..\Run: [LogitechVideoTray] C:\Program Files\Logitech\Video\LogiTray.exe
        O4 - HKLM\..\Run: [LogitechVideoRepair] C:\Program Files\Logitech\Video\ISStart.exe
        O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe
        O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe
        O4 - HKLM\..\Run: [EzPrint] "C:\Program Files\Lexmark 2300 Series\ezprint.exe"
        O4 - HKLM\..\Run: [Avg Antivirus] C:\WINDOWS\system32\icpldrvx.exe
        O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
        O4 - HKLM\..\Run: [LXCGCATS] rundll32 C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\LXCGtime.dll,_RunDLLEntry@16
        O4 - HKCU\..\Run: [LogitechSoftwareUpdate] "C:\Program Files\Logitech\Video\ManifestEngine.exe" boot
        O4 - HKCU\..\Run: [LDM] C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe
        O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\PROGRA~1\MI3AA1~1\wcescomm.exe"
        O4 - HKCU\..\Run: [fsc-reminder.exe] C:\WINDOWS\reminder\fsc-reminder.exe 2453646 14
        O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
        O4 - HKCU\..\Run: [Creative WebCam Tray] "C:\Program Files\Creative\Shared Files\CamTray.exe"
        O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
        O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
        O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
        O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
        O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
        O4 - Global Startup: Logitech Desktop Messenger.lnk = C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe
        O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
        O4 - Global Startup: MioSync.lnk = C:\Program Files\Mio Technology\MioSync\mioSync.exe
        O9 - Extra button: Ajout Direct - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
        O9 - Extra 'Tools' menuitem: &Ajout Direct dans Windows Live Writer - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
        O9 - Extra button: Create Mobile Favorite - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MI3AA1~1\INetRepl.dll
        O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MI3AA1~1\INetRepl.dll
        O9 - Extra 'Tools' menuitem: Créer un favori mobile... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MI3AA1~1\INetRepl.dll
        O15 - Trusted Zone: *.p0rt2.com
        O16 - DPF: {33331111-1111-1111-1111-611111193423} - http://www.www2.p0rt2.com/files/777.cab
        O16 - DPF: {33331111-1111-1111-1111-611111193429} - http://www.www2.p0rt2.com/files/_ipsec_.cab
        O16 - DPF: {33331111-1111-1111-1111-615111193427} -
        O16 - DPF: {33331111-1131-1111-1111-611111193428} -
        O16 - DPF: {33331111-1234-1111-1111-615111193427} - http://www.www2.p0rt2.com/files/epl7bd.cab
        O16 - DPF: {43331111-1111-1111-1111-611111195622} - http://www.www2.p0rt2.com/files/MirarSetup-875498.cab
        O18 - Protocol: bwfile-8876480 - {9462A756-7B47-47BC-8C80-C34B9B80B32B} - C:\Program Files\Logitech\Desktop Messenger\8876480\Program\GAPlugProtocol-8876480.dll
        O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
        O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
        O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
        O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
        O23 - Service: lxcg_device - - C:\WINDOWS\system32\lxcgcoms.exe
        O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe
        1. Contributeur
          ok

          Fais un scan avec cet antispyware :

          Telecharge malwarebytes + tutoriel :

          -> https://www.malekal.com/tutoriel-malwarebyte-anti-malware/

          Tu l´instale; le programme va se mettre automatiquement a jour.

          Une fois a jour, le programme va se lancer; click sur l´onglet parametre, et coche la case : "Arreter internet explorer pendant la suppression".

          Click maintenant sur l´onglet recherche et coche la case : "executer un examun complet".

          Puis click sur "rechercher".

          Laisse le scanner le pc...

          Si des elements on ete trouvés > click sur supprimer la selection.

          si il t´es demandé de redemarrer > click sur "yes".

          A la fin un rapport va s´ouvrir; sauvegarde le de maniere a le retrouver en vu de le poster sur le forum.

          Copie et colle le rapport stp.

          @+
          1. ca donne ça :

            Malwarebytes' Anti-Malware 1.30
            Version de la base de données: 1449
            Windows 5.1.2600 Service Pack 2

            03/12/2008 09:28:56
            mbam-log-2008-12-03 (09-28-56).txt

            Type de recherche: Examen complet (C:\|)
            Eléments examinés: 117964
            Temps écoulé: 1 hour(s), 4 minute(s), 39 second(s)

            Processus mémoire infecté(s): 0
            Module(s) mémoire infecté(s): 0
            Clé(s) du Registre infectée(s): 19
            Valeur(s) du Registre infectée(s): 0
            Elément(s) de données du Registre infecté(s): 0
            Dossier(s) infecté(s): 2
            Fichier(s) infecté(s): 1

            Processus mémoire infecté(s):
            (Aucun élément nuisible détecté)

            Module(s) mémoire infecté(s):
            (Aucun élément nuisible détecté)

            Clé(s) du Registre infectée(s):
            HKEY_CLASSES_ROOT\nn_bar_dummy.nn_bardummy (Adware.Mirar) -> Quarantined and deleted successfully.
            HKEY_CLASSES_ROOT\nn_bar_dummy.nn_bardummy.1 (Adware.Mirar) -> Quarantined and deleted successfully.
            HKEY_CLASSES_ROOT\uwasfsd.creationnotifier (Rogue.PersonalAntiSpy) -> Quarantined and deleted successfully.
            HKEY_CLASSES_ROOT\uwasfsd.creationnotifier.1 (Rogue.PersonalAntiSpy) -> Quarantined and deleted successfully.
            HKEY_CLASSES_ROOT\Interface\{abcd4567-4d73-43e9-85e5-53a2dbd95411} (Rogue.PersonalAntiSpy) -> Quarantined and deleted successfully.
            HKEY_CLASSES_ROOT\Interface\{abcd4567-d8e8-4df1-a3ea-d0aa72f42611} (Rogue.PersonalAntiSpy) -> Quarantined and deleted successfully.
            HKEY_CLASSES_ROOT\CLSID\{abcd4567-76b5-4bc7-aac5-396d70925b11} (Rogue.PersonalAntiSpy) -> Quarantined and deleted successfully.
            HKEY_CLASSES_ROOT\CLSID\{54645654-2225-4455-44a1-9f4543d34546} (Trojan.Clicker) -> Quarantined and deleted successfully.
            HKEY_CLASSES_ROOT\Typelib\{abcd4567-7437-43ef-ab74-4ab1d3a37411} (Rogue.PersonalAntiSpy) -> Quarantined and deleted successfully.
            HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{09f1adac-76d8-4d0f-99a5-5c907dadb988} (Rogue.Multiple) -> Quarantined and deleted successfully.
            HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{b64f4a7c-97c9-11da-8bde-f66bad1e3f3a} (Rogue.WinAntivirus) -> Quarantined and deleted successfully.
            HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Code Store Database\Distribution Units\{33331111-1111-1111-1111-611111193423} (Trojan.Clicker) -> Quarantined and deleted successfully.
            HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Code Store Database\Distribution Units\{33331111-1111-1111-1111-611111193429} (Trojan.Clicker) -> Quarantined and deleted successfully.
            HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Code Store Database\Distribution Units\{33331111-1111-1111-1111-615111193427} (Trojan.Clicker) -> Quarantined and deleted successfully.
            HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Code Store Database\Distribution Units\{33331111-1131-1111-1111-611111193428} (Trojan.Clicker) -> Quarantined and deleted successfully.
            HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Code Store Database\Distribution Units\{43331111-1111-1111-1111-611111195622} (Trojan.Clicker) -> Quarantined and deleted successfully.
            HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\uwasfsd (Rogue.PersonalAntiSpy) -> Quarantined and deleted successfully.
            HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\System Alert Popup (Trojan.Zlob) -> Quarantined and deleted successfully.
            HKEY_CLASSES_ROOT\SystemDoctor.Free (Rogue.SystemDoctor) -> Quarantined and deleted successfully.

            Valeur(s) du Registre infectée(s):
            (Aucun élément nuisible détecté)

            Elément(s) de données du Registre infecté(s):
            (Aucun élément nuisible détecté)

            Dossier(s) infecté(s):
            C:\Documents and Settings\moi\Application Data\SystemDoctor 2006 Free (Rogue.SystemDoctor) -> Quarantined and deleted successfully.
            C:\Documents and Settings\moi\Application Data\SystemDoctor 2006 Free\Logs (Rogue.SystemDoctor) -> Quarantined and deleted successfully.

            Fichier(s) infecté(s):
            C:\Documents and Settings\moi\Application Data\SystemDoctor 2006 Free\Logs\update.log (Rogue.SystemDoctor) -> Quarantined and deleted successfully.
            1. Contributeur
              ok migalou,

              post un nouveau rapport hijack this stp

              comment va ton pc ?

              @+
              1. mon pc tourne déjà beaucoup mieux, je pense qu'on est sur la bonne voie !

                Logfile of Trend Micro HijackThis v2.0.2
                Scan saved at 18:54:55, on 03/12/2008
                Platform: Windows XP SP2 (WinNT 5.01.2600)
                MSIE: Internet Explorer v7.00 (7.00.6000.16735)
                Boot mode: Normal

                Running processes:
                C:\WINDOWS\System32\smss.exe
                C:\WINDOWS\system32\winlogon.exe
                C:\WINDOWS\system32\services.exe
                C:\WINDOWS\system32\lsass.exe
                C:\WINDOWS\system32\svchost.exe
                C:\WINDOWS\System32\svchost.exe
                C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                C:\Program Files\Alwil Software\Avast4\ashServ.exe
                C:\WINDOWS\system32\spoolsv.exe
                C:\WINDOWS\system32\slserv.exe
                C:\WINDOWS\system32\svchost.exe
                C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                C:\WINDOWS\Explorer.EXE
                C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                C:\Program Files\Adobe\Photoshop Album Edition Découverte\3.0\Apps\apdproxy.exe
                C:\WINDOWS\V0220Mon.exe
                C:\Program Files\Sony Ericsson\Mobile2\Application Launcher\Application Launcher.exe
                C:\WINDOWS\RTHDCPL.EXE
                C:\WINDOWS\system32\igfxpers.exe
                C:\WINDOWS\system32\RunDLL32.exe
                C:\Program Files\Lexmark 2300 Series\lxcgmon.exe
                C:\WINDOWS\system32\hkcmd.exe
                C:\Program Files\Lexmark 2300 Series\ezprint.exe
                C:\Program Files\Fichiers communs\Teleca Shared\CapabilityManager.exe
                C:\WINDOWS\system32\ctfmon.exe
                C:\WINDOWS\system32\lxcgcoms.exe
                C:\WINDOWS\system32\wuauclt.exe
                C:\Program Files\Fichiers communs\Teleca Shared\Generic.exe
                C:\Program Files\Sony Ericsson\Mobile2\Mobile Phone Monitor\epmworker.exe
                C:\Program Files\Mozilla Thunderbird\thunderbird.exe
                C:\Program Files\Windows Live\Messenger\usnsvc.exe
                C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

                R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer
                R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = localhost
                R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll (file missing)
                O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
                O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
                O2 - BHO: Windows Live Toolbar Helper - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
                O3 - Toolbar: Windows Live Toolbar - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
                O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                O4 - HKLM\..\Run: [Adobe Photo Downloader] "C:\Program Files\Adobe\Photoshop Album Edition Découverte\3.0\Apps\apdproxy.exe"
                O4 - HKLM\..\Run: [V0220Mon.exe] C:\WINDOWS\V0220Mon.exe
                O4 - HKLM\..\Run: [Sony Ericsson PC Suite] "C:\Program Files\Sony Ericsson\Mobile2\Application Launcher\Application Launcher.exe" /startoptions
                O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
                O4 - HKLM\..\Run: [Raccourci vers la page des propriétés de High Definition Audio] HDAShCut.exe
                O4 - HKLM\..\Run: [Persistence] C:\WINDOWS\system32\igfxpers.exe
                O4 - HKLM\..\Run: [PD0630 STISvc] RunDLL32.exe P0630Pin.dll,RunDLL32EP 513
                O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
                O4 - HKLM\..\Run: [lxcgmon.exe] "C:\Program Files\Lexmark 2300 Series\lxcgmon.exe"
                O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe
                O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe
                O4 - HKLM\..\Run: [EzPrint] "C:\Program Files\Lexmark 2300 Series\ezprint.exe"
                O4 - HKLM\..\Run: [Avg Antivirus] C:\WINDOWS\system32\icpldrvx.exe
                O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
                O4 - HKLM\..\Run: [LXCGCATS] rundll32 C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\LXCGtime.dll,_RunDLLEntry@16
                O4 - HKCU\..\Run: [fsc-reminder.exe] C:\WINDOWS\reminder\fsc-reminder.exe 2453646 14
                O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
                O4 - HKCU\..\Run: [Creative WebCam Tray] "C:\Program Files\Creative\Shared Files\CamTray.exe"
                O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
                O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
                O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
                O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
                O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
                O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
                O9 - Extra button: Ajout Direct - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
                O9 - Extra 'Tools' menuitem: &Ajout Direct dans Windows Live Writer - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
                O15 - Trusted Zone: *.p0rt2.com
                O16 - DPF: {33331111-1234-1111-1111-615111193427} - http://www.www2.p0rt2.com/files/epl7bd.cab
                O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
                O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                O23 - Service: lxcg_device - - C:\WINDOWS\system32\lxcgcoms.exe
                O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe
                1. Contributeur
                  ;-)

                  a l´aide de hijack this coche et fix :

                  O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
                  O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
                  O4 - HKCU\..\Run: [fsc-reminder.exe] C:\WINDOWS\reminder\fsc-reminder.exe 2453646 14
                  O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
                  O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
                  O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
                  O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
                  O15 - Trusted Zone: *.p0rt2.com
                  O16 - DPF: {33331111-1234-1111-1111-615111193427} - http://www.www2.p0rt2.com/files/epl7bd.cab

                  comment fixer :

                  Tutoriel d´utilisation (video) : (Merci a Balltrap34 pour cette réalisation)

                  -> http://perso.orange.fr/rginformatique/section%20virus/demohijack.htm

                  puis

                  ta version de acrobat reader n´est pas a jour, tu veux la derniere verion en date alors desinstale ta version par le panneau de configuration / ajoue et suppression de programme

                  et instale la derniere :

                  https://get2.adobe.com/reader/otherversions/

                  ou oublie completement acrobat reader et instales foxit plus léger a la place:

                  https://www.clubic.com/telecharger-fiche13808-foxit-reader.html

                  puis

                  desinstalle avg et avast

                  passe ceci apres desinstallation :

                  Ccleaner:

                  -> Télécharge Ccleaner (n'installe pas la barre d'outil Yahoo):

                  http://www.commentcamarche.net/telecharger/telechargement 168 ccleaner

                  -> L´installer.

                  -> Une fois installé et lancé :

                  Dans la colonne de gauche, click sur :

                  ->"registre" :

                  Coches toutes les cases sous"l´integrité du registre", puis click en bas sur "chercher des erreurs" une fois terminé, clic sur "reparer les erreurs", tu auras un message pour sauvegarder ta base de registre, tu click "oui" puis tu recommence jusqu'à ce qu'il ne trouve plus rien.

                  ps : les sauvegardes que tu auras faites, pourront etre supprimées ulterieurement si tout va bien.

                  ->"nettoyeur"

                  quitte ton navigateur avant de le lancer, dans les propriétés du nettoyeur de l´onglet "windows" et "applications"décoche la derniere case (Avancé si elle est cochée) puis click sur "lancer le nettoyage" qunand il aura terminé le scan click en bas a droite sur "lancer le nettoyage" et accepte par oui.

                  -> Tutoriel en image :

                  https://www.vulgarisation-informatique.com/nettoyer-windows-ccleaner.php

                  -> Pour ceux qui voudraient aller plus loin en compagnie de jesses (fonctions avancés) :

                  http://perso.orange.fr/jesses/Docs/Logiciels/CCleaner.htm

                  puis

                  Telecharge et instales l'antivirus Antivir Personal Edition Classic :

                  ->https://www.malekal.com/avira-free-security-antivirus-gratuit/

                  https://www.avira.com/en/prime

                  En francais :

                  https://www.avira.com/

                  Reglages :

                  en image :

                  http://speedweb1.free.fr/frames2.php?page=tuto5

                  mes explications :

                  une fois antivir ouvert click surconfiguration et coche la case "expert mode" puis sur l´onglet scanner dans la fenetre du dessous tu va voir : rootkit search click sur le petit + pour deployer et coche la case a coté de ton disk dur
                  ceux qui ne voie pas root kit search : clcik sur le parapluie dans ta barre des tache > dans la fenetre d´antivir click sur local protection click en suite sur scanner
                  dans la fenetre de droite : tu a rootkit search vers le bas > tu developpe en appuyant sur le petit +
                  et coche tes disques...
                  puis click sur configuration en haut a droite; dans la nouvelle fenetre a gauche >scanner > coche "scan all files" et en dessous >scanner priority = High
                  coche : allow stopping the scanner, comme cela tu peux faire une pause pendant le scan si tu le desir.
                  puis sur la droite coche les case suivantes :
                  scan boot sectors of selected drives
                  scan master boot sectors
                  scan memory
                  search foe rootkit before scan
                  decoche :
                  ignore off line files
                  toujours a gauche > scan > deploie > heuristique > macrovirus heuristic = coché et en dessous > win32 heuristic la case coché et high detection level

                  Je te dis tous ca car j´aimerais que tu performes un scan entier de ta machine a l´aide d´antivir avec les reglages stipulés ci dessus et que tu post le rapport généré ici stp

                  @+
                  1. cela fait plusieurs fois que j'essaie et que mon navigateur plante car le rapport est trop long. je reessaie en n'envoyant que la fin, est-ce que ça suffit ? :

                    Fin de la recherche : mercredi 3 décembre 2008 23:18
                    Temps nécessaire: 1:37:36 Heure(s)

                    La recherche a été effectuée intégralement

                    5264 Les répertoires ont été contrôlés
                    194514 Des fichiers ont été contrôlés
                    2 Des virus ou programmes indésirables ont été trouvés
                    0 Des fichiers ont été classés comme suspects
                    2 Des fichiers ont été supprimés
                    0 Des virus ou programmes indésirables ont été réparés
                    0 Les fichiers ont été déplacés dans la quarantaine
                    0 Les fichiers ont été renommés
                    29 Impossible de contrôler des fichiers
                    194483 Fichiers non infectés
                    7233 Les archives ont été contrôlées
                    31 Avertissements
                    33 Consignes
                    317523 Des objets ont été contrôlés lors du Rootkitscan
                    0 Des objets cachés ont été trouvés
                  2. @migalounouveau rapport après un deuxième scan ce matin.
                    Bizarement antivir a trouvé un virus qu'il avait laissé passer hier soir, ou alors c'est un virus qui a déjà reussi à s'installer depuis le nettoyage d'hier ...?

                    Avira AntiVir Personal
                    Date de création du fichier de rapport : jeudi 4 décembre 2008 10:28

                    La recherche porte sur 1071567 souches de virus.

                    Détenteur de la licence :Avira AntiVir PersonalEdition Classic
                    Numéro de série : 0000149996-ADJIE-0001
                    Plateforme : Windows XP
                    Version de Windows :(Service Pack 2) [5.1.2600]
                    Mode Boot : Démarré normalement
                    Identifiant : SYSTEM
                    Nom de l'ordinateur :THIERRY

                    Informations de version :
                    BUILD.DAT : 8.2.0.51 16930 Bytes 30/10/2008 15:47:00
                    AVSCAN.EXE : 8.1.4.7 315649 Bytes 26/06/2008 08:57:49
                    AVSCAN.DLL : 8.1.4.1 49921 Bytes 21/07/2008 13:44:27
                    LUKE.DLL : 8.1.4.5 164097 Bytes 12/06/2008 12:44:16
                    LUKERES.DLL : 8.1.4.0 13057 Bytes 04/07/2008 07:30:27
                    ANTIVIR0.VDF : 7.1.0.0 15603712 Bytes 27/10/2008 20:30:18
                    ANTIVIR1.VDF : 7.1.0.56 411136 Bytes 09/11/2008 20:30:25
                    ANTIVIR2.VDF : 7.1.0.160 571392 Bytes 30/11/2008 20:30:26
                    ANTIVIR3.VDF : 7.1.0.183 162304 Bytes 03/12/2008 20:30:27
                    Version du moteur: 8.2.0.36
                    AEVDF.DLL : 8.1.0.6 102772 Bytes 14/10/2008 10:05:56
                    AESCRIPT.DLL : 8.1.1.15 332156 Bytes 03/12/2008 20:30:35
                    AESCN.DLL : 8.1.1.5 123251 Bytes 03/12/2008 20:30:34
                    AERDL.DLL : 8.1.1.3 438645 Bytes 03/12/2008 20:30:33
                    AEPACK.DLL : 8.1.3.4 393591 Bytes 03/12/2008 20:30:32
                    AEOFFICE.DLL : 8.1.0.30 196986 Bytes 03/12/2008 20:30:31
                    AEHEUR.DLL : 8.1.0.71 1487222 Bytes 03/12/2008 20:30:31
                    AEHELP.DLL : 8.1.2.0 119159 Bytes 03/12/2008 20:30:29
                    AEGEN.DLL : 8.1.1.6 323955 Bytes 03/12/2008 20:30:29
                    AEEMU.DLL : 8.1.0.9 393588 Bytes 14/10/2008 10:05:56
                    AECORE.DLL : 8.1.5.2 172405 Bytes 03/12/2008 20:30:28
                    AEBB.DLL : 8.1.0.3 53618 Bytes 14/10/2008 10:05:56
                    AVWINLL.DLL : 1.0.0.12 15105 Bytes 09/07/2008 08:40:02
                    AVPREF.DLL : 8.0.2.0 38657 Bytes 16/05/2008 09:27:58
                    AVREP.DLL : 8.0.0.2 98344 Bytes 03/12/2008 20:30:27
                    AVREG.DLL : 8.0.0.1 33537 Bytes 09/05/2008 11:26:37
                    AVARKT.DLL : 1.0.0.23 307457 Bytes 12/02/2008 08:29:19
                    AVEVTLOG.DLL : 8.0.0.16 119041 Bytes 12/06/2008 12:27:46
                    SQLITE3.DLL : 3.3.17.1 339968 Bytes 22/01/2008 17:28:02
                    SMTPLIB.DLL : 1.2.0.23 28929 Bytes 12/06/2008 12:49:36
                    NETNT.DLL : 8.0.0.1 7937 Bytes 25/01/2008 12:05:07
                    RCIMAGE.DLL : 8.0.0.51 2371841 Bytes 04/07/2008 07:23:16
                    RCTEXT.DLL : 8.0.52.1 86273 Bytes 17/07/2008 10:08:43

                    Configuration pour la recherche actuelle :
                    Nom de la tâche..................: Contrôle intégral du système
                    Fichier de configuration.........: c:\program files\avira\antivir personaledition classic\sysscan.avp
                    Documentation....................: bas
                    Action principale................: interactif
                    Action secondaire................: ignorer
                    Recherche sur les secteurs d'amorçage maître: marche
                    Recherche sur les secteurs d'amorçage: marche
                    Secteurs d'amorçage..............: C:,
                    Recherche dans les programmes actifs: marche
                    Recherche en cours sur l'enregistrement: marche
                    Recherche de Rootkits............: marche
                    Fichier mode de recherche........: Tous les fichiers
                    Recherche sur les archives.......: marche
                    Limiter la profondeur de récursivité: 20
                    Archive Smart Extensions.........: marche
                    Heuristique de macrovirus........: marche
                    Heuristique fichier..............: élevé
                    Catégories de dangers divergentes: +GAME,

                    Début de la recherche : jeudi 4 décembre 2008 10:28

                    La recherche d'objets cachés commence.
                    '59764' objets ont été contrôlés, '0' objets cachés ont été trouvés.

                    La recherche sur les processus démarrés commence :
                    Processus de recherche 'avscan.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'avcenter.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'lxcgcoms.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'wuauclt.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'ctfmon.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'apdproxy.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'avgnt.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'explorer.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'alg.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'slserv.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'avguard.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'sched.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'spoolsv.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'lsass.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'services.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'winlogon.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'csrss.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'smss.exe' - '1' module(s) sont contrôlés
                    '24' processus ont été contrôlés avec '24' modules

                    La recherche sur les secteurs d'amorçage maître commence :
                    Secteur d'amorçage maître HD0
                    [INFO] Aucun virus trouvé !
                    Secteur d'amorçage maître HD1
                    [INFO] Aucun virus trouvé !
                    [AVERTISSEMENT] Erreur système [21]: Le périphérique n'est pas prêt.
                    Secteur d'amorçage maître HD2
                    [INFO] Aucun virus trouvé !
                    [AVERTISSEMENT] Erreur système [21]: Le périphérique n'est pas prêt.
                    Secteur d'amorçage maître HD3
                    [INFO] Aucun virus trouvé !
                    [AVERTISSEMENT] Erreur système [21]: Le périphérique n'est pas prêt.
                    Secteur d'amorçage maître HD4
                    [INFO] Aucun virus trouvé !
                    [AVERTISSEMENT] Erreur système [21]: Le périphérique n'est pas prêt.
                    Secteur d'amorçage maître HD5
                    [INFO] Aucun virus trouvé !
                    [AVERTISSEMENT] Erreur système [21]: Le périphérique n'est pas prêt.

                    La recherche sur les secteurs d'amorçage commence :
                    Secteur d'amorçage 'C:\'
                    [INFO] Aucun virus trouvé !

                    La recherche sur les renvois aux fichiers exécutables (registre) commence.
                    Le registre a été contrôlé ( '44' fichiers).

                    La recherche sur les fichiers sélectionnés commence :

                    Recherche débutant dans 'C:\' <427363>
                    C:\hiberfil.sys
                    [AVERTISSEMENT] Impossible d'ouvrir le fichier !
                    C:\pagefile.sys
                    [AVERTISSEMENT] Impossible d'ouvrir le fichier !
                    C:\System Volume Information\_restore{6B13AA46-4F18-4F66-9FD5-3CD9480CF2EA}\RP7\A0000890.exe
                    [RESULTAT] Contient le modèle de détection du dropper DR/Tool.Reboot.F.30
                    [REMARQUE] Fichier supprimé.

                    Fin de la recherche : jeudi 4 décembre 2008 11:52
                    Temps nécessaire: 1:23:42 Heure(s)

                    La recherche a été effectuée intégralement

                    5304 Les répertoires ont été contrôlés
                    195730 Des fichiers ont été contrôlés
                    1 Des virus ou programmes indésirables ont été trouvés
                    0 Des fichiers ont été classés comme suspects
                    1 Des fichiers ont été supprimés
                    0 Des virus ou programmes indésirables ont été réparés
                    0 Les fichiers ont été déplacés dans la quarantaine
                    0 Les fichiers ont été renommés
                    2 Impossible de contrôler des fichiers
                    195727 Fichiers non infectés
                    7246 Les archives ont été contrôlées
                    7 Avertissements
                    1 Consignes
                    59764 Des objets ont été contrôlés lors du Rootkitscan
                    0 Des objets cachés ont été trouvés
                2. Contributeur
                  salut migalou,

                  c´est juste ta restauration system, ce n´est pas grave...

                  fais ceci :

                  Désactive ta restauration système:
                  pour cela :
                  Click droit sur poste de travail, dans l´arborescence sur propriétés;
                  dans la nouvelle fenettre click sur l´onglet restauration système;
                  coche la case désactiver la restauration systèm et applique.
                  puis redemarre le pc et click droit sur poste de travail, dans l´arborescence sur propriétés;
                  dans la nouvelle fenettre click sur l´onglet restauration systèm
                  décoche la case désactiver la restauration systèm et applique.

                  puis post un dernier rapport hijack this stp

                  @+
                  1. Aussitôt dit ...

                    Logfile of Trend Micro HijackThis v2.0.2
                    Scan saved at 15:39:02, on 04/12/2008
                    Platform: Windows XP SP2 (WinNT 5.01.2600)
                    MSIE: Internet Explorer v7.00 (7.00.6000.16735)
                    Boot mode: Normal

                    Running processes:
                    C:\WINDOWS\System32\smss.exe
                    C:\WINDOWS\system32\winlogon.exe
                    C:\WINDOWS\system32\services.exe
                    C:\WINDOWS\system32\lsass.exe
                    C:\WINDOWS\system32\svchost.exe
                    C:\WINDOWS\System32\svchost.exe
                    C:\WINDOWS\system32\spoolsv.exe
                    C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
                    C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
                    C:\WINDOWS\Explorer.EXE
                    C:\WINDOWS\system32\slserv.exe
                    C:\WINDOWS\system32\svchost.exe
                    C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe
                    C:\Program Files\Adobe\Photoshop Album Edition Découverte\3.0\Apps\apdproxy.exe
                    C:\WINDOWS\system32\ctfmon.exe
                    C:\Program Files\Mozilla Thunderbird\thunderbird.exe
                    C:\WINDOWS\system32\lxcgcoms.exe
                    C:\WINDOWS\system32\wuauclt.exe
                    C:\WINDOWS\system32\wuauclt.exe
                    C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

                    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer
                    R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = localhost
                    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                    O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
                    O2 - BHO: Windows Live Toolbar Helper - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
                    O3 - Toolbar: Windows Live Toolbar - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
                    O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
                    O4 - HKLM\..\Run: [Adobe Photo Downloader] "C:\Program Files\Adobe\Photoshop Album Edition Découverte\3.0\Apps\apdproxy.exe"
                    O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
                    O9 - Extra button: Ajout Direct - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
                    O9 - Extra 'Tools' menuitem: &Ajout Direct dans Windows Live Writer - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
                    O23 - Service: Planificateur Avira AntiVir Personal - Free Antivirus (AntiVirScheduler) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
                    O23 - Service: Avira AntiVir Personal - Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
                    O23 - Service: lxcg_device - - C:\WINDOWS\system32\lxcgcoms.exe
                    O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe
                    1. Contributeur
                      ok

                      pour plus de secu :

                      installe :

                      un par feu

                      par feu : kerio

                      telechargement : http://www.filehippo.com/download_sunbelt_personal_firewall/tech/468/

                      tuto :

                      http://www.malekal.com/kerio_firewall.php#mozTocId721480

                      https://www.vulgarisation-informatique.com/kerio.php

                      https://kerio.probb.fr/f2-sunbelt-kerio-personal-firewall

                      ou

                      Comodo 3 pro :

                      http://www.commentcamarche.net/telecharger/telecharger 34055041 comodo firewall pro

                      tuto : https://www.malekal.com/tutorial-comodo-firewall/

                      ou

                      Online armor :

                      http://www.commentcamarche.net/telecharger/telecharger 34055356 online armor personal firewall

                      tuto : https://www.malekal.com/tutorial-online-armor-free/

                      ou zone alarm plus facil a configurer mais moins performant

                      https://www.malekal.com/tutoriel-zonealarm-firewall/

                      anti spyware :

                      spywareblaster :

                      http://www.brightfort.com/spywareblaster.html

                      c´est un resident, il suffit de le mettre a jour de temps en temps car la version gratuite ne le fait pas toute seul , une fois installé et mis a jour tu mets toutes les protections sur "enable"

                      tuto : https://www.malekal.com/tutorial-spywareblaster/

                      pour supprimer les outils utilisés :

                      Télécharge ToolsCleaner sur ton bureau.
                      --> http://www.commentcamarche.net/telecharger/telechargement 34055291 toolsclean(...)
                      # Clique sur Recherche et laisse le scan agir ...
                      # Clique sur Suppression pour finaliser.
                      # Tu peux, si tu le souhaites, te servir des Options facultatives.
                      # Clique sur Quitter pour obtenir le rapport.
                      # Poste le rapport (TCleaner.txt) qui se trouve à la racine de ton disque dur (C:\).

                      @+
                      1. merci pour toute cette aide précieuse, mon pc tourne de nouveau comme dans sa jeunesse !
                        Par contre j'avais installé comodo comme tu me le conseillais et ça m'a tout planté. Je n'avais ni thunderbird ni firefox, rien ne s'ouvrait !
                        Alors j'ai désinstallé comodo et depuis ca re-fonctionne sauf que j'ai hérité de la toolbar comodo alors que je l'avais bien décochée lors de l'installation. Malgré la désinstallation cette toolbar est restée.

                        J'ai fait aussi le tcleaner mais le rapport était vide, disait que tous les fichiers temp avaient été effacés.

                        Merci pour tout, c'est super de trouver de l'aide comme ça alors que vous avez tous certainement autre chose à faire que de réparer nos bêtises !
                    2. Contributeur
                      pour supprimer la toobar :

                      Télécharge Toolbar-S&D de Eric_71 :
                      https://77b4795d-a-62cb3a1a-s-sites.googlegroups.com/site/eric71mespages/ToolBarSD.exe?attachauth=ANoY7cqJWPphpudyTqv7TRo5RQ3nm_Sx8JluVMO59X5E9cyE3j3LqKlmStIqiDqJdIgMJLi7MXn2nKVajQfoWuVvZZ2wIx_vkqO4k4P0K9jh-ra9jaKPXdZcoaVF2UqJZNH8ubL_42uIwh6f35xJ2GJMuzddVj2Qth1DgZ839lxEIFGkgWz3TdfvNMy-YtxfA3gqBUrj4U4LFeAPiWr3ClmjIP0t_Xs5PQ%3D%3D&attredirects=2
                      Sur ton bureau, impératif.

                      **Recherche**

                      Double clique sur le fichier ToolBar SD.exe, avec élévation des privilèges sous Vista.
                      https://i45.servimg.com/u/f45/11/05/93/83/tb110.jpg
                      Coche la case "Je suis d'accord...ci-dessus", accepter la création du répertoire par Oui, puis Suivant et Quitter
                      Une icône sera crée sur le bureau ToolBar SD
                      https://i45.servimg.com/u/f45/11/05/93/83/tb210.jpg
                      Sous Vista, faire un clic droit et Exécuter en tant qu'administrateur (Elévation des privilèges.), puis Continuer.
                      Dans la fenêtre DOS bleue, Tape F, Entrer.
                      Ensuite tape 1 et Entrer.
                      Le système va redémarrer et le scan prendra quelques minutes.
                      Une fois terminé un rapport TB.txt va s'ouvrir.
                      Tu cliques dessus et tu fais :
                      CTRL+A pour tout sélectionner
                      CTRL+C pour tout mettre dans le presse-papier
                      Tu ouvres une réponse sur le forum et tu fais :
                      CTRL+V pour coller le rapport dans cette réponse.
                      Tu fermes le rapport sur ton bureau et tu attends les résultats de l'analyse.
                      Ce rapport sera enregistré à la racine du système : C:\TB.txt
                      1. -----------\\ ToolBar S&D 1.2.6 XP/Vista

                        Microsoft Windows XP Édition familiale ( v5.1.2600 ) Service Pack 2
                        X86-based PC ( Uniprocessor Free : Intel(R) Pentium(R) 4 CPU 3.06GHz )
                        BIOS : Version 5.00 R1.09.2190
                        USER : moi ( Administrator )
                        BOOT : Normal boot
                        Antivirus : Avira AntiVir PersonalEdition Classic 8.0.1.30 (Activated)
                        Firewall : Norton Internet Security 2005 (Activated)
                        C:\ (Local Disk) - NTFS - Total:186 Go (Free:154 Go)
                        D:\ (CD or DVD)
                        E:\ (USB)
                        G:\ (USB)
                        H:\ (USB)
                        I:\ (USB)
                        J:\ (USB)

                        "C:\ToolBar SD" ( MAJ : 04-12-2008|20:40 )
                        Option : [1] ( 05/12/2008|18:59 )

                        -----------\\ Recherche de Fichiers / Dossiers ...

                        C:\Program Files\AskBarDis
                        C:\Program Files\AskBarDis\bar
                        C:\Program Files\AskBarDis\unins000.dat
                        C:\Program Files\AskBarDis\unins000.exe
                        C:\Program Files\AskBarDis\bar\bin
                        C:\Program Files\AskBarDis\bar\Cache
                        C:\Program Files\AskBarDis\bar\History
                        C:\Program Files\AskBarDis\bar\Settings
                        C:\Program Files\AskBarDis\bar\bin\askBar.dll
                        C:\Program Files\AskBarDis\bar\bin\askPopStp.dll
                        C:\Program Files\AskBarDis\bar\bin\psvince.dll
                        C:\Program Files\AskBarDis\bar\Cache\001B4FC2
                        C:\Program Files\AskBarDis\bar\Cache\001B533D.bin
                        C:\Program Files\AskBarDis\bar\Cache\001B55EC.bin
                        C:\Program Files\AskBarDis\bar\Cache\001B585D.bin
                        C:\Program Files\AskBarDis\bar\Cache\001B59A5.bin
                        C:\Program Files\AskBarDis\bar\Cache\001B5AEE.bin
                        C:\Program Files\AskBarDis\bar\Cache\001B5CE2.bin
                        C:\Program Files\AskBarDis\bar\Cache\001B5E59.bin
                        C:\Program Files\AskBarDis\bar\Cache\001B5FD0.bin
                        C:\Program Files\AskBarDis\bar\Cache\001B62BE.bin
                        C:\Program Files\AskBarDis\bar\Cache\files.ini
                        C:\Program Files\AskBarDis\bar\History\search
                        C:\Program Files\AskBarDis\bar\Settings\config.dat
                        C:\Program Files\AskBarDis\bar\Settings\config.dat.bak
                        C:\Program Files\AskBarDis\bar\Settings\prevcfg.htm

                        -----------\\ Extensions

                        (moi) - {3112ca9c-de6d-4884-a869-9855de68056c} => google-toolbar
                        (moi) - {E9A1DEE0-C623-4439-8932-001E7D17607D} => ajtoolbar

                        -----------\\ [..\Internet Explorer\Main]

                        [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main]
                        "Local Page"="C:\\windows\\system32\\blank.htm"
                        "Start Page"="http://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome"
                        "Search Page"="http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch"
                        "Default_Search_URL"="http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch"

                        [HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Main]
                        "Default_Page_URL"="http://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome"
                        "Default_Search_URL"="http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch"
                        "Search Page"="http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch"
                        "Local Page"="C:\\windows\\system32\\blank.htm"
                        "Start Page"="http://www.microsoft.com/isapi/redir.dll?prd={SUB_PRD}&clcid={SUB_CLSID}&pver={SUB_PVER}&ar=home"

                        --------------------\\ Recherche d'autres infections

                        Aucune autre infection trouvée !

                        1 - "C:\ToolBar SD\TB_1.txt" - 05/12/2008|19:00 - Option : [1]

                        -----------\\ Fin du rapport a 19:00:38,64
                        1. Contributeur
                          ok magilou

                          passe l´option 2 de toolbar sd et post son rapport

                          as tu installer un autre par feu ?

                          @+
                          • 1
                          • 2