Behavioural.file

Résolu
Bonjour,
je commence a m'exercer a lire et a analyser des rapports hijack suite a l astuce de "green day" jusqu'a ce que moi aussi je prenne des trucs bizarres (behavioural.file.alert)mis en quarantaine avec viruskeeper
je joins le rapport sur lesquels je trouve 2/3 trucs bizarres mais je souhaiterais votre avis qui est beaucoup plus avisé...
evidemment je vous remercie d'avance
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 19:51:28, on 14/02/2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16791)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\LEXBCES.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\LEXPPS.EXE
C:\WINDOWS\System32\FTRTSVC.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\system32\slserv.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\AxBx\VirusKeeper 2009 Pro Evaluation\vk_service.exe
C:\WINDOWS\wanmpsvc.exe
C:\WINDOWS\system32\fxssvc.exe
C:\WINDOWS\system32\LVCOMSX.EXE
C:\Program Files\AxBx\VirusKeeper 2009 Pro Evaluation\VirusKeeper.exe
C:\PROGRA~1\Wanadoo\TaskBarIcon.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Wanadoo\GestionnaireInternet.exe
C:\Program Files\Wanadoo\ComComp.exe
C:\PROGRA~1\Wanadoo\Toaster.exe
C:\PROGRA~1\Wanadoo\Inactivity.exe
C:\PROGRA~1\Wanadoo\PollingModule.exe
C:\WINDOWS\System32\ALERTM~1\ALERTM~1.EXE
C:\Program Files\Wanadoo\Watch.exe
C:\Program Files\AxBx\VirusKeeper 2009 Pro Evaluation\vk_watchop.exe
C:\Program Files\Windows Live\Messenger\usnsvc.exe
C:\WINDOWS\explorer.exe
C:\Documents and Settings\STEVY\Bureau\HiJackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.orange.fr/portail
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Orange
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
R3 - URLSearchHook: Search Class - {08C06D61-F1F3-4799-86F8-BE1A89362C85} - C:\PROGRA~1\Wanadoo\SEARCH~1.DLL
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - C:\Program Files\Google\Google Toolbar\GoogleToolbar.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\5.0.926.3450\swg.dll
O2 - BHO: Windows Live Toolbar Helper - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
O2 - BHO: Google Dictionary Compression sdch - {C84D72FE-E17D-4195-BB24-76C02E2E7C4E} - C:\Program Files\Google\Google Toolbar\Component\fastsearch_219B3E1547538286.dll
O3 - Toolbar: Windows Live Toolbar - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
O3 - Toolbar: &Google Toolbar - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - C:\Program Files\Google\Google Toolbar\GoogleToolbar.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [NAV_Update] C:\NAV_Update.exe
O4 - HKLM\..\Run: [WOOWATCH] C:\PROGRA~1\Wanadoo\Watch.exe
O4 - HKLM\..\Run: [PinnacleDriverCheck] C:\WINDOWS\system32\PSDrvCheck.exe -CheckReg
O4 - HKLM\..\Run: [LVCOMSX] C:\WINDOWS\system32\LVCOMSX.EXE
O4 - HKLM\..\Run: [WOOTASKBARICON] C:\PROGRA~1\Wanadoo\GestMaj.exe TaskBarIcon.exe
O4 - HKLM\..\Run: [REGSHAVE] C:\Program Files\REGSHAVE\REGSHAVE.EXE /AUTORUN
O4 - HKLM\..\Run: [VirusKeeper] C:\Program Files\AxBx\VirusKeeper 2009 Pro Evaluation\VirusKeeper.exe
O4 - HKLM\..\Run: [MSConfig] C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [WOOKIT] C:\PROGRA~1\Wanadoo\GestMaj.exe EspaceWanadoo.exe
O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: &Windows Live Search - res://C:\Program Files\Windows Live Toolbar\msntb.dll/search.htm
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\System32\Shdocvw.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra button: Orange - {1462651F-F4BA-4C76-A001-C4284D0FE16E} - https://www.orange.fr/portail (file missing) (HKCU)
O16 - DPF: {4D7F48C0-CB49-4EA6-97D4-04F4EACC2F3B} - http://sib1.od2.com/common/Member/ClientInstall/9.20.0002/OCI/setup.exe
O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://gfx1.hotmail.com/mail/w2/pr02/resources/MSNPUpld.cab
O16 - DPF: {4FA3D392-9349-4D85-8FB9-18733534CFE3} (SpyBouncer.SBDownloader) - http://www.spybouncer.com/downloader/gdownloader.ocx
O16 - DPF: {C45B1500-7B63-47C2-AB25-C28CB46AFDEE} (Media Bar) - http://sib1.od2.com/common/musicmanager/installation/MusicManagerPlugin.CAB
O16 - DPF: {D8089245-3211-40F6-819B-9E5E92CD61A2} (FlashXControl Object) - https://signin3.valueactive.com/Register/Branding/olr3313/OCX/v1018/flashax.cab
O16 - DPF: {F7EDBBEA-1AD2-4EBF-AA07-D453CC29EE65} (Flash Casino Helper Object) - https://crazyvegas.microgaming.com/crazyvegas/FlashAX2.cab
O23 - Service: France Telecom Routing Table Service (FTRTSVC) - France Telecom - C:\WINDOWS\System32\FTRTSVC.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe
O23 - Service: VirusKeeper antivirus/antispyware (vkservice) - AxBx - C:\Program Files\AxBx\VirusKeeper 2009 Pro Evaluation\vk_service.exe
O23 - Service: WAN Miniport (ATW) Service (WANMiniportService) - America Online, Inc. - C:\WINDOWS\wanmpsvc.exe

--
End of file - 7610 bytes
Configuration: Windows XP
Internet Explorer 7.0

47 réponses

Résumé de la discussion

L'analyse d'un rapport HijackThis révèle des éléments potentiellement malveillants et des modules publicitaires inscrits dans les processus et les paramètres de démarrage, suscitant des questions sur l'intégrité du système et des scripts associés. L'avis le plus pertinent met en évidence la ligne O4 - HKLM\..\Run: [NAV_Update] C:\NAV_Update.exe comme infection potentielle, et conseille d'envoyer le fichier sur VirusTotal pour analyse par 38 antivirus. Des conseils supplémentaires recommandent de vérifier la légitimité de NAV_Update.exe via SystemLookup et VirusTotal, et d'utiliser les paramètres d'affichage des fichiers cachés pour repérer des éléments suspects. Certains éléments du rapport, notamment des services et des modules externes, méritent une vérification croisée avec d'autres outils (RSIT, analyseurs antivirus) avant toute modification, afin d'éviter des désactivations système.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    Salut ;)

    Alors, la ligne qui indique une infection dans ton rapport, c'est celle-ci (si tu veux des infos sur d'autres lignes, demande moi) : O4 - HKLM\..\Run: [NAV_Update] C:\NAV_Update.exe

    La preuve ici : https://www.systemlookup.com/Startup/8387-NAV_Update_exe.html
    Ce site (systemlookup) recense des milliers de lignes comme celle-ci et donne des informations dessus. Ici, il montre que la ligne est infectieuse, mais c'est une infection indéterminée.

    En cas de doute sur un fichier (est-il infecté ou non), ou en cas de doute sur le type d'infection, on peut faire envoyer le fichier à VirusTotal, qui va le faire analyser par 38 antivirus. Fais donc ceci stp :

    • Rends toi sur le site https://www.virustotal.com/gui/
    • Clique sur Parcourir, et navigue jusqu'au fichier suivant et valide : C:\NAV_Update.exe
    • Clique sur "Envoyer le fichier" : s'il a déjà été analysé, demande une nouvelle analyse.
    • Fais un copier/coller du rapport sur le forum.

    Si tu ne trouves pas le fichier, fais ceci :
    • Menu Démarrer --> Panneau de configuration --> Options des dossiers --> Affichage
    • Coche "Afficher les fichiers et dossiers cachés", décoche "Masquer les extensions de fichiers connus", décoche "Masquer les fichiers protégés du Système", puis valide.
    • Tu pourras à nouveau masquer les fichiers cachés une fois la manipulation terminée, si tu le souhaites.

    1. Pour tes icônes : quand tu fais un clic-droit sur ton fond d'écran --> Affichage, est-ce que "Réorganisation automatiques" est coché ?

      non justement et c'est la qu'est bien lme probleme !

      concernant la fin jt'ai pas attendu ;)
      spywareblaster est deja la
      il me reste le "reste" a faire

      et concernant le lien "prevention" ca fait belle lurette que j'l'ai lu ;)
      tres interressant d'ailleurs !

      et je l'ai inclus ds mon canned aussi d'ailleurs c'est le meme que le tien ;) bizarre
      justement concernant les maj de java et adobe j't'envoie un mp demain a ce sujet
      merci encore et bonne soiree

      concernant les icones j'attends ton eventuelle solution sinon je considere ce sujet resolu
      1. Contributeur sécurité
        De rien ;)

        Pour tes icônes : quand tu fais un clic-droit sur ton fond d'écran --> Affichage, est-ce que "Réorganisation automatiques" est coché ?

        Bon, tu connais déjà mon canned speech de fin de nettoyage, mais je te le propose quand même, adapté à ton ordinateur ;) Voici donc quelques conseils pour finir le nettoyage proprement, sécuriser ton ordinateur et l'optimiser.

        1) Les barres d'outils

        Souvent installées avec d'autres logiciels sans que l'utilisateur y fasse attention, les barres d'outils se multiplient sur les ordinateurs et ont deux résultats : ralentir les ordinateurs et provoquer des bugs des navigateurs.
        Je te conseille vivement de désinstaller la tienne (barre d'outil Google).
        Pour ça, ferme ton navigateur, puis Menu démarrer --> Panneau de configuration --> ajout/suppression de programmes --> désinstalle la Google Toolbar.

        2) Sécurise ton ordinateur

        • Anti-spyware :
        * Installe Spyware Blaster : il ne prend pas de mémoire, c'est juste un logiciel qui vaccine ton pc contre certaines infections. Il faut le mettre à jour manuellement (« Updates »), tous les 15 jours environ, et activer toutes les protections (« Enable all protection »)
        * En complément, garde MalwareBytes pour son scan de nettoyage performant.

        • Pour naviguer sur internet plus en sécurité et à l’abri des publicités, je te conseille vivement d’installer et d'utiliser le navigateur Firefox avec deux extensions :
        AdBlockPlus pour bloquer les publicités ;
        WOT, pour t'avertir des sites web dangereux.

        3) Relance Hijackthis (pour la dernière fois), choisis "scan system only" et coche les lignes suivantes qui sont inutiles (j'ai intégré les barres d'outils dans cette liste) :

        O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - C:\Program Files\Google\Google Toolbar\GoogleToolbar.dll
        O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\5.0.926.3450\swg.dll
        O2 - BHO: Google Dictionary Compression sdch - {C84D72FE-E17D-4195-BB24-76C02E2E7C4E} - C:\Program Files\Google\Google Toolbar\Component\fastsearch_219B3E1547538286.dll
        O3 - Toolbar: &Google Toolbar - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - C:\Program Files\Google\Google Toolbar\GoogleToolbar.dll
        O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
        O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
        O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
        O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
        O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
        O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
        O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\System32\Shdocvw.dll
        O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
        O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
        O9 - Extra button: Orange - {1462651F-F4BA-4C76-A001-C4284D0FE16E} - https://www.orange.fr/portail (file missing) (HKCU)
        O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe

        Ensuite, clique sur "Fix checked"

        4) Menu démarrer → Exécuter → tape Combofix /u (l'espace est important) pour désinstaller Combofix.
        Puis télécharge ToolsCleaner sur ton Bureau pour nettoyer l'ordi de tous les outils qu'on a utilisé : ToolsCleaner
        Lance le, clique sur Recherche et laisse le scan se finir, puis clique sur Suppression pour nettoyer.
        Tu peux aussi supprimer les fichiers temporaires.
        Ensuite, supprime manuellement ToolsCleaner (mets le à la corbeille).
        S'il ne supprime pas tout, supprime manuellement ce qui reste.

        5) Télécharge et installe CCleaner (si ce n’est déjà fait) : https://www.ccleaner.com/ccleaner/download

        Lance CCleaner
        Option --> avancé --> décoche « effacer uniquement les fichiers plus vieux que 48h »
        Puis nettoyeur --> Analyse > Lancer le nettoyage, puis sur OK dans la fenêtre qui s' affiche.
        Enfin, registre --> corrige toutes les erreurs, et recommence jusqu'à ce qu'il ne trouve plus d'erreurs.

        (Tu peux garder ce logiciel et l'utiliser régulièrement).

        6) Pour finir le nettoyage, il faut purger la restauration du système (pour supprimer les points de restauration infectés).

        • Fais un clic droit sur poste de travail (qui est sur ton Bureau ou dans le menu démarrer), puis propriétés.
        • Sélectionne l'onglet restauration du système
        • Coche l'option Désactiver la restauration du système sur tous les lecteurs
        • Clique sur OK.

        Puis refais la manipulation inverse pour réactiver la restauration système.

        7) Je t'invite enfin à visiter cette page qui t'apportera des informations de prévention et de protection contre les infections (environ 15 minutes de lecture très instructive et utile):
        Prévention et sécurité sur internet

        Bonne lecture, bon courage, et n'hésite pas à poser des questions en cas de besoin ;)
        1. pour ce soir ca va en rapidite
          par contre un autre probleme mais tu vas rigoler
          ts mes icones et a chaque demarrage se retrouvent a gauche de l'ecran
          je les range ts les jours (ts ce qui est secu et log a droite mais ils se retrouvent toujours a gauche
          rien d'important mais plutot chiant
          surtout qd t'as une FEMMEEEEEEEE et des enfants et que le fons d'ecran les concerne...
          concernant la securisation lol economise un message , c'est deja enregistré ds mes canned
          LOL
          bonne soiree et merci encorre
          1. Contributeur sécurité
            Re ;)

            Le rapport ne montre plus d'infection, as-tu encore des problèmes ?
            La vitesse de redémarrage est-elle à nouveau satisfaisante ?

            Pour la nouvelle icône, c'est dû à Combofix, tu peux la supprimer si tu veux.

            1. comme jte disais :pc assez long au demarrage (sans doute normal)et nouvel icone internet sur le bureau ?

              voici le nouveau rapport (ca fait le 15eme, tu refais la deco de ta chambre lol ;)))

              Logfile of Trend Micro HijackThis v2.0.2
              Scan saved at 09:06:24, on 01/03/2009
              Platform: Windows XP SP3 (WinNT 5.01.2600)
              MSIE: Internet Explorer v7.00 (7.00.6000.16791)
              Boot mode: Normal

              Running processes:
              C:\WINDOWS\System32\smss.exe
              C:\WINDOWS\system32\winlogon.exe
              C:\WINDOWS\system32\services.exe
              C:\WINDOWS\system32\lsass.exe
              C:\WINDOWS\system32\svchost.exe
              C:\WINDOWS\System32\svchost.exe
              C:\WINDOWS\System32\svchost.exe
              C:\WINDOWS\system32\LEXBCES.EXE
              C:\WINDOWS\system32\spoolsv.exe
              C:\WINDOWS\system32\LEXPPS.EXE
              C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
              C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
              C:\WINDOWS\System32\nvsvc32.exe
              C:\WINDOWS\system32\slserv.exe
              C:\WINDOWS\System32\svchost.exe
              C:\WINDOWS\wanmpsvc.exe
              C:\WINDOWS\Explorer.EXE
              C:\WINDOWS\system32\fxssvc.exe
              C:\WINDOWS\System32\svchost.exe
              C:\WINDOWS\system32\LVCOMSX.EXE
              C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe
              C:\WINDOWS\system32\ctfmon.exe
              C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
              C:\PROGRA~1\Wanadoo\TaskBarIcon.exe
              C:\Program Files\internet explorer\iexplore.exe
              C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WLLoginProxy.exe
              C:\Program Files\HiJackThis.exe

              R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.orange.fr
              R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
              R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
              R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
              R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
              R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
              R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
              R3 - URLSearchHook: Search Class - {08C06D61-F1F3-4799-86F8-BE1A89362C85} - C:\PROGRA~1\Wanadoo\SEARCH~1.DLL
              O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
              O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
              O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - C:\Program Files\Google\Google Toolbar\GoogleToolbar.dll
              O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\5.0.926.3450\swg.dll
              O2 - BHO: Google Dictionary Compression sdch - {C84D72FE-E17D-4195-BB24-76C02E2E7C4E} - C:\Program Files\Google\Google Toolbar\Component\fastsearch_219B3E1547538286.dll
              O3 - Toolbar: &Google Toolbar - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - C:\Program Files\Google\Google Toolbar\GoogleToolbar.dll
              O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
              O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
              O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
              O4 - HKLM\..\Run: [WOOWATCH] C:\PROGRA~1\Wanadoo\Watch.exe
              O4 - HKLM\..\Run: [PinnacleDriverCheck] C:\WINDOWS\system32\PSDrvCheck.exe -CheckReg
              O4 - HKLM\..\Run: [LVCOMSX] C:\WINDOWS\system32\LVCOMSX.EXE
              O4 - HKLM\..\Run: [WOOTASKBARICON] C:\PROGRA~1\Wanadoo\GestMaj.exe TaskBarIcon.exe
              O4 - HKLM\..\Run: [REGSHAVE] C:\Program Files\REGSHAVE\REGSHAVE.EXE /AUTORUN
              O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
              O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
              O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
              O4 - HKCU\..\Run: [WOOKIT] C:\PROGRA~1\Wanadoo\GestMaj.exe EspaceWanadoo.exe
              O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
              O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
              O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
              O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\System32\Shdocvw.dll
              O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
              O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
              O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
              O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
              O9 - Extra button: Orange - {1462651F-F4BA-4C76-A001-C4284D0FE16E} - http://www.orange.fr (file missing) (HKCU)
              O23 - Service: Planificateur Avira AntiVir Personal - Free Antivirus (AntiVirScheduler) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
              O23 - Service: Avira AntiVir Personal - Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
              O23 - Service: France Telecom Routing Table Service (FTRTSVC) - France Telecom - C:\WINDOWS\System32\FTRTSVC.exe
              O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
              O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE
              O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
              O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe
              O23 - Service: WAN Miniport (ATW) Service (WANMiniportService) - America Online, Inc. - C:\WINDOWS\wanmpsvc.exe
              1. Contributeur sécurité
                Il a bien pris en compte le script, mais le fichier n'existe plus puisqu'il n'a rien supprimé :)

                Je regarderai le rapport en détail demain.
                En attendant, poste un nouveau rapport hijackthis stp

                1. slt
                  merci pour ton script
                  tu trouveras le rapport combo comme prevu
                  a noter que: le buraeu n'a jamais disparu :)
                  et surtout que ce rapport est compte tenu que combo ne pas demandé de redemarrer !
                  au cas ou ca a une importance !
                  merci et bon week
                  ComboFix 09-02-24.02 - STEVY 2009-02-28 21:41:22.2 - NTFSx86
                  Microsoft Windows XP Édition familiale 5.1.2600.3.1252.1.1036.18.191.33 [GMT 1:00]
                  Lancé depuis: c:\documents and settings\STEVY\Bureau\C-Fix.exe
                  Commutateurs utilisés :: c:\documents and settings\STEVY\Bureau\CFScript.txt
                  AV: Avira AntiVir PersonalEdition Classic *On-access scanning disabled* (Updated)
                  * Un nouveau point de restauration a été créé

                  FILE ::
                  c:\windows\mslagent\mslagent.exe
                  .

                  ((((((((((((((((((((((((((((( Fichiers créés du 2009-01-28 au 2009-02-28 ))))))))))))))))))))))))))))))))))))
                  .

                  2009-02-24 21:31 . 2009-02-24 21:31 <REP> d-------- c:\program files\Fichiers communs\Borland Shared
                  2009-02-24 21:31 . 1999-01-20 05:01 210,032 --a------ c:\windows\system32\DBCLIENT.DLL
                  2009-02-24 21:31 . 1999-11-12 05:11 183,808 --a------ c:\windows\system32\BDEADMIN.CPL
                  2009-02-24 21:31 . 2009-02-27 20:04 13,030 --a------ C:\PDOXUSRS.NET
                  2009-02-24 21:30 . 2009-02-24 21:38 <REP> d-------- c:\program files\ZebHelpProcess 2
                  2009-02-19 11:44 . 2009-02-19 11:44 <REP> d-------- C:\rsit
                  2009-02-19 11:44 . 2009-02-15 19:23 401,720 --a------ c:\program files\STEVY.exe
                  2009-02-19 11:38 . 2009-02-23 19:58 <REP> d-------- c:\program files\backups
                  2009-02-17 19:37 . 2009-02-17 19:37 <REP> d-------- C:\_OTMoveIt
                  2009-02-17 19:22 . 2009-02-17 19:22 <REP> d-------- c:\program files\Avira
                  2009-02-17 19:22 . 2009-02-17 19:22 <REP> d-------- c:\documents and settings\All Users\Application Data\Avira
                  2009-02-17 19:19 . 2009-02-17 19:19 22,148,280 --a------ c:\program files\antivir_workstation_winu_fr_h.exe
                  2009-02-15 19:23 . 2009-02-15 19:23 401,720 --a------ c:\program files\HiJackThis.exe
                  2009-02-14 21:00 . 2009-02-14 21:00 <REP> d-------- c:\documents and settings\STEVY\Application Data\Yahoo!

                  .
                  (((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
                  .
                  2009-02-28 18:26 --------- d-----w c:\program files\Wanadoo
                  2009-02-26 08:59 6,405 ----a-w c:\program files\hijackthis.log
                  2009-02-21 14:57 --------- d-----w c:\program files\Lexmark X1100 Series
                  2009-02-21 10:50 6,714 ----a-w c:\program files\hijackthis2102.log
                  2009-02-18 18:14 --------- d-----w c:\program files\Navilog1
                  2009-02-18 12:32 --------- d-----w c:\program files\Google
                  2009-02-17 18:31 --------- d-----w c:\program files\AxBx
                  2009-02-16 16:37 --------- d-----w c:\program files\Windows Live Toolbar
                  2009-02-15 20:34 --------- d-----w c:\program files\Malwarebytes' Anti-Malware
                  2009-02-15 08:12 --------- d-----w c:\program files\Yahoo!
                  2009-02-11 09:19 38,496 ----a-w c:\windows\system32\drivers\mbamswissarmy.sys
                  2009-02-11 09:19 15,504 ----a-w c:\windows\system32\drivers\mbam.sys
                  2009-02-08 10:10 --------- d-----w c:\documents and settings\All Users\Application Data\Kodak
                  2009-02-08 10:07 --------- d-----w c:\program files\CyberLink
                  2009-02-08 10:02 --------- d--h--w c:\program files\InstallShield Installation Information
                  2009-02-08 10:02 --------- d-----w c:\program files\Samsung
                  2009-02-08 09:58 --------- d-----w c:\program files\Kodak
                  2009-02-08 09:50 47,360 -c--a-w c:\documents and settings\STEVY\Application Data\pcouffin.sys
                  2009-02-08 09:50 --------- d-----w c:\program files\WinASPI
                  2009-02-08 09:50 --------- d-----w c:\program files\VSO
                  2009-02-08 09:50 --------- d-----w c:\documents and settings\STEVY\Application Data\Vso
                  2009-02-08 09:49 --------- d-----w c:\program files\Fichiers communs\AVSMedia
                  2009-02-08 09:49 --------- d-----w c:\program files\AVS4YOU
                  2009-02-07 09:59 --------- d-----w c:\program files\eMule
                  2009-01-09 17:34 --------- d-----w c:\documents and settings\All Users\Application Data\CyberLink
                  2009-01-09 17:24 --------- d-----w c:\documents and settings\STEVY\Application Data\CyberLink
                  2008-12-20 22:47 826,368 ----a-w c:\windows\system32\wininet.dll
                  2008-08-30 08:06 32,768 --sha-w c:\windows\system32\config\systemprofile\Local Settings\Historique\History.IE5\MSHist012008083020080831\index.dat
                  .

                  ((((((((((((((((((((((((((((( SnapShot@2009-02-25_20.27.29,43 )))))))))))))))))))))))))))))))))))))))))
                  .
                  + 2008-06-17 19:02:15 8,517,632 -c----w c:\windows\system32\dllcache\shell32.dll
                  - 2008-04-14 02:33:41 8,517,632 ----a-w c:\windows\system32\shell32.dll
                  + 2008-06-17 19:02:15 8,517,632 ----a-w c:\windows\system32\shell32.dll
                  .
                  ((((((((((((((((((((((((((((((((( Points de chargement Reg ))))))))))))))))))))))))))))))))))))))))))))))))
                  .
                  .
                  *Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés
                  REGEDIT4

                  [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
                  "CTFMON.EXE"="c:\windows\system32\ctfmon.exe" [2008-04-14 15360]
                  "WOOKIT"="c:\progra~1\Wanadoo\GestMaj.exe" [2004-10-14 32768]
                  "swg"="c:\program files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" [2009-02-18 39408]

                  [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
                  "NvCplDaemon"="c:\windows\System32\NvCpl.dll" [2004-04-23 3756032]
                  "NvMediaCenter"="c:\windows\System32\NvMcTray.dll" [2004-04-23 46080]
                  "WOOWATCH"="c:\progra~1\Wanadoo\Watch.exe" [2004-08-23 20480]
                  "PinnacleDriverCheck"="c:\windows\system32\PSDrvCheck.exe" [2004-03-10 406016]
                  "LVCOMSX"="c:\windows\system32\LVCOMSX.EXE" [2004-12-14 221184]
                  "WOOTASKBARICON"="c:\progra~1\Wanadoo\GestMaj.exe" [2004-10-14 32768]
                  "REGSHAVE"="c:\program files\REGSHAVE\REGSHAVE.EXE" [2002-02-04 53248]
                  "avgnt"="c:\program files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" [2008-06-12 266497]
                  "QuickTime Task"="c:\program files\QuickTime\qttask.exe" [2004-11-22 98304]
                  "nwiz"="nwiz.exe" [2004-04-23 c:\windows\system32\nwiz.exe]

                  [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
                  "CTFMON.EXE"="c:\windows\System32\CTFMON.EXE" [2008-04-14 15360]

                  [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
                  "VIDC.MJPG"= Pvmjpg21.dll
                  "VIDC.PIM1"= pclepim1.dll

                  [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\AnumanLive]
                  --a------ 2008-02-07 19:38 347136 c:\documents and settings\STEVY\Application Data\Anuman Interactive\AnumanLive\AnumanLive.exe

                  [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Lexmark X1100 Series]
                  --a------ 2003-08-19 15:48 57344 c:\program files\Lexmark X1100 Series\lxbkbmgr.exe

                  [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\LogitechVideoRepair]
                  --a------ 2004-12-14 18:57 458752 c:\program files\Logitech\Video\ISStart.exe

                  [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\LogitechVideoTray]
                  --a------ 2004-12-14 18:51 217088 c:\program files\Logitech\Video\LogiTray.exe

                  [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NeroFilterCheck]
                  --a------ 2001-07-09 11:50 155648 c:\windows\system32\NeroCheck.exe

                  [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\QuickTime Task]
                  --a------ 2004-11-22 19:09 98304 c:\program files\QuickTime\qttask.exe

                  [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\RealTray]
                  --a------ 2004-08-31 15:37 26112 c:\program files\Real\RealPlayer\realplay.exe

                  [HKEY_LOCAL_MACHINE\software\microsoft\security center]
                  "AntiVirusDisableNotify"=dword:00000001

                  [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
                  "EnableFirewall"= 0 (0x0)

                  [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
                  "%windir%\\system32\\sessmgr.exe"=
                  "c:\\WINDOWS\\system32\\LEXPPS.EXE"=
                  "c:\\Program Files\\eMule\\emule.exe"=
                  "c:\\WINDOWS\\system32\\fxsclnt.exe"=
                  "c:\\Program Files\\Messenger\\msmsgs.exe"=
                  "%windir%\\Network Diagnostic\\xpnetdiag.exe"=
                  "c:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe"=
                  "c:\\Program Files\\Windows Live\\Messenger\\livecall.exe"=

                  [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
                  "3389:TCP"= 3389:TCP:@xpsp2res.dll,-22009
                  "4662:TCP"= 4662:TCP:emuletcp
                  "4672:UDP"= 4672:UDP:emuleudp

                  S2 DVC120;Dazzle DVC120;c:\windows\system32\drivers\dvc120.sys [2004-11-23 31893]
                  S3 CrystalSysInfo;CrystalSysInfo;\??\c:\program files\MediaCoder\SysInfo.sys --> c:\program files\MediaCoder\SysInfo.sys [?]

                  --- Autres Services/Pilotes en mémoire ---

                  *Deregistered* - Netman
                  *Deregistered* - Nla
                  *Deregistered* - NVSvc
                  *Deregistered* - PolicyAgent
                  *Deregistered* - ProtectedStorage
                  *Deregistered* - RasMan
                  *Deregistered* - RpcSs
                  *Deregistered* - SamSs
                  *Deregistered* - Schedule
                  *Deregistered* - seclogon
                  *Deregistered* - SENS
                  *Deregistered* - SharedAccess
                  *Deregistered* - ShellHWDetection
                  *Deregistered* - SLService
                  *Deregistered* - Spooler
                  *Deregistered* - srservice
                  *Deregistered* - SSDPSRV
                  *Deregistered* - stisvc
                  *Deregistered* - TapiSrv
                  *Deregistered* - TermService
                  *Deregistered* - Themes
                  *Deregistered* - TrkWks
                  *Deregistered* - upnphost
                  *Deregistered* - usnjsvc
                  *Deregistered* - W32Time
                  *Deregistered* - WANMiniportService
                  *Deregistered* - WebClient
                  *Deregistered* - winmgmt
                  *Deregistered* - wscsvc
                  *Deregistered* - wuauserv
                  *Deregistered* - WZCSVC
                  .
                  .
                  ------- Examen supplémentaire -------
                  .
                  uStart Page = hxxp://www.orange.fr
                  uSearchMigratedDefaultURL = hxxp://www.google.com/search?q={searchTerms}&sourceid=ie7&rls=com.microsoft:en-US&ie=utf8&oe=utf8
                  uInternet Connection Wizard,ShellNext = iexplore
                  uSearchURL,(Default) = hxxp://www.google.com/search?q=%s
                  .

                  **************************************************************************

                  catchme 0.3.1367 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
                  Rootkit scan 2009-02-28 21:46:50
                  Windows 5.1.2600 Service Pack 3 NTFS

                  Recherche de processus cachés ...

                  Recherche d'éléments en démarrage automatique cachés ...

                  Recherche de fichiers cachés ...

                  Scan terminé avec succès
                  Fichiers cachés: 0

                  **************************************************************************
                  .
                  --------------------- CLES DE REGISTRE BLOQUEES ---------------------

                  [HKEY_USERS\S-1-5-21-2876816141-741413191-3822251982-1006\Software\Microsoft\PerfVis\Settings\Default]
                  @DACL=(02 0000)
                  @SACL=

                  [HKEY_USERS\S-1-5-21-2876816141-741413191-3822251982-1006\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.386\OpenWithProgids]
                  @DACL=(02 0000)
                  @SACL=
                  "vxdfile"=hex(0):

                  [HKEY_USERS\S-1-5-21-2876816141-741413191-3822251982-1006\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.gif\OpenWithProgids]
                  @DACL=(02 0000)
                  @SACL=
                  "giffile"=hex(0):
                  "NeroPhotoSnapViewer.Files7.gif"=hex(0):

                  [HKEY_USERS\S-1-5-21-2876816141-741413191-3822251982-1006\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.ico\OpenWithProgids]
                  @DACL=(02 0000)
                  @SACL=
                  "icofile"=hex(0):
                  "NeroPhotoSnapViewer.Files7.ico"=hex(0):

                  [HKEY_USERS\S-1-5-21-2876816141-741413191-3822251982-1006\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.jfif\OpenWithProgids]
                  @DACL=(02 0000)
                  @SACL=
                  "pjpegfile"=hex(0):
                  "NeroPhotoSnapViewer.Files7.jfif"=hex(0):

                  [HKEY_USERS\S-1-5-21-2876816141-741413191-3822251982-1006\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.vxd\OpenWithProgids]
                  @DACL=(02 0000)
                  @SACL=
                  "vxdfile"=hex(0):

                  [HKEY_USERS\S-1-5-21-2876816141-741413191-3822251982-1006\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.wmf\OpenWithProgids]
                  @DACL=(02 0000)
                  @SACL=
                  "wmffile"=hex(0):
                  "NeroPhotoSnapViewer.Files7.wmf"=hex(0):

                  [HKEY_USERS\S-1-5-21-2876816141-741413191-3822251982-1006\Software\Microsoft\Windows\CurrentVersion\Explorer\Streams\Desktop]
                  @DACL=(02 0000)
                  @SACL=
                  "Toolbars"=hex:11,00,00,00,00,00,00,00
                  "TaskbarWinXP"=hex:0c,00,00,00,08,00,00,00,03,00,00,00,00,00,00,00,b0,e2,2b,d8,
                  64,57,d0,11,a9,6e,00,c0,4f,d7,05,a2,22,00,1c,00,0a,10,00,00,1a,00,00,00,01,\
                  "Upgrade"=dword:00000001

                  [HKEY_USERS\S-1-5-21-2876816141-741413191-3822251982-1006\Software\Microsoft\Windows\Shell\Bags\1]
                  @DACL=(02 0000)
                  @SACL=

                  [HKEY_LOCAL_MACHINE\software\Classes\CLSID\{47629D4B-2AD3-4e50-B716-A66C15C63153}\InprocServer32*]
                  "ThreadingModel"="Apartment"
                  @="c:\\WINDOWS\\system32\\OLE32.DLL"
                  "cd042efbbd7f7af1647644e76e06692b"=hex:e2,63,26,f1,3f,c8,ff,68,4e,66,cc,0e,6a,
                  de,e0,9e,e2,63,26,f1,3f,c8,ff,68,c5,45,23,62,9f,c6,a7,22,e2,63,26,f1,3f,c8,\

                  [HKEY_LOCAL_MACHINE\software\Classes\CLSID\{604BB98A-A94F-4a5c-A67C-D8D3582C741C}\InprocServer32*]
                  "ThreadingModel"="Apartment"
                  @="c:\\WINDOWS\\system32\\OLE32.DLL"
                  "bca643cdc5c2726b20d2ecedcc62c59b"=hex:71,3b,04,66,8b,46,0d,96,fc,da,64,d5,30,
                  ee,0c,88,6a,9c,d6,61,af,45,84,18,55,4c,20,1c,81,33,fe,36,6a,9c,d6,61,af,45,\

                  [HKEY_LOCAL_MACHINE\software\Classes\CLSID\{684373FB-9CD8-4e47-B990-5A4466C16034}\InprocServer32*]
                  "ThreadingModel"="Apartment"
                  @="c:\\WINDOWS\\system32\\OLE32.DLL"
                  "2c81e34222e8052573023a60d06dd016"=hex:25,da,ec,7e,55,20,c9,26,f6,a3,c3,a9,da,
                  97,43,2d,ff,7c,85,e0,43,d4,0e,fe,73,7d,13,53,56,6f,cc,58,ff,7c,85,e0,43,d4,\

                  [HKEY_LOCAL_MACHINE\software\Classes\CLSID\{74554CCD-F60F-4708-AD98-D0152D08C8B9}\InprocServer32*]
                  "ThreadingModel"="Apartment"
                  @="c:\\WINDOWS\\system32\\OLE32.DLL"
                  "2582ae41fb52324423be06337561aa48"=hex:3e,1e,9e,e0,57,5a,93,61,bd,64,0d,c5,a1,
                  72,f0,8a,86,8c,21,01,be,91,eb,e7,75,99,4a,60,24,ce,ee,8f,86,8c,21,01,be,91,\

                  [HKEY_LOCAL_MACHINE\software\Classes\CLSID\{7EB537F9-A916-4339-B91B-DED8E83632C0}\InprocServer32*]
                  "ThreadingModel"="Apartment"
                  @="c:\\WINDOWS\\system32\\OLE32.DLL"
                  "caaeda5fd7a9ed7697d9686d4b818472"=hex:cd,44,cd,b9,a6,33,6c,cd,3b,4b,8c,7a,c7,
                  03,02,41,f5,1d,4d,73,a8,13,5c,05,b4,ae,65,77,f4,72,39,73,f5,1d,4d,73,a8,13,\

                  [HKEY_LOCAL_MACHINE\software\Classes\CLSID\{948395E8-7A56-4fb1-843B-3E52D94DB145}\InprocServer32*]
                  "ThreadingModel"="Apartment"
                  @="c:\\WINDOWS\\system32\\OLE32.DLL"
                  "a4a1bcf2cc2b8bc3716b74b2b4522f5d"=hex:b0,18,ed,a7,3f,8d,37,a4,15,a4,d8,14,fa,
                  87,67,bf,df,20,58,62,78,6b,cf,c8,16,d9,ea,ba,99,ba,21,66,df,20,58,62,78,6b,\

                  [HKEY_LOCAL_MACHINE\software\Classes\CLSID\{AC3ED30B-6F1A-4bfc-A4F6-2EBDCCD34C19}\InprocServer32*]
                  "ThreadingModel"="Apartment"
                  @="c:\\WINDOWS\\system32\\OLE32.DLL"
                  "4d370831d2c43cd13623e232fed27b7b"=hex:fb,a7,78,e6,12,2f,9a,ea,a4,3f,b5,29,3b,
                  69,39,04,fb,a7,78,e6,12,2f,9a,ea,5a,3a,2a,4e,41,42,a9,e0,fb,a7,78,e6,12,2f,\

                  [HKEY_LOCAL_MACHINE\software\Classes\CLSID\{C523F39F-9C83-11D3-9094-00104BD0D535}\ProgID]
                  @DACL=(02 0000)
                  @SACL=
                  @="AcroAccess.AcrobatAccess.1"

                  [HKEY_LOCAL_MACHINE\software\Classes\CLSID\{C523F39F-9C83-11D3-9094-00104BD0D535}\Programmable]
                  @DACL=(02 0000)
                  @SACL=
                  @=""

                  [HKEY_LOCAL_MACHINE\software\Classes\CLSID\{C523F39F-9C83-11D3-9094-00104BD0D535}\TypeLib]
                  @DACL=(02 0000)
                  @SACL=
                  @="{C523F390-9C83-11D3-9094-00104BD0D535}"

                  [HKEY_LOCAL_MACHINE\software\Classes\CLSID\{C523F39F-9C83-11D3-9094-00104BD0D535}\VersionIndependentProgID]
                  @DACL=(02 0000)
                  @SACL=
                  @="AcroAccess.AcrobatAccess"

                  [HKEY_LOCAL_MACHINE\software\Classes\CLSID\{DE5654CA-EB84-4df9-915B-37E957082D6D}\InprocServer32*]
                  "ThreadingModel"="Apartment"
                  @="c:\\WINDOWS\\system32\\OLE32.DLL"
                  "1d68fe701cdea33e477eb204b76f993d"=hex:01,3a,48,fc,e8,04,4a,f1,17,3c,b5,cf,a0,
                  31,5c,a2,01,3a,48,fc,e8,04,4a,f1,0d,5c,ec,33,74,ab,34,72,01,3a,48,fc,e8,04,\

                  [HKEY_LOCAL_MACHINE\software\Classes\CLSID\{E39C35E8-7488-4926-92B2-2F94619AC1A5}\InprocServer32*]
                  "ThreadingModel"="Apartment"
                  @="c:\\WINDOWS\\system32\\OLE32.DLL"
                  "1fac81b91d8e3c5aa4b0a51804d844a3"=hex:f6,0f,4e,58,98,5b,89,c9,df,13,2b,e1,6a,
                  22,9f,bf,f6,0f,4e,58,98,5b,89,c9,41,8b,77,e5,4f,fb,a6,2f,f6,0f,4e,58,98,5b,\

                  [HKEY_LOCAL_MACHINE\software\Classes\CLSID\{EACAFCE5-B0E2-4288-8073-C02FF9619B6F}\InprocServer32*]
                  "ThreadingModel"="Apartment"
                  @="c:\\WINDOWS\\system32\\OLE32.DLL"
                  "f5f62a6129303efb32fbe080bb27835b"=hex:37,a4,aa,c3,a6,15,56,0a,12,a3,e1,5e,31,
                  e7,6f,a4,3d,ce,ea,26,2d,45,aa,78,7c,5e,83,cf,ff,62,0d,fb,3d,ce,ea,26,2d,45,\

                  [HKEY_LOCAL_MACHINE\software\Classes\CLSID\{F8F02ADD-7366-4186-9488-C21CB8B3DCEC}\InprocServer32*]
                  "ThreadingModel"="Apartment"
                  @="c:\\WINDOWS\\system32\\OLE32.DLL"
                  "fd4e2e1a3940b94dceb5a6a021f2e3c6"=hex:f8,31,0f,a9,5f,a0,ec,fb,c8,d2,91,20,75,
                  8e,16,9c,2a,b7,cc,b5,b9,7f,41,e7,d9,93,99,8a,90,c9,fc,69,2a,b7,cc,b5,b9,7f,\

                  [HKEY_LOCAL_MACHINE\software\Classes\CLSID\{FEE45DE2-A467-4bf9-BF2D-1411304BCD84}\InprocServer32*]
                  "ThreadingModel"="Apartment"
                  @="c:\\WINDOWS\\system32\\OLE32.DLL"
                  "8a8aec57dd6508a385616fbc86791ec2"=hex:fa,ea,66,7f,d4,3b,6b,70,28,6e,fc,e8,d3,
                  34,8a,e3,6c,43,2d,1e,aa,22,2f,9c,64,84,db,79,c5,72,21,90,6c,43,2d,1e,aa,22,\

                  [HKEY_LOCAL_MACHINE\software\Classes\DSP.DSP\CLSID]
                  @DACL=(02 0000)
                  @SACL=
                  @="{9C123EA9-AEC9-4f75-BBC0-7565FA1398966}"

                  [HKEY_LOCAL_MACHINE\software\Classes\DSP.DSP\CurVer]
                  @DACL=(02 0000)
                  @SACL=
                  @="DSP.DSP.1"

                  [HKEY_LOCAL_MACHINE\software\Classes\DSP.DSPDMOProp_Chorus.1\CLSID]
                  @DACL=(02 0000)
                  @SACL=
                  @="{6F63B172-5543-4593-91CE-EDBA65B9FACDB}"

                  [HKEY_LOCAL_MACHINE\software\Classes\Interface\{CA8A9781-280D-11CF-A24D-444553540000}\ProxyStubClsid]
                  @DACL=(02 0000)
                  @SACL=
                  @="{00020420-0000-0000-C000-000000000046}"

                  [HKEY_LOCAL_MACHINE\software\Classes\Interface\{CA8A9781-280D-11CF-A24D-444553540000}\ProxyStubClsid32]
                  @DACL=(02 0000)
                  @SACL=
                  @="{00020420-0000-0000-C000-000000000046}"

                  [HKEY_LOCAL_MACHINE\software\Classes\Interface\{CA8A9781-280D-11CF-A24D-444553540000}\TypeLib]
                  @DACL=(02 0000)
                  @SACL=
                  @="{CA8A9783-280D-11CF-A24D-444553540000}"
                  "Version"="1.3"

                  [HKEY_LOCAL_MACHINE\software\Classes\Interface\{CA8A9782-280D-11CF-A24D-444553540000}\ProxyStubClsid]
                  @DACL=(02 0000)
                  @SACL=
                  @="{00020420-0000-0000-C000-000000000046}"

                  [HKEY_LOCAL_MACHINE\software\Classes\Interface\{CA8A9782-280D-11CF-A24D-444553540000}\ProxyStubClsid32]
                  @DACL=(02 0000)
                  @SACL=
                  @="{00020420-0000-0000-C000-000000000046}"

                  [HKEY_LOCAL_MACHINE\software\Classes\Interface\{CA8A9782-280D-11CF-A24D-444553540000}\TypeLib]
                  @DACL=(02 0000)
                  @SACL=
                  @="{CA8A9783-280D-11CF-A24D-444553540000}"
                  "Version"="1.3"

                  [HKEY_LOCAL_MACHINE\software\Classes\TypeLib\{C523F390-9C83-11D3-9094-00104BD0D535}\2.0]
                  @DACL=(02 0000)
                  @SACL=
                  @="Acrobat Access 2.0 Type Library"

                  [HKEY_LOCAL_MACHINE\software\Microsoft\Advanced INF Setup\IEHomePageInfo\RegBackup]
                  @DACL=(02 0000)
                  @SACL=

                  [HKEY_LOCAL_MACHINE\software\Microsoft\Advanced INF Setup\ieupdate\RegBackup]
                  @DACL=(02 0000)
                  @SACL=

                  [HKEY_LOCAL_MACHINE\software\Microsoft\Advanced INF Setup\oeupdate\RegBackup]
                  @DACL=(02 0000)
                  @SACL=

                  [HKEY_LOCAL_MACHINE\software\Microsoft\MediaPlayer\NodeCLSIDs\{13A7995E-7D8F-45B4-9C77-819265225763}]
                  @DACL=(02 0000)
                  "Priority"=dword:00000001
                  "AutoInsert"=dword:00000001
                  "Name"="WMPlayer Spectrum Analyzer DMO"

                  [HKEY_LOCAL_MACHINE\software\Microsoft\MediaPlayer\NodeCLSIDs\{95037DA1-6ED9-4B27-8CFF-9AD3DFB0B2F2}]
                  @DACL=(02 0000)
                  "Priority"=dword:fffffffb
                  "AutoInsert"=dword:00000001
                  "Name"="WMPlayer SRSWow DMO"

                  [HKEY_LOCAL_MACHINE\software\Microsoft\MediaPlayer\NodeCLSIDs\{974BF3BF-C9AE-4476-8003-5FE544DF458C}]
                  @DACL=(02 0000)
                  "Priority"=dword:fffffffe
                  "AutoInsert"=dword:00000001
                  "Name"="WMPlayer Video Processing DMO"

                  [HKEY_LOCAL_MACHINE\software\Microsoft\MediaPlayer\NodeCLSIDs\{B2DBA270-9F49-4513-AC13-76496D6EBA3A}]
                  @DACL=(02 0000)
                  "Priority"=dword:00000002
                  "AutoInsert"=dword:00000000
                  "Name"="Speaker Enhancement DMO"

                  [HKEY_LOCAL_MACHINE\software\Microsoft\MediaPlayer\NodeCLSIDs\{D01BC8E2-70AD-4976-9612-21B37ED5C8E8}]
                  @DACL=(02 0000)
                  "Priority"=dword:00000003
                  "AutoInsert"=dword:00000001
                  "Name"="WMPlayer Equalizer DMO"

                  [HKEY_LOCAL_MACHINE\software\Microsoft\MediaPlayer\Player\CDData]
                  @DACL=(02 0000)
                  .
                  Heure de fin: 2009-02-28 21:51:37
                  ComboFix-quarantined-files.txt 2009-02-28 20:51:30
                  ComboFix2.txt 2009-02-25 19:28:57

                  Avant-CF: 82ÿ675ÿ445ÿ760 octets libres
                  AprÞs-CF: 82,664,185,856 octets libres

                  375 --- E O F --- 2009-02-25 22:03:38
                  1. bonne surprise !
                    ok je te fais ce soir j'suis au taf
                    @+ et merci
                    1. Contributeur sécurité
                      /!\ ATTENTION /!\ Le script qui suit a été écrit spécialement pour neophyte***, il n'est pas transposable sur un autre ordinateur !

                      Toujours avec toutes les protections désactivées, fais ceci :

                      • Ouvre le bloc-notes (Menu démarrer --> programmes --> accessoires --> bloc-notes)
                      • Copie/colle dans le bloc-notes ce qui entre les lignes ci dessous (sans les lignes) :

                      ----------------------------------------------------------
                      File::
                      C:\WINDOWS\mslagent\mslagent.exe

                      ------------------------------------------------------------------

                      • Enregistre ce fichier sur ton Bureau (et pas ailleurs !) sous le nom CFScript.txt
                      • Quitte le Bloc Notes

                      • Fais un glisser/déposer de ce fichier CFScript sur le fichier C-Fix.exe (combofix) comme sur ce lien : http://apu.mabul.org/up/apu/2008/09/06/img-2258535my8h.gif

                      • Patiente le temps du scan. Le Bureau va disparaître à plusieurs reprises : c'est normal ! Ne touche à rien tant que le scan n'est pas terminé.
                      • Une fois le scan achevé, un rapport va s'afficher: poste son contenu.
                      • Si le fichier ne s'ouvre pas, il se trouve ici → C:\ComboFix.txt

                      Ce script va demander à Combofix de supprimer le fichier infecté lié à la ligne qui nous dérangeait.
                      Après ça, fais redémarrer ton ordinateur et poste un nouveau rapport hijackthis stp

                      1. anthony
                        ton eleve est un idiot !!!!!!!
                        le rapport combo est ds le post 36 ds le 37 il ya une ptite question et ne fais pas gaffe au 38, tu vas rigoler ;)

                        combo ne m'a pas fait redemarrer mon pc et j'ai fais hijack de suite apres, j'ai refais un hijack ce matin et il se trouve ci dessous :

                        il me reste a fixer cette ligne
                        O9 - Extra button: Orange - {1462651F-F4BA-4C76-A001-C4284D0FE16E} - https://www.orange.fr/portail (file missing) (HKCU)

                        mdr, soit tolerant !
                        la bonne nouvelle c'est que la ligne qui nous gene depuis le debut a "disparu"
                        j'attends ta confirmation et la suite avec plaisir

                        Logfile of Trend Micro HijackThis v2.0.2
                        Scan saved at 09:59:28, on 26/02/2009
                        Platform: Windows XP SP3 (WinNT 5.01.2600)
                        MSIE: Internet Explorer v7.00 (7.00.6000.16791)
                        Boot mode: Normal

                        Running processes:
                        C:\WINDOWS\System32\smss.exe
                        C:\WINDOWS\system32\winlogon.exe
                        C:\WINDOWS\system32\services.exe
                        C:\WINDOWS\system32\lsass.exe
                        C:\WINDOWS\system32\svchost.exe
                        C:\WINDOWS\System32\svchost.exe
                        C:\WINDOWS\System32\svchost.exe
                        C:\WINDOWS\system32\LEXBCES.EXE
                        C:\WINDOWS\system32\spoolsv.exe
                        C:\WINDOWS\system32\LEXPPS.EXE
                        C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
                        C:\WINDOWS\Explorer.EXE
                        C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
                        C:\WINDOWS\System32\nvsvc32.exe
                        C:\WINDOWS\system32\slserv.exe
                        C:\WINDOWS\System32\svchost.exe
                        C:\WINDOWS\wanmpsvc.exe
                        C:\WINDOWS\system32\fxssvc.exe
                        C:\WINDOWS\system32\LVCOMSX.EXE
                        C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe
                        C:\PROGRA~1\Wanadoo\TaskBarIcon.exe
                        C:\WINDOWS\system32\ctfmon.exe
                        C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe­
                        C:\WINDOWS\System32\svchost.exe
                        C:\Program Files\Wanadoo\GestionnaireInternet.exe
                        C:\Program Files\Wanadoo\ComComp.exe
                        C:\PROGRA~1\Wanadoo\Toaster.exe
                        C:\PROGRA~1\Wanadoo\Inactivity.exe
                        C:\PROGRA~1\Wanadoo\PollingModule.exe
                        C:\WINDOWS\System32\ALERTM~1\ALERTM~1.EXE
                        C:\Program Files\Wanadoo\Watch.exe
                        C:\Program Files\Windows Live\Messenger\msnmsgr.exe
                        C:\Program Files\Windows Live\Messenger\usnsvc.exe
                        C:\Program Files\Internet Explorer\IEXPLORE.EXE
                        C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WLLoginProxy.exe
                        C:\Program Files\HiJackThis.exe

                        R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.orange.fr/portail
                        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
                        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                        R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
                        R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
                        R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                        R3 - URLSearchHook: Search Class - {08C06D61-F1F3-4799-86F8-BE1A89362C85} - C:\PROGRA~1\Wanadoo\SEARCH~1.DLL
                        O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
                        O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
                        O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - C:\Program Files\Google\Google Toolbar\GoogleToolbar.dll
                        O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\5.0.926.3450\swg.dll
                        O2 - BHO: Google Dictionary Compression sdch - {C84D72FE-E17D-4195-BB24-76C02E2E7C4E} - C:\Program Files\Google\Google Toolbar\Component\fastsearch_219B3E1547538286.dll
                        O3 - Toolbar: &Google Toolbar - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - C:\Program Files\Google\Google Toolbar\GoogleToolbar.dll
                        O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
                        O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
                        O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
                        O4 - HKLM\..\Run: [WOOWATCH] C:\PROGRA~1\Wanadoo\Watch.exe
                        O4 - HKLM\..\Run: [PinnacleDriverCheck] C:\WINDOWS\system32\PSDrvCheck.exe -CheckReg
                        O4 - HKLM\..\Run: [LVCOMSX] C:\WINDOWS\system32\LVCOMSX.EXE
                        O4 - HKLM\..\Run: [WOOTASKBARICON] C:\PROGRA~1\Wanadoo\GestMaj.exe TaskBarIcon.exe
                        O4 - HKLM\..\Run: [REGSHAVE] C:\Program Files\REGSHAVE\REGSHAVE.EXE /AUTORUN
                        O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
                        O4 - HKLM\..\Run: [MSConfig] C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto
                        O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                        O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
                        O4 - HKCU\..\Run: [WOOKIT] C:\PROGRA~1\Wanadoo\GestMaj.exe EspaceWanadoo.exe
                        O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
                        O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
                        O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
                        O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\System32\Shdocvw.dll
                        O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
                        O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
                        O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                        O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                        O9 - Extra button: Orange - {1462651F-F4BA-4C76-A001-C4284D0FE16E} - https://www.orange.fr/portail (file missing) (HKCU)
                        O23 - Service: Planificateur Avira AntiVir Personal - Free Antivirus (AntiVirScheduler) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
                        O23 - Service: Avira AntiVir Personal - Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
                        O23 - Service: France Telecom Routing Table Service (FTRTSVC) - France Telecom - C:\WINDOWS\System32\FTRTSVC.exe
                        O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
                        O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE
                        O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
                        O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe
                        O23 - Service: WAN Miniport (ATW) Service (WANMiniportService) - America Online, Inc. - C:\WINDOWS\wanmpsvc.exe

                        End of file - 6404 bytes
                        1. slt anthony
                          je viens de remettre le nez sur mon rapport hijack
                          et
                          STUPEFACTIONNNNNNNNN
                          j'ai une put*** de nouvelle ligne nefaste qui est apparue
                          O4 - HKUS\S-1-5-21-2876816141-741413191-3822251982-1007\..\Run: [Instant Access] rundll32.exe EGCOMSERVICE_1048.dll,InstantAccess (User '?')

                          comment est ce possible bordel !

                          la journee je suis au taf et toute la soiree sur ccm en dehors de ma messagerie, comment ai je pu attraper cette daube ?

                          bonne journee a toi
                          1. ci joint rapport hijack suite a combofix
                            mais la ligne est toujours la !!!!!
                            Logfile of Trend Micro HijackThis v2.0.2
                            Scan saved at 21:23:35, on 25/02/2009
                            Platform: Windows XP SP3 (WinNT 5.01.2600)
                            MSIE: Internet Explorer v7.00 (7.00.6000.16791)
                            Boot mode: Normal

                            Running processes:
                            C:\WINDOWS\System32\smss.exe
                            C:\WINDOWS\system32\winlogon.exe
                            C:\WINDOWS\system32\services.exe
                            C:\WINDOWS\system32\lsass.exe
                            C:\WINDOWS\system32\svchost.exe
                            C:\WINDOWS\System32\svchost.exe
                            C:\WINDOWS\System32\svchost.exe
                            C:\WINDOWS\system32\LEXBCES.EXE
                            C:\WINDOWS\system32\spoolsv.exe
                            C:\WINDOWS\system32\LEXPPS.EXE
                            C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
                            C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
                            C:\WINDOWS\System32\nvsvc32.exe
                            C:\WINDOWS\System32\svchost.exe
                            C:\WINDOWS\wanmpsvc.exe
                            C:\WINDOWS\system32\fxssvc.exe
                            C:\WINDOWS\system32\LVCOMSX.EXE
                            C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe
                            C:\WINDOWS\System32\svchost.exe
                            C:\PROGRA~1\Wanadoo\TaskBarIcon.exe
                            C:\WINDOWS\system32\ctfmon.exe
                            C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
                            C:\Program Files\Windows Live\Messenger\usnsvc.exe
                            C:\WINDOWS\explorer.exe
                            C:\Program Files\Wanadoo\GestionnaireInternet.exe
                            C:\Program Files\Wanadoo\ComComp.exe
                            C:\PROGRA~1\Wanadoo\Toaster.exe
                            C:\PROGRA~1\Wanadoo\Inactivity.exe
                            C:\PROGRA~1\Wanadoo\PollingModule.exe
                            C:\WINDOWS\System32\ALERTM~1\ALERTM~1.EXE
                            C:\Program Files\Wanadoo\Watch.exe
                            C:\Program Files\Internet Explorer\IEXPLORE.EXE
                            C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WLLoginProxy.exe
                            C:\Program Files\HiJackThis.exe

                            R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.orange.fr/portail
                            R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
                            R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                            R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                            R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
                            R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
                            R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                            R3 - URLSearchHook: Search Class - {08C06D61-F1F3-4799-86F8-BE1A89362C85} - C:\PROGRA~1\Wanadoo\SEARCH~1.DLL
                            O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
                            O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
                            O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - C:\Program Files\Google\Google Toolbar\GoogleToolbar.dll
                            O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\5.0.926.3450\swg.dll
                            O2 - BHO: Google Dictionary Compression sdch - {C84D72FE-E17D-4195-BB24-76C02E2E7C4E} - C:\Program Files\Google\Google Toolbar\Component\fastsearch_219B3E1547538286.dll
                            O3 - Toolbar: &Google Toolbar - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - C:\Program Files\Google\Google Toolbar\GoogleToolbar.dll
                            O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
                            O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
                            O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
                            O4 - HKLM\..\Run: [WOOWATCH] C:\PROGRA~1\Wanadoo\Watch.exe
                            O4 - HKLM\..\Run: [PinnacleDriverCheck] C:\WINDOWS\system32\PSDrvCheck.exe -CheckReg
                            O4 - HKLM\..\Run: [LVCOMSX] C:\WINDOWS\system32\LVCOMSX.EXE
                            O4 - HKLM\..\Run: [WOOTASKBARICON] C:\PROGRA~1\Wanadoo\GestMaj.exe TaskBarIcon.exe
                            O4 - HKLM\..\Run: [REGSHAVE] C:\Program Files\REGSHAVE\REGSHAVE.EXE /AUTORUN
                            O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
                            O4 - HKLM\..\Run: [MSConfig] C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto
                            O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                            O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
                            O4 - HKCU\..\Run: [WOOKIT] C:\PROGRA~1\Wanadoo\GestMaj.exe EspaceWanadoo.exe
                            O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
                            O4 - HKUS\S-1-5-21-2876816141-741413191-3822251982-1007\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe (User '?')
                            O4 - HKUS\S-1-5-21-2876816141-741413191-3822251982-1007\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background (User '?')
                            O4 - HKUS\S-1-5-21-2876816141-741413191-3822251982-1007\..\Run: [Instant Access] rundll32.exe EGCOMSERVICE_1048.dll,InstantAccess (User '?')
                            O4 - HKUS\S-1-5-21-2876816141-741413191-3822251982-1007\..\Run: [mslagent] C:\WINDOWS\mslagent\mslagent.exe (User '?')
                            O4 - HKUS\S-1-5-21-2876816141-741413191-3822251982-1007\..\RunOnce: [NeroHomeFirstStart] C:\Program Files\Fichiers communs\Ahead\Lib\NMFirstStart.exe (User '?')
                            O4 - HKUS\S-1-5-21-2876816141-741413191-3822251982-1009\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe (User '?')
                            O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
                            O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
                            O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\System32\Shdocvw.dll
                            O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
                            O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
                            O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                            O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                            O9 - Extra button: Orange - {1462651F-F4BA-4C76-A001-C4284D0FE16E} - https://www.orange.fr/portail (file missing) (HKCU)
                            O23 - Service: Planificateur Avira AntiVir Personal - Free Antivirus (AntiVirScheduler) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
                            O23 - Service: Avira AntiVir Personal - Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
                            O23 - Service: France Telecom Routing Table Service (FTRTSVC) - France Telecom - C:\WINDOWS\System32\FTRTSVC.exe
                            O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
                            O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE
                            O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
                            O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe
                            O23 - Service: WAN Miniport (ATW) Service (WANMiniportService) - America Online, Inc. - C:\WINDOWS\wanmpsvc.exe
                            1. ps j'ai un icone ds mon panneau de config que je n'ai jamais vu, tu connais ?
                              une cle a molette sur un fond de drapeau rouge et blanc et un truc jaune, titre BDE ADMINISTRATOR : sans cliquer il est inscrit : configures the borlanddatabase engine
                              merci a toi

                              1. slt anthony
                                bon j'etais pas rassure mais ca y est j'ai passe combofix
                                merci a toi et bonne soiree
                                voici le rapport:

                                ComboFix 09-02-24.02 - STEVY 2009-02-25 20:22:12.1 - NTFSx86
                                Microsoft Windows XP Édition familiale 5.1.2600.3.1252.1.1036.18.191.32 [GMT 1:00]
                                Lancé depuis: c:\documents and settings\STEVY\Bureau\C-Fix.exe
                                AV: Avira AntiVir PersonalEdition Classic *On-access scanning disabled* (Updated)
                                * Un nouveau point de restauration a été créé
                                .

                                (((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
                                .

                                c:\documents and settings\STEVY\Application Data\inst.exe
                                c:\windows\system32\uninstall.exe

                                .
                                ((((((((((((((((((((((((((((( Fichiers créés du 2009-01-25 au 2009-02-25 ))))))))))))))))))))))))))))))))))))
                                .

                                2009-02-25 20:16 . 2009-02-25 20:16 <REP> d-------- C:\32788R22FWJFW
                                2009-02-25 09:19 . 2009-02-25 09:19 <REP> d-------- c:\windows\LastGood
                                2009-02-24 21:31 . 2009-02-24 21:31 <REP> d-------- c:\program files\Fichiers communs\Borland Shared
                                2009-02-24 21:31 . 1999-01-20 05:01 210,032 --a------ c:\windows\system32\DBCLIENT.DLL
                                2009-02-24 21:31 . 1999-11-12 05:11 183,808 --a------ c:\windows\system32\BDEADMIN.CPL
                                2009-02-24 21:31 . 2009-02-24 21:40 13,030 --a------ C:\PDOXUSRS.NET
                                2009-02-24 21:30 . 2009-02-24 21:38 <REP> d-------- c:\program files\ZebHelpProcess 2
                                2009-02-19 11:44 . 2009-02-19 11:44 <REP> d-------- C:\rsit
                                2009-02-19 11:44 . 2009-02-15 19:23 401,720 --a------ c:\program files\STEVY.exe
                                2009-02-19 11:38 . 2009-02-23 19:58 <REP> d-------- c:\program files\backups
                                2009-02-17 19:37 . 2009-02-17 19:37 <REP> d-------- C:\_OTMoveIt
                                2009-02-17 19:22 . 2009-02-17 19:22 <REP> d-------- c:\program files\Avira
                                2009-02-17 19:22 . 2009-02-17 19:22 <REP> d-------- c:\documents and settings\All Users\Application Data\Avira
                                2009-02-17 19:19 . 2009-02-17 19:19 22,148,280 --a------ c:\program files\antivir_workstation_winu_fr_h.exe
                                2009-02-15 19:23 . 2009-02-15 19:23 401,720 --a------ c:\program files\HiJackThis.exe
                                2009-02-14 21:00 . 2009-02-14 21:00 <REP> d-------- c:\documents and settings\STEVY\Application Data\Yahoo!

                                .
                                (((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
                                .
                                2009-02-25 19:21 --------- d-----w c:\program files\Wanadoo
                                2009-02-23 18:58 7,193 ----a-w c:\program files\hijackthis.log
                                2009-02-21 14:57 --------- d-----w c:\program files\Lexmark X1100 Series
                                2009-02-21 10:50 6,714 ----a-w c:\program files\hijackthis2102.log
                                2009-02-18 18:14 --------- d-----w c:\program files\Navilog1
                                2009-02-18 12:32 --------- d-----w c:\program files\Google
                                2009-02-17 18:31 --------- d-----w c:\program files\AxBx
                                2009-02-16 16:37 --------- d-----w c:\program files\Windows Live Toolbar
                                2009-02-15 20:34 --------- d-----w c:\program files\Malwarebytes' Anti-Malware
                                2009-02-15 08:12 --------- d-----w c:\program files\Yahoo!
                                2009-02-11 09:19 38,496 ----a-w c:\windows\system32\drivers\mbamswissarmy.sys
                                2009-02-11 09:19 15,504 ----a-w c:\windows\system32\drivers\mbam.sys
                                2009-02-08 10:10 --------- d-----w c:\documents and settings\All Users\Application Data\Kodak
                                2009-02-08 10:07 --------- d-----w c:\program files\CyberLink
                                2009-02-08 10:02 --------- d--h--w c:\program files\InstallShield Installation Information
                                2009-02-08 10:02 --------- d-----w c:\program files\Samsung
                                2009-02-08 09:58 --------- d-----w c:\program files\Kodak
                                2009-02-08 09:50 47,360 -c--a-w c:\documents and settings\STEVY\Application Data\pcouffin.sys
                                2009-02-08 09:50 --------- d-----w c:\program files\WinASPI
                                2009-02-08 09:50 --------- d-----w c:\program files\VSO
                                2009-02-08 09:50 --------- d-----w c:\documents and settings\STEVY\Application Data\Vso
                                2009-02-08 09:49 --------- d-----w c:\program files\Fichiers communs\AVSMedia
                                2009-02-08 09:49 --------- d-----w c:\program files\AVS4YOU
                                2009-02-07 09:59 --------- d-----w c:\program files\eMule
                                2009-01-09 17:34 --------- d-----w c:\documents and settings\All Users\Application Data\CyberLink
                                2009-01-09 17:24 --------- d-----w c:\documents and settings\STEVY\Application Data\CyberLink
                                2008-08-30 08:06 32,768 --sha-w c:\windows\system32\config\systemprofile\Local Settings\Historique\History.IE5\MSHist012008083020080831\index.dat
                                .

                                ((((((((((((((((((((((((((((((((( Points de chargement Reg ))))))))))))))))))))))))))))))))))))))))))))))))
                                .
                                .
                                *Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés
                                REGEDIT4

                                [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
                                "CTFMON.EXE"="c:\windows\system32\ctfmon.exe" [2008-04-14 15360]
                                "WOOKIT"="c:\progra~1\Wanadoo\GestMaj.exe" [2004-10-14 32768]
                                "swg"="c:\program files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" [2009-02-18 39408]

                                [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
                                "NvCplDaemon"="c:\windows\System32\NvCpl.dll" [2004-04-23 3756032]
                                "NvMediaCenter"="c:\windows\System32\NvMcTray.dll" [2004-04-23 46080]
                                "WOOWATCH"="c:\progra~1\Wanadoo\Watch.exe" [2004-08-23 20480]
                                "PinnacleDriverCheck"="c:\windows\system32\PSDrvCheck.exe" [2004-03-10 406016]
                                "LVCOMSX"="c:\windows\system32\LVCOMSX.EXE" [2004-12-14 221184]
                                "WOOTASKBARICON"="c:\progra~1\Wanadoo\GestMaj.exe" [2004-10-14 32768]
                                "REGSHAVE"="c:\program files\REGSHAVE\REGSHAVE.EXE" [2002-02-04 53248]
                                "avgnt"="c:\program files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" [2008-06-12 266497]
                                "MSConfig"="c:\windows\PCHealth\HelpCtr\Binaries\MSConfig.exe" [2008-04-14 172544]
                                "QuickTime Task"="c:\program files\QuickTime\qttask.exe" [2004-11-22 98304]
                                "nwiz"="nwiz.exe" [2004-04-23 c:\windows\system32\nwiz.exe]

                                [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
                                "CTFMON.EXE"="c:\windows\System32\CTFMON.EXE" [2008-04-14 15360]

                                [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
                                "VIDC.MJPG"= Pvmjpg21.dll
                                "VIDC.PIM1"= pclepim1.dll

                                [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\AnumanLive]
                                --a------ 2008-02-07 19:38 347136 c:\documents and settings\STEVY\Application Data\Anuman Interactive\AnumanLive\AnumanLive.exe

                                [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Lexmark X1100 Series]
                                --a------ 2003-08-19 15:48 57344 c:\program files\Lexmark X1100 Series\lxbkbmgr.exe

                                [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\LogitechVideoRepair]
                                --a------ 2004-12-14 18:57 458752 c:\program files\Logitech\Video\ISStart.exe

                                [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\LogitechVideoTray]
                                --a------ 2004-12-14 18:51 217088 c:\program files\Logitech\Video\LogiTray.exe

                                [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NeroFilterCheck]
                                --a------ 2001-07-09 11:50 155648 c:\windows\system32\NeroCheck.exe

                                [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\QuickTime Task]
                                --a------ 2004-11-22 19:09 98304 c:\program files\QuickTime\qttask.exe

                                [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\RealTray]
                                --a------ 2004-08-31 15:37 26112 c:\program files\Real\RealPlayer\realplay.exe

                                [HKEY_LOCAL_MACHINE\software\microsoft\security center]
                                "AntiVirusDisableNotify"=dword:00000001

                                [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
                                "EnableFirewall"= 0 (0x0)

                                [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
                                "%windir%\\system32\\sessmgr.exe"=
                                "c:\\WINDOWS\\system32\\LEXPPS.EXE"=
                                "c:\\Program Files\\eMule\\emule.exe"=
                                "c:\\WINDOWS\\system32\\fxsclnt.exe"=
                                "c:\\Program Files\\Messenger\\msmsgs.exe"=
                                "%windir%\\Network Diagnostic\\xpnetdiag.exe"=
                                "c:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe"=
                                "c:\\Program Files\\Windows Live\\Messenger\\livecall.exe"=

                                [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
                                "3389:TCP"= 3389:TCP:@xpsp2res.dll,-22009
                                "4662:TCP"= 4662:TCP:emuletcp
                                "4672:UDP"= 4672:UDP:emuleudp

                                S2 DVC120;Dazzle DVC120;c:\windows\system32\drivers\dvc120.sys [2004-11-23 31893]
                                S2 Wlansvc;@%SystemRoot%\System32\wlansvc.dll,-257;c:\windows\system32\svchost.exe -k LocalSystemNetworkRestricted [2004-07-07 14336]
                                S3 CrystalSysInfo;CrystalSysInfo;\??\c:\program files\MediaCoder\SysInfo.sys --> c:\program files\MediaCoder\SysInfo.sys [?]
                                .
                                - - - - ORPHELINS SUPPRIMES - - - -

                                HKLM-Run-Wizard - (no file)
                                HKLM-Run-FirstSteps - (no file)

                                .
                                ------- Examen supplémentaire -------
                                .
                                uStart Page = hxxp://www.orange.fr
                                uSearchMigratedDefaultURL = hxxp://www.google.com/search?q={searchTerms}&sourceid=ie7&rls=com.microsoft:en-US&ie=utf8&oe=utf8
                                uInternet Connection Wizard,ShellNext = iexplore
                                uSearchURL,(Default) = hxxp://www.google.com/search?q=%s
                                .

                                **************************************************************************

                                catchme 0.3.1367 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
                                Rootkit scan 2009-02-25 20:25:28
                                Windows 5.1.2600 Service Pack 3 NTFS

                                Recherche de processus cachés ...

                                Recherche d'éléments en démarrage automatique cachés ...

                                Recherche de fichiers cachés ...

                                Scan terminé avec succès
                                Fichiers cachés: 0

                                **************************************************************************
                                .
                                --------------------- CLES DE REGISTRE BLOQUEES ---------------------

                                [HKEY_USERS\S-1-5-21-2876816141-741413191-3822251982-1006\Software\Microsoft\PerfVis\Settings\Default]
                                @DACL=(02 0000)
                                @SACL=

                                [HKEY_USERS\S-1-5-21-2876816141-741413191-3822251982-1006\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.386\OpenWithProgids]
                                @DACL=(02 0000)
                                @SACL=
                                "vxdfile"=hex(0):

                                [HKEY_USERS\S-1-5-21-2876816141-741413191-3822251982-1006\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.gif\OpenWithProgids]
                                @DACL=(02 0000)
                                @SACL=
                                "giffile"=hex(0):
                                "NeroPhotoSnapViewer.Files7.gif"=hex(0):

                                [HKEY_USERS\S-1-5-21-2876816141-741413191-3822251982-1006\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.ico\OpenWithProgids]
                                @DACL=(02 0000)
                                @SACL=
                                "icofile"=hex(0):
                                "NeroPhotoSnapViewer.Files7.ico"=hex(0):

                                [HKEY_USERS\S-1-5-21-2876816141-741413191-3822251982-1006\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.jfif\OpenWithProgids]
                                @DACL=(02 0000)
                                @SACL=
                                "pjpegfile"=hex(0):
                                "NeroPhotoSnapViewer.Files7.jfif"=hex(0):

                                [HKEY_USERS\S-1-5-21-2876816141-741413191-3822251982-1006\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.vxd\OpenWithProgids]
                                @DACL=(02 0000)
                                @SACL=
                                "vxdfile"=hex(0):

                                [HKEY_USERS\S-1-5-21-2876816141-741413191-3822251982-1006\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.wmf\OpenWithProgids]
                                @DACL=(02 0000)
                                @SACL=
                                "wmffile"=hex(0):
                                "NeroPhotoSnapViewer.Files7.wmf"=hex(0):

                                [HKEY_USERS\S-1-5-21-2876816141-741413191-3822251982-1006\Software\Microsoft\Windows\CurrentVersion\Explorer\Streams\Desktop]
                                @DACL=(02 0000)
                                @SACL=
                                "Toolbars"=hex:11,00,00,00,00,00,00,00
                                "TaskbarWinXP"=hex:0c,00,00,00,08,00,00,00,03,00,00,00,00,00,00,00,b0,e2,2b,d8,
                                64,57,d0,11,a9,6e,00,c0,4f,d7,05,a2,22,00,1c,00,0a,10,00,00,1a,00,00,00,01,\
                                "Upgrade"=dword:00000001

                                [HKEY_USERS\S-1-5-21-2876816141-741413191-3822251982-1006\Software\Microsoft\Windows\Shell\Bags\1]
                                @DACL=(02 0000)
                                @SACL=

                                [HKEY_LOCAL_MACHINE\software\Classes\CLSID\{47629D4B-2AD3-4e50-B716-A66C15C63153}\InprocServer32*]
                                "ThreadingModel"="Apartment"
                                @="c:\\WINDOWS\\system32\\OLE32.DLL"
                                "cd042efbbd7f7af1647644e76e06692b"=hex:e2,63,26,f1,3f,c8,ff,68,4e,66,cc,0e,6a,
                                de,e0,9e,e2,63,26,f1,3f,c8,ff,68,c5,45,23,62,9f,c6,a7,22,e2,63,26,f1,3f,c8,\

                                [HKEY_LOCAL_MACHINE\software\Classes\CLSID\{604BB98A-A94F-4a5c-A67C-D8D3582C741C}\InprocServer32*]
                                "ThreadingModel"="Apartment"
                                @="c:\\WINDOWS\\system32\\OLE32.DLL"
                                "bca643cdc5c2726b20d2ecedcc62c59b"=hex:71,3b,04,66,8b,46,0d,96,fc,da,64,d5,30,
                                ee,0c,88,6a,9c,d6,61,af,45,84,18,55,4c,20,1c,81,33,fe,36,6a,9c,d6,61,af,45,\

                                [HKEY_LOCAL_MACHINE\software\Classes\CLSID\{684373FB-9CD8-4e47-B990-5A4466C16034}\InprocServer32*]
                                "ThreadingModel"="Apartment"
                                @="c:\\WINDOWS\\system32\\OLE32.DLL"
                                "2c81e34222e8052573023a60d06dd016"=hex:25,da,ec,7e,55,20,c9,26,f6,a3,c3,a9,da,
                                97,43,2d,ff,7c,85,e0,43,d4,0e,fe,73,7d,13,53,56,6f,cc,58,ff,7c,85,e0,43,d4,\

                                [HKEY_LOCAL_MACHINE\software\Classes\CLSID\{74554CCD-F60F-4708-AD98-D0152D08C8B9}\InprocServer32*]
                                "ThreadingModel"="Apartment"
                                @="c:\\WINDOWS\\system32\\OLE32.DLL"
                                "2582ae41fb52324423be06337561aa48"=hex:3e,1e,9e,e0,57,5a,93,61,bd,64,0d,c5,a1,
                                72,f0,8a,86,8c,21,01,be,91,eb,e7,75,99,4a,60,24,ce,ee,8f,86,8c,21,01,be,91,\

                                [HKEY_LOCAL_MACHINE\software\Classes\CLSID\{7EB537F9-A916-4339-B91B-DED8E83632C0}\InprocServer32*]
                                "ThreadingModel"="Apartment"
                                @="c:\\WINDOWS\\system32\\OLE32.DLL"
                                "caaeda5fd7a9ed7697d9686d4b818472"=hex:cd,44,cd,b9,a6,33,6c,cd,3b,4b,8c,7a,c7,
                                03,02,41,f5,1d,4d,73,a8,13,5c,05,b4,ae,65,77,f4,72,39,73,f5,1d,4d,73,a8,13,\

                                [HKEY_LOCAL_MACHINE\software\Classes\CLSID\{948395E8-7A56-4fb1-843B-3E52D94DB145}\InprocServer32*]
                                "ThreadingModel"="Apartment"
                                @="c:\\WINDOWS\\system32\\OLE32.DLL"
                                "a4a1bcf2cc2b8bc3716b74b2b4522f5d"=hex:b0,18,ed,a7,3f,8d,37,a4,15,a4,d8,14,fa,
                                87,67,bf,df,20,58,62,78,6b,cf,c8,16,d9,ea,ba,99,ba,21,66,df,20,58,62,78,6b,\

                                [HKEY_LOCAL_MACHINE\software\Classes\CLSID\{AC3ED30B-6F1A-4bfc-A4F6-2EBDCCD34C19}\InprocServer32*]
                                "ThreadingModel"="Apartment"
                                @="c:\\WINDOWS\\system32\\OLE32.DLL"
                                "4d370831d2c43cd13623e232fed27b7b"=hex:fb,a7,78,e6,12,2f,9a,ea,a4,3f,b5,29,3b,
                                69,39,04,fb,a7,78,e6,12,2f,9a,ea,5a,3a,2a,4e,41,42,a9,e0,fb,a7,78,e6,12,2f,\

                                [HKEY_LOCAL_MACHINE\software\Classes\CLSID\{C523F39F-9C83-11D3-9094-00104BD0D535}\ProgID]
                                @DACL=(02 0000)
                                @SACL=
                                @="AcroAccess.AcrobatAccess.1"

                                [HKEY_LOCAL_MACHINE\software\Classes\CLSID\{C523F39F-9C83-11D3-9094-00104BD0D535}\Programmable]
                                @DACL=(02 0000)
                                @SACL=
                                @=""

                                [HKEY_LOCAL_MACHINE\software\Classes\CLSID\{C523F39F-9C83-11D3-9094-00104BD0D535}\TypeLib]
                                @DACL=(02 0000)
                                @SACL=
                                @="{C523F390-9C83-11D3-9094-00104BD0D535}"

                                [HKEY_LOCAL_MACHINE\software\Classes\CLSID\{C523F39F-9C83-11D3-9094-00104BD0D535}\VersionIndependentProgID]
                                @DACL=(02 0000)
                                @SACL=
                                @="AcroAccess.AcrobatAccess"

                                [HKEY_LOCAL_MACHINE\software\Classes\CLSID\{DE5654CA-EB84-4df9-915B-37E957082D6D}\InprocServer32*]
                                "ThreadingModel"="Apartment"
                                @="c:\\WINDOWS\\system32\\OLE32.DLL"
                                "1d68fe701cdea33e477eb204b76f993d"=hex:01,3a,48,fc,e8,04,4a,f1,17,3c,b5,cf,a0,
                                31,5c,a2,01,3a,48,fc,e8,04,4a,f1,0d,5c,ec,33,74,ab,34,72,01,3a,48,fc,e8,04,\

                                [HKEY_LOCAL_MACHINE\software\Classes\CLSID\{E39C35E8-7488-4926-92B2-2F94619AC1A5}\InprocServer32*]
                                "ThreadingModel"="Apartment"
                                @="c:\\WINDOWS\\system32\\OLE32.DLL"
                                "1fac81b91d8e3c5aa4b0a51804d844a3"=hex:f6,0f,4e,58,98,5b,89,c9,df,13,2b,e1,6a,
                                22,9f,bf,f6,0f,4e,58,98,5b,89,c9,41,8b,77,e5,4f,fb,a6,2f,f6,0f,4e,58,98,5b,\

                                [HKEY_LOCAL_MACHINE\software\Classes\CLSID\{EACAFCE5-B0E2-4288-8073-C02FF9619B6F}\InprocServer32*]
                                "ThreadingModel"="Apartment"
                                @="c:\\WINDOWS\\system32\\OLE32.DLL"
                                "f5f62a6129303efb32fbe080bb27835b"=hex:37,a4,aa,c3,a6,15,56,0a,12,a3,e1,5e,31,
                                e7,6f,a4,3d,ce,ea,26,2d,45,aa,78,7c,5e,83,cf,ff,62,0d,fb,3d,ce,ea,26,2d,45,\

                                [HKEY_LOCAL_MACHINE\software\Classes\CLSID\{F8F02ADD-7366-4186-9488-C21CB8B3DCEC}\InprocServer32*]
                                "ThreadingModel"="Apartment"
                                @="c:\\WINDOWS\\system32\\OLE32.DLL"
                                "fd4e2e1a3940b94dceb5a6a021f2e3c6"=hex:f8,31,0f,a9,5f,a0,ec,fb,c8,d2,91,20,75,
                                8e,16,9c,2a,b7,cc,b5,b9,7f,41,e7,d9,93,99,8a,90,c9,fc,69,2a,b7,cc,b5,b9,7f,\

                                [HKEY_LOCAL_MACHINE\software\Classes\CLSID\{FEE45DE2-A467-4bf9-BF2D-1411304BCD84}\InprocServer32*]
                                "ThreadingModel"="Apartment"
                                @="c:\\WINDOWS\\system32\\OLE32.DLL"
                                "8a8aec57dd6508a385616fbc86791ec2"=hex:fa,ea,66,7f,d4,3b,6b,70,28,6e,fc,e8,d3,
                                34,8a,e3,6c,43,2d,1e,aa,22,2f,9c,64,84,db,79,c5,72,21,90,6c,43,2d,1e,aa,22,\

                                [HKEY_LOCAL_MACHINE\software\Classes\DSP.DSP\CLSID]
                                @DACL=(02 0000)
                                @SACL=
                                @="{9C123EA9-AEC9-4f75-BBC0-7565FA1398966}"

                                [HKEY_LOCAL_MACHINE\software\Classes\DSP.DSP\CurVer]
                                @DACL=(02 0000)
                                @SACL=
                                @="DSP.DSP.1"

                                [HKEY_LOCAL_MACHINE\software\Classes\DSP.DSPDMOProp_Chorus.1\CLSID]
                                @DACL=(02 0000)
                                @SACL=
                                @="{6F63B172-5543-4593-91CE-EDBA65B9FACDB}"

                                [HKEY_LOCAL_MACHINE\software\Classes\Interface\{CA8A9781-280D-11CF-A24D-444553540000}\ProxyStubClsid]
                                @DACL=(02 0000)
                                @SACL=
                                @="{00020420-0000-0000-C000-000000000046}"

                                [HKEY_LOCAL_MACHINE\software\Classes\Interface\{CA8A9781-280D-11CF-A24D-444553540000}\ProxyStubClsid32]
                                @DACL=(02 0000)
                                @SACL=
                                @="{00020420-0000-0000-C000-000000000046}"

                                [HKEY_LOCAL_MACHINE\software\Classes\Interface\{CA8A9781-280D-11CF-A24D-444553540000}\TypeLib]
                                @DACL=(02 0000)
                                @SACL=
                                @="{CA8A9783-280D-11CF-A24D-444553540000}"
                                "Version"="1.3"

                                [HKEY_LOCAL_MACHINE\software\Classes\Interface\{CA8A9782-280D-11CF-A24D-444553540000}\ProxyStubClsid]
                                @DACL=(02 0000)
                                @SACL=
                                @="{00020420-0000-0000-C000-000000000046}"

                                [HKEY_LOCAL_MACHINE\software\Classes\Interface\{CA8A9782-280D-11CF-A24D-444553540000}\ProxyStubClsid32]
                                @DACL=(02 0000)
                                @SACL=
                                @="{00020420-0000-0000-C000-000000000046}"

                                [HKEY_LOCAL_MACHINE\software\Classes\Interface\{CA8A9782-280D-11CF-A24D-444553540000}\TypeLib]
                                @DACL=(02 0000)
                                @SACL=
                                @="{CA8A9783-280D-11CF-A24D-444553540000}"
                                "Version"="1.3"

                                [HKEY_LOCAL_MACHINE\software\Classes\TypeLib\{C523F390-9C83-11D3-9094-00104BD0D535}\2.0]
                                @DACL=(02 0000)
                                @SACL=
                                @="Acrobat Access 2.0 Type Library"

                                [HKEY_LOCAL_MACHINE\software\Microsoft\Advanced INF Setup\IEHomePageInfo\RegBackup]
                                @DACL=(02 0000)
                                @SACL=

                                [HKEY_LOCAL_MACHINE\software\Microsoft\Advanced INF Setup\ieupdate\RegBackup]
                                @DACL=(02 0000)
                                @SACL=

                                [HKEY_LOCAL_MACHINE\software\Microsoft\Advanced INF Setup\oeupdate\RegBackup]
                                @DACL=(02 0000)
                                @SACL=

                                [HKEY_LOCAL_MACHINE\software\Microsoft\MediaPlayer\NodeCLSIDs\{13A7995E-7D8F-45B4-9C77-819265225763}]
                                @DACL=(02 0000)
                                "Priority"=dword:00000001
                                "AutoInsert"=dword:00000001
                                "Name"="WMPlayer Spectrum Analyzer DMO"

                                [HKEY_LOCAL_MACHINE\software\Microsoft\MediaPlayer\NodeCLSIDs\{95037DA1-6ED9-4B27-8CFF-9AD3DFB0B2F2}]
                                @DACL=(02 0000)
                                "Priority"=dword:fffffffb
                                "AutoInsert"=dword:00000001
                                "Name"="WMPlayer SRSWow DMO"

                                [HKEY_LOCAL_MACHINE\software\Microsoft\MediaPlayer\NodeCLSIDs\{974BF3BF-C9AE-4476-8003-5FE544DF458C}]
                                @DACL=(02 0000)
                                "Priority"=dword:fffffffe
                                "AutoInsert"=dword:00000001
                                "Name"="WMPlayer Video Processing DMO"

                                [HKEY_LOCAL_MACHINE\software\Microsoft\MediaPlayer\NodeCLSIDs\{B2DBA270-9F49-4513-AC13-76496D6EBA3A}]
                                @DACL=(02 0000)
                                "Priority"=dword:00000002
                                "AutoInsert"=dword:00000000
                                "Name"="Speaker Enhancement DMO"

                                [HKEY_LOCAL_MACHINE\software\Microsoft\MediaPlayer\NodeCLSIDs\{D01BC8E2-70AD-4976-9612-21B37ED5C8E8}]
                                @DACL=(02 0000)
                                "Priority"=dword:00000003
                                "AutoInsert"=dword:00000001
                                "Name"="WMPlayer Equalizer DMO"

                                [HKEY_LOCAL_MACHINE\software\Microsoft\MediaPlayer\Player\CDData]
                                @DACL=(02 0000)
                                .
                                Heure de fin: 2009-02-25 20:28:55
                                ComboFix-quarantined-files.txt 2009-02-25 19:28:49

                                Avant-CF: 82ÿ779ÿ054ÿ080 octets libres
                                AprÞs-CF: 82,770,063,360 octets libres

                                WindowsXP-KB310994-SP2-Home-BootDisk-FRA.exe
                                [boot loader]
                                timeout=2
                                default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS
                                [operating systems]
                                c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
                                multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP dition familiale" /fastdetect /NoExecute=OptIn

                                351 --- E O F --- 2009-02-20 22:05:22
                                1. rien que ca ? lol
                                  (toujours avare d'infos: pourquoi et quand utilise t'on ce log ? c'est en dernier recours non ?)
                                  je te fais ca des ce soir et te tiens au courant
                                  bonne journee
                                  1. Contributeur sécurité
                                    /!\ A l'attention de ceux qui passent sur ce sujet /!\
                                    Le logiciel qui suit n'est pas à utiliser à la légère ! Ne le faites que si un helpeur du forum qui connait bien cet outil vous l'a recommandé.

                                    On va utiliser Combofix pour finir la désinfection. Attention, ce logiciel est très puissant, il ne doit être utilisé qu'en dernier recours, et une mauvaise utilisation peut faire des dégâts... Fais exactement ce qui suit :

                                    Télécharge ComboFix (de sUBs) sur ton Bureau (et pas ailleurs !). Pour cela, fais un clic droit sur ce lien et choisis "enregistrer la cible sous ... " et tape C-Fix dans dans la fenêtre qui s'ouvre, puis choisis le Bureau comme destination : http://download.bleepingcomputer.com/sUBs/ComboFix.exe

                                    --------------------------------------------- [ ! ATTENTION ! ] ----------------------------------------------------------
                                    ! déconnecte toi, ferme toutes tes applications en cours et DESACTIVE TOUTES TES DEFENCES (anti-virus, antispyware, pare-feu) le temps de la manipulation qui pourraient gêner fortement l'outil...Tu les réactiveras donc après !

                                    Dans ton cas, il s'agit d'Antivir (fais un clic-droit sur l'icone d'Antivir près de l'horloge et décoche « Activer Antivir Guard »)

                                    ==> Surtout, si tu rencontres des difficultés à ce niveau là, dis le moi avant de poursuivre...

                                    Tuto ici pour installer la Console de récupération (important en cas de problème) : https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix
                                    ---------------------------------------------------------------------------------------------------------------------------------

                                    Ensuite :

                                    Double-clique sur C-Fix.exe (= combofix.exe ) .

                                    Appuie sur une touche pour démarrer le scan .

                                    Attention : n'utilise pas ta souris ni ton clavier pendant que le programme tourne. Cela pourrait figer l'ordi ---> si un message d'erreur windows apparait à un moment : clique sur la croix rouge en haut à droite de la fenêtre pour la fermer

                                    Le rapport sera crée dans: C:\Combofix.txt , poste le ici stp

                                    1. bon
                                      je confirme RAS
                                      alors ?????on fait quoi maintenant .?????????

                                      Malwarebytes' Anti-Malware 1.34
                                      Version de la base de données: 1749
                                      Windows 5.1.2600 Service Pack 3

                                      23/02/2009 22:28:54
                                      mbam-log-2009-02-23 (22-28-54).txt

                                      Type de recherche: Examen complet (C:\|)
                                      Eléments examinés: 145373
                                      Temps écoulé: 56 minute(s), 20 second(s)

                                      Processus mémoire infecté(s): 0
                                      Module(s) mémoire infecté(s): 0
                                      Clé(s) du Registre infectée(s): 0
                                      Valeur(s) du Registre infectée(s): 0
                                      Elément(s) de données du Registre infecté(s): 0
                                      Dossier(s) infecté(s): 0
                                      Fichier(s) infecté(s): 0

                                      Processus mémoire infecté(s):
                                      (Aucun élément nuisible détecté)

                                      Module(s) mémoire infecté(s):
                                      (Aucun élément nuisible détecté)

                                      Clé(s) du Registre infectée(s):
                                      (Aucun élément nuisible détecté)

                                      Valeur(s) du Registre infectée(s):
                                      (Aucun élément nuisible détecté)

                                      Elément(s) de données du Registre infecté(s):
                                      (Aucun élément nuisible détecté)

                                      Dossier(s) infecté(s):
                                      (Aucun élément nuisible détecté)

                                      Fichier(s) infecté(s):
                                      (Aucun élément nuisible détecté)
                                      1. Contributeur sécurité
                                        mdr ^^

                                        Moi j'allais dire que tu as fait exprès de réinfecter ton pc pour continuer à tout tester :p
                                        1. AVOUE T'EN FAIS EXPRESSSSSSSSSSSSSSSSS pour me former !
                                          bon je t'envoie le rapport des qu'il est pres !
                                          • 1
                                          • 2
                                          • 3