Tous doucement...

Bonsoir,

Tous va très bien madame la marquise!
Enfin là je parlerais de l'état de mon PC.

Par contre au détour d'un détour, je me suis arrêter prendre une mousse chez un pote, qui, de file en aiguille ma montré le sien (un portable), et là patatra.

Il rammmmeeeeeeeeeeeuuuuuu!

Sur le moment j'ai effectué un MBAM, histoire de prendre la température:

Malwarebytes' Anti-Malware 1.34
Version de la base de données: 1760
Windows 5.1.2600 Service Pack 3

13/02/2009 19:20:16
mbam-log-2009-02-13 (19-20-16).txt

Type de recherche: Examen rapide
Eléments examinés: 60847
Temps écoulé: 8 minute(s), 33 second(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 9
Valeur(s) du Registre infectée(s): 5
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 5

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
HKEY_CLASSES_ROOT\CLSID\{EE8A3F7B-E4AB-5C41-4926-3FAED82759F5} (Trojan.Zlob) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{64466b8e-20a7-4a4a-aff4-aad9ca68b52c} (Trojan.Zlob) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{2eef94df-75f6-42e9-b7fb-af5a170a6e2e} (Trojan.Zlob) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{3b8fb116-d358-48a3-a5c7-db84f15cbb04} (Trojan.Zlob) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{096cba44-4a4c-49f7-8903-1e75550abcb7} (Trojan.Zlob) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{0b385ee3-ee18-4c69-bf55-6b6b406ef591} (Trojan.Zlob) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{64466b8e-20a7-4a4a-aff4-aad9ca68b52c} (Trojan.Zlob) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{096cba44-4a4c-49f7-8903-1e75550abcb7} (Trojan.Zlob) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\virustriggerbin (Rogue.VirusTrigger) -> Quarantined and deleted successfully.

Valeur(s) du Registre infectée(s):
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\yuwyo (Adware.Navipromo.H) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\Toolbar\WebBrowser\{2eef94df-75f6-42e9-b7fb-af5a170a6e2e} (Trojan.Zlob) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\Extensions\CmdMapping\{3b8fb116-d358-48a3-a5c7-db84f15cbb04} (Trojan.Zlob) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler\{1f3dd9bf-1472-4a8b-b295-b596a597149b} (Trojan.Zlob) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run\QuickTime Task (Trojan.Zlob) -> Quarantined and deleted successfully.

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
C:\Documents and Settings\s\Local Settings\Application Data\yuwyo_navps.dat (Adware.Navipromo.H) -> Quarantined and deleted successfully.
C:\Documents and Settings\s\Local Settings\Application Data\yuwyo_nav.dat (Adware.Navipromo.H) -> Quarantined and deleted successfully.
C:\Documents and Settings\s\Local Settings\Application Data\yuwyo.dat (Adware.Navipromo.H) -> Quarantined and deleted successfully.
C:\Documents and Settings\s\Local Settings\Application Data\yuwyo.exe (Adware.Navipromo.H) -> Delete on reboot.
C:\Program Files\EoRezo (Rogue.Eorezo) -> Delete on reboot.

Et suite à celà un HIJAK, dans l'attente de lire l'avis d'un professionnel :)

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 19:45:45, on 13/02/2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\PROGRA~1\FICHIE~1\France Telecom\Shared Modules\FTRTSVC\1\FTRTSVC.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WLLoginProxy.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://lo.st
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
R3 - URLSearchHook: Search Class - {08C06D61-F1F3-4799-86F8-BE1A89362C85} - C:\Program Files\Orange\SearchURLHook\SearchPageURL.dll
O2 - BHO: EoRezoBHO - {64F56FC1-1272-44CD-BA6E-39723696E350} - (no file)
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [NBJ] "C:\Program Files\Ahead\Nero BackItUp\NBJ.exe"
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O15 - Trusted Zone: https://www.orange.fr/portail
O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/FR-FR/a-UNO1/GAME_UNO1.cab
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: France Telecom Routing Table Service (FTRTSVC) - France Telecom SA - C:\PROGRA~1\FICHIE~1\France Telecom\Shared Modules\FTRTSVC\1\FTRTSVC.exe

--
End of file - 4094 bytes

Merci par avance pour vos conseils :)

--
Boire ou conduire, faut vomir hips!
Boire au volant? Nan merci, je ne voudrais pas renverser! 
Configuration: Windows XP
Internet Explorer 6.0

13 réponses

Résumé de la discussion

Infection multiforme sur un PC Windows XP avec présence de Trojan.Zlob et d’adwares comme Navipromo et Eorezo, détectée par scans et log HijackThis montrant des clés de registre et programmes modifiés. Plusieurs réponses proposent des mesures de désinfection: Navilog1 et Ad-Remover pour nettoyer les traces, EoRezo et Navipromo à désinstaller, puis une vérification plus poussée via des rapports et logs afin d’évaluer l’état du système. Des recommandations complémentaires évoquent la désactivation temporaire des protections résidentes et l’emploi d’outils comme ComboFix, tout en préconisant une mise à jour d’Internet Explorer et une vérification globale du système pour éviter de futures infections.

Bobot (l’IA à votre service)
  1. Modérateur
    Ça m'a l'air bon, qu'en penses-tu ?
    1. Contributeur
      Je trouve aussi, :)

      A grand MERCI à tous! :)

      Je viens d'apprendre à l'instant qu'il va séjourner toute la semaine, du coup je pensais lui redonner un petit brin de nettoyage.

      Regseeker par exemple, changer son pare feu...
      Hier je lui ai fait une défrag pour info.

      Qu'est_ce que tu en dis?

      :)

  2. Modérateur
    ---> Désinstalle Avast.

    ---> Installe Antivir et mets-le à jour.

    ---> Double-clique sur l'icône d'Antivir (Parapluie) dans la barre des tâches.

    ---> Dans Antivir, choisis Outils puis Configuration.

    ---> Coche Mode Expert et coche Rech. Rootkit au dém. de la recherche à droite dans Autres réglages.

    ---> Fais un scan complet et poste le rapport.
    1. Contributeur
      Salut :)

      Voici le rapport:

      Avira AntiVir Personal
      Date de création du fichier de rapport : dimanche 15 février 2009 16:02

      La recherche porte sur 1245440 souches de virus.

      Détenteur de la licence :Avira AntiVir PersonalEdition Classic
      Numéro de série : 0000149996-ADJIE-0001
      Plateforme : Windows XP
      Version de Windows :(Service Pack 3) [5.1.2600]
      Mode Boot : Démarré normalement
      Identifiant : SYSTEM
      Nom de l'ordinateur :HOMESTUDIO

      Informations de version :
      BUILD.DAT : 8.2.0.52 16931 Bytes 02/12/2008 14:55:00
      AVSCAN.EXE : 8.1.4.10 315649 Bytes 15/02/2009 14:59:54
      AVSCAN.DLL : 8.1.4.1 49921 Bytes 21/07/2008 13:44:27
      LUKE.DLL : 8.1.4.5 164097 Bytes 12/06/2008 12:44:16
      LUKERES.DLL : 8.1.4.0 13057 Bytes 04/07/2008 07:30:27
      ANTIVIR0.VDF : 7.1.0.0 15603712 Bytes 27/10/2008 14:59:55
      ANTIVIR1.VDF : 7.1.2.12 3336192 Bytes 11/02/2009 14:59:56
      ANTIVIR2.VDF : 7.1.2.13 2048 Bytes 11/02/2009 14:59:56
      ANTIVIR3.VDF : 7.1.2.26 69632 Bytes 15/02/2009 14:59:56
      Version du moteur: 8.2.0.79
      AEVDF.DLL : 8.1.1.0 106868 Bytes 15/02/2009 14:59:56
      AESCRIPT.DLL : 8.1.1.47 348539 Bytes 15/02/2009 14:59:56
      AESCN.DLL : 8.1.1.7 127347 Bytes 15/02/2009 14:59:56
      AERDL.DLL : 8.1.1.3 438645 Bytes 15/02/2009 14:59:56
      AEPACK.DLL : 8.1.3.8 397684 Bytes 15/02/2009 14:59:56
      AEOFFICE.DLL : 8.1.0.33 196987 Bytes 15/02/2009 14:59:56
      AEHEUR.DLL : 8.1.0.90 1573237 Bytes 15/02/2009 14:59:56
      AEHELP.DLL : 8.1.2.0 119159 Bytes 15/02/2009 14:59:56
      AEGEN.DLL : 8.1.1.16 332148 Bytes 15/02/2009 14:59:56
      AEEMU.DLL : 8.1.0.9 393588 Bytes 14/10/2008 10:05:56
      AECORE.DLL : 8.1.6.5 176501 Bytes 15/02/2009 14:59:56
      AEBB.DLL : 8.1.0.3 53618 Bytes 14/10/2008 10:05:56
      AVWINLL.DLL : 1.0.0.12 15105 Bytes 09/07/2008 08:40:02
      AVPREF.DLL : 8.0.2.0 38657 Bytes 16/05/2008 09:27:58
      AVREP.DLL : 8.0.0.2 98344 Bytes 15/02/2009 14:59:56
      AVREG.DLL : 8.0.0.1 33537 Bytes 09/05/2008 11:26:37
      AVARKT.DLL : 1.0.0.23 307457 Bytes 12/02/2008 08:29:19
      AVEVTLOG.DLL : 8.0.0.16 119041 Bytes 12/06/2008 12:27:46
      SQLITE3.DLL : 3.3.17.1 339968 Bytes 22/01/2008 17:28:02
      SMTPLIB.DLL : 1.2.0.23 28929 Bytes 12/06/2008 12:49:36
      NETNT.DLL : 8.0.0.1 7937 Bytes 25/01/2008 12:05:07
      RCIMAGE.DLL : 8.0.0.51 2371841 Bytes 04/07/2008 07:23:16
      RCTEXT.DLL : 8.0.52.1 86273 Bytes 17/07/2008 10:08:43

      Configuration pour la recherche actuelle :
      Nom de la tâche..................: Contrôle intégral du système
      Fichier de configuration.........: c:\program files\avira\antivir personaledition classic\sysscan.avp
      Documentation....................: bas
      Action principale................: interactif
      Action secondaire................: ignorer
      Recherche sur les secteurs d'amorçage maître: marche
      Recherche sur les secteurs d'amorçage: marche
      Secteurs d'amorçage..............: C:, D:,
      Recherche dans les programmes actifs: marche
      Recherche en cours sur l'enregistrement: marche
      Recherche de Rootkits............: marche
      Fichier mode de recherche........: Sélection de fichiers intelligente
      Recherche sur les archives.......: marche
      Limiter la profondeur de récursivité: 20
      Archive Smart Extensions.........: marche
      Heuristique de macrovirus........: marche
      Heuristique fichier..............: moyen

      Début de la recherche : dimanche 15 février 2009 16:02

      La recherche d'objets cachés commence.
      Une instance de l'ARK fonctionne déjà.

      La recherche sur les processus démarrés commence :
      Processus de recherche 'avscan.exe' - '1' module(s) sont contrôlés
      Processus de recherche 'avscan.exe' - '1' module(s) sont contrôlés
      Processus de recherche 'avcenter.exe' - '1' module(s) sont contrôlés
      Processus de recherche 'sched.exe' - '1' module(s) sont contrôlés
      Processus de recherche 'avgnt.exe' - '1' module(s) sont contrôlés
      Processus de recherche 'avguard.exe' - '1' module(s) sont contrôlés
      Processus de recherche 'alg.exe' - '1' module(s) sont contrôlés
      Processus de recherche 'wmiapsrv.exe' - '1' module(s) sont contrôlés
      Processus de recherche 'FreeRAM XP Pro.exe' - '1' module(s) sont contrôlés
      Processus de recherche 'ctfmon.exe' - '1' module(s) sont contrôlés
      Processus de recherche 'FTRTSVC.exe' - '1' module(s) sont contrôlés
      Processus de recherche 'spoolsv.exe' - '1' module(s) sont contrôlés
      Processus de recherche 'explorer.exe' - '1' module(s) sont contrôlés
      Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
      Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
      Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
      Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
      Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
      Processus de recherche 'lsass.exe' - '1' module(s) sont contrôlés
      Processus de recherche 'services.exe' - '1' module(s) sont contrôlés
      Processus de recherche 'winlogon.exe' - '1' module(s) sont contrôlés
      Processus de recherche 'csrss.exe' - '1' module(s) sont contrôlés
      Processus de recherche 'smss.exe' - '1' module(s) sont contrôlés
      '23' processus ont été contrôlés avec '23' modules

      La recherche sur les secteurs d'amorçage maître commence :
      Secteur d'amorçage maître HD0
      [INFO] Aucun virus trouvé !

      La recherche sur les secteurs d'amorçage commence :
      Secteur d'amorçage 'C:\'
      [INFO] Aucun virus trouvé !
      Secteur d'amorçage 'D:\'
      [INFO] Aucun virus trouvé !

      La recherche sur les renvois aux fichiers exécutables (registre) commence.
      Le registre a été contrôlé ( '46' fichiers).

      La recherche sur les fichiers sélectionnés commence :

      Recherche débutant dans 'C:\'
      C:\pagefile.sys
      [AVERTISSEMENT] Impossible d'ouvrir le fichier !
      C:\WINDOWS\system32\drivers\sptd.sys
      [AVERTISSEMENT] Impossible d'ouvrir le fichier !
      Recherche débutant dans 'D:\' <SYSTEM_SAV>

      Fin de la recherche : dimanche 15 février 2009 16:51
      Temps nécessaire: 48:52 Minute(s)

      La recherche a été effectuée intégralement

      3244 Les répertoires ont été contrôlés
      151023 Des fichiers ont été contrôlés
      0 Des virus ou programmes indésirables ont été trouvés
      0 Des fichiers ont été classés comme suspects
      0 Des fichiers ont été supprimés
      0 Des virus ou programmes indésirables ont été réparés
      0 Les fichiers ont été déplacés dans la quarantaine
      0 Les fichiers ont été renommés
      2 Impossible de contrôler des fichiers
      151021 Fichiers non infectés
      1603 Les archives ont été contrôlées
      2 Avertissements
      0 Consignes

  3. Modérateur
    ---> Menu Démarrer > Exécuter > Tape combofix /u et valide.

    ---> Désinstalle UsbFix, AD-Remover et Navilog1.

    ---> Mets à jour Internet Explorer :
    http://www.commentcamarche.net/faq/sujet 16071 installer internet explorer 7 sur xp sp3
    1. Modérateur
      /!\ Désactive tes protections résidentes (Antivirus, etc...) /!\

      --> Télécharge ComboFix (de sUBs) sur ton Bureau.
      --> Double-clique sur ComboFix.exe (le .exe n'est pas forcément visible) afin de le lancer.
      --> Il va te demander d'installer la console de récupération : accepte.
      --> Lorsque la recherche sera terminée, un rapport apparaîtra. Poste ce rapport (C:\Combofix.txt) dans ta prochaine réponse.

      Pour t'aider : Un guide et un tutoriel sur l'utilisation de ComboFix
      1. Contributeur
        Salut à tous! :)

        Avec le temps, va, tous...Nan!!!!!!
        Tout vient à point à qui sait attendre! :)))

        ComboFix 09-02-12.03 - s 2009-02-14 13:56:54.1 - NTFSx86
        Microsoft Windows XP Professionnel 5.1.2600.3.1252.1.1036.18.239.81 [GMT 1:00]
        Lancé depuis: c:\documents and settings\s\Bureau\ComboFix.exe
        AV: avast! antivirus 4.8.1335 [VPS 090213-0] *On-access scanning disabled* (Updated)
        .

        (((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
        .

        c:\documents and settings\s\Mes documents\My Documents.url
        c:\documents and settings\s\ravmonlog

        .
        ((((((((((((((((((((((((((((( Fichiers créés du 2009-01-14 au 2009-02-14 ))))))))))))))))))))))))))))))))))))
        .

        2009-02-14 02:19 . 2009-02-14 02:23 <REP> d-------- c:\program files\UsbFix
        2009-02-14 00:22 . 2009-02-14 00:23 <REP> d-------- C:\rsit
        2009-02-13 23:25 . 2009-02-13 23:59 <REP> d-------- c:\program files\Ad-remover
        2009-02-13 23:16 . 2009-02-13 23:54 <REP> d-------- c:\program files\Navilog1
        2009-02-13 20:23 . 2007-06-28 14:36 401,720 --a------ c:\program files\HijackThis.exe
        2009-02-13 19:44 . 2009-02-13 19:44 <REP> d-------- c:\program files\Trend Micro
        2009-02-13 18:49 . 2009-02-13 18:49 <REP> d-------- c:\program files\Malwarebytes' Anti-Malware
        2009-02-13 18:49 . 2009-02-13 18:49 <REP> d-------- c:\documents and settings\s\Application Data\Malwarebytes
        2009-02-13 18:49 . 2009-02-13 18:49 <REP> d-------- c:\documents and settings\All Users\Application Data\Malwarebytes
        2009-02-13 18:49 . 2009-02-11 10:19 38,496 --a------ c:\windows\system32\drivers\mbamswissarmy.sys
        2009-02-13 18:49 . 2009-02-11 10:19 15,504 --a------ c:\windows\system32\drivers\mbam.sys

        .
        (((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
        .
        2009-02-13 12:04 --------- d-----w c:\program files\Windows Live Safety Center
        2009-02-11 22:32 --------- d-----w c:\documents and settings\All Users\Application Data\Microsoft Help
        .

        ((((((((((((((((((((((((((((((((( Points de chargement Reg ))))))))))))))))))))))))))))))))))))))))))))))))
        .
        .
        *Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés
        REGEDIT4

        [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
        "CTFMON.EXE"="c:\windows\system32\ctfmon.exe" [2008-04-14 15360]
        "NBJ"="c:\program files\Ahead\Nero BackItUp\NBJ.exe" [2005-06-02 1957888]

        [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
        "avast!"="c:\progra~1\ALWILS~1\Avast4\ashDisp.exe" [2009-02-05 81000]

        [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
        "CTFMON.EXE"="c:\windows\System32\CTFMON.EXE" [2008-04-14 15360]

        [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\MsnMsgr]
        --a------ 2007-10-18 10:34 5724184 c:\program files\Windows Live\Messenger\msnmsgr.exe

        [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
        "%windir%\\system32\\sessmgr.exe"=
        "c:\\Program Files\\Orange\\Connectivity\\ConnectivityManager.exe"=
        "c:\\Program Files\\Messenger\\msmsgs.exe"=
        "%windir%\\Network Diagnostic\\xpnetdiag.exe"=
        "c:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe"=
        "c:\\Program Files\\Windows Live\\Messenger\\livecall.exe"=
        "c:\\WINDOWS\\PCHEALTH\\HELPCTR\\Binaries\\helpctr.exe"=

        [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
        "14882:TCP"= 14882:TCP:NortonAV
        "12862:TCP"= 12862:TCP:NortonAV
        "18134:TCP"= 18134:TCP:NortonAV
        "16673:TCP"= 16673:TCP:NortonAV
        "14322:TCP"= 14322:TCP:NortonAV
        "17065:TCP"= 17065:TCP:NortonAV
        "16564:TCP"= 16564:TCP:NortonAV
        "18804:TCP"= 18804:TCP:NortonAV
        "18466:TCP"= 18466:TCP:NortonAV
        "15550:TCP"= 15550:TCP:NortonAV
        "17360:TCP"= 17360:TCP:NortonAV
        "12903:TCP"= 12903:TCP:NortonAV
        "12342:TCP"= 12342:TCP:NortonAV
        "12413:TCP"= 12413:TCP:NortonAV
        "13914:TCP"= 13914:TCP:NortonAV
        "12851:TCP"= 12851:TCP:NortonAV
        "12087:TCP"= 12087:TCP:NortonAV
        "18646:TCP"= 18646:TCP:NortonAV
        "14740:TCP"= 14740:TCP:NortonAV
        "12270:TCP"= 12270:TCP:NortonAV
        "12071:TCP"= 12071:TCP:NortonAV
        "14133:TCP"= 14133:TCP:NortonAV
        "15001:TCP"= 15001:TCP:NortonAV
        "17323:TCP"= 17323:TCP:NortonAV
        "17816:TCP"= 17816:TCP:NortonAV
        "18563:TCP"= 18563:TCP:NortonAV
        "17851:TCP"= 17851:TCP:NortonAV
        "15377:TCP"= 15377:TCP:NortonAV
        "14464:TCP"= 14464:TCP:NortonAV
        "12521:TCP"= 12521:TCP:NortonAV
        "18944:TCP"= 18944:TCP:NortonAV
        "18006:TCP"= 18006:TCP:NortonAV
        "15816:TCP"= 15816:TCP:NortonAV
        "13473:TCP"= 13473:TCP:NortonAV
        "17594:TCP"= 17594:TCP:NortonAV
        "12460:TCP"= 12460:TCP:NortonAV
        "17802:TCP"= 17802:TCP:NortonAV
        "14552:TCP"= 14552:TCP:NortonAV
        "16993:TCP"= 16993:TCP:NortonAV
        "12846:TCP"= 12846:TCP:NortonAV
        "15536:TCP"= 15536:TCP:NortonAV
        "16604:TCP"= 16604:TCP:NortonAV
        "12701:TCP"= 12701:TCP:NortonAV
        "12729:TCP"= 12729:TCP:NortonAV
        "15688:TCP"= 15688:TCP:NortonAV
        "14136:TCP"= 14136:TCP:NortonAV
        "12674:TCP"= 12674:TCP:NortonAV
        "12188:TCP"= 12188:TCP:NortonAV
        "17410:TCP"= 17410:TCP:NortonAV
        "16360:TCP"= 16360:TCP:NortonAV
        "18021:TCP"= 18021:TCP:NortonAV
        "18512:TCP"= 18512:TCP:NortonAV
        "18700:TCP"= 18700:TCP:NortonAV
        "16821:TCP"= 16821:TCP:NortonAV
        "18774:TCP"= 18774:TCP:NortonAV
        "13046:TCP"= 13046:TCP:NortonAV
        "17398:TCP"= 17398:TCP:NortonAV
        "14856:TCP"= 14856:TCP:NortonAV
        "15098:TCP"= 15098:TCP:NortonAV
        "14213:TCP"= 14213:TCP:NortonAV
        "15783:TCP"= 15783:TCP:NortonAV
        "18981:TCP"= 18981:TCP:NortonAV

        R1 aswSP;avast! Self Protection;c:\windows\system32\drivers\aswSP.sys [2009-02-12 114768]
        R2 aswFsBlk;aswFsBlk;c:\windows\system32\drivers\aswFsBlk.sys [2009-02-12 20560]
        S3 MagixASIODrv;MAGIX_ASIO_BoostDriver;c:\program files\MAGIX\Samplitude_SE_No9\mxasio.sys [2007-12-15 4899]
        S3 XPMATE;Service for XP MIDI Mate Driver (WDM);c:\windows\system32\drivers\xpmate.sys [2007-12-15 25472]
        .
        .
        ------- Examen supplémentaire -------
        .
        IE: E&xporter vers Microsoft Excel - c:\progra~1\MICROS~2\Office12\EXCEL.EXE/3000
        Trusted Zone: orange.fr\www
        .

        **************************************************************************

        catchme 0.3.1367 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
        Rootkit scan 2009-02-14 14:07:08
        Windows 5.1.2600 Service Pack 3 NTFS

        Recherche de processus cachés ...

        Recherche d'éléments en démarrage automatique cachés ...

        Recherche de fichiers cachés ...

        Scan terminé avec succès
        Fichiers cachés: 0

        **************************************************************************
        .
        ------------------------ Autres processus actifs ------------------------
        .
        c:\program files\Alwil Software\Avast4\aswUpdSv.exe
        c:\program files\Alwil Software\Avast4\ashServ.exe
        c:\progra~1\FICHIE~1\France Telecom\Shared Modules\FTRTSVC\1\FTRTSVC.exe
        c:\program files\Alwil Software\Avast4\ashMaiSv.exe
        c:\program files\Alwil Software\Avast4\ashWebSv.exe
        .
        **************************************************************************
        .
        Heure de fin: 2009-02-14 14:16:41 - La machine a redémarré [s]
        ComboFix-quarantined-files.txt 2009-02-14 13:16:28

        Avant-CF: 3,834,257,408 octets libres
        Après-CF: 3,758,108,672 octets libres

        WindowsXP-KB310994-SP2-Pro-BootDisk-FRA.exe
        [boot loader]
        timeout=2
        default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS
        [operating systems]
        c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
        multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Professionnel" /fastdetect /NoExecute=OptIn

        Current=2 Default=2 Failed=1 LastKnownGood=7 Sets=1,2,3,4,5,6,7
        158 --- E O F --- 2009-02-11 22:35:24

    2. Contributeur sécurité
      Bon alors, pour une infection de disque amovible, il faut utiliser FlashDisinfector + OTMoveIt pour supprimer certaines clés du Registre. Tu peux faire les deux maintenant, et tu devras faire réutiliser FlashDisinfector au propriétaire de l'ordinateur avec tous ses disques amovibles branchés ;)

      Télécharge Flash Disinfector (de sUBs) sur ton Bureau.
      • Double clique dessus pour le lancer
      • Une fenêtre "Start Flash Disinfector" va apparaître --> branche tous tes disques amovibles (clés USB, lecteurs mp3, disques durs externes, iPod...) et clique sur OK.
      • Tes icônes vont disparaitre, c'est normal, ne touche à rien pendant la désinfection.
      • Lorsque le message "Finish" apparaît, clique sur OK.

      Et la suite :

      • Télécharge OTMoveIt3 (de OldTimer) sur ton Bureau : http://oldtimer.geekstogo.com/OTMoveIt3.exe

      • Double-clique sur OTMoveIt3.exe afin de le lancer.
      Copie/colle le texte suivant dans le cadre « Paste Instructions for Items to be Moved » et clique sur Moveit :

      :processes 
      explorer.exe 
      
      :Reg
      [-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{7aa88230-eb9a-11dc-9657-00080203ad69}]
      [-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{da711810-bbf1-11dd-9787-00080203ad69}]
      
      :commands 
      [purity] 
      [emptytemp] 
      [start explorer] 
      [reboot] 


      Si le logiciel te demande de redémarrer, accepte en cliquant sur YES.

      ---> Poste le rapport situé dans ce dossier : C:\_OTMoveIt\MovedFiles
      Le nom du rapport correspond au moment de sa création : date_heure.log

      1. Contributeur
        Voici le rapport: ;)

        -------------- UsbFix V2.414.3 ---------------

        * User : s - HOMESTUDIO
        * Outils mis a jours le 18/01/2009 par Chiquitine29 et Chimay8
        * Recherche effectuée à 2:23:08 le 14/02/2009
        * Windows Xp - Internet Explorer 6.0.2900.5512

        --------------- [ Processus actifs ] ----------------

        C:\WINDOWS\System32\smss.exe
        C:\WINDOWS\system32\csrss.exe
        C:\WINDOWS\system32\winlogon.exe
        C:\WINDOWS\system32\services.exe
        C:\WINDOWS\system32\lsass.exe
        C:\WINDOWS\system32\svchost.exe
        C:\WINDOWS\system32\svchost.exe
        C:\WINDOWS\system32\logonui.exe
        C:\WINDOWS\System32\svchost.exe
        C:\WINDOWS\System32\svchost.exe
        C:\WINDOWS\System32\svchost.exe
        C:\WINDOWS\system32\userinit.exe
        C:\WINDOWS\system32\WgaTray.exe
        C:\WINDOWS\Explorer.EXE
        C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
        C:\Program Files\Alwil Software\Avast4\ashServ.exe

        --------------- [ Informations lecteurs ] ----------------

        C: - Lecteur fixe

        D: - Lecteur fixe

        --------------- [ Lecteur C ] ----------------

        C: - Lecteur fixe

        +- Listing des fichiers présents :

        [14/12/2007 17:42][--a------] C:\AUTOEXEC.BAT
        [14/12/2007 18:40][-rahs----] C:\NTDETECT.COM
        [24/11/2008 22:23][-rahs----] C:\boot.ini
        [13/02/2009 23:54][--a------] C:\cleannavi.txt
        [13/02/2009 23:54][--a------] C:\fixnavi.txt
        [13/02/2009 23:54][--a------] C:\UsbFix.txt
        [14/12/2007 17:42][--a------] C:\CONFIG.SYS
        [14/12/2007 17:42][--a------] C:\IO.SYS
        [14/12/2007 17:42][--a------] C:\MSDOS.SYS
        [14/12/2007 17:42][--a------] C:\pagefile.sys

        --------------- [ Lecteur D ] ----------------

        D: - Lecteur fixe

        +- Listing des fichiers présents :

        [22/09/2001 21:29][--a------] D:\CONFIG.BAT
        [21/11/2001 18:26][--a------] D:\CTO.TXT

        --------------- [ Registre / Startup ] ----------------

        [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
        "Userinit"="C:\\WINDOWS\\system32\\userinit.exe,"

        [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main]
        "Search Page"="http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch"
        "Start Page"="http://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome"

        [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\run]
        CTFMON.EXE=C:\WINDOWS\system32\ctfmon.exe
        MsnMsgr="C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe" /background
        NBJ="C:\Program Files\Ahead\Nero BackItUp\NBJ.exe"

        [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\run]
        avast!=C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe

        --------------- [ Registre / Mountpoint2 ] ----------------

        Supprimé ! - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\G\Shell\AutoRun\command
        Supprimé ! - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{7aa88230-eb9a-11dc-9657-00080203ad69}\Shell\AutoRun\command
        Supprimé ! - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{da711810-bbf1-11dd-9787-00080203ad69}\Shell\AutoRun\command
        Supprimé ! - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{da711810-bbf1-11dd-9787-00080203ad69}\Shell\open\Command

        --------------- [ Nettoyage des disques ] ----------------

        --------------- [ Resumé ] ----------------

        -> /!\ Le resultat doit etre interprété par un spécialiste /!\

        [14/12/2007 17:42][--a------] C:\AUTOEXEC.BAT
        [14/12/2007 18:40][-rahs----] C:\NTDETECT.COM
        [24/11/2008 22:23][-rahs----] C:\boot.ini
        [22/09/2001 21:29][--a------] D:\CONFIG.BAT

        --------------- [ Vaccination ] ----------------

        C:\autorun.inf -> Dossier autorun.inf crée par UsbFix !
        D:\autorun.inf -> Dossier autorun.inf crée par UsbFix !

        --------------- ! Fin du rapport ! ----------------

    3. Contributeur sécurité
      Bien, on va regarder où on en est maintenant :)

      • Télécharge Random's System Information Tool (RSIT) de random/random, et enregistre le sur ton Bureau.
      • Double clique sur RSIT.exe pour lancer l'outil.
      • Clique sur ' continue ' à l'écran Disclaimer.
      • Si l'outil HijackThis n'est pas présent ou non détecté sur l'ordinateur, RSIT le téléchargera (autorise l'accès dans ton pare-feu, si demandé) et tu devras accepter la licence.
      • Une fois le scan terminé, deux rapports vont apparaitre. Poste le contenu de log.txt

      1. Contributeur
        et de un:
        Logfile of random's system information tool 1.05 (written by random/random)
        Run by s at 2009-02-14 00:22:38
        Microsoft Windows XP Professionnel Service Pack 3
        System drive C: has 4 GB (24%) free of 15 GB
        Total RAM: 239 MB (34% free)

        Logfile of Trend Micro HijackThis v2.0.2
        Scan saved at 00:23:15, on 14/02/2009
        Platform: Windows XP SP3 (WinNT 5.01.2600)
        MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512)
        Boot mode: Normal

        Running processes:
        C:\WINDOWS\System32\smss.exe
        C:\WINDOWS\system32\winlogon.exe
        C:\WINDOWS\system32\services.exe
        C:\WINDOWS\system32\lsass.exe
        C:\WINDOWS\system32\svchost.exe
        C:\WINDOWS\System32\svchost.exe
        C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
        C:\Program Files\Alwil Software\Avast4\ashServ.exe
        C:\WINDOWS\system32\spoolsv.exe
        C:\PROGRA~1\FICHIE~1\France Telecom\Shared Modules\FTRTSVC\1\FTRTSVC.exe
        C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
        C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
        C:\WINDOWS\system32\ctfmon.exe
        C:\WINDOWS\explorer.exe
        C:\Program Files\Orange\Launcher\Launcher.exe
        C:\PROGRA~1\FICHIE~1\France Telecom\Shared Modules\AlertModule\1\AlertModule.exe
        C:\Program Files\Orange\connectivity\connectivitymanager.exe
        C:\Program Files\Orange\systray\systrayapp.exe
        C:\Program Files\Orange\connectivity\CoreCom\CoreCom.exe
        C:\Program Files\Orange\connectivity\CoreCom\OraConfigRecover.exe
        C:\PROGRA~1\FICHIE~1\France Telecom\Shared Modules\FTCOMModule\1\FTCOMModule.exe
        C:\Program Files\Internet Explorer\iexplore.exe
        C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WLLoginProxy.exe
        C:\Documents and Settings\s\Bureau\RSIT.exe
        C:\Program Files\Trend Micro\HijackThis\s.exe

        R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
        R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
        R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr
        R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
        R3 - URLSearchHook: Search Class - {08C06D61-F1F3-4799-86F8-BE1A89362C85} - C:\Program Files\Orange\SearchURLHook\SearchPageURL.dll
        O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
        O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
        O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
        O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe" /background
        O4 - HKCU\..\Run: [NBJ] "C:\Program Files\Ahead\Nero BackItUp\NBJ.exe"
        O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL')
        O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
        O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
        O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
        O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
        O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
        O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
        O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
        O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
        O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
        O15 - Trusted Zone: https://www.orange.fr/portail
        O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/FR-FR/a-UNO1/GAME_UNO1.cab
        O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
        O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
        O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
        O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
        O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
        O23 - Service: France Telecom Routing Table Service (FTRTSVC) - France Telecom SA - C:\PROGRA~1\FICHIE~1\France Telecom\Shared Modules\FTRTSVC\1\FTRTSVC.exe
    4. Contributeur sécurité
      Parfait :)

      Avant de cramer ton portable, fais la suite (Ad-Revover) ;)

      1. Contributeur
        Voili voilou:

        ------- LOGFILE OF AD-REMOVER 1.1.1.1 | ONLY XP/VISTA -------

        Updated by C_XX on 12/02/2009 at 19:00

        *** LIMITED TO ***

        Eorezo
        It's TV

        ******************

        Start at: 0:00:19 | Ven 13/02/2009 | Boot mode: Normal Boot
        Option: CLEAN | Executed from: C:\Program Files\Ad-remover\Ad-remover.bat
        Operating System: Microsoft® Windows XP™ Service Pack 3 (version 5.1.2600)
        Computer Name: HOMESTUDIO
        User(s):
        - s - Current User - Administrator
        Drive(s):
        - C:\ (File System: NTFS)
        - D:\ (File System: FAT32)
        System Drive: C:\
        Windows Directory: C:\WINDOWS\
        System Directory: C:\WINDOWS\System32\

        --- Running Processes: 25

        (!) ---- IE start pages/Tabs reset

        +--------------------| Eorezo Elements Deleted :

        HKLM\Software\Microsoft\Windows\CurrentVersion\Run\\Eoengine
        HKCR\Interface\{B0D071A1-36B3-4757-A126-14C89C56013A}
        HKCR\Typelib\{B4C656C9-F2E9-4E77-B3F4-443DF2BD778F}
        HKCU\Software\EoRezo
        HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{64F56FC1-1272-44CD-BA6E-39723696E350}
        HKLM\Software\EoRezo
        .
        C:\Program Files\EoRezo
        C:\Documents and Settings\s\Application Data\EoRezo

        +--------------------| It's TV Elements Deleted :

        HKCU\Software\ItsLabel
        .
        C:\Program Files\ItsLabel
        C:\Documents and Settings\s\Application Data\ItsLabel

        (!) ---- Temp files deleted.
        (!) ---- Recycle bin emptied in all drives.

        +--------------------| Added Scan :

        ---- Internet Explorer Version 6.0.2900.5512 ----

        +-[HKEY_CURRENT_USER\..\Internet Explorer\Main]

        Default_Page_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
        Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
        Search bar: hxxp://go.microsoft.com/fwlink/?linkid=54896
        Search Page: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
        Start page: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome

        +-[HKEY_USERS\S-1-5-21-1004336348-1202660629-1060284298-1003\..\Internet Explorer\Main]

        Default_Page_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
        Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
        Search bar: hxxp://go.microsoft.com/fwlink/?linkid=54896
        Search Page: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
        Start page: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome

        +-[HKEY_LOCAL_MACHINE\..\Internet Explorer\Main]

        Default_Page_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
        Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
        Search bar: hxxp://search.msn.com/spbasic.htm
        Search Page: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
        Start page: hxxp://fr.msn.com/

        +-[HKEY_LOCAL_MACHINE\..\Internet Explorer\ABOUTURLS]

        Tabs: hxxp://ieframe.dll/tabswelcome.htm

        +---------------------------------------------------------------------------+

        [~2924 Bytes] - "C:\Ad-Report-Clean-13.02.2009.log"
        [~3339 Bytes] - "C:\Ad-Report-Scan-13.02.2009.log"
        -

        End at: 0:01:57 | 14/02/2009
        .
        +--------------------| E.O.F - 60 Lines
        .
    5. Contributeur sécurité
      Salut DllD

      Merci ;)

      @ diname :

      Bonne nouvelle :)

      Pour supprimer les certificats qui accompagnent l'infection navipromo :

      • Relance Navilog à l'aide du raccourci navilog1 présent sur le Bureau et laisse-toi guider.

      • Au menu principal, choisis 2 et valide.
      • Le fix va t'informer qu'il va alors redémarrer ton PC
      • Ferme toutes les fenêtres ouvertes et enregistre tes documents personnels ouverts
      • Appuie sur une touche comme demandé (si ton Pc ne redémarre pas automatiquement, fais le toi même)
      • Au redémarrage de ton PC, choisis ta session habituelle.

      • Patiente jusqu'au message : "Nettoyage terminé le..."

      • Le bloc note va s'ouvrir, copie/colle ici le rapport, comme tu l’as fait pour l’autre.

      Pour EoRezo :

      ! Déconnecte toi et ferme toutes les applications en cours !

      Relance "Ad-remover" et choisis l'option "B" au menu principal

      Coche à l'écran de sélection :
      Suppression Eorezo
      Suppression It'sTV

      Puis choisis "S" , le programme va travailler,

      Poste le rapport qui apparait à la fin (il est aussi sauvegardé sous C:\Ad-report(date).log )

      1. Contributeur
        voilà le rapport Navilog, mon capitaine ;) :
        Clean Navipromo version 3.7.3 commencé le 13/02/2009 à 23:47:29,43

        Outil exécuté depuis C:\Program Files\navilog1

        Mise à jour le 13.02.2009 à 18h00 par IL-MAFIOSO

        Microsoft Windows XP Professionnel ( v5.1.2600 ) Service Pack 3
        X86-based PC ( Uniprocessor Free : Mobile AMD Duron(tm) Processor )
        BIOS : PhoenixBIOS 4.0 Release 6.0
        USER : s ( Administrator )
        BOOT : Normal boot

        Antivirus : avast! antivirus 4.8.1335 [VPS 090213-0] 4.8.1335 (Activated)

        A:\ (USB)
        C:\ (Local Disk) - NTFS - Total:14 Go (Free:3 Go)
        D:\ (Local Disk) - FAT32 - Total:3 Go (Free:2 Go)
        E:\ (CD or DVD)

        Mode suppression automatique
        avec prise en charge résultats Catchme et GNS

        Nettoyage exécuté au redémarrage de l'ordinateur

        *** fsbl1.txt non trouvé ***
        (Assurez-vous que Catchme n'avait rien trouvé lors de la recherche)

        *** Suppression avec sauvegardes résultats GenericNaviSearch ***

        * Suppression dans "C:\WINDOWS\System32" *

        * Suppression dans "C:\Documents and Settings\s\locals~1\applic~1" *

        *** Suppression dossiers dans "C:\WINDOWS" ***

        *** Suppression dossiers dans "C:\Program Files" ***

        *** Suppression dossiers dans "C:\Documents and Settings\All Users\menudm~1\progra~1" ***

        *** Suppression dossiers dans "C:\Documents and Settings\All Users\menudm~1" ***

        *** Suppression dossiers dans "c:\docume~1\alluse~1\applic~1" ***

        *** Suppression dossiers dans "C:\Documents and Settings\s\applic~1" ***

        *** Suppression dossiers dans "C:\Documents and Settings\s\locals~1\applic~1" ***

        *** Suppression dossiers dans "C:\Documents and Settings\s\menudm~1\progra~1" ***

        *** Suppression fichiers ***

        *** Suppression fichiers temporaires ***

        Nettoyage contenu C:\WINDOWS\Temp effectué !
        Nettoyage contenu C:\Documents and Settings\s\locals~1\Temp effectué !

        *** Traitement Recherche complémentaire ***
        (Recherche fichiers spécifiques)

        1)Suppression avec sauvegardes nouveaux fichiers Instant Access :

        2)Recherche, création sauvegardes et suppression Heuristique :

        * Dans "C:\WINDOWS\system32" *

        * Dans "C:\Documents and Settings\s\locals~1\applic~1" *

        *** Sauvegarde du Registre vers dossier Safebackup ***

        sauvegarde du Registre réalisée avec succès !

        *** Nettoyage Registre ***

        Nettoyage Registre Ok

        *** Certificats ***

        Certificat Egroup supprimé !
        Certificat Electronic-Group supprimé !
        Certificat Montorgueil absent !
        Certificat OOO-Favorit supprimé !
        Certificat Sunny-Day-Design-Ltdt absent !

        *** Recherche autres dossiers et fichiers connus ***

        *** Nettoyage terminé le 13/02/2009 à 23:54:57,97 ***

    6. Contributeur
      Bingo! Une fois de plus monsieur l'ordinateur ne fait que des siennes, mais fini par plié :)

      ------- LOGFILE OF AD-REMOVER 1.1.1.1 | ONLY XP/VISTA -------

      Updated by C_XX on 12/02/2009 at 19:00

      Start at: 23:28:27 | Ven 13/02/2009 | Boot mode: Normal Boot
      Option: SCAN | Executed from: C:\Program Files\Ad-remover\Ad-remover.bat
      Operating System: Microsoft® Windows XP™ Service Pack 3 (version 5.1.2600)
      Computer Name: HOMESTUDIO
      User(s):
      - s - Current User - Administrator
      Drive(s):
      - C:\ (File System: NTFS)
      - D:\ (File System: FAT32)
      System Drive: C:\
      Windows Directory: C:\WINDOWS\
      System Directory: C:\WINDOWS\System32\

      --- Running Processes: 27

      +--------------------| Boonty/Boonty Games Elements Found:

      .
      .

      +--------------------| Eorezo Elements Found:

      HKCR\Interface\{B0D071A1-36B3-4757-A126-14C89C56013A}
      HKCR\Typelib\{B4C656C9-F2E9-4E77-B3F4-443DF2BD778F}
      HKCU\Software\EoRezo
      HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{64F56FC1-1272-44CD-BA6E-39723696E350}
      HKLM\Software\EoRezo
      HKLM\Software\Classes\TypeLib\{B4C656C9-F2E9-4E77-B3F4-443DF2BD778F}
      HKLM\Software\Classes\Interface\{B0D071A1-36B3-4757-A126-14C89C56013A}
      HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{64F56FC1-1272-44CD-BA6E-39723696E350}
      HKLM\Software\Microsoft\Windows\CurrentVersion\Run\\Eoengine
      .
      C:\Program Files\EoRezo
      C:\Program Files\EoRezo\EoAdv
      C:\Program Files\EoRezo\EoAdv\tmp
      C:\Documents and Settings\s\Application Data\EoRezo
      C:\Documents and Settings\s\Application Data\EoRezo\db
      C:\Documents and Settings\s\Application Data\EoRezo\eoDesktop
      C:\Documents and Settings\s\Application Data\EoRezo\eoStats

      +--------------------| Infected Poker Softwares Elements Found:

      .

      +--------------------| FunWebProducts/MyWay/MyWebSearch/MyGlobalSearch Elements Found:

      .
      .

      +--------------------| It's TV Elements Found:

      HKCU\Software\ItsLabel
      HKU\S-1-5-21-1004336348-1202660629-1060284298-1003\Software\ItsLabel
      .
      C:\Program Files\ItsLabel
      C:\Documents and Settings\s\Application Data\ItsLabel
      C:\Documents and Settings\s\Application Data\ItsLabel\ItsTV

      +--------------------| Sweetim Elements Found:

      .

      +--------------------| Added Scan:

      ---- Internet Explorer Version 6.0.2900.5512 ----

      +-[HKEY_CURRENT_USER\..\Internet Explorer\Main]

      Search bar: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
      Search Page: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
      Start page: hxxp://www.google.fr/

      +-[HKEY_USERS\S-1-5-21-1004336348-1202660629-1060284298-1003\..\Internet Explorer\Main]

      Search bar: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
      Search Page: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
      Start page: hxxp://www.google.fr/

      +-[HKEY_LOCAL_MACHINE\..\Internet Explorer\Main]

      Default_Page_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
      Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
      Search Page: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
      Start page: hxxp://lo.st

      +-[HKEY_LOCAL_MACHINE\..\Internet Explorer\ABOUTURLS]

      Tabs: hxxp://lo.st

      +---------------------------------------------------------------------------+

      [~3204 Bytes] - "C:\Ad-Report-Scan-13.02.2009.log"
      -

      End at: 23:30:36 | 13/02/2009
      .
      +--------------------| E.O.F - 68 Lines
      .
      je vais aussi mettre en pratique ce que tu ma suggèré DllD :)
      1. Plop !

        :)

        Hello. P'être un coup de pouce.

        Supprime ces lignes dans HJT :

        R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://lo.st

        O2 - BHO: EoRezoBHO - {64F56FC1-1272-44CD-BA6E-39723696E350} - (no file)
        O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)

        Puis,
        > Pour récupérer ta connexion web, essaye ceci :
        - Démarrer =>exécuter => tape "cmd" (sans les guillemets) et valide par <entrée>
        - Dans la fenêtre noire tape :
        netsh winsock reset catalog
        et valide par Entrée .
        - Redémarre l'ordi et teste la connexion .

        Bon courage :)
        1. Contributeur
          Ah oui! J'avais oublié ce détail :D

          Plus sérieusement, que ce soit navilog ou ad remover ça télécharge pas, ça rame trops, arfff....
          Des idées?
          1. Contributeur sécurité
            Oh, y'a des pièges en plus ? :p

            Si c'est possible, tu peux les télécharger depuis un autre ordinateur et les transférer sur l'ordinateur infecté avec une clé USB ?

          2. Contributeur
            Erratum!
            j'ai réussi Navilog:

            Search Navipromo version 3.7.3 commencé le 13/02/2009 à 23:18:05,07

            !!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
            !!! Postez ce rapport sur le forum pour le faire analyser !!!
            !!! Ne lancez pas la partie désinfection sans l'avis d'un spécialiste !!!

            Outil exécuté depuis C:\Program Files\navilog1

            Mise à jour le 13.02.2009 à 18h00 par IL-MAFIOSO

            Microsoft Windows XP Professionnel ( v5.1.2600 ) Service Pack 3
            X86-based PC ( Uniprocessor Free : Mobile AMD Duron(tm) Processor )
            BIOS : PhoenixBIOS 4.0 Release 6.0
            USER : s ( Administrator )
            BOOT : Normal boot

            Antivirus : avast! antivirus 4.8.1335 [VPS 090213-0] 4.8.1335 (Activated)

            A:\ (USB)
            C:\ (Local Disk) - NTFS - Total:14 Go (Free:3 Go)
            D:\ (Local Disk) - FAT32 - Total:3 Go (Free:2 Go)
            E:\ (CD or DVD)

            Recherche executé en mode normal

            *** Recherche Programmes installés ***

            *** Recherche dossiers dans "C:\WINDOWS" ***

            *** Recherche dossiers dans "C:\Program Files" ***

            *** Recherche dossiers dans "C:\Documents and Settings\All Users\menudm~1\progra~1" ***

            *** Recherche dossiers dans "C:\Documents and Settings\All Users\menudm~1" ***

            *** Recherche dossiers dans "c:\docume~1\alluse~1\applic~1" ***

            *** Recherche dossiers dans "C:\Documents and Settings\s\applic~1" ***

            *** Recherche dossiers dans "C:\Documents and Settings\s\locals~1\applic~1" ***

            *** Recherche dossiers dans "C:\Documents and Settings\s\menudm~1\progra~1" ***

            *** Recherche avec GenericNaviSearch ***
            !!! Tous ces résultats peuvent révéler des fichiers légitimes !!!
            !!! A vérifier impérativement avant toute suppression manuelle !!!

            * Recherche dans "C:\WINDOWS\system32" *

            * Recherche dans "C:\Documents and Settings\s\locals~1\applic~1" *

            *** Recherche fichiers ***

            *** Recherche clés spécifiques dans le Registre ***
            !! Les clés trouvées ne sont pas forcément infectées !!

            HKEY_CURRENT_USER\Software\Lanconfig

            *** Module de Recherche complémentaire ***
            (Recherche fichiers spécifiques)

            1)Recherche nouveaux fichiers Instant Access :

            2)Recherche Heuristique :

            * Dans "C:\WINDOWS\system32" :

            * Dans "C:\Documents and Settings\s\locals~1\applic~1" :

            3)Recherche Certificats :

            Certificat Egroup trouvé !
            Certificat Electronic-Group trouvé !
            Certificat Montorgueil absent !
            Certificat OOO-Favorit trouvé !
            Certificat Sunny-Day-Design-Ltd absent !

            4)Recherche autres dossiers et fichiers connus :

            *** Analyse terminée le 13/02/2009 à 23:19:33,59 ***

          3. Contributeur
            @anthony5151euh je vais tenté l'insistance, pas de usb sous la main, et puis pas envie de l'infecté :S
            Je réessais ad remover
        2. Contributeur sécurité
          Bonjour,

          Il y a plusieurs infections sur ton ordinateur...

          1) Ton ordinateur est infecté par MagicControl/navipromo, qui s'installe via des programmes dits "gratuits", dont ceux-ci :

          • go-astro
          • GoRecord
          • HotTVPlayer / HotTVPlayer & Paris Hilton
          • Live-Player
          • MailSkinner
          • Messenger Skinner
          • Instant Access
          • InternetGameBox
          • Officiale Emule (Version d'Emule modifiée)
          • Sudoplanet
          • Webmediaplayer

          Pour désinfecter, merci de suivre exactement cette procédure :

          # Télécharge maintenant Navilog1 (de IL-MAFIOSO) depuis-ce lien : http://perso.orange.fr/il.mafioso/Navifix/Navilog1.exe

          • Enregistrer la cible (du lien) sous... et enregistre-le sur ton Bureau.
          • Ensuite double clique sur navilog1.exe pour lancer l'installation.
          • Une fois l'installation terminée, lance Navilog depuis le raccourci présent sur le Bureau

          • Au menu principal, Fais le choix 1
          • Laisse toi guider et patiente.
          • Patiente jusqu'au message : "Analyse Termine le..."
          • Appuie sur une touche, le bloc note va s'ouvrir.
          • Copie-colle l'intégralité du rapport ici.

          2) EoRezo = néfaste
          Ne télécharge plus rien sur leur site....

          Télécharge Ad-Remover (de C_XX) sur ton Bureau.

          /!\ Déconnecte toi et ferme toutes les applications en cours /!\

          ● Double clique sur le programme d'installation , et installe le dans son emplacement par défaut. ( C:\Program files )
          ● Double clique sur l'icône Ad-remover située sur ton Bureau / Fais un clic-droit sur le raccourci créé et clique sur "Exécuter en temps qu'administrateur"
          ● Au menu principal choisis l'option "A"
          ● Poste le rapport qui apparait à la fin (il est aussi sauvegardé sous C:\Ad-report(date).log )

          1. Salut Anthony
            C'est une amie, tu la soignes , et en plus tu n'as que 3 heures pour le faire :-)
            Sinon, je te dis pas le scandale
          2. Contributeur sécurité
            @noctambule28Salut

            Ah, une amie d'un modo V/S vient sur le forum, et il fallait que ça tombe sur moi mdr ^^
            Je ferai tout ce que je peux, promis ;) Sauf si tu préfères reprendre la main ?