VIRUS SUR FACEBOOK

Résolu
Bonjour,
Je me suis fait avoir par un virus sur facebook... j'ai betement ouvert une video envoyé par un ami qui m'a renvoyé sur une page de youtube me demandant ensuite de telechargé une mise a jour!
bref depuis plus moyen de me conecter a aucune page web (mozilla internet explorer...) bien que la connection fonctionne ainsi que msn...
j'ai besoin d'aide
voici le rapport hijackthis

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 17:50:41, on 13/12/2008
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Intel\Wireless\Bin\EvtEng.exe
C:\Program Files\Intel\Wireless\Bin\S24EvMon.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Acer\eManager\anbmServ.exe
C:\Program Files\Acer\Acer Arcade\Kernel\TV\CLCapSvc.exe
C:\Program Files\Acer\Acer Arcade\Kernel\CLML_NTService\CLMLServer.exe
C:\Program Files\Acer\Acer Arcade\Kernel\CLML_NTService\CLMLService.exe
C:\Program Files\Network Associates\Common Framework\FrameworkService.exe
C:\Program Files\Network Associates\VirusScan\Mcshield.exe
C:\Program Files\Network Associates\VirusScan\VsTskMgr.exe
C:\Program Files\Intel\Wireless\Bin\RegSrvc.exe
C:\Program Files\CyberLink\Shared Files\RichVideo.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Acer\Acer Arcade\Kernel\TV\CLSched.exe
C:\WINDOWS\system32\hkcmd.exe
C:\WINDOWS\system32\igfxpers.exe
C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
C:\WINDOWS\RTHDCPL.EXE
C:\Program Files\Acer\Acer Arcade\PCMService.exe
C:\acer\epm\epm-dm.exe
C:\PROGRA~1\LAUNCH~1\QtZgAcer.EXE
C:\Program Files\Acer\eRecovery\Monitor.exe
C:\Program Files\Network Associates\VirusScan\SHSTAT.EXE
C:\Program Files\Network Associates\Common Framework\UpdaterUI.exe
C:\Program Files\Fichiers communs\Network Associates\TalkBack\TBMon.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\MSN Messenger\msnmsgr.exe
C:\Program Files\OpenOffice.org 2.1\program\soffice.exe
C:\Program Files\OpenOffice.org 2.1\program\soffice.BIN
C:\WINDOWS\System32\svchost.exe
C:\Program Files\MSN Messenger\usnsvc.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://fr.rd.yahoo.com/customize/ycomp/defaults/sb/*http://fr.yahoo.com/search/ie.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://fr.rd.yahoo.com/customize/ycomp/defaults/sp/*https://fr.yahoo.com/
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://fr.yahoo.com/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://fr.yahoo.com/
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://fr.yahoo.com/
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://fr.rd.yahoo.com/customize/ycomp/defaults/su/*https://fr.yahoo.com/
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = https://www.acer.com/worldwide/selection.html
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = http=127.0.0.1:9090
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local;<local>
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
R3 - URLSearchHook: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
O2 - BHO: &Yahoo! Toolbar Helper - {02478D38-C3F9-4efb-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - c:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
O4 - HKLM\..\Run: [LaunchApp] Alaunch
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe
O4 - HKLM\..\Run: [Persistence] C:\WINDOWS\system32\igfxpers.exe
O4 - HKLM\..\Run: [High Definition Audio Property Page Shortcut] HDAShCut.exe
O4 - HKLM\..\Run: [AzMixerSel] C:\Program Files\Realtek\InstallShield\AzMixerSel.exe
O4 - HKLM\..\Run: [SynTPLpr] C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - HKLM\..\Run: [MSPY2002] C:\WINDOWS\system32\IME\PINTLGNT\ImScInst.exe /SYNC
O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [PCMService] "C:\Program Files\Acer\Acer Arcade\PCMService.exe"
O4 - HKLM\..\Run: [EPM-DM] c:\acer\epm\epm-dm.exe
O4 - HKLM\..\Run: [ePowerManagement] C:\Acer\ePM\ePM.exe boot
O4 - HKLM\..\Run: [LManager] C:\PROGRA~1\LAUNCH~1\QtZgAcer.EXE
O4 - HKLM\..\Run: [eRecoveryService] C:\Program Files\Acer\eRecovery\Monitor.exe
O4 - HKLM\..\Run: [ShStatEXE] "C:\Program Files\Network Associates\VirusScan\SHSTAT.EXE" /STANDALONE
O4 - HKLM\..\Run: [McAfeeUpdaterUI] "C:\Program Files\Network Associates\Common Framework\UpdaterUI.exe" /StartedFromRunKey
O4 - HKLM\..\Run: [Network Associates Error Reporting Service] "C:\Program Files\Fichiers communs\Network Associates\TalkBack\TBMon.exe"
O4 - HKLM\..\Run: [PinnacleDriverCheck] C:\WINDOWS\system32\PSDrvCheck.exe -CheckReg
O4 - HKLM\..\RunOnce: [Malwarebytes' Anti-Malware] C:\Program Files\Malwarebytes' Anti-Malware\mbamgui.exe /install /silent
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: OpenOffice.org 2.1.lnk = C:\Program Files\OpenOffice.org 2.1\program\quickstart.exe
O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {0CCA191D-13A6-4E29-B746-314DEE697D83} (Facebook Photo Uploader 5 Control) - http://upload.facebook.com/controls/2008.10.10_v5.5.8/FacebookPhotoUploader5.cab
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (MSN Games - Installer) - http://messenger.zone.msn.com/binary/ZIntro.cab56649.cab
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{DB9D725D-7401-43A9-B5C8-A9BAFDE181DE}: NameServer = 193.50.27.66,193.50.27.67
O23 - Service: Notebook Manager Service (anbmService) - OSA Technologies Inc. - C:\Acer\eManager\anbmServ.exe
O23 - Service: CyberLink Background Capture Service (CBCS) (CLCapSvc) - Unknown owner - C:\Program Files\Acer\Acer Arcade\Kernel\TV\CLCapSvc.exe
O23 - Service: CyberLink Task Scheduler (CTS) (CLSched) - Unknown owner - C:\Program Files\Acer\Acer Arcade\Kernel\TV\CLSched.exe
O23 - Service: CyberLink Media Library Service - Cyberlink - C:\Program Files\Acer\Acer Arcade\Kernel\CLML_NTService\CLMLServer.exe
O23 - Service: EvtEng - Intel Corporation - C:\Program Files\Intel\Wireless\Bin\EvtEng.exe
O23 - Service: Service Framework McAfee (McAfeeFramework) - Network Associates, Inc. - C:\Program Files\Network Associates\Common Framework\FrameworkService.exe
O23 - Service: Network Associates McShield (McShield) - Network Associates, Inc. - C:\Program Files\Network Associates\VirusScan\Mcshield.exe
O23 - Service: Network Associates Task Manager (McTaskManager) - Network Associates, Inc. - C:\Program Files\Network Associates\VirusScan\VsTskMgr.exe
O23 - Service: Network Associates McShield (McShield) - Unknown owner - C:\Program Files\tinyproxy\tinyproxy.exe (file missing)
O23 - Service: RegSrvc - Intel Corporation - C:\Program Files\Intel\Wireless\Bin\RegSrvc.exe
O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Program Files\CyberLink\Shared Files\RichVideo.exe
O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - Unknown owner - C:\Program Files\WinPcap\rpcapd.exe
O23 - Service: Spectrum24 Event Monitor (S24EventMonitor) - Intel Corporation - C:\Program Files\Intel\Wireless\Bin\S24EvMon.exe

--
End of file - 9292 bytes

merci de bien vouloir m'aider...
Configuration: Windows XP
Internet Explorer 7.0

27 réponses

Résumé de la discussion

Une infection virale sur Facebook conduit à une redirection vers une page YouTube et à l'installation d'une mise à jour, bloquant ensuite l'accès à toutes les pages web. Le rapport HijackThis montre des modifications du navigateur et des proxies locaux, ainsi que de multiples services et programmes démarrés automatiquement, indiquant une compromission système nécessitant une analyse approfondie. Plusieurs réponses suggèrent d'utiliser RSIT pour générer des rapports, puis de poster les résultats pour évaluation, tout en évitant d'avoir deux antivirus et en préparant la désinstallation/réinstallation éventuelle de l'antivirus. Des étapes concrètes évoquées incluent l'exécution du MCPR pour désinstaller McAfee, l'alternative Antivir et l'attente des retours sur le rapport Kaspersky avant toute réinstallation ultérieurement.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    Télécharges Random's System Information Tool (RSIT) de random/random et enregistre le sur ton Bureau.
    http://images.malwareremoval.com/random/RSIT.exe

    Déconnecte toi et ferme toutes tes applications en cours.

    Double-clique sur " RSIT.exe " pour le lancer .
    dans la fenêtre qui va s’ouvrir choisis 2 months pour l'option "List files/folders created ..." ,
    cliques ensuite sur " Continue " pour lancer l'analyse ...

    Si la dernière version de HijackThis n'est pas trouvée sur ton PC, RSIT la téléchargera et te demandera d'accepter la licence.

    Attends jusqu’à la fin de l’analyse.
    deux rapports vont être generés.

    Poste le contenu de " log.txt ", ainsi que de " info.txt " ( dans la barre des tâches), pour analyse et attends la suite ...

    Si tu ne les trouves pas,les rapports sont sauvegardés dans le dossier C:\rsit.

    A+
    1. Voila les 2 raports:

      info.txt logfile of random's system information tool 1.04 2008-12-13 18:28:10

      ======Uninstall list======

      -->C:\PROGRA~1\Yahoo!\Common\UNYT_W~1.EXE
      -->C:\Program Files\DivX\DivXConverterUninstall.exe /CONVERTER
      -->C:\WINDOWS\IsUninst.exe -f"C:\Program Files\Acer Inc.\Acer French Guide Link\Uninst.isu"
      -->RunDll32 C:\PROGRA~1\FICHIE~1\INSTAL~1\engine\6\INTEL3~1\Ctor.dll,LaunchSetup "C:\Program Files\InstallShield Installation Information\{13E613EF-BB55-11D9-9D77-000129760D75}\setup.exe" -uninstall
      -->RunDll32 C:\PROGRA~1\FICHIE~1\INSTAL~1\engine\6\INTEL3~1\Ctor.dll,LaunchSetup "C:\Program Files\InstallShield Installation Information\{FC4F90EC-B1DA-11D9-9D77-000129760D75}\setup.exe" -uninstall
      -->rundll32.exe setupapi.dll,InstallHinfSection DefaultUninstall 132 C:\WINDOWS\INF\PCHealth.inf
      Acer Arcade-->RunDll32 C:\PROGRA~1\FICHIE~1\INSTAL~1\engine\6\INTEL3~1\Ctor.dll,LaunchSetup "C:\Program Files\InstallShield Installation Information\{2637C347-9DAD-11D6-9EA2-00055D0CA761}\setup.exe" -uninstall
      Acer eManager for Notebook-->C:\Program Files\Fichiers communs\InstallShield\Driver\8\Intel 32\IDriver.exe /M{827289F5-B44F-4E49-9993-840741585A62}
      Acer eNetManagement-->RunDll32 C:\PROGRA~1\FICHIE~1\INSTAL~1\PROFES~1\RunTime\0701\Intel32\Ctor.dll,LaunchSetup "C:\Program Files\InstallShield Installation Information\{C06554A1-2C1E-4D20-B613-EE62C79927CC}\Setup.exe" -l0x40c
      Acer ePowerManagement-->RunDll32 C:\PROGRA~1\FICHIE~1\INSTAL~1\PROFES~1\RunTime\0701\Intel32\Ctor.dll,LaunchSetup "C:\Program Files\InstallShield Installation Information\{58E5844B-7CE2-413D-83D1-99294BF6C74F}\Setup.exe" -l0x40c
      Acer GridVista-->C:\WINDOWS\UnInst32.exe GridV.UNI
      Adobe Flash Player 9 ActiveX-->C:\WINDOWS\system32\Macromed\Flash\FlashUtil9b.exe -uninstallDelete
      Adobe Flash Player ActiveX-->C:\WINDOWS\system32\Macromed\Flash\uninstall_activeX.exe
      Adobe Reader 7.0-->MsiExec.exe /I{AC76BA86-7AD7-1033-7B44-A70000000000}
      Adobe Shockwave Player-->C:\WINDOWS\system32\Macromed\SHOCKW~1\UNWISE.EXE C:\WINDOWS\system32\Macromed\SHOCKW~1\Install.log
      Correctif pour Windows XP (KB952287)-->"C:\WINDOWS\$NtUninstallKB952287$\spuninst\spuninst.exe"
      DivX Codec-->C:\Program Files\DivX\DivXCodecUninstall.exe /CODEC
      DivX Content Uploader-->C:\Program Files\DivX\DivXContentUploaderUninstall.exe /CUPLOADER
      DivX Converter-->C:\Program Files\DivX\DivXConverterUninstall.exe /CONVERTER
      DivX Player-->C:\Program Files\DivX\DivXPlayerUninstall.exe /PLAYER
      DivX Web Player-->C:\Program Files\DivX\DivXWebPlayerUninstall.exe /PLUGIN
      Extension HighMAT pour l'Assistant Graver un CD de Microsoft Windows XP-->MsiExec.exe /X{FCE65C4E-B0E8-4FBD-AD16-EDCBE6CD591F}
      HDAUDIO Soft Voice Modem with SmartCP-->C:\Program Files\CONEXANT\CNXT_MODEM_HDAUDIO_VEN_14F1&DEV_2BFA&SUBSYS_1025008F\HXFSETUP.EXE -U -IAcr008FK.inf
      High Definition Audio Driver Package - KB888111-->"C:\WINDOWS\$NtUninstallKB888111WXPSP2$\spuninst\spuninst.exe"
      HijackThis 2.0.2-->"C:\Program Files\Trend Micro\HijackThis\HijackThis.exe" /uninstall
      Intel(R) Graphics Media Accelerator Driver for Mobile-->RUNDLL32.EXE C:\WINDOWS\system32\ialmrem.dll,UninstallW2KIGfx2ID PCI\VEN_8086&DEV_2792 PCI\VEN_8086&DEV_2592
      Intel(R) PROSet/Wireless Software-->C:\WINDOWS\Installer\iProInst.exe
      Launch Manager-->C:\WINDOWS\UnInst32.exe QtZgAcer.UNI
      Lecteur Windows Media 10-->"C:\Program Files\Windows Media Player\Setup_wm.exe" /Uninstall
      Malwarebytes' Anti-Malware-->"C:\Program Files\Malwarebytes' Anti-Malware\unins000.exe"
      McAfee VirusScan Enterprise-->MsiExec.exe /I{4DCA2739-9D16-4B55-808C-E72CD70A5BD3}
      mCore-->MsiExec.exe /I{6DE14BE4-6F04-4935-8ABD-A0A19FE2E55A}
      Microsoft Silverlight-->MsiExec.exe /X{89F4137D-6C26-4A84-BDB8-2E5A4BB71E00}
      Microsoft Works-->MsiExec.exe /I{A059DE09-1B49-4450-B340-7AE097EC3F04}
      Mise à jour de sécurité pour Lecteur Windows Media 10 (KB917734)-->"C:\WINDOWS\$NtUninstallKB917734_WMP10$\spuninst\spuninst.exe"
      Mise à jour de sécurité pour Lecteur Windows Media 10 (KB936782)-->"C:\WINDOWS\$NtUninstallKB936782_WMP10$\spuninst\spuninst.exe"
      Mise à jour de sécurité pour Windows XP (KB938464)-->"C:\WINDOWS\$NtUninstallKB938464$\spuninst\spuninst.exe"
      Mise à jour de sécurité pour Windows XP (KB941569)-->"C:\WINDOWS\$NtUninstallKB941569$\spuninst\spuninst.exe"
      Mise à jour de sécurité pour Windows XP (KB946648)-->"C:\WINDOWS\$NtUninstallKB946648$\spuninst\spuninst.exe"
      Mise à jour de sécurité pour Windows XP (KB950762)-->"C:\WINDOWS\$NtUninstallKB950762$\spuninst\spuninst.exe"
      Mise à jour de sécurité pour Windows XP (KB950974)-->"C:\WINDOWS\$NtUninstallKB950974$\spuninst\spuninst.exe"
      Mise à jour de sécurité pour Windows XP (KB951066)-->"C:\WINDOWS\$NtUninstallKB951066$\spuninst\spuninst.exe"
      Mise à jour de sécurité pour Windows XP (KB951376-v2)-->"C:\WINDOWS\$NtUninstallKB951376-v2$\spuninst\spuninst.exe"
      Mise à jour de sécurité pour Windows XP (KB951698)-->"C:\WINDOWS\$NtUninstallKB951698$\spuninst\spuninst.exe"
      Mise à jour de sécurité pour Windows XP (KB951748)-->"C:\WINDOWS\$NtUninstallKB951748$\spuninst\spuninst.exe"
      Mise à jour de sécurité pour Windows XP (KB952954)-->"C:\WINDOWS\$NtUninstallKB952954$\spuninst\spuninst.exe"
      Mise à jour de sécurité pour Windows XP (KB953838)-->"C:\WINDOWS\$NtUninstallKB953838$\spuninst\spuninst.exe"
      Mise à jour de sécurité pour Windows XP (KB953839)-->"C:\WINDOWS\$NtUninstallKB953839$\spuninst\spuninst.exe"
      Mise à jour de sécurité pour Windows XP (KB954211)-->"C:\WINDOWS\$NtUninstallKB954211$\spuninst\spuninst.exe"
      Mise à jour de sécurité pour Windows XP (KB954459)-->"C:\WINDOWS\$NtUninstallKB954459$\spuninst\spuninst.exe"
      Mise à jour de sécurité pour Windows XP (KB955069)-->"C:\WINDOWS\$NtUninstallKB955069$\spuninst\spuninst.exe"
      Mise à jour de sécurité pour Windows XP (KB956390)-->"C:\WINDOWS\$NtUninstallKB956390$\spuninst\spuninst.exe"
      Mise à jour de sécurité pour Windows XP (KB956391)-->"C:\WINDOWS\$NtUninstallKB956391$\spuninst\spuninst.exe"
      Mise à jour de sécurité pour Windows XP (KB956803)-->"C:\WINDOWS\$NtUninstallKB956803$\spuninst\spuninst.exe"
      Mise à jour de sécurité pour Windows XP (KB956841)-->"C:\WINDOWS\$NtUninstallKB956841$\spuninst\spuninst.exe"
      Mise à jour de sécurité pour Windows XP (KB957095)-->"C:\WINDOWS\$NtUninstallKB957095$\spuninst\spuninst.exe"
      Mise à jour de sécurité pour Windows XP (KB957097)-->"C:\WINDOWS\$NtUninstallKB957097$\spuninst\spuninst.exe"
      Mise à jour de sécurité pour Windows XP (KB958644)-->"C:\WINDOWS\$NtUninstallKB958644$\spuninst\spuninst.exe"
      Mise à jour pour Windows XP (KB951072-v2)-->"C:\WINDOWS\$NtUninstallKB951072-v2$\spuninst\spuninst.exe"
      Mise à jour pour Windows XP (KB951978)-->"C:\WINDOWS\$NtUninstallKB951978$\spuninst\spuninst.exe"
      mMHouse-->MsiExec.exe /I{F0BFC7EF-9CF8-44EE-91B0-158884CD87C5}
      mPfMgr-->MsiExec.exe /I{8B928BA1-EDEC-4227-A2DA-DD83026C36F5}
      mProSafe-->MsiExec.exe /I{23FB368F-1399-4EAC-817C-4B83ECBE3D83}
      MSN-->C:\Program Files\MSN\MsnInstaller\msninst.exe /Action:ARP
      MSXML 4.0 SP2 (KB927978)-->MsiExec.exe /I{37477865-A3F1-4772-AD43-AAFC6BCFF99F}
      MSXML 4.0 SP2 (KB936181)-->MsiExec.exe /I{C04E32E0-0416-434D-AFB9-6969D703A9EF}
      MSXML 4.0 SP2 (KB954430)-->MsiExec.exe /I{86493ADD-824D-4B8E-BD72-8C5DCDC52A71}
      mWlsSafe-->MsiExec.exe /I{FCA651F3-5BDA-4DDA-9E4A-5D87D6914CC4}
      NTI Backup NOW! 4-->C:\PROGRA~1\FICHIE~1\INSTAL~1\Driver\7\INTEL3~1\IDriver.exe /M{385979FE-DC4F-4140-8EAD-A59625000D72} /l1036 BUN4
      NTI CD & DVD-Maker-->C:\PROGRA~1\FICHIE~1\INSTAL~1\Driver\7\INTEL3~1\IDriver.exe /M{1577A05B-EE62-4BBC-9DB7-FE748FA44EC2} /l1036 CDM7
      OpenOffice.org 2.1-->MsiExec.exe /I{E5430A11-6799-41E0-A9D5-F68BDC67AAD8}
      PowerProducer-->RunDll32 C:\PROGRA~1\FICHIE~1\INSTAL~1\engine\6\INTEL3~1\Ctor.dll,LaunchSetup "C:\Program Files\InstallShield Installation Information\{B7A0CE06-068E-11D6-97FD-0050BACBF861}\setup.exe" -uninstall
      REALTEK Gigabit and Fast Ethernet NIC Driver-->RunDll32 C:\PROGRA~1\FICHIE~1\INSTAL~1\engine\6\INTEL3~1\Ctor.dll,LaunchSetup "C:\Program Files\InstallShield Installation Information\{94FB906A-CF42-4128-A509-D353026A607E}\setup.exe" -l0x40c REMOVE
      Realtek High Definition Audio Driver-->RunDll32 C:\PROGRA~1\FICHIE~1\INSTAL~1\PROFES~1\RunTime\11\00\Intel32\Ctor.dll,LaunchSetup "C:\Program Files\InstallShield Installation Information\{F132AF7F-7BCA-4EDE-8A7C-958108FE7DBC}\setup.exe" -l0x40c -removeonly
      Studio 9.4 Patch-->RunDll32 C:\PROGRA~1\FICHIE~1\INSTAL~1\PROFES~1\RunTime\09\01\Intel32\Ctor.dll,LaunchSetup "C:\Program Files\InstallShield Installation Information\{16E217EA-C3E0-402D-8D4F-6189DB74497A}\setup.exe" -l0x40c UNINSTALL
      Synaptics Pointing Device Driver-->rundll32.exe "C:\Program Files\Synaptics\SynTP\SynISDLL.dll",standAloneUninstall
      VLC media player 0.9.2-->C:\Program Files\VideoLAN\VLC\uninstall.exe
      Windows Genuine Advantage v1.3.0254.0-->MsiExec.exe /I{63569CE9-FA00-469C-AF5C-E5D4D93ACF91}
      Windows Live Messenger-->MsiExec.exe /I{F6326B60-1B1D-4ABF-BFCD-7B7404F44411}
      Windows Live Sign-in Assistant-->MsiExec.exe /I{22B3CC30-77B8-419C-AA4B-F571FDF5D66D}
      Windows Media Connect-->"C:\WINDOWS\$NtUninstallWMCSetup$\spuninst\spuninst.exe"
      Windows Media Format Runtime-->"C:\Program Files\Windows Media Player\wmsetsdk.exe" /UninstallAll
      Windows Media Format SDK Hotfix - KB891122-->"C:\WINDOWS\$NtUninstallKB891122$\spuninst\spuninst.exe"
      Windows XP Service Pack 3-->"C:\WINDOWS\$NtServicePackUninstall$\spuninst\spuninst.exe"
      Yahoo! Toolbar-->C:\PROGRA~1\Yahoo!\Common\UNYT_W~1.EXE

      ======Environment variables======

      "ComSpec"=%SystemRoot%\system32\cmd.exe
      "Path"=%SystemRoot%\system32;%SystemRoot%;%SystemRoot%\System32\Wbem;C:\Program Files\Intel\Wireless\Bin\
      "windir"=%SystemRoot%
      "FP_NO_HOST_CHECK"=NO
      "OS"=Windows_NT
      "PROCESSOR_ARCHITECTURE"=x86
      "PROCESSOR_LEVEL"=6
      "PROCESSOR_IDENTIFIER"=x86 Family 6 Model 13 Stepping 8, GenuineIntel
      "PROCESSOR_REVISION"=0d08
      "NUMBER_OF_PROCESSORS"=1
      "PATHEXT"=.COM;.EXE;.BAT;.CMD;.VBS;.VBE;.JS;.JSE;.WSF;.WSH
      "TEMP"=%SystemRoot%\TEMP
      "TMP"=%SystemRoot%\TEMP

      -----------------EOF-----------------

      Logfile of random's system information tool 1.04 (written by random/random)
      Run by Vince at 2008-12-13 18:28:02
      Microsoft Windows XP Édition familiale Service Pack 3
      System drive C: has 16 GB (45%) free of 36 GB
      Total RAM: 1014 MB (50% free)

      Logfile of Trend Micro HijackThis v2.0.2
      Scan saved at 18:28:07, on 13/12/2008
      Platform: Windows XP SP3 (WinNT 5.01.2600)
      MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512)
      Boot mode: Normal

      Running processes:
      C:\WINDOWS\System32\smss.exe
      C:\WINDOWS\system32\winlogon.exe
      C:\WINDOWS\system32\services.exe
      C:\WINDOWS\system32\lsass.exe
      C:\WINDOWS\system32\svchost.exe
      C:\WINDOWS\System32\svchost.exe
      C:\Program Files\Intel\Wireless\Bin\EvtEng.exe
      C:\Program Files\Intel\Wireless\Bin\S24EvMon.exe
      C:\WINDOWS\system32\spoolsv.exe
      C:\Acer\eManager\anbmServ.exe
      C:\Program Files\Acer\Acer Arcade\Kernel\TV\CLCapSvc.exe
      C:\Program Files\Acer\Acer Arcade\Kernel\CLML_NTService\CLMLServer.exe
      C:\Program Files\Acer\Acer Arcade\Kernel\CLML_NTService\CLMLService.exe
      C:\Program Files\Network Associates\Common Framework\FrameworkService.exe
      C:\Program Files\Network Associates\VirusScan\Mcshield.exe
      C:\Program Files\Network Associates\VirusScan\VsTskMgr.exe
      C:\Program Files\Intel\Wireless\Bin\RegSrvc.exe
      C:\Program Files\CyberLink\Shared Files\RichVideo.exe
      C:\Program Files\Acer\Acer Arcade\Kernel\TV\CLSched.exe
      C:\WINDOWS\Explorer.EXE
      C:\WINDOWS\system32\hkcmd.exe
      C:\WINDOWS\system32\igfxpers.exe
      C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
      C:\Program Files\Acer\eRecovery\Monitor.exe
      C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
      C:\WINDOWS\System32\svchost.exe
      C:\WINDOWS\RTHDCPL.EXE
      C:\Program Files\Acer\Acer Arcade\PCMService.exe
      C:\acer\epm\epm-dm.exe
      C:\PROGRA~1\LAUNCH~1\QtZgAcer.EXE
      C:\Program Files\Network Associates\VirusScan\SHSTAT.EXE
      C:\Program Files\Network Associates\Common Framework\UpdaterUI.exe
      C:\Program Files\Fichiers communs\Network Associates\TalkBack\TBMon.exe
      C:\WINDOWS\system32\ctfmon.exe
      C:\Program Files\MSN Messenger\msnmsgr.exe
      C:\Program Files\OpenOffice.org 2.1\program\soffice.exe
      C:\Program Files\OpenOffice.org 2.1\program\soffice.BIN
      F:\RSIT.exe
      C:\Program Files\Trend Micro\HijackThis\Vince.exe

      R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://fr.rd.yahoo.com/customize/ycomp/defaults/sb/*http://fr.yahoo.com/search/ie.html
      R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://fr.rd.yahoo.com/customize/ycomp/defaults/sp/*https://fr.yahoo.com/
      R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://fr.yahoo.com/
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://fr.yahoo.com/
      R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://fr.yahoo.com/
      R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://fr.rd.yahoo.com/customize/ycomp/defaults/su/*https://fr.yahoo.com/
      R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = https://www.acer.com/worldwide/selection.html
      R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = http=127.0.0.1:9090
      R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local;<local>
      R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
      R3 - URLSearchHook: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
      O2 - BHO: &Yahoo! Toolbar Helper - {02478D38-C3F9-4efb-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
      O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - c:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
      O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
      O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
      O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
      O4 - HKLM\..\Run: [LaunchApp] Alaunch
      O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe
      O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe
      O4 - HKLM\..\Run: [Persistence] C:\WINDOWS\system32\igfxpers.exe
      O4 - HKLM\..\Run: [High Definition Audio Property Page Shortcut] HDAShCut.exe
      O4 - HKLM\..\Run: [AzMixerSel] C:\Program Files\Realtek\InstallShield\AzMixerSel.exe
      O4 - HKLM\..\Run: [SynTPLpr] C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
      O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
      O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
      O4 - HKLM\..\Run: [MSPY2002] C:\WINDOWS\system32\IME\PINTLGNT\ImScInst.exe /SYNC
      O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
      O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
      O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
      O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
      O4 - HKLM\..\Run: [PCMService] "C:\Program Files\Acer\Acer Arcade\PCMService.exe"
      O4 - HKLM\..\Run: [EPM-DM] c:\acer\epm\epm-dm.exe
      O4 - HKLM\..\Run: [ePowerManagement] C:\Acer\ePM\ePM.exe boot
      O4 - HKLM\..\Run: [LManager] C:\PROGRA~1\LAUNCH~1\QtZgAcer.EXE
      O4 - HKLM\..\Run: [eRecoveryService] C:\Program Files\Acer\eRecovery\Monitor.exe
      O4 - HKLM\..\Run: [ShStatEXE] "C:\Program Files\Network Associates\VirusScan\SHSTAT.EXE" /STANDALONE
      O4 - HKLM\..\Run: [McAfeeUpdaterUI] "C:\Program Files\Network Associates\Common Framework\UpdaterUI.exe" /StartedFromRunKey
      O4 - HKLM\..\Run: [Network Associates Error Reporting Service] "C:\Program Files\Fichiers communs\Network Associates\TalkBack\TBMon.exe"
      O4 - HKLM\..\Run: [PinnacleDriverCheck] C:\WINDOWS\system32\PSDrvCheck.exe -CheckReg
      O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
      O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
      O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
      O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
      O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
      O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
      O4 - Startup: OpenOffice.org 2.1.lnk = C:\Program Files\OpenOffice.org 2.1\program\quickstart.exe
      O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
      O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
      O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
      O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
      O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
      O16 - DPF: {0CCA191D-13A6-4E29-B746-314DEE697D83} (Facebook Photo Uploader 5 Control) - http://upload.facebook.com/controls/2008.10.10_v5.5.8/FacebookPhotoUploader5.cab
      O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (MSN Games - Installer) - http://messenger.zone.msn.com/binary/ZIntro.cab56649.cab
      O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
      O17 - HKLM\System\CCS\Services\Tcpip\..\{DB9D725D-7401-43A9-B5C8-A9BAFDE181DE}: NameServer = 193.50.27.66,193.50.27.67
      O23 - Service: Notebook Manager Service (anbmService) - OSA Technologies Inc. - C:\Acer\eManager\anbmServ.exe
      O23 - Service: CyberLink Background Capture Service (CBCS) (CLCapSvc) - Unknown owner - C:\Program Files\Acer\Acer Arcade\Kernel\TV\CLCapSvc.exe
      O23 - Service: CyberLink Task Scheduler (CTS) (CLSched) - Unknown owner - C:\Program Files\Acer\Acer Arcade\Kernel\TV\CLSched.exe
      O23 - Service: CyberLink Media Library Service - Cyberlink - C:\Program Files\Acer\Acer Arcade\Kernel\CLML_NTService\CLMLServer.exe
      O23 - Service: EvtEng - Intel Corporation - C:\Program Files\Intel\Wireless\Bin\EvtEng.exe
      O23 - Service: Service Framework McAfee (McAfeeFramework) - Network Associates, Inc. - C:\Program Files\Network Associates\Common Framework\FrameworkService.exe
      O23 - Service: Network Associates McShield (McShield) - Network Associates, Inc. - C:\Program Files\Network Associates\VirusScan\Mcshield.exe
      O23 - Service: Network Associates Task Manager (McTaskManager) - Network Associates, Inc. - C:\Program Files\Network Associates\VirusScan\VsTskMgr.exe
      O23 - Service: Network Associates McShield (McShield) - Unknown owner - C:\Program Files\tinyproxy\tinyproxy.exe (file missing)
      O23 - Service: RegSrvc - Intel Corporation - C:\Program Files\Intel\Wireless\Bin\RegSrvc.exe
      O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Program Files\CyberLink\Shared Files\RichVideo.exe
      O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - Unknown owner - C:\Program Files\WinPcap\rpcapd.exe
      O23 - Service: Spectrum24 Event Monitor (S24EventMonitor) - Intel Corporation - C:\Program Files\Intel\Wireless\Bin\S24EvMon.exe
      1. Contributeur sécurité
        J'ai besoin que tu fasses une recherche sur deux types de fichiers qui sont téléchargés par ce virus.

        1) Pour montrer sur l'ordinateur tous les fichiers, cachés et systèmes :
        --> Poste de travail --> Outils --> Options des dossiers --> Onglet Affichage
        Vérifier que " Afficher les fichiers et dossiers cachés" est coché.
        Vérifier que " Masquer les fichiers protégés du système d'exploitation ( recommandé )" est décoché.

        la recherche peut alors se faire en demandant dans les options avancées de la fenêtre de sélectionner :
        --> "Rechercher dans les fichiers et les dossiers cachés ".
        --> " Rechercher dans les dossiers systèmes"

        Les recherches à faire sont : *tre6.exe et *ark2.dat
        Note les noms des fichiers obtenus ( un de chaque à priori ) et leur localisation ( sans doute C:\Windows )

        2) tu télécharges smitfraudfix de S!Ri sur ton bureau
        http://siri.urz.free.fr/Fix/SmitfraudFix.exe
        Double clique sur l’exécutable. Il va crée un un dossier SmitFraudFix et lancer l’outil.

        tu choisis l' option 1 .
        Un rapport sera crée.
        Copie/colle le rapport dans ton prochain message.

        A+
        1. Salut désolé pour le retard mais j'ai eu un empêchement de dernière minute hier
          j'ai réalisé ce que tu m'as demandé la recherche des deux fichiers n'a rien révélé il ne les trouve pas
          je t'affiche le rapport de SmitFraudFix

          SmitFraudFix v2.385

          Rapport fait à 11:54:11,65, 14/12/2008
          Executé à partir de F:\SmitfraudFix
          OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
          Le type du système de fichiers est NTFS
          Fix executé en mode normal

          »»»»»»»»»»»»»»»»»»»»»»»» Process

          C:\WINDOWS\System32\smss.exe
          C:\WINDOWS\system32\winlogon.exe
          C:\WINDOWS\system32\services.exe
          C:\WINDOWS\system32\lsass.exe
          C:\WINDOWS\system32\svchost.exe
          C:\WINDOWS\System32\svchost.exe
          C:\Program Files\Intel\Wireless\Bin\EvtEng.exe
          C:\Program Files\Intel\Wireless\Bin\S24EvMon.exe
          C:\WINDOWS\system32\spoolsv.exe
          C:\Acer\eManager\anbmServ.exe
          C:\Program Files\Acer\Acer Arcade\Kernel\TV\CLCapSvc.exe
          C:\Program Files\Acer\Acer Arcade\Kernel\CLML_NTService\CLMLServer.exe
          C:\Program Files\Acer\Acer Arcade\Kernel\CLML_NTService\CLMLService.exe
          C:\Program Files\Network Associates\Common Framework\FrameworkService.exe
          C:\Program Files\Network Associates\VirusScan\Mcshield.exe
          C:\Program Files\Network Associates\VirusScan\VsTskMgr.exe
          C:\Program Files\Intel\Wireless\Bin\RegSrvc.exe
          C:\Program Files\CyberLink\Shared Files\RichVideo.exe
          C:\WINDOWS\Explorer.EXE
          C:\Program Files\Acer\Acer Arcade\Kernel\TV\CLSched.exe
          C:\WINDOWS\system32\hkcmd.exe
          C:\WINDOWS\system32\igfxpers.exe
          C:\Program Files\Acer\eRecovery\Monitor.exe
          C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
          C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
          C:\WINDOWS\RTHDCPL.EXE
          C:\Program Files\Acer\Acer Arcade\PCMService.exe
          C:\acer\epm\epm-dm.exe
          C:\PROGRA~1\LAUNCH~1\QtZgAcer.EXE
          C:\Program Files\Network Associates\VirusScan\SHSTAT.EXE
          C:\Program Files\Network Associates\Common Framework\UpdaterUI.exe
          C:\Program Files\Fichiers communs\Network Associates\TalkBack\TBMon.exe
          C:\WINDOWS\system32\ctfmon.exe
          C:\Program Files\MSN Messenger\msnmsgr.exe
          C:\Program Files\OpenOffice.org 2.1\program\soffice.exe
          C:\Program Files\OpenOffice.org 2.1\program\soffice.BIN
          C:\WINDOWS\System32\svchost.exe
          C:\Program Files\MSN Messenger\usnsvc.exe
          C:\WINDOWS\system32\wuauclt.exe
          C:\WINDOWS\system32\svchost.exe
          C:\WINDOWS\system32\cmd.exe

          »»»»»»»»»»»»»»»»»»»»»»»» hosts

          »»»»»»»»»»»»»»»»»»»»»»»» C:\

          »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS

          »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system

          »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web

          »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32

          »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32\LogFiles

          »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\Vince

          »»»»»»»»»»»»»»»»»»»»»»»» C:\DOCUME~1\Vince\LOCALS~1\Temp

          »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\Vince\Application Data

          »»»»»»»»»»»»»»»»»»»»»»»» Menu Démarrer

          »»»»»»»»»»»»»»»»»»»»»»»» C:\DOCUME~1\Vince\Favoris

          »»»»»»»»»»»»»»»»»»»»»»»» Bureau

          »»»»»»»»»»»»»»»»»»»»»»»» C:\Program Files

          »»»»»»»»»»»»»»»»»»»»»»»» Clés corrompues

          »»»»»»»»»»»»»»»»»»»»»»»» Eléments du bureau

          [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components\0]
          "Source"="About:Home"
          "SubscribedURL"="About:Home"
          "FriendlyName"="Ma page d'accueil"

          »»»»»»»»»»»»»»»»»»»»»»»» o4Patch
          !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

          o4Patch
          Credits: Malware Analysis & Diagnostic
          Code: S!Ri

          »»»»»»»»»»»»»»»»»»»»»»»» IEDFix
          !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

          IEDFix
          Credits: Malware Analysis & Diagnostic
          Code: S!Ri

          »»»»»»»»»»»»»»»»»»»»»»»» Agent.OMZ.Fix
          !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

          Agent.OMZ.Fix
          Credits: Malware Analysis & Diagnostic
          Code: S!Ri

          »»»»»»»»»»»»»»»»»»»»»»»» VACFix
          !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

          VACFix
          Credits: Malware Analysis & Diagnostic
          Code: S!Ri

          »»»»»»»»»»»»»»»»»»»»»»»» 404Fix
          !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

          404Fix
          Credits: Malware Analysis & Diagnostic
          Code: S!Ri

          »»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler
          !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

          SrchSTS.exe by S!Ri
          Search SharedTaskScheduler's .dll

          »»»»»»»»»»»»»»»»»»»»»»»» AppInit_DLLs
          !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

          [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
          "AppInit_DLLs"=""

          »»»»»»»»»»»»»»»»»»»»»»»» Winlogon
          !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

          [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
          "Userinit"="C:\\WINDOWS\\system32\\userinit.exe,"
          "System"=""

          »»»»»»»»»»»»»»»»»»»»»»»» RK

          »»»»»»»»»»»»»»»»»»»»»»»» DNS

          Description: Realtek RTL8139/810x Family Fast Ethernet NIC - Miniport d'ordonnancement de paquets
          DNS Server Search Order: 193.50.27.66
          DNS Server Search Order: 193.50.27.67

          Description: Intel(R) PRO/Wireless 2200BG Network Connection - Miniport d'ordonnancement de paquets
          DNS Server Search Order: 192.168.1.1

          HKLM\SYSTEM\CCS\Services\Tcpip\..\{65B57386-BA28-4BF7-847C-B3ACB75A83A8}: DhcpNameServer=192.168.1.1
          HKLM\SYSTEM\CCS\Services\Tcpip\..\{DB9D725D-7401-43A9-B5C8-A9BAFDE181DE}: NameServer=193.50.27.66,193.50.27.67
          HKLM\SYSTEM\CS1\Services\Tcpip\..\{65B57386-BA28-4BF7-847C-B3ACB75A83A8}: DhcpNameServer=192.168.1.1
          HKLM\SYSTEM\CS1\Services\Tcpip\..\{DB9D725D-7401-43A9-B5C8-A9BAFDE181DE}: NameServer=193.50.27.66,193.50.27.67
          HKLM\SYSTEM\CS2\Services\Tcpip\..\{65B57386-BA28-4BF7-847C-B3ACB75A83A8}: DhcpNameServer=192.168.1.1
          HKLM\SYSTEM\CS2\Services\Tcpip\..\{DB9D725D-7401-43A9-B5C8-A9BAFDE181DE}: NameServer=193.50.27.66,193.50.27.67
          HKLM\SYSTEM\CCS\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.1
          HKLM\SYSTEM\CS1\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.1
          HKLM\SYSTEM\CS2\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.1

          »»»»»»»»»»»»»»»»»»»»»»»» Recherche infection wininet.dll

          »»»»»»»»»»»»»»»»»»»»»»»» Fin

          Merci encore pour ton aide
          1. Contributeur sécurité
            Tu télécharges MalwareBytes.
            http://www.malwarebytes.org/mbam/program/mbam-setup.exe

            Tu l'installes. Choisis les options par défaut.
            A la fin de l’installation, il te sera demandé de mettre à jour MalwareBytes et de l’éxecuter .
            Accepte. Après la, mise à jour, le logiciel va s’ouvrir.

            Dans l’onglet Recherche, sélectionne Exécuter un examen complet.
            Clique sur recherche. Tu ne sélectionnes que les disques durs de l’ordinateur.
            Clique sur lancer l’examen.

            A la fin de la recherche, comme il est demandé, clique sur afficher les résultats.
            Si des infections sont trouvées, clique sur Supprimer la sélection.
            Tu postes le rapport dans ton prochain message.

            Si tu ne retrouves pas le rapport, ouvre MalwareBytes et regarde dans l’onglet Rapport/logs. Il y est. Clique dessus et choisir ouvrir.

            A+
            1. le scan est enfin fini il n'a rien trouvé
              mais j'en avais deja fait un avant de commencer ce post... si tu veux le rapport je l'ai gardé...?

              voici le dernier rapport:

              Malwarebytes' Anti-Malware 1.31
              Version de la base de données: 1456
              Windows 5.1.2600 Service Pack 3

              14/12/2008 19:29:54
              mbam-log-2008-12-14 (19-29-54).txt

              Type de recherche: Examen complet (C:\|D:\|)
              Eléments examinés: 110712
              Temps écoulé: 45 minute(s), 52 second(s)

              Processus mémoire infecté(s): 0
              Module(s) mémoire infecté(s): 0
              Clé(s) du Registre infectée(s): 0
              Valeur(s) du Registre infectée(s): 0
              Elément(s) de données du Registre infecté(s): 0
              Dossier(s) infecté(s): 0
              Fichier(s) infecté(s): 0

              Processus mémoire infecté(s):
              (Aucun élément nuisible détecté)

              Module(s) mémoire infecté(s):
              (Aucun élément nuisible détecté)

              Clé(s) du Registre infectée(s):
              (Aucun élément nuisible détecté)

              Valeur(s) du Registre infectée(s):
              (Aucun élément nuisible détecté)

              Elément(s) de données du Registre infecté(s):
              (Aucun élément nuisible détecté)

              Dossier(s) infecté(s):
              (Aucun élément nuisible détecté)

              Fichier(s) infecté(s):
              (Aucun élément nuisible détecté)
              1. Contributeur sécurité
                Si il avait trouvé des infections, oui je veux bien que tu le postes.

                Pour l'infection par le virus, il s'autodétruit si il n'arrive pas à se connecter à des sites préchoisis ( social ingeneering ).
                Pour les fichiers que je t'ai demandé de trouver, peux-tu recommencer la manip ?
                On saura si il est présent ou pas.

                Pour tes problèmes de connexion, est-ce seulement avec Firefox ?

                A+
                1. voila le rapport precedent:

                  Malwarebytes' Anti-Malware 1.31
                  Version de la base de données: 1456
                  Windows 5.1.2600 Service Pack 3

                  13/12/2008 17:28:26
                  mbam-log-2008-12-13 (17-28-26).txt

                  Type de recherche: Examen complet (C:\|D:\|)
                  Eléments examinés: 110328
                  Temps écoulé: 44 minute(s), 29 second(s)

                  Processus mémoire infecté(s): 0
                  Module(s) mémoire infecté(s): 0
                  Clé(s) du Registre infectée(s): 1
                  Valeur(s) du Registre infectée(s): 0
                  Elément(s) de données du Registre infecté(s): 0
                  Dossier(s) infecté(s): 1
                  Fichier(s) infecté(s): 2

                  Processus mémoire infecté(s):
                  (Aucun élément nuisible détecté)

                  Module(s) mémoire infecté(s):
                  (Aucun élément nuisible détecté)

                  Clé(s) du Registre infectée(s):
                  HKEY_CLASSES_ROOT\Interface\{f7d09218-46d7-4d3d-9b7f-315204cd0836} (Trojan.BHO) -> Quarantined and deleted successfully.

                  Valeur(s) du Registre infectée(s):
                  (Aucun élément nuisible détecté)

                  Elément(s) de données du Registre infecté(s):
                  (Aucun élément nuisible détecté)

                  Dossier(s) infecté(s):
                  C:\Program Files\TinyProxy (Trojan.Proxy) -> Quarantined and deleted successfully.

                  Fichier(s) infecté(s):
                  C:\System Volume Information\_restore{39138AFC-2562-464E-ABA0-3F3BA0BC3ED9}\RP110\A0028244.dll (Trojan.BHO) -> Quarantined and deleted successfully.
                  C:\WINDOWS\fmark2.dat (Malware.Trace) -> Quarantined and deleted successfully.

                  je recherche encore les fichiers que tu m'as demandé... pour le moment je ne trouve rien.
                  par contre je ne peux toujours pas ouvrir de page sur internet que ce soit avec firefox ou internet explorer je suis sur un autre pc pour pouvoir aller sur le forum!
                  donc il doit y avoir encore quelque chose... en tous cas merci de m'aider a trouvé quoi.
                  a+
                  1. Contributeur sécurité
                    Télécharge OTMoveIt3 (de Old_Timer) sur ton Bureau.
                    http://oldtimer.geekstogo.com/OTMoveIt3.exe

                    Double-clique sur OTMoveIt.exe pour le lancer.
                    Copie la liste qui se trouve en citation ci-dessous et colle-la dans le cadre de gauche de OTMoveIt sous Paste Instructions for Items to be Moved.


                    :Processes
                    explorer.exe
                    fbtre6.exe
                    mstre6.exe

                    :reg
                    [-HKEY_CURRENT_USER\AppEvents\Schemes\Apps\Explorer\Navigating]

                    :Files
                    fbtre6.exe
                    mstre6.exe

                    :Commands
                    [emptytemp]
                    [start explorer]
                    [Reboot]


                    clique sur MoveIt! pour lancer la suppression.
                    Le résultat apparaitra dans le cadre "Results".
                    Clique sur Exit pour fermer.
                    ton ordinateur redémarrera pour supprimer les fichiers.

                    Poste le rapport ( fichier .log ) situé dans C:\_OTMoveIt\MovedFiles.

                    A+
                    1. bonsoir,
                      voici le rapport OTmoveit3:

                      ========== PROCESSES ==========
                      Process explorer.exe killed successfully.
                      Unable to kill process: fbtre6.exe
                      Unable to kill process: mstre6.exe
                      ========== REGISTRY ==========
                      Registry key HKEY_CURRENT_USER\AppEvents\Schemes\Apps\Explorer\Navigati¬ng\\ not found.
                      ========== FILES ==========
                      File/Folder fbtre6.exe not found.
                      File/Folder mstre6.exe not found.
                      ========== COMMANDS ==========
                      User's Temp folder emptied.
                      User's Temporary Internet Files folder emptied.
                      User's Internet Explorer cache folder emptied.
                      Local Service Temp folder emptied.
                      File delete failed. C:\Documents and Settings\LocalService\Local Settings\Temporary Internet Files\Content.IE5\index.dat scheduled to be deleted on reboot.
                      Local Service Temporary Internet Files folder emptied.
                      File delete failed. C:\WINDOWS\temp\CLML_AGENT_LOG1.txt scheduled to be deleted on reboot.
                      File delete failed. C:\WINDOWS\temp\sqlite_rwbWrBRFxxJm5Cx scheduled to be deleted on reboot.
                      File delete failed. C:\WINDOWS\temp\WFV12.tmp scheduled to be deleted on reboot.
                      Windows Temp folder emptied.
                      Temp folders emptied.
                      Explorer started successfully

                      OTMoveIt3 by OldTimer - Version 1.0.7.2 log created on 12152008_185148

                      Files moved on Reboot...
                      File move failed. C:\Documents and Settings\LocalService\Local Settings\Temporary Internet Files\Content.IE5\index.dat scheduled to be moved on reboot.
                      File move failed. C:\WINDOWS\temp\CLML_AGENT_LOG1.txt scheduled to be moved on reboot.
                      File C:\WINDOWS\temp\sqlite_rwbWrBRFxxJm5Cx not found!
                      File C:\WINDOWS\temp\WFV12.tmp not found!
                      1. ah oui et pour les fichiers que tu m'as demandé de rechercher impossible de les trouver!

                        A+
                        1. Contributeur sécurité
                          merci pour le rapport de malwarebytes, c'est ici une version assez compliqué. Le virus a patché un service:
                          S2 Network Associates McShield (McShield) ;Network Associates McShield (McShield) ; C:\Program Files\tinyproxy\tinyproxy.exe []
                          le vrai service est :
                          R2 McShield;Network Associates McShield; C:\Program Files\Network Associates\VirusScan\Mcshield.exe [2004-09-22 221191]
                          Il semble manquant. A vérifier et à nettoyer.

                          Il faudra peut-être réinstaller ton antivirus si le service est touché.
                          cela pose-t-il un problème ? ( CD de réinstallation, téléchargement et identifiants dispo )

                          1 - Lance Hijackthis et tu choisis " Do a system scan only ".
                          Tu sélectionnes les lignes suivantes :

                          R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = http=127.0.0.1:9090
                          R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local;<local>
                          R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                          O23 - Service: Network Associates McShield (McShield) - Unknown owner - C:\Program Files\tinyproxy\tinyproxy.exe (file missing)


                          Tu choisis l'option " Fixchecked" en bas de la page.

                          2 - Démarrer --> exécuter --> tape services.msc
                          regarde si tu as ce service dans la liste : Network Associates McShield
                          Double clique sur la ou les lignes et regarde ensuite si c'est tiniproxy qui est présent ou pas.
                          Si c'est tiniproxy, choisis ensuite le type de démarrage et mets le désactiver.

                          Tu me diras si tu l'as trouvé ou pas.

                          3 - Double-clique sur OTMoveIt.exe pour le lancer.
                          Copie la liste qui se trouve en citation ci-dessous et colle-la dans le cadre de gauche de OTMoveIt sous Paste Instructions for Items to be Moved.

                          :Processes
                          explorer.exe

                          :reg
                          [HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list]
                          "C:\Program Files\tinyproxy\tinyproxy.exe"=-

                          :Files
                          C:\ProgramFiles\ProtectService\
                          C:\ProgramFiles\TinyProxy\
                          C:\Windows\kenny**.exe

                          :Commands
                          [start explorer]
                          [Reboot]


                          clique sur MoveIt! pour lancer la suppression.
                          Le résultat apparaitra dans le cadre "Results".
                          Clique sur Exit pour fermer.
                          ton ordinateur redémarrera pour supprimer les fichiers.

                          Poste le rapport ( fichier .log ) situé dans C:\_OTMoveIt\MovedFiles.

                          Tu me diras si il y a du mieux.

                          A+
                          1. Bonjour,
                            voici le rapport OTmoveIt:

                            ========== PROCESSES ==========
                            Process explorer.exe killed successfully.
                            ========== REGISTRY ==========
                            Registry value HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list\\C:\Program Files\tinyproxy\tinyproxy.exe deleted successfully.
                            ========== FILES ==========
                            Folder C:\ProgramFiles\ProtectService not found.
                            Folder C:\ProgramFiles\TinyProxy not found.
                            File/Folder C:\Windows\kenny**.exe not found.
                            ========== COMMANDS ==========
                            Explorer started successfully

                            OTMoveIt3 by OldTimer - Version 1.0.7.2 log created on 12162008_155223

                            Pour ce qui est de la recherche il y avait bien un tiniproxy sur une des liges Network Associates McShield et qui etait deja en mode desactivé.

                            J'arrive de nouveau a ouvrir une page sur internet explorer!!!!
                            Pense tu que le probleme est résolu?
                            Est ce que je doit reinstaller l'antivirus?

                            merci merci merci pour ton aide précieuse!

                            A+
                        2. Contributeur sécurité
                          As-tu essayé avec Firefox ?

                          1) Ouvre Hijackthis -->Open the Misc Tools --> clique sur la section Misc Tools
                          Clique sur delete an NT service puis tape : McShield puis valide.

                          2) Avec IE, vas sur le site de Kaspersky:
                          https://www.kaspersky.fr/?domain=webscanner.kaspersky.fr

                          Clique sur Demarrer Online-scanner ( en bas de page à droite ) pour commencer l'analyse.
                          Il te sera demandé d'installer un logiciel de Kaspersky, accepte.

                          A la fin de cette analyse, clique sur enregistrer le rapport.
                          Poste le contenu de ce rapport dans ton prochain message.

                          3) Poste moi un rapport hijackthis.

                          A+
                          1. alors je viens de faire se que tu m'a dit avec Hijackthis et j'ai eu un message qui me disait de d'abord desactivé ("disable") mcshiel dans services.msc ce que j'ai fait et ensuite ca a marché mais maintenant je peux plus de nouveau me connecter et windows me dit que j'ai plus d'antivirus!
                            j'ai peur d'avoir supprimé un mauvais fichier...
                            pour ce qui est de firefox en fait je l'ai pas sur le pc la excuse je me suis trompé...
                            1. en fait c'est bon je peux me connecter...
                              j'ai lancé un scan avec Kaspersky je post le rapport des que c'est fini!

                              A+
                              1. Contributeur sécurité
                                On verra après le rapport de kaspersky, mais il faudra sans doute désinstaller et réinstaller l'antivirus.

                                A+
                                1. voila le rapport:

                                  -------------------------------------------------------------------------------
                                  KASPERSKY ON-LINE SCANNER REPORT
                                  Tuesday, December 16, 2008 11:18:26 PM
                                  Système d'exploitation : Microsoft Windows XP Home Edition, Service Pack 3 (Build 2600)
                                  Kaspersky On-line Scanner version : 5.0.84.2
                                  Dernière mise à jour de la base antivirus Kaspersky : 16/12/2008
                                  Enregistrements dans la base antivirus Kaspersky : 1314999
                                  -------------------------------------------------------------------------------

                                  Paramètres d'analyse:
                                  Analyser avec la base antivirus suivante: standard
                                  Analyser les archives: vrai
                                  Analyser les bases de messagerie: vrai

                                  Cible de l'analyse - Poste de travail:
                                  C:\
                                  D:\
                                  E:\

                                  Statistiques de l'analyse:
                                  Total d'objets analysés: 58971
                                  Nombre de virus trouvés: 0
                                  Nombre d'objets infectés: 0 / 0
                                  Nombre d'objets suspects: 0
                                  Durée de l'analyse: 00:45:46

                                  Nom de l'objet infecté / Nom du virus / Dernière action
                                  C:\Documents and Settings\All Users\Application Data\Microsoft\Dr Watson\user.dmp L'objet est verrouillé ignoré
                                  C:\Documents and Settings\All Users\Application Data\Network Associates\Common Framework\Db\Agent_AENC2005.log L'objet est verrouillé ignoré
                                  C:\Documents and Settings\All Users\Application Data\Network Associates\Common Framework\Db\PrdMgr_AENC2005.log L'objet est verrouillé ignoré
                                  C:\Documents and Settings\LocalService\Cookies\index.dat L'objet est verrouillé ignoré
                                  C:\Documents and Settings\LocalService\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat L'objet est verrouillé ignoré
                                  C:\Documents and Settings\LocalService\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat.LOG L'objet est verrouillé ignoré
                                  C:\Documents and Settings\LocalService\Local Settings\Historique\History.IE5\index.dat L'objet est verrouillé ignoré
                                  C:\Documents and Settings\LocalService\Local Settings\Temporary Internet Files\Content.IE5\index.dat L'objet est verrouillé ignoré
                                  C:\Documents and Settings\LocalService\NTUSER.DAT L'objet est verrouillé ignoré
                                  C:\Documents and Settings\LocalService\ntuser.dat.LOG L'objet est verrouillé ignoré
                                  C:\Documents and Settings\NetworkService\Cookies\index.dat L'objet est verrouillé ignoré
                                  C:\Documents and Settings\NetworkService\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat L'objet est verrouillé ignoré
                                  C:\Documents and Settings\NetworkService\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat.LOG L'objet est verrouillé ignoré
                                  C:\Documents and Settings\NetworkService\Local Settings\Historique\History.IE5\index.dat L'objet est verrouillé ignoré
                                  C:\Documents and Settings\NetworkService\Local Settings\Temporary Internet Files\Content.IE5\index.dat L'objet est verrouillé ignoré
                                  C:\Documents and Settings\NetworkService\NTUSER.DAT L'objet est verrouillé ignoré
                                  C:\Documents and Settings\NetworkService\ntuser.dat.LOG L'objet est verrouillé ignoré
                                  C:\Documents and Settings\Vince\Cookies\index.dat L'objet est verrouillé ignoré
                                  C:\Documents and Settings\Vince\Local Settings\Application Data\Acer Arcade\Trace.log L'objet est verrouillé ignoré
                                  C:\Documents and Settings\Vince\Local Settings\Application Data\Microsoft\Messenger\helenem54@hotmail.fr\SharingMetadata\Logs\Dfsr00005.log L'objet est verrouillé ignoré
                                  C:\Documents and Settings\Vince\Local Settings\Application Data\Microsoft\Messenger\helenem54@hotmail.fr\SharingMetadata\pending.dat L'objet est verrouillé ignoré
                                  C:\Documents and Settings\Vince\Local Settings\Application Data\Microsoft\Messenger\helenem54@hotmail.fr\SharingMetadata\Working\database_766C_8DF7_6C8D_B283\dfsr.db L'objet est verrouillé ignoré
                                  C:\Documents and Settings\Vince\Local Settings\Application Data\Microsoft\Messenger\helenem54@hotmail.fr\SharingMetadata\Working\database_766C_8DF7_6C8D_B283\fsr.log L'objet est verrouillé ignoré
                                  C:\Documents and Settings\Vince\Local Settings\Application Data\Microsoft\Messenger\helenem54@hotmail.fr\SharingMetadata\Working\database_766C_8DF7_6C8D_B283\fsrtmp.log L'objet est verrouillé ignoré
                                  C:\Documents and Settings\Vince\Local Settings\Application Data\Microsoft\Messenger\helenem54@hotmail.fr\SharingMetadata\Working\database_766C_8DF7_6C8D_B283\tmp.edb L'objet est verrouillé ignoré
                                  C:\Documents and Settings\Vince\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat L'objet est verrouillé ignoré
                                  C:\Documents and Settings\Vince\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat.LOG L'objet est verrouillé ignoré
                                  C:\Documents and Settings\Vince\Local Settings\Application Data\Microsoft\Windows Live Contacts\helenem54@hotmail.fr\real\members.stg L'objet est verrouillé ignoré
                                  C:\Documents and Settings\Vince\Local Settings\Application Data\Microsoft\Windows Live Contacts\helenem54@hotmail.fr\shadow\members.stg L'objet est verrouillé ignoré
                                  C:\Documents and Settings\Vince\Local Settings\Historique\History.IE5\index.dat L'objet est verrouillé ignoré
                                  C:\Documents and Settings\Vince\Local Settings\Temp\~DFADCA.tmp L'objet est verrouillé ignoré
                                  C:\Documents and Settings\Vince\Local Settings\Temp\~DFADD5.tmp L'objet est verrouillé ignoré
                                  C:\Documents and Settings\Vince\Local Settings\Temp\~DFB7F8.tmp L'objet est verrouillé ignoré
                                  C:\Documents and Settings\Vince\Local Settings\Temp\~DFB80A.tmp L'objet est verrouillé ignoré
                                  C:\Documents and Settings\Vince\Local Settings\Temporary Internet Files\Content.IE5\index.dat L'objet est verrouillé ignoré
                                  C:\Documents and Settings\Vince\NTUSER.DAT L'objet est verrouillé ignoré
                                  C:\Documents and Settings\Vince\ntuser.dat.LOG L'objet est verrouillé ignoré
                                  C:\Program Files\Acer\Acer Arcade\Kernel\CLML_NTService\CLML_MAIN\CLML.db L'objet est verrouillé ignoré
                                  C:\System Volume Information\MountPointManagerRemoteDatabase L'objet est verrouillé ignoré
                                  C:\System Volume Information\_restore{39138AFC-2562-464E-ABA0-3F3BA0BC3ED9}\RP115\change.log L'objet est verrouillé ignoré
                                  C:\WINDOWS\Debug\PASSWD.LOG L'objet est verrouillé ignoré
                                  C:\WINDOWS\SchedLgU.Txt L'objet est verrouillé ignoré
                                  C:\WINDOWS\SoftwareDistribution\ReportingEvents.log L'objet est verrouillé ignoré
                                  C:\WINDOWS\system32\CatRoot2\edb.log L'objet est verrouillé ignoré
                                  C:\WINDOWS\system32\CatRoot2\tmp.edb L'objet est verrouillé ignoré
                                  C:\WINDOWS\system32\config\AppEvent.Evt L'objet est verrouillé ignoré
                                  C:\WINDOWS\system32\config\DEFAULT L'objet est verrouillé ignoré
                                  C:\WINDOWS\system32\config\default.LOG L'objet est verrouillé ignoré
                                  C:\WINDOWS\system32\config\SAM L'objet est verrouillé ignoré
                                  C:\WINDOWS\system32\config\SAM.LOG L'objet est verrouillé ignoré
                                  C:\WINDOWS\system32\config\SecEvent.Evt L'objet est verrouillé ignoré
                                  C:\WINDOWS\system32\config\SECURITY L'objet est verrouillé ignoré
                                  C:\WINDOWS\system32\config\SECURITY.LOG L'objet est verrouillé ignoré
                                  C:\WINDOWS\system32\config\SOFTWARE L'objet est verrouillé ignoré
                                  C:\WINDOWS\system32\config\software.LOG L'objet est verrouillé ignoré
                                  C:\WINDOWS\system32\config\SysEvent.Evt L'objet est verrouillé ignoré
                                  C:\WINDOWS\system32\config\SYSTEM L'objet est verrouillé ignoré
                                  C:\WINDOWS\system32\config\system.LOG L'objet est verrouillé ignoré
                                  C:\WINDOWS\system32\h323log.txt L'objet est verrouillé ignoré
                                  C:\WINDOWS\system32\LogFiles\HTTPERR\httperr1.log L'objet est verrouillé ignoré
                                  C:\WINDOWS\system32\wbem\Repository\FS\INDEX.BTR L'objet est verrouillé ignoré
                                  C:\WINDOWS\system32\wbem\Repository\FS\INDEX.MAP L'objet est verrouillé ignoré
                                  C:\WINDOWS\system32\wbem\Repository\FS\MAPPING.VER L'objet est verrouillé ignoré
                                  C:\WINDOWS\system32\wbem\Repository\FS\MAPPING1.MAP L'objet est verrouillé ignoré
                                  C:\WINDOWS\system32\wbem\Repository\FS\MAPPING2.MAP L'objet est verrouillé ignoré
                                  C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.DATA L'objet est verrouillé ignoré
                                  C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.MAP L'objet est verrouillé ignoré
                                  C:\WINDOWS\Temp\CLML_AGENT_LOG1.txt L'objet est verrouillé ignoré
                                  C:\WINDOWS\Temp\sqlite_5gaeFZQU0WNo25K L'objet est verrouillé ignoré
                                  C:\WINDOWS\WindowsUpdate.log L'objet est verrouillé ignoré

                                  Analyse terminée.
                                  1. pour l'antivirus j'ai mcafee mais j'ai pas de cd d'instalation, d'identifiant...
                                    s'il faut vraiment desinstaller l'antivirus je pourais reinstaller avast par exemple?

                                    A+
                                    1. Contributeur sécurité
                                      Poste moi un rapport Hijackthis.

                                      Antivir est le meilleur antivirus et la version française est sortie.
                                      On l'installera.

                                      A+
                                      1. voila le rapport:

                                        Logfile of Trend Micro HijackThis v2.0.2
                                        Scan saved at 13:07:30, on 17/12/2008
                                        Platform: Windows XP SP3 (WinNT 5.01.2600)
                                        MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512)
                                        Boot mode: Normal

                                        Running processes:
                                        C:\WINDOWS\System32\smss.exe
                                        C:\WINDOWS\system32\winlogon.exe
                                        C:\WINDOWS\system32\services.exe
                                        C:\WINDOWS\system32\lsass.exe
                                        C:\WINDOWS\system32\svchost.exe
                                        C:\WINDOWS\System32\svchost.exe
                                        C:\Program Files\Intel\Wireless\Bin\EvtEng.exe
                                        C:\Program Files\Intel\Wireless\Bin\S24EvMon.exe
                                        C:\WINDOWS\system32\spoolsv.exe
                                        C:\Acer\eManager\anbmServ.exe
                                        C:\Program Files\Acer\Acer Arcade\Kernel\TV\CLCapSvc.exe
                                        C:\Program Files\Acer\Acer Arcade\Kernel\CLML_NTService\CLMLServer.exe
                                        C:\Program Files\Acer\Acer Arcade\Kernel\CLML_NTService\CLMLService.exe
                                        C:\Program Files\Network Associates\Common Framework\FrameworkService.exe
                                        C:\Program Files\Network Associates\VirusScan\VsTskMgr.exe
                                        C:\Program Files\Intel\Wireless\Bin\RegSrvc.exe
                                        C:\Program Files\CyberLink\Shared Files\RichVideo.exe
                                        C:\Program Files\Acer\Acer Arcade\Kernel\TV\CLSched.exe
                                        C:\WINDOWS\system32\wscntfy.exe
                                        C:\WINDOWS\Explorer.EXE
                                        C:\WINDOWS\system32\hkcmd.exe
                                        C:\WINDOWS\system32\igfxpers.exe
                                        C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
                                        C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
                                        C:\WINDOWS\RTHDCPL.EXE
                                        C:\Program Files\Acer\Acer Arcade\PCMService.exe
                                        C:\acer\epm\epm-dm.exe
                                        C:\PROGRA~1\LAUNCH~1\QtZgAcer.EXE
                                        C:\Program Files\Network Associates\VirusScan\SHSTAT.EXE
                                        C:\Program Files\Network Associates\Common Framework\UpdaterUI.exe
                                        C:\Program Files\Fichiers communs\Network Associates\TalkBack\TBMon.exe
                                        C:\WINDOWS\system32\ctfmon.exe
                                        C:\Program Files\MSN Messenger\msnmsgr.exe
                                        C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
                                        C:\Program Files\Acer\eRecovery\Monitor.exe
                                        C:\Program Files\OpenOffice.org 2.1\program\soffice.exe
                                        C:\Program Files\OpenOffice.org 2.1\program\soffice.BIN
                                        C:\WINDOWS\System32\svchost.exe
                                        C:\Program Files\Internet Explorer\iexplore.exe
                                        C:\Program Files\MSN Messenger\usnsvc.exe
                                        C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

                                        R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://fr.rd.yahoo.com/customize/ycomp/defaults/sb/*http://fr.yahoo.com/search/ie.html
                                        R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://fr.rd.yahoo.com/customize/ycomp/defaults/sp/*https://fr.yahoo.com/
                                        R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://fr.yahoo.com/
                                        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://fr.yahoo.com/
                                        R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://fr.yahoo.com/
                                        R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://fr.rd.yahoo.com/customize/ycomp/defaults/su/*https://fr.yahoo.com/
                                        R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = https://www.acer.com/worldwide/selection.html
                                        R3 - URLSearchHook: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
                                        O2 - BHO: &Yahoo! Toolbar Helper - {02478D38-C3F9-4efb-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
                                        O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - c:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
                                        O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
                                        O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
                                        O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
                                        O4 - HKLM\..\Run: [LaunchApp] Alaunch
                                        O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe
                                        O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe
                                        O4 - HKLM\..\Run: [Persistence] C:\WINDOWS\system32\igfxpers.exe
                                        O4 - HKLM\..\Run: [High Definition Audio Property Page Shortcut] HDAShCut.exe
                                        O4 - HKLM\..\Run: [AzMixerSel] C:\Program Files\Realtek\InstallShield\AzMixerSel.exe
                                        O4 - HKLM\..\Run: [SynTPLpr] C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
                                        O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
                                        O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
                                        O4 - HKLM\..\Run: [MSPY2002] C:\WINDOWS\system32\IME\PINTLGNT\ImScInst.exe /SYNC
                                        O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
                                        O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
                                        O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
                                        O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
                                        O4 - HKLM\..\Run: [PCMService] "C:\Program Files\Acer\Acer Arcade\PCMService.exe"
                                        O4 - HKLM\..\Run: [EPM-DM] c:\acer\epm\epm-dm.exe
                                        O4 - HKLM\..\Run: [ePowerManagement] C:\Acer\ePM\ePM.exe boot
                                        O4 - HKLM\..\Run: [LManager] C:\PROGRA~1\LAUNCH~1\QtZgAcer.EXE
                                        O4 - HKLM\..\Run: [eRecoveryService] C:\Program Files\Acer\eRecovery\Monitor.exe
                                        O4 - HKLM\..\Run: [ShStatEXE] "C:\Program Files\Network Associates\VirusScan\SHSTAT.EXE" /STANDALONE
                                        O4 - HKLM\..\Run: [McAfeeUpdaterUI] "C:\Program Files\Network Associates\Common Framework\UpdaterUI.exe" /StartedFromRunKey
                                        O4 - HKLM\..\Run: [Network Associates Error Reporting Service] "C:\Program Files\Fichiers communs\Network Associates\TalkBack\TBMon.exe"
                                        O4 - HKLM\..\Run: [PinnacleDriverCheck] C:\WINDOWS\system32\PSDrvCheck.exe -CheckReg
                                        O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
                                        O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
                                        O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
                                        O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
                                        O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
                                        O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
                                        O4 - Startup: OpenOffice.org 2.1.lnk = C:\Program Files\OpenOffice.org 2.1\program\quickstart.exe
                                        O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
                                        O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
                                        O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
                                        O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                                        O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                                        O16 - DPF: {0CCA191D-13A6-4E29-B746-314DEE697D83} (Facebook Photo Uploader 5 Control) - http://upload.facebook.com/controls/2008.10.10_v5.5.8/FacebookPhotoUploader5.cab
                                        O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - https://www.kaspersky.fr/?domain=webscanner.kaspersky.fr
                                        O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (MSN Games - Installer) - http://messenger.zone.msn.com/binary/ZIntro.cab56649.cab
                                        O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
                                        O17 - HKLM\System\CCS\Services\Tcpip\..\{DB9D725D-7401-43A9-B5C8-A9BAFDE181DE}: NameServer = 193.50.27.66,193.50.27.67
                                        O23 - Service: Notebook Manager Service (anbmService) - OSA Technologies Inc. - C:\Acer\eManager\anbmServ.exe
                                        O23 - Service: CyberLink Background Capture Service (CBCS) (CLCapSvc) - Unknown owner - C:\Program Files\Acer\Acer Arcade\Kernel\TV\CLCapSvc.exe
                                        O23 - Service: CyberLink Task Scheduler (CTS) (CLSched) - Unknown owner - C:\Program Files\Acer\Acer Arcade\Kernel\TV\CLSched.exe
                                        O23 - Service: CyberLink Media Library Service - Cyberlink - C:\Program Files\Acer\Acer Arcade\Kernel\CLML_NTService\CLMLServer.exe
                                        O23 - Service: EvtEng - Intel Corporation - C:\Program Files\Intel\Wireless\Bin\EvtEng.exe
                                        O23 - Service: Service Framework McAfee (McAfeeFramework) - Network Associates, Inc. - C:\Program Files\Network Associates\Common Framework\FrameworkService.exe
                                        O23 - Service: Network Associates Task Manager (McTaskManager) - Network Associates, Inc. - C:\Program Files\Network Associates\VirusScan\VsTskMgr.exe
                                        O23 - Service: RegSrvc - Intel Corporation - C:\Program Files\Intel\Wireless\Bin\RegSrvc.exe
                                        O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Program Files\CyberLink\Shared Files\RichVideo.exe
                                        O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - Unknown owner - C:\Program Files\WinPcap\rpcapd.exe
                                        O23 - Service: Spectrum24 Event Monitor (S24EventMonitor) - Intel Corporation - C:\Program Files\Intel\Wireless\Bin\S24EvMon.exe
                                        • 1
                                        • 2