Trojan récalcitrant

Bonjour, j'ai un cheval de troie dont je ne viens pas à bout avec avira antivir, une clé de registre le relance automatiquement. De toute façon mon os est complètement pourris donc je veux réinstaller windows. Mais j'ai besoin de l'ordi infecté pour graver mon iso de windows qui se trouve sur un disque dur externe propre.

Ma question est la suivante : est-ce que je peux graver l'image sans risque que cela plante la gravure ou d'avoir un cd qui ne boot pas ou qui fonctionne mal?
Configuration: Windows XP Internet Explorer 7.0

38 réponses

Résumé de la discussion

Un utilisateur signale un cheval de Troie sur PC Windows XP et prévoit de réinstaller Windows en gravant une ISO sur un disque externe sain, se demandant si la gravure peut échouer. Plusieurs réponses évoquent l’usage d’outils spécialisés et des précautions: GenProc pour générer un rapport et, sur Vista, désactiver le contrôle des comptes utilisateur afin d’obtenir des instructions fiables. D'autres intervenants signalent l'absence d'accès Internet sur l’ordinateur infecté et recommandent de transférer les outils et procédures par un support externe, puis d'éviter toute manipulation risquée sans expertise. Enfin, certains échanges évoquent des éléments trouvés dans des rapports et insistent sur la prudence, sans conclure à une résolution, pour éviter des dégâts et orienter vers une désinfection plus sûre.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    vu qu'il est en quarantaine tu n'a rien à craindre mais je vais regarder ça.
    1. Well done!!!

      A priori tout est ok depuis, cmdow.exe je l'ai supprimé comme ça pas de souci, il n'est pas indispensable.
      Mon Pc tourne rond, je trouve un peu lent par rapport à avant mais bon peut-être juste une impression. J'ai sécurisé firefox avec quelques modules et bouquiné encore des tutos sur la sécurité, la bête est maintenant opérationnelle...

      Merci beaucoup à toi de ton acharnement à m'aider jusqu'au bout, vive l'entraide!!! MERCI!!!
  2. Contributeur sécurité
    c'est une vrai version de xp que tu as, où une version piraté?
    1. Je sais pas en fait, rien n'est sur finalement, mais jusqu'ici j'ai jamais eu de soucis, c'est un xp2 qui fonctionne très bien depuis 2 ans et demi, même la mise à jour WGA de l'année dernière est passé sans problème (c'est celle de cette semaine qui m'a mis le souk) mais les MAJ windows fonctionnent de nouveau, ça semble être réglé. Pour le fichier cmdow.exe il est détecté néfaste depuis déjà le début de l'année donc rien de nouveau. Je me demande simplement s'il n'est pas plausible qu'il est été réellement infecté, c'est une simple question (je me dis que si c'est possible rien est plus simple pour un pirate d'infecter un fichier sein déjà détecté par l'antivirus)
  3. Contributeur sécurité
    certains logiciels antivirus détectent ce petit logiciel comme un virus, justement parce qu'il est capable d'agir sur des fenêtres de Windows. Vous pouvez donc conserver ce fichier en toute tranquillité.
    1. ok donc finalement ceci n'était pas infecté : Windows.XP.Ultimate-Edition.SP3.7.1.By.M­­ad.Dog\ULTIMATE.EDITION.7.1.iso/$OEM$/CMDOW.EXE Infecté
  4. Contributeur sécurité
    Regarde ceci
    1. ok mais le mien à priori est infecté non?
  5. Contributeur sécurité
    le dernier version 3.010 de firefox. Pour msn c'est pas grave pour le moment mais tu sera obligé d'y venir un jour ou l'autre.
    1. ok.

      Sinon pour : C:\System Volume Information\_restore{548CD6C1-CAC9-47D7-B894-EC60DF222667}\R­­­P178\A0056244.exe Infecté : not-a-virus:RiskTool.Win32.HideWindows ignoré" c'est bon j'imagine.
      Mais pour cmdow.exe, comment je fais, il faut le réparer ou quoi, parce qu'il a une utilité lui dans le système?
  6. Par contre mon msn lui n'est pas à jour car je voulais garder ma version, question d'habitude, est-ce important ou pas? et firefox je sais pas trop ou j'en suis, c'est une beta en tout cas.
    1. Contributeur sécurité
      et filehippo?
      1. C'est fait, à priori tout est à jour mais j'ai pas trouvé de version non béta. Internet explorer n'est peut-être pas à jour mais je ne m'en sers jamais à part aujourd'hui pour kaspersky.
    2. Contributeur sécurité
      Tu relance hijackthis, mais là tu clique juste sur faire un scan, ensuite tu sélectionne les lignes puis,

      O4 - S-1-5-18 Startup: ChkDisk.lnk = ? (User 'SYSTEM')
      O4 - .DEFAULT Startup: ChkDisk.lnk = ? (User 'Default user')

      Tu cliques en bas sur le bouton FIX CHECKED et valides .

      2- Redémarres l'ordi .
      ( important pour que certaines modifs faites avec hijakthis soient prises en compte )

      Ensuite ceci :

      Télécharge Toolscleaner sur ton Bureau :

      * Double-clique sur ToolsCleaner2.exe et laisse le travailler
      * Clique sur Recherche et laisse le scan se terminer.
      * Clique sur Suppression pour finaliser.
      * Tu peux, si tu le souhaites, te servir des Options facultatives.
      * Clique sur Quitter, pour que le rapport puisse se créer.
      * Le rapport (TCleaner.txt) se trouve à la racine de votre disque dur (C:\)...colle le dans ta réponse

      Puis ceci :

      pour voir si ton pc est à jour :

      http://www.filehippo.com/updatechecker/UpdateChecker.exe (attention certain logiciels mis en lien pour les mises à jour peuvent être en anglais, rechercher à ce moment là celui en français)

      Voici un tuto

      Surtout ne pas installer les versions bêta pour les mises à jour logiciels et autres.

      Et pour finir :

      Purge de la restauration système

      *Désactive ta restauration :
      Clique droit sur poste de travail/propriétés/Restauration système/coche la case désactiver la restauration, appliquer, OK
      ---> Redémarre ton PC ...

      *Réactive ta restauration :
      Clique droit sur poste de travail/propriétés/Restauration système/décoche la case désactiver la restauration, appliquer, OK
      --->Redémarre ton PC ...

      ( Note : tu peux aussi y accéder via panneau de configuration->" système "->" restauration système " ).

      Tuto xp : http://service1.symantec.com/

      tuto vista : Désactive et reactive ta restauration

      1. Voilà pour le rapport toolscleaner, mais j'avais déjà nettoyer tout ça :

        C:\Documents and Settings\All Users\Menu Démarrer\Programmes\HijackThis: trouvé !
        C:\Documents and Settings\All Users\Menu Démarrer\Programmes\HijackThis\HijackThis.lnk: trouvé !
        C:\Documents and Settings\Smoon\Bureau\HijackThis.lnk: trouvé !
    3. Contributeur sécurité
      non c'est bien, mais bon c'est pas fini un dernier hijackthis pour la fin.
      1. Logfile of Trend Micro HijackThis v2.0.2
        Scan saved at 23:02:32, on 08/05/2009
        Platform: Windows XP SP2 (WinNT 5.01.2600)
        MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
        Boot mode: Normal

        Running processes:
        C:\WINDOWS\System32\smss.exe
        C:\WINDOWS\system32\winlogon.exe
        C:\WINDOWS\system32\services.exe
        C:\WINDOWS\system32\lsass.exe
        C:\WINDOWS\system32\svchost.exe
        C:\WINDOWS\System32\svchost.exe
        C:\Program Files\Logiciels\Tall Emu\Online Armor\OAcat.exe
        C:\Program Files\Logiciels\Tall Emu\Online Armor\oasrv.exe
        C:\WINDOWS\system32\spoolsv.exe
        C:\Program Files\Logiciels\Avira\AntiVir Desktop\sched.exe
        C:\Program Files\Logiciels\Avira\AntiVir Desktop\avguard.exe
        C:\Program Files\Logiciels\Java\jre6\bin\jqs.exe
        C:\WINDOWS\system32\nvsvc32.exe
        C:\WINDOWS\Explorer.EXE
        C:\WINDOWS\system32\svchost.exe
        C:\WINDOWS\system32\RUNDLL32.EXE
        C:\Program Files\Logiciels\Java\jre6\bin\jusched.exe
        C:\WINDOWS\System32\svchost.exe
        C:\Program Files\Logiciels\Tall Emu\Online Armor\oaui.exe
        C:\Program Files\Logiciels\Avira\AntiVir Desktop\avgnt.exe
        C:\Program Files\Windows Live\Messenger\msnmsgr.exe
        C:\Program Files\Logiciels\Tall Emu\Online Armor\OAhlp.exe
        C:\Program Files\Windows Live\Messenger\usnsvc.exe
        C:\WINDOWS\system32\wuauclt.exe
        C:\WINDOWS\Explorer.EXE
        E:\Logiciels installés\HijackThis\HijackThis.exe

        R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
        R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
        R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
        R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
        O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
        O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Logiciels\Java\jre6\bin\jp2ssv.dll
        O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
        O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
        O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
        O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Logiciels\Java\jre6\bin\jusched.exe"
        O4 - HKLM\..\Run: [@OnlineArmor GUI] "C:\Program Files\Logiciels\Tall Emu\Online Armor\oaui.exe"
        O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Logiciels\Avira\AntiVir Desktop\avgnt.exe" /min /nosplash
        O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "E:\Logiciels installés\Adobe\Reader 9.0\Reader\Reader_sl.exe"
        O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\Windows Live\Messenger\msnmsgr.exe" /background
        O4 - S-1-5-18 Startup: ChkDisk.lnk = ? (User 'SYSTEM')
        O4 - .DEFAULT Startup: ChkDisk.lnk = ? (User 'Default user')
        O4 - Startup: ChkDisk.lnk = ?
        O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\LOGICI~1\MICROS~2\Office12\EXCEL.EXE/3000
        O23 - Service: Avira AntiVir Planificateur (AntiVirSchedulerService) - Avira GmbH - C:\Program Files\Logiciels\Avira\AntiVir Desktop\sched.exe
        O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Program Files\Logiciels\Avira\AntiVir Desktop\avguard.exe
        O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\1150\Intel 32\IDriverT.exe
        O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Program Files\Logiciels\Java\jre6\bin\jqs.exe
        O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
        O23 - Service: Online Armor Helper Service (OAcat) - Tall Emu - C:\Program Files\Logiciels\Tall Emu\Online Armor\OAcat.exe
        O23 - Service: Online Armor (SvcOnlineArmor) - Tall Emu - C:\Program Files\Logiciels\Tall Emu\Online Armor\oasrv.exe
    4. Contributeur sécurité
      ça tu peux pas :

      C:\System Volume Information\_restore{548CD6C1-CAC9-47D7-B894-EC60DF222667}\R­­P178\A0056244.exe Infecté : not-a-virus:RiskTool.Win32.HideWindows ignoré"

      Et celui ci faut que je regarde :

      C:\WINDOWS\system32\cmdow.exe Infecté : not-a-virus:RiskTool.Win32.HideWindows ignoré

      le reste peut être supprimé.
      1. Du coup, j'ai placé en quarantaine pour le moment cmdow.exe ; j'ai crée un point de restauration et supprimé les autres (je sais pas si ça supprime le malveillant) ; j'ai supprimé manuellement le reste.

        Par contre toi qui est calé en sécurité, peux tu me dire des choses préventives, je lis souvent des tuto sur ça mais dès fois je suis un peu paumé.

        Donc tu as vu, j'ai avira version free et armor online, penses-tu qu'il faut un autre logiciel résident en complément ou que simplement les 2 logiciels ci-haut ne sont pas assez performant ou que le pare feu xp est suffisant...?

        Sinon une fois par semaine je passe un coup de malawarebyte et de spybot (sans oublier clean.rar et ccleaner pour les petits nettoyages), c'est bien ou il y mieux?

        Si tu peux me brifer simplement à ce sujets je suis entièrement preneur, demandeur même...
    5. Contributeur sécurité
      Voici ce qui reste :

      C:\System Volume Information\_restore{548CD6C1-CAC9-47D7-B894-EC60DF222667}\R­P178\A0056244.exe Infecté : not-a-virus:RiskTool.Win32.HideWindows ignoré

      C:\WINDOWS\system32\cmdow.exe Infecté : not-a-virus:RiskTool.Win32.HideWindows ignoré

      E:\LOGICIELS\Windows.XP.Ultimate-Edition.SP3.7.1.By.Mad.Dog\­ULTIMATE.EDITION.7.1.iso/$OEM$/CMDOW.EXE Infecté : not-a-virus:RiskTool.Win32.HideWindows ignoré

      E:\LOGICIELS\Windows.XP.Ultimate-Edition.SP3.7.1.By.Mad.Dog\­ULTIMATE.EDITION.7.1.iso ISOimage: infecté - 1 ignoré

      H:\DIVERS\Windows.XP.Ultimate-Edition.SP3.7.1.By.Mad.Dog\ULT­IMATE.EDITION.7.1.iso/$OEM$/CMDOW.EXE Infecté : not-a-virus:RiskTool.Win32.HideWindows ignoré

      H:\DIVERS\Windows.XP.Ultimate-Edition.SP3.7.1.By.Mad.Dog\ULT­IMATE.EDITION.7.1.iso ISOimage: infecté - 1 ignoré

      H:\DIVERS\LOGICIELS\Windows.XP.Ultimate-Edition.SP3.7.1.By.M­ad.Dog\ULTIMATE.EDITION.7.1.iso/$OEM$/CMDOW.EXE Infecté : not-a-virus:RiskTool.Win32.HideWindows ignoré

      H:\DIVERS\LOGICIELS\Windows.XP.Ultimate-Edition.SP3.7.1.By.M­ad.Dog\ULTIMATE.EDITION.7.1.iso ISOimage: infecté - 1 ignoré

      Va y avoir des choses à supprimer notamment concernant le piratage d'xp.
      1. Comment je supprime tout ceci? S'il faut le faire manuellement, comment pour par exemple "C:\System Volume Information\_restore{548CD6C1-CAC9-47D7-B894-EC60DF222667}\R­­P178\A0056244.exe Infecté : not-a-virus:RiskTool.Win32.HideWindows ignoré"
    6. Contributeur sécurité
      ok maintenant ceci pour vérifier qu'il n'y a plus de virus :

      ▶ Désactive ton antivirus

      ▶ Rends toi sur ce site : https://www.kaspersky.fr/?domain=webscanner.kaspersky.fr (avec Internet Explorer uniquement)

      ▶ En bas à droite, clique sur Démarrer Online-scanner

      ▶ Dans la nouvelle fenêtre qui s'affiche clique sur J'accepte

      ▶ Accepte les Contrôle ActiveX

      ▶ Choisis Poste de travail pour le scan.

      ▶ Celui-ci terminé, sauvegarde le rapport (choisis fichier texte) et poste le dans ta prochaine réponse.

      ▶ Pour t'aider à utiliser le scan en ligne, consulte ce tutoriel

      NOTE : Si tu reçois le message "La licence de Kaspersky On-line Scanner est périmée", va dans Ajout/Suppression de programmes puis désinstalle On-Line Scanner, reconnecte toi sur le site de Kaspersky pour retenter le scan en ligne.
      1. KASPERSKY ON-LINE SCANNER REPORT
        Friday, May 08, 2009 5:51:47 PM
        Système d'exploitation : Microsoft Windows XP Professional, Service Pack 2 (Build 2600)
        Kaspersky On-line Scanner version : 5.0.84.2
        Dernière mise à jour de la base antivirus Kaspersky : 8/05/2009
        Enregistrements dans la base antivirus Kaspersky : 2145711
        Paramètres d'analyse
        Analyser avec la base antivirus suivante étendue
        Analyser les archives vrai
        Analyser les bases de messagerie vrai
        Cible de l'analyse Poste de travail
        A:\
        C:\
        D:\
        E:\
        F:\
        G:\
        H:\
        Statistiques de l'analyse
        Total d'objets analysés 55133
        Nombre de virus trouvés 1
        Nombre d'objets infectés 8 / 0
        Nombre d'objets suspects 0
        Durée de l'analyse 01:35:42

        Nom de l'objet infecté Nom du virus Dernière action
        C:\Documents and Settings\All Users\Application Data\Avira\AntiVir Desktop\TEMP\avguard.tmp L'objet est verrouillé ignoré
        C:\Documents and Settings\All Users\Application Data\Microsoft\Network\Downloader\qmgr0.dat L'objet est verrouillé ignoré
        C:\Documents and Settings\All Users\Application Data\Microsoft\Network\Downloader\qmgr1.dat L'objet est verrouillé ignoré
        C:\Documents and Settings\LocalService\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat L'objet est verrouillé ignoré
        C:\Documents and Settings\LocalService\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat.LOG L'objet est verrouillé ignoré
        C:\Documents and Settings\LocalService\NTUSER.DAT L'objet est verrouillé ignoré
        C:\Documents and Settings\LocalService\ntuser.dat.LOG L'objet est verrouillé ignoré
        C:\Documents and Settings\NetworkService\Cookies\index.dat L'objet est verrouillé ignoré
        C:\Documents and Settings\NetworkService\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat L'objet est verrouillé ignoré
        C:\Documents and Settings\NetworkService\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat.LOG L'objet est verrouillé ignoré
        C:\Documents and Settings\NetworkService\Local Settings\Historique\History.IE5\index.dat L'objet est verrouillé ignoré
        C:\Documents and Settings\NetworkService\Local Settings\Temporary Internet Files\Content.IE5\index.dat L'objet est verrouillé ignoré
        C:\Documents and Settings\NetworkService\NTUSER.DAT L'objet est verrouillé ignoré
        C:\Documents and Settings\NetworkService\ntuser.dat.LOG L'objet est verrouillé ignoré
        C:\Documents and Settings\Smoon\Application Data\OnlineArmor\client.dat L'objet est verrouillé ignoré
        C:\Documents and Settings\Smoon\Cookies\index.dat L'objet est verrouillé ignoré
        C:\Documents and Settings\Smoon\Local Settings\Application Data\Microsoft\Messenger\x@hotmail.fr\SharingMetadata\Logs\Dfsr00005.log L'objet est verrouillé ignoré
        C:\Documents and Settings\Smoon\Local Settings\Application Data\Microsoft\Messenger\x@hotmail.fr\SharingMetadata\pending.dat L'objet est verrouillé ignoré
        C:\Documents and Settings\Smoon\Local Settings\Application Data\Microsoft\Messenger\x@hotmail.fr\SharingMetadata\Working\database_6AE0_1045_E010_1A41\dfsr.db L'objet est verrouillé ignoré
        C:\Documents and Settings\Smoon\Local Settings\Application Data\Microsoft\Messenger\x@hotmail.fr\SharingMetadata\Working\database_6AE0_1045_E010_1A41\fsr.log L'objet est verrouillé ignoré
        C:\Documents and Settings\Smoon\Local Settings\Application Data\Microsoft\Messenger\x@hotmail.fr\SharingMetadata\Working\database_6AE0_1045_E010_1A41\fsrtmp.log L'objet est verrouillé ignoré
        C:\Documents and Settings\Smoon\Local Settings\Application Data\Microsoft\Messenger\x@hotmail.fr\SharingMetadata\Working\database_6AE0_1045_E010_1A41\tmp.edb L'objet est verrouillé ignoré
        C:\Documents and Settings\Smoon\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat L'objet est verrouillé ignoré
        C:\Documents and Settings\Smoon\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat.LOG L'objet est verrouillé ignoré
        C:\Documents and Settings\Smoon\Local Settings\Application Data\Microsoft\Windows Live Contacts\x@hotmail.fr\real\members.stg L'objet est verrouillé ignoré
        C:\Documents and Settings\Smoon\Local Settings\Application Data\Microsoft\Windows Live Contacts\x@hotmail.fr\shadow\members.stg L'objet est verrouillé ignoré
        C:\Documents and Settings\Smoon\Local Settings\Historique\History.IE5\index.dat L'objet est verrouillé ignoré
        C:\Documents and Settings\Smoon\Local Settings\Historique\History.IE5\MSHist012009050820090509\index.dat L'objet est verrouillé ignoré
        C:\Documents and Settings\Smoon\Local Settings\temp\~DF2B68.tmp L'objet est verrouillé ignoré
        C:\Documents and Settings\Smoon\Local Settings\temp\~DF2B74.tmp L'objet est verrouillé ignoré
        C:\Documents and Settings\Smoon\Local Settings\temp\~DF9CE1.tmp L'objet est verrouillé ignoré
        C:\Documents and Settings\Smoon\Local Settings\temp\~DF9CFE.tmp L'objet est verrouillé ignoré
        C:\Documents and Settings\Smoon\Local Settings\Temporary Internet Files\Content.IE5\index.dat L'objet est verrouillé ignoré
        C:\Documents and Settings\Smoon\Mes documents\Mes Historiques de Conversation\mai 2009\x@live.fr.html L'objet est verrouillé ignoré
        C:\Documents and Settings\Smoon\NTUSER.DAT L'objet est verrouillé ignoré
        C:\Documents and Settings\Smoon\ntuser.dat.LOG L'objet est verrouillé ignoré
        C:\Program Files\Logiciels\Tall Emu\Online Armor\firewall.dat L'objet est verrouillé ignoré
        C:\Program Files\Logiciels\Tall Emu\Online Armor\fwdata.dat L'objet est verrouillé ignoré
        C:\Program Files\Logiciels\Tall Emu\Online Armor\history.dat L'objet est verrouillé ignoré
        C:\Program Files\Logiciels\Tall Emu\Online Armor\oacached.dat L'objet est verrouillé ignoré
        C:\Program Files\Logiciels\Tall Emu\Online Armor\programs.dat L'objet est verrouillé ignoré
        C:\Program Files\Logiciels\Tall Emu\Online Armor\reference.dat L'objet est verrouillé ignoré
        C:\Program Files\Logiciels\Tall Emu\Online Armor\server.dat L'objet est verrouillé ignoré
        C:\Program Files\Logiciels\Tall Emu\Online Armor\signs.dat L'objet est verrouillé ignoré
        C:\Program Files\Logiciels\Tall Emu\Online Armor\sites.dat L'objet est verrouillé ignoré
        C:\Program Files\Logiciels\Tall Emu\Online Armor\taskman.dat L'objet est verrouillé ignoré
        C:\System Volume Information\MountPointManagerRemoteDatabase L'objet est verrouillé ignoré
        C:\System Volume Information\_restore{548CD6C1-CAC9-47D7-B894-EC60DF222667}\RP178\A0056244.exe Infecté : not-a-virus:RiskTool.Win32.HideWindows ignoré
        C:\WINDOWS\Debug\PASSWD.LOG L'objet est verrouillé ignoré
        C:\WINDOWS\RTacDbg.txt L'objet est verrouillé ignoré
        C:\WINDOWS\SoftwareDistribution\ReportingEvents.log L'objet est verrouillé ignoré
        C:\WINDOWS\Sti_Trace.log L'objet est verrouillé ignoré
        C:\WINDOWS\system32\CatRoot2\edb.log L'objet est verrouillé ignoré
        C:\WINDOWS\system32\CatRoot2\tmp.edb L'objet est verrouillé ignoré
        C:\WINDOWS\system32\cmdow.exe Infecté : not-a-virus:RiskTool.Win32.HideWindows ignoré
        C:\WINDOWS\system32\config\AppEvent.Evt L'objet est verrouillé ignoré
        C:\WINDOWS\system32\config\default L'objet est verrouillé ignoré
        C:\WINDOWS\system32\config\default.LOG L'objet est verrouillé ignoré
        C:\WINDOWS\system32\config\ODiag.evt L'objet est verrouillé ignoré
        C:\WINDOWS\system32\config\OSession.evt L'objet est verrouillé ignoré
        C:\WINDOWS\system32\config\SAM L'objet est verrouillé ignoré
        C:\WINDOWS\system32\config\SAM.LOG L'objet est verrouillé ignoré
        C:\WINDOWS\system32\config\SecEvent.Evt L'objet est verrouillé ignoré
        C:\WINDOWS\system32\config\SECURITY L'objet est verrouillé ignoré
        C:\WINDOWS\system32\config\SECURITY.LOG L'objet est verrouillé ignoré
        C:\WINDOWS\system32\config\software L'objet est verrouillé ignoré
        C:\WINDOWS\system32\config\software.LOG L'objet est verrouillé ignoré
        C:\WINDOWS\system32\config\SysEvent.Evt L'objet est verrouillé ignoré
        C:\WINDOWS\system32\config\system L'objet est verrouillé ignoré
        C:\WINDOWS\system32\config\system.LOG L'objet est verrouillé ignoré
        C:\WINDOWS\system32\drivers\sptd.sys L'objet est verrouillé ignoré
        C:\WINDOWS\system32\h323log.txt L'objet est verrouillé ignoré
        C:\WINDOWS\system32\wbem\Repository\FS\INDEX.BTR L'objet est verrouillé ignoré
        C:\WINDOWS\system32\wbem\Repository\FS\INDEX.MAP L'objet est verrouillé ignoré
        C:\WINDOWS\system32\wbem\Repository\FS\MAPPING.VER L'objet est verrouillé ignoré
        C:\WINDOWS\system32\wbem\Repository\FS\MAPPING1.MAP L'objet est verrouillé ignoré
        C:\WINDOWS\system32\wbem\Repository\FS\MAPPING2.MAP L'objet est verrouillé ignoré
        C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.DATA L'objet est verrouillé ignoré
        C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.MAP L'objet est verrouillé ignoré
        C:\WINDOWS\Tasks\SCHEDLGU.TXT L'objet est verrouillé ignoré
        C:\WINDOWS\Temp\Perflib_Perfdata_558.dat L'objet est verrouillé ignoré
        C:\WINDOWS\wiadebug.log L'objet est verrouillé ignoré
        C:\WINDOWS\wiaservc.log L'objet est verrouillé ignoré
        C:\WINDOWS\WindowsUpdate.log L'objet est verrouillé ignoré
        D:\System Volume Information\MountPointManagerRemoteDatabase L'objet est verrouillé ignoré
        E:\LOGICIELS\image.iso/$OEM$/CMDOW.EXE Infecté : not-a-virus:RiskTool.Win32.HideWindows ignoré
        E:\LOGICIELS\image2.iso ISOimage: infecté - 1 ignoré
        H:\DIVERS\image.iso/$OEM$/CMDOW.EXE Infecté : not-a-virus:RiskTool.Win32.HideWindows ignoré
        H:\DIVERS\image2.iso ISOimage: infecté - 1 ignoré
        H:\DIVERS\LOGICIELS\image.iso/$OEM$/CMDOW.EXE Infecté : not-a-virus:RiskTool.Win32.HideWindows ignoré
        H:\DIVERS\LOGICIELS\image2.iso ISOimage: infecté - 1 ignoré
        Analyse terminée.
    7. Contributeur sécurité
      ok ensuite fais moi ceci :

      Télécharger RemoveIT Pro

      Fais un scan et poste moi le full rapport log.

      A la fin du 1er scan, s'il demande de faire un scan complet dite oui et à la fin du 2ème scan, si virus trouvé cliquez sur fix pour nettoyer des virus trouvés.
      1. 2 infections trouvés et supprimés

        RemoveIT Pro v4 - SE (Build date: 6.6.2008) full information log file.
        Generated at: 06/05/2009 on 00:24:24
        Microsoft Windows XP Professional Service Pack 2 (Build 2600)
        Author: Damjan Irgolic
        https://www.incodesolutions.com/
        support@incodesolutions.com

        Running processes: (25)
        C:\WINDOWS\system32\services.exe
        C:\WINDOWS\system32\lsass.exe
        C:\WINDOWS\system32\svchost.exe
        C:\WINDOWS\System32\svchost.exe
        C:\Program Files\Logiciels\Tall Emu\Online Armor\OAcat.exe
        C:\Program Files\Logiciels\Tall Emu\Online Armor\oasrv.exe
        C:\WINDOWS\system32\spoolsv.exe
        C:\Program Files\Logiciels\Avira\AntiVir Desktop\sched.exe
        C:\Program Files\Logiciels\Avira\AntiVir Desktop\avguard.exe
        C:\Program Files\Logiciels\Java\jre6\bin\jqs.exe
        C:\WINDOWS\system32\nvsvc32.exe
        C:\WINDOWS\system32\svchost.exe
        C:\WINDOWS\Explorer.EXE
        C:\WINDOWS\system32\RUNDLL32.EXE
        C:\Program Files\Logiciels\Java\jre6\bin\jusched.exe
        C:\Program Files\Logiciels\Tall Emu\Online Armor\oaui.exe
        C:\WINDOWS\system32\wuauclt.exe
        C:\Program Files\Logiciels\Avira\AntiVir Desktop\avgnt.exe
        C:\Program Files\Windows Live\Messenger\msnmsgr.exe
        C:\Program Files\Logiciels\TRENDnet\TEW-424UB\WlanCU.exe
        C:\WINDOWS\System32\svchost.exe
        C:\Program Files\Logiciels\Tall Emu\Online Armor\OAhlp.exe
        C:\Program Files\Windows Live\Messenger\usnsvc.exe
        C:\Program Files\Logiciels\InCode Solutions\RemoveIT Pro v4 - SE\removeit.exe
        C:\Program Files\Logiciels\Mozilla Firefox\firefox.exe

        Startup files:
        HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\msnmsgr
        ["C:\Program Files\Windows Live\Messenger\msnmsgr.exe" /background]
        HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\NvCplDaemon
        [RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup]
        HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\nwiz
        [nwiz.exe /install]
        HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\NvMediaCenter
        [RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit]
        HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\SunJavaUpdateSched
        ["C:\Program Files\Logiciels\Java\jre6\bin\jusched.exe"]
        HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\@OnlineArmor GUI
        ["C:\Program Files\Logiciels\Tall Emu\Online Armor\oaui.exe"]
        HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\avgnt
        ["C:\Program Files\Logiciels\Avira\AntiVir Desktop\avgnt.exe" /min /nosplash]
        HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\Adobe Reader Speed Launcher
        ["E:\Logiciels installés\Reader\Reader_sl.exe"]

        Detail report: (75)
        Clsid c:\program files\logiciels\superantispyware\saswinlo.dll[972edede23ac8d59aac0c09799c6f18a][356352]
        Clsid C:\WINDOWS\system32\crypt32.dll[62e4fb08c41982aca211b595b5ef4897][604672]
        Clsid C:\WINDOWS\system32\cryptnet.dll[025f99400e4b13912f6a952a3dc3a05c][63488]
        Clsid C:\WINDOWS\system32\cscdll.dll[c9e9472024ab0a5d3380753cd523b4c8][102912]
        Clsid C:\WINDOWS\system32\sclgntfy.dll[c4d404a4e5c0792fd1986beb212180c3][22016]
        Clsid C:\WINDOWS\system32\wgalogon.dll[7d40457c56283f554b79d731fe4a9d11][265088]
        Clsid C:\WINDOWS\system32\wlnotify.dll[63e971b0f93fa3f9b80ecb917f756188][94208]
        Clsid c:\windows\system32\wpdshserviceobj.dll[045e228f71c31901084b64be59093499][133632]
        Proc C:\Program Files\Logiciels\Avira\AntiVir Desktop\avgnt.exe[29680a793f690eef4aaa68479d2a6df8][209153]
        Proc C:\Program Files\Logiciels\Avira\AntiVir Desktop\avguard.exe[81e58f368d62ec818f49d1c5cf3854c3][185089]
        Proc C:\Program Files\Logiciels\Avira\AntiVir Desktop\sched.exe[7c98f7a5bde8a775b7db9a1e808266d9][108289]
        Proc C:\Program Files\Logiciels\InCode Solutions\RemoveIT Pro v4 - SE\removeit.exe[b2bf3a935b301fe84be4c9b768b4c61a][551424]
        Proc C:\Program Files\Logiciels\Java\jre6\bin\jqs.exe[890369aed0dde1a98f09f7dc239ca2bd][152984]
        Proc C:\Program Files\Logiciels\Java\jre6\bin\jusched.exe[a2d390f1f2408b94ef34bfe3a00c29d3][148888]
        Proc C:\Program Files\Logiciels\Mozilla Firefox\firefox.exe[ca2ac84aa6c67f742d9785e553848927][307704]
        Proc C:\Program Files\Logiciels\Tall Emu\Online Armor\OAcat.exe[00cd4e7a51513700f8c2e933afe85d88][361672]
        Proc C:\Program Files\Logiciels\Tall Emu\Online Armor\OAhlp.exe[b493581b30546c58d50b7b73f460e17b][1038024]
        Proc C:\Program Files\Logiciels\Tall Emu\Online Armor\oasrv.exe[c6b2165829cf51c415da968a539fa30a][3052744]
        Proc C:\Program Files\Logiciels\Tall Emu\Online Armor\oaui.exe[9f1e504340e64e7f06d5ecff3df53f8a][2045128]
        Proc C:\Program Files\Logiciels\TRENDnet\TEW-424UB\WlanCU.exe[81edfb5230a8428f3a31d135ca84e05b][634880]
        Proc C:\Program Files\Windows Live\Messenger\msnmsgr.exe[97384875b6d03831b2d1820ab8952f67][5724184]
        Proc C:\Program Files\Windows Live\Messenger\usnsvc.exe[9d19b042a4fd5c02195071ea2fe0c821][98328]
        Proc C:\WINDOWS\Explorer.EXE[2a7bd330924252a2fd80344fc949bb72][1036288]
        Proc C:\WINDOWS\system32\lsass.exe[259af82a0932eea4f316f92db94707b6][13312]
        Proc C:\WINDOWS\system32\nvsvc32.exe[f5ca5a3e07fe3fefa48b620a25be5863][127043]
        Proc C:\WINDOWS\system32\RUNDLL32.EXE[cdd7140c0eaa754c527b983ccc9993cd][33792]
        Proc C:\WINDOWS\system32\services.exe[9d6bf82fe50d55f20f8e10e0f6653886][111104]
        Proc C:\WINDOWS\system32\spoolsv.exe[da81ec57acd4cdc3d4c51cf3d409af9f][57856]
        Proc C:\WINDOWS\system32\svchost.exe[2979b03d5382a602623c0535b16ab9c0][14336]
        Proc C:\WINDOWS\system32\wuauclt.exe[e654b78d2f1d791b30d0ed9a8195ec22][51224]
        RegRun c:\program files\logiciels\avira\antivir desktop\avgnt.exe [29680a793f690eef4aaa68479d2a6df8][209153]
        RegRun c:\program files\logiciels\java\jre6\bin\jusched.exe[a2d390f1f2408b94ef34bfe3a00c29d3][148888]
        RegRun c:\program files\logiciels\tall emu\online armor\oaui.exe[9f1e504340e64e7f06d5ecff3df53f8a][2045128]
        RegRun c:\program files\windows live\messenger\msnmsgr.exe [97384875b6d03831b2d1820ab8952f67][5724184]
        RegRun c:\windows\system32\nvcpl.dll[86e8b780980eebd164b6683d4198652f][5562368]
        RegRun c:\windows\system32\nvmctray.dll[47d0e84172db0caff3d4d1dcc71a24d3][86016]
        RegRun e:\logiciels installés\reader\reader_sl.exe[452fa961163ef4aee4815796a13ab2cf][35696]
        Service c:\program files\fichiers communs\installshield\driver\1150\intel 32\idrivert.exe[daf66902f08796f9c694901660e5a64a][69632]
        Service c:\program files\fichiers communs\microsoft shared\office12\odserv.exe[84de1dd996b48b05ace31ad015fa108a][441136]
        Service c:\program files\logiciels\avira\antivir desktop\avguard.exe[81e58f368d62ec818f49d1c5cf3854c3][185089]
        Service c:\program files\logiciels\avira\antivir desktop\sched.exe[7c98f7a5bde8a775b7db9a1e808266d9][108289]
        Service c:\program files\logiciels\java\jre6\bin\jqs.exe [890369aed0dde1a98f09f7dc239ca2bd][152984]
        Service c:\program files\logiciels\tall emu\online armor\oacat.exe[00cd4e7a51513700f8c2e933afe85d88][361672]
        Service c:\program files\logiciels\tall emu\online armor\oasrv.exe[c6b2165829cf51c415da968a539fa30a][3052744]
        Service c:\program files\logiciels\windows media player\wmpnetwk.exe[c9bea742ce225cc993c9465fddae4656][918016]
        Service c:\program files\windows live\installer\wlsetupsvc.exe[94a85e956a065e23e0010a6a7826243b][266240]
        Service c:\program files\windows live\messenger\usnsvc.exe[9d19b042a4fd5c02195071ea2fe0c821][98328]
        Service c:\windows\system32\alg.exe[b43cc0f07752d456038cd0268e4d84e9][44544]
        Service c:\windows\system32\cisvc.exe[abfac5d58218c0a655dfcae2d8a535f3][5632]
        Service c:\windows\system32\clipsrv.exe[e42101918c50f754fc15367814fec11c][33280]
        Service c:\windows\system32\dllhost.exe [9b2ce161927038d4cabe0482a14fd052][5120]
        Service c:\windows\system32\dmadmin.exe [647d03a59615fee96d647d4426f1537e][225280]
        Service c:\windows\system32\imapi.exe[17b7a4375868b8c38f2dfc98b3b420c6][150016]
        Service c:\windows\system32\locator.exe[dab8e0b2f07dc4d44f8f72bf3994630b][75264]
        Service c:\windows\system32\lsass.exe[259af82a0932eea4f316f92db94707b6][13312]
        Service c:\windows\system32\msdtc.exe[11ca338b8765db8e2d1b459f2cfad147][6144]
        Service c:\windows\system32\msiexec.exe [f5f0146580e7023adb963879840777f8][78848]
        Service c:\windows\system32\netdde.exe[d40598fd7b7dccbfb22d777e0dfb1cf0][114176]
        Service c:\windows\system32\nvsvc32.exe[f5ca5a3e07fe3fefa48b620a25be5863][127043]
        Service c:\windows\system32\rsvp.exe[414964844f4793acb868d057e8ed997e][132608]
        Service c:\windows\system32\scardsvr.exe[8866078139c403a28cb4cb460ca6dc90][100352]
        Service c:\windows\system32\services.exe[9d6bf82fe50d55f20f8e10e0f6653886][111104]
        Service c:\windows\system32\sessmgr.exe[f35a23e5b6413f93ccca0d05d00183fb][142336]
        Service c:\windows\system32\smlogsvc.exe[0faad412d36e668260a6d5699875d534][93184]
        Service c:\windows\system32\spoolsv.exe[da81ec57acd4cdc3d4c51cf3d409af9f][57856]
        Service c:\windows\system32\svchost.exe [2979b03d5382a602623c0535b16ab9c0][14336]
        Service c:\windows\system32\tlntsvr.exe[d244322be1a7c8ad252ec5397ea6d296][75264]
        Service c:\windows\system32\ups.exe[394c9b28c1a97e1ae0421be88ddac102][18432]
        Service c:\windows\system32\vssvc.exe[ce38755ff8c161a66e45fc0c10cdee87][295424]
        Service c:\windows\system32\wbem\wmiapsrv.exe[93a3fc4cf42587a7ab54788f19b9259c][126464]
        Startup c:\documents and settings\all users\menu démarrer\programmes\démarrage\desktop.ini[d6a6856702e3f0953e7246a9b4a9fe35][84]
        Startup c:\documents and settings\smoon\menu démarrer\programmes\démarrage\desktop.ini[d6a6856702e3f0953e7246a9b4a9fe35][84]
        Startup c:\program files\logiciels\trendnet\tew-424ub\wlancu.exe[81edfb5230a8428f3a31d135ca84e05b][634880]
        Startup c:\windows\system32\rundll32.exe[cdd7140c0eaa754c527b983ccc9993cd][33792]
        System.ini c:\program files\windows live\installer\wlsetupsvc.exe[94a85e956a065e23e0010a6a7826243b][266240]

        Startup folder: (4)
        Startup name: ChkDisk.lnk
        Command: C:\WINDOWS\system32\rundll32.exe
        Startup name: desktop.ini
        Command: C:\Documents and Settings\Smoon\Menu Démarrer\Programmes\Démarrage\desktop.ini
        Startup name: desktop.ini
        Command: C:\Documents and Settings\All Users\Menu Démarrer\Programmes\Démarrage\desktop.ini
        Startup name: Wireless Configuration Utility.lnk
        Command: C:\Program Files\Logiciels\TRENDnet\TEW-424UB\WlanCU.exe

        Win.ini Startup: (1)
        Path: No additional driver found!

        Win.ini Startup: (1)
        Path: No additional driver found!

        Keyboard drivers: (1)
        Name: No Keyboard Filter driver found!

        Services: (90)
        Service Name: Accès à distance au Registre [Stopped],
        Path: C:\WINDOWS\system32\svchost.exe -k LocalService
        Service Name: Accès du périphérique d'interface utilisateur [Stopped],
        Path: C:\WINDOWS\System32\svchost.exe -k netsvcs
        Service Name: Acquisition d'image Windows (WIA) [Running],
        Path: C:\WINDOWS\system32\svchost.exe -k imgsvc
        Service Name: Affichage des messages [Stopped],
        Path: C:\WINDOWS\system32\svchost.exe -k netsvcs
        Service Name: Aide et support [Running],
        Path: C:\WINDOWS\System32\svchost.exe -k netsvcs
        Service Name: Appel de procédure distante (RPC) [Running],
        Path: C:\WINDOWS\system32\svchost -k rpcss
        Service Name: Application système COM+ [Stopped],
        Path: C:\WINDOWS\system32\dllhost.exe /Processid:{02D4B3F1-FD88-11D1-960D-00805FC79235}
        Service Name: Assistance TCP/IP NetBIOS [Stopped],
        Path: C:\WINDOWS\system32\svchost.exe -k LocalService
        Service Name: Audio Windows [Running],
        Path: C:\WINDOWS\System32\svchost.exe -k netsvcs
        Service Name: Avertissement [Stopped],
        Path: C:\WINDOWS\system32\svchost.exe -k LocalService
        Service Name: Avira AntiVir Guard [Running],
        Path: "C:\Program Files\Logiciels\Avira\AntiVir Desktop\avguard.exe"
        Service Name: Avira AntiVir Planificateur [Running],
        Path: "C:\Program Files\Logiciels\Avira\AntiVir Desktop\sched.exe"
        Service Name: Carte à puce [Stopped],
        Path: C:\WINDOWS\System32\SCardSvr.exe
        Service Name: Carte de performance WMI [Stopped],
        Path: C:\WINDOWS\system32\wbem\wmiapsrv.exe
        Service Name: Centre de sécurité [Running],
        Path: C:\WINDOWS\System32\svchost.exe -k netsvcs
        Service Name: Cliché instantané de volume [Stopped],
        Path: C:\WINDOWS\System32\vssvc.exe
        Service Name: Client de suivi de lien distribué [Stopped],
        Path: C:\WINDOWS\system32\svchost.exe -k netsvcs
        Service Name: Client DHCP [Running],
        Path: C:\WINDOWS\system32\svchost.exe -k netsvcs
        Service Name: Client DNS [Running],
        Path: C:\WINDOWS\system32\svchost.exe -k NetworkService
        Service Name: Compatibilité avec le Changement rapide d'utilisateur [Running],
        Path: C:\WINDOWS\System32\svchost.exe -k netsvcs
        Service Name: Configuration automatique sans fil [Running],
        Path: C:\WINDOWS\System32\svchost.exe -k netsvcs
        Service Name: Connexion secondaire [Running],
        Path: C:\WINDOWS\System32\svchost.exe -k netsvcs
        Service Name: Connexions réseau [Running],
        Path: C:\WINDOWS\System32\svchost.exe -k netsvcs
        Service Name: DDE réseau [Stopped],
        Path: C:\WINDOWS\system32\netdde.exe
        Service Name: Détection matériel noyau [Running],
        Path: C:\WINDOWS\System32\svchost.exe -k netsvcs
        Service Name: Distributed Transaction Coordinator [Stopped],
        Path: C:\WINDOWS\system32\msdtc.exe
        Service Name: DSDM DDE réseau [Stopped],
        Path: C:\WINDOWS\system32\netdde.exe
        Service Name: Emplacement protégé [Running],
        Path: C:\WINDOWS\system32\lsass.exe
        Service Name: Explorateur d'ordinateur [Running],
        Path: C:\WINDOWS\system32\svchost.exe -k netsvcs
        Service Name: Extensions du pilote WMI [Stopped],
        Path: C:\WINDOWS\System32\svchost.exe -k netsvcs
        Service Name: Fournisseur de la prise en charge de sécurité LM NT [Stopped],
        Path: C:\WINDOWS\system32\lsass.exe
        Service Name: Gestion d'applications [Stopped],
        Path: C:\WINDOWS\system32\svchost.exe -k netsvcs
        Service Name: Gestionnaire de comptes de sécurité [Running],
        Path: C:\WINDOWS\system32\lsass.exe
        Service Name: Gestionnaire de connexion automatique d'accès distant [Stopped],
        Path: C:\WINDOWS\system32\svchost.exe -k netsvcs
        Service Name: Gestionnaire de connexions d'accès distant [Running],
        Path: C:\WINDOWS\system32\svchost.exe -k netsvcs
        Service Name: Gestionnaire de disque logique [Stopped],
        Path: C:\WINDOWS\System32\svchost.exe -k netsvcs
        Service Name: Gestionnaire de l'Album [Stopped],
        Path: C:\WINDOWS\system32\clipsrv.exe
        Service Name: Gestionnaire de session d'aide sur le Bureau à distance [Stopped],
        Path: C:\WINDOWS\system32\sessmgr.exe
        Service Name: Horloge Windows [Stopped],
        Path: C:\WINDOWS\System32\svchost.exe -k netsvcs
        Service Name: Hôte de périphérique universel Plug-and-Play [Stopped],
        Path: C:\WINDOWS\system32\svchost.exe -k LocalService
        Service Name: HTTP SSL [Running],
        Path: C:\WINDOWS\System32\svchost.exe -k HTTPFilter
        Service Name: Infrastructure de gestion Windows [Running],
        Path: C:\WINDOWS\system32\svchost.exe -k netsvcs
        Service Name: InstallDriver Table Manager [Stopped],
        Path: "C:\Program Files\Fichiers communs\InstallShield\Driver\1150\Intel 32\IDriverT.exe"
        Service Name: Java Quick Starter [Running],
        Path: "C:\Program Files\Logiciels\Java\jre6\bin\jqs.exe" -service -config "C:\Program Files\Logiciels\Java\jre6\lib\deploy\jqs\jqs.conf"
        Service Name: Journal des événements [Running],
        Path: C:\WINDOWS\system32\services.exe
        Service Name: Journaux et alertes de performance [Stopped],
        Path: C:\WINDOWS\system32\smlogsvc.exe
        Service Name: Lanceur de processus serveur DCOM [Running],
        Path: C:\WINDOWS\system32\svchost -k DcomLaunch
        Service Name: Localisateur d'appels de procédure distante (RPC) [Stopped],
        Path: C:\WINDOWS\system32\locator.exe
        Service Name: Microsoft Office Diagnostics Service [Stopped],
        Path: "C:\Program Files\Fichiers communs\Microsoft Shared\OFFICE12\ODSERV.EXE"
        Service Name: Mises à jour automatiques [Running],
        Path: C:\WINDOWS\system32\svchost.exe -k netsvcs
        Service Name: MS Software Shadow Copy Provider [Stopped],
        Path: C:\WINDOWS\system32\dllhost.exe /Processid:{FD43C1F0-D0A2-4D9D-A6B0-D6C4E414618F}
        Service Name: NLA (Network Location Awareness) [Running],
        Path: C:\WINDOWS\system32\svchost.exe -k netsvcs
        Service Name: Notification d'événement système [Running],
        Path: C:\WINDOWS\system32\svchost.exe -k netsvcs
        Service Name: NVIDIA Display Driver Service [Running],
        Path: C:\WINDOWS\system32\nvsvc32.exe
        Service Name: Onduleur [Stopped],
        Path: C:\WINDOWS\System32\ups.exe
        Service Name: Online Armor [Running],
        Path: C:\Program Files\Logiciels\Tall Emu\Online Armor\oasrv.exe
        Service Name: Online Armor Helper Service [Running],
        Path: "C:\Program Files\Logiciels\Tall Emu\Online Armor\OAcat.exe"
        Service Name: Ouverture de session réseau [Stopped],
        Path: C:\WINDOWS\system32\lsass.exe
        Service Name: Pare-feu Windows / Partage de connexion Internet [Running],
        Path: C:\WINDOWS\System32\svchost.exe -k netsvcs
        Service Name: Planificateur de tâches [Running],
        Path: C:\WINDOWS\System32\svchost.exe -k netsvcs
        Service Name: Plug-and-Play [Running],
        Path: C:\WINDOWS\system32\services.exe
        Service Name: Portable Media Serial Number Service [Stopped],
        Path: C:\WINDOWS\System32\svchost.exe -k netsvcs
        Service Name: QoS RSVP [Stopped],
        Path: C:\WINDOWS\system32\rsvp.exe
        Service Name: Routage et accès distant [Stopped],
        Path: C:\WINDOWS\system32\svchost.exe -k netsvcs
        Service Name: Serveur [Running],
        Path: C:\WINDOWS\system32\svchost.exe -k netsvcs
        Service Name: Service COM de gravage de CD IMAPI [Stopped],
        Path: C:\WINDOWS\system32\imapi.exe
        Service Name: Service d'administration du Gestionnaire de disque logique [Stopped],
        Path: C:\WINDOWS\System32\dmadmin.exe /com
        Service Name: Service d'approvisionnement réseau [Stopped],
        Path: C:\WINDOWS\System32\svchost.exe -k netsvcs
        Service Name: Service de découvertes SSDP [Running],
        Path: C:\WINDOWS\system32\svchost.exe -k LocalService
        Service Name: Service de la passerelle de la couche Application [Running],
        Path: C:\WINDOWS\System32\alg.exe
        Service Name: Service de rapport d'erreurs [Running],
        Path: C:\WINDOWS\System32\svchost.exe -k netsvcs
        Service Name: Service de restauration système [Running],
        Path: C:\WINDOWS\system32\svchost.exe -k netsvcs
        Service Name: Service de transfert intelligent en arrière-plan [Running],
        Path: C:\WINDOWS\system32\svchost.exe -k netsvcs
        Service Name: Service d'indexation [Stopped],
        Path: C:\WINDOWS\system32\cisvc.exe
        Service Name: Service Messenger Sharing Folders USN Journal Reader [Running],
        Path: "C:\Program Files\Windows Live\Messenger\usnsvc.exe"
        Service Name: Service Partage réseau du Lecteur Windows Media [Stopped],
        Path: "C:\Program Files\Logiciels\Windows Media Player\WMPNetwk.exe"
        Service Name: Services de cryptographie [Running],
        Path: C:\WINDOWS\system32\svchost.exe -k netsvcs
        Service Name: Services IPSEC [Stopped],
        Path: C:\WINDOWS\system32\lsass.exe
        Service Name: Services Terminal Server [Running],
        Path: C:\WINDOWS\System32\svchost -k DComLaunch
        Service Name: Spouleur d'impression [Running],
        Path: C:\WINDOWS\system32\spoolsv.exe
        Service Name: Station de travail [Running],
        Path: C:\WINDOWS\system32\svchost.exe -k netsvcs
        Service Name: Stockage amovible [Stopped],
        Path: C:\WINDOWS\system32\svchost.exe -k netsvcs
        Service Name: Système d'événements de COM+ [Running],
        Path: C:\WINDOWS\system32\svchost.exe -k netsvcs
        Service Name: Téléphonie [Running],
        Path: C:\WINDOWS\System32\svchost.exe -k netsvcs
        Service Name: Telnet [Stopped],
        Path: C:\WINDOWS\system32\tlntsvr.exe
        Service Name: Thèmes [Running],
        Path: C:\WINDOWS\System32\svchost.exe -k netsvcs
        Service Name: WebClient [Stopped],
        Path: C:\WINDOWS\system32\svchost.exe -k LocalService
        Service Name: Windows Driver Foundation - User-mode Driver Framework [Stopped],
        Path: C:\WINDOWS\system32\svchost.exe -k WudfServiceGroup
        Service Name: Windows Installer [Stopped],
        Path: C:\WINDOWS\system32\msiexec.exe /V
        Service Name: Windows Live Setup Service [Stopped],
        Path: "C:\Program Files\Windows Live\installer\WLSetupSvc.exe"
        Finished...
    8. [b]SDFix: Version 1.240 [/b]
      Run by Smoon on 05/05/2009 at 00:24

      Microsoft Windows XP [version 5.1.2600]
      Running From: C:\SDFix

      [b]Checking Services [/b]:

      Restoring Default Security Values
      Restoring Default Hosts File

      Rebooting

      [b]Checking Files [/b]:

      No Trojan Files Found

      Removing Temp Files

      [b]ADS Check [/b]:

      [b]Final Check [/b]:

      catchme 0.3.1361.2 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
      Rootkit scan 2009-05-05 02:39:24
      Windows 5.1.2600 Service Pack 2 NTFS

      scanning hidden processes ...

      scanning hidden services & system hive ...

      [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\sptd\Cfg]
      "s1"=dword:2df9c43f
      "s2"=dword:110480d0
      "h0"=dword:00000001

      [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4]
      "h0"=dword:00000000
      "khjeh"=hex:e3,65,d8,3e,fb,af,38,1a,da,e0,da,d7,6a,4e,1d,84,cb,a9,ba,97,7f,..
      [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet004\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4]
      "h0"=dword:00000000
      "khjeh"=hex:e3,65,d8,3e,fb,af,38,1a,da,e0,da,d7,6a,4e,1d,84,cb,a9,ba,97,7f,..

      scanning hidden registry entries ...

      scanning hidden files ...

      scan completed successfully
      hidden processes: 0
      hidden services: 0
      hidden files: 0

      [b]Remaining Services [/b]:

      Authorized Application Key Export:

      [HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list]
      "%windir%\\system32\\sessmgr.exe"="%windir%\\system32\\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
      "C:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe"="C:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe:*:Enabled:Windows Live Messenger"
      "C:\\Program Files\\Windows Live\\Messenger\\livecall.exe"="C:\\Program Files\\Windows Live\\Messenger\\livecall.exe:*:Enabled:Windows Live Messenger (Phone)"
      "C:\\Program Files\\Logiciels\\adslTV\\adsltv.exe"="C:\\Program Files\\Logiciels\\adslTV\\adsltv.exe:*:Enabled:adsl TV"
      "C:\\Program Files\\Logiciels\\adslTV\\vlc.exe"="C:\\Program Files\\Logiciels\\adslTV\\vlc.exe:*:Enabled:vlc.exe"
      "C:\\Program Files\\Logiciels\\uTorrent\\uTorrent.exe"="C:\\Program Files\\Logiciels\\uTorrent\\uTorrent.exe:*:Enabled:µTorrent"
      "C:\\Documents and Settings\\Smoon\\Bureau\\utorrent.exe"="C:\\Documents and Settings\\Smoon\\Bureau\\utorrent.exe:*:Enabled:µTorrent"
      "C:\\Program Files\\Logiciels\\DNA\\btdna.exe"="C:\\Program Files\\Logiciels\\DNA\\btdna.exe:*:Enabled:DNA"

      [HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\domainprofile\authorizedapplications\list]
      "%windir%\\system32\\sessmgr.exe"="%windir%\\system32\\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
      "C:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe"="C:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe:*:Enabled:Windows Live Messenger"
      "C:\\Program Files\\Windows Live\\Messenger\\livecall.exe"="C:\\Program Files\\Windows Live\\Messenger\\livecall.exe:*:Enabled:Windows Live Messenger (Phone)"

      [b]Remaining Files [/b]:

      [b]Files with Hidden Attributes [/b]:

      Thu 19 Aug 2004 93,184 A.SH. --- "C:\Program Files\Internet Explorer\iexplore.exe"
      Thu 19 Aug 2004 60,416 A.SH. --- "C:\Program Files\Outlook Express\msimn.exe"
      Mon 26 Jan 2009 1,740,632 A.SHR --- "C:\Program Files\Logiciels\Spybot - Search & Destroy\SDUpdate.exe"
      Mon 26 Jan 2009 5,365,592 A.SHR --- "C:\Program Files\Logiciels\Spybot - Search & Destroy\SpybotSD.exe"
      Thu 5 Mar 2009 2,260,480 A.SHR --- "C:\Program Files\Logiciels\Spybot - Search & Destroy\TeaTimer.exe"
      Thu 19 Aug 2004 93,184 A.SH. --- "C:\WINDOWS\BricoPacks\SysFiles\68_iexplore.exe"
      Thu 19 Aug 2004 60,416 A.SH. --- "C:\WINDOWS\BricoPacks\SysFiles\69_msimn.exe"
      Wed 11 Mar 2009 0 A.SH. --- "C:\Documents and Settings\All Users\DRM\Cache\Indiv02.tmp"
      Wed 22 Apr 2009 0 A..H. --- "C:\WINDOWS\SoftwareDistribution\Download\8f2d403c5f0185f1075bf83935e979ed\BIT8.tmp"

      [b]Finished![/b]
      1. Contributeur sécurité
        y a t-il un rapport? à demain.
        1. non, je vais recommencer la manœuvre...à demain!
      2. Contributeur sécurité
        ▶ Télécharger SDFix (créé par AndyManchesta) et sauvegarde le sur ton Bureau.

        ▶ Double cliquer sur SDFix.exe et choisir Install pour l'extraire dans un dossier dédié sur ton disque C:.

        /!\ Démarre en mode sans échec : après le bip et avant le logo windows tapoter sur la touche F8 (ou F5): menu M.S.E..

        ▶ Choisir son compte, pas celui de l'Administrateur ou autre.

        Dérouler la liste des instructions ci-dessous :

        • Ouvrir le dossier SDFix qui vient d'être créé dans le répertoire C:\ et double clique sur RunThis.bat pour lancer le script.
        • Appuyer sur Y pour commencer le processus de nettoyage.
        • Il va supprimer les services et les entrées du Registre de certains trojans trouvés puis te demandera d'appuyer sur une touche pour redémarrer.
        • Appuyer sur une touche pour redémarrer le PC.
        • Le système sera plus long pour redémarrer qu'à l'accoutumée car l'outil va continuer à s'exécuter et supprimer des fichiers.
        • Après le chargement du Bureau, l'outil terminera son travail et affichera Finished.
        • Appuyer sur une touche pour finir l'exécution du script et charger les icônes du Bureau.
        • Les icônes du Bureau affichées, le rapport SDFix s'ouvrira à l'écran et s'enregistrera aussi dans le dossier SDFix sous le nom Report.txt.
        • Enfin, copier/coller le contenu du fichier Report.txt dans la prochaine réponse sur le forum
        1. Après redémarrage il n'est s'est pas ouvert à nouveau, fallait-il redémarrer en mode sans échec le 2ème coup aussi?
      3. Contributeur sécurité
        ok fais moi ceci maintenant on à pas fini :

        ▶ Telecharge FindyKill sur ton bureau :

        ▶ tutoriel installation

        ▶ tutoriel recherche

        /!\ Ne fait pas le nettoyage tout dessuite /!\

        ▶ Lance l installation avec les parametres par default

        ▶ Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...) suceptible d avoir été infectés sans les ouvrir

        ▶ Double clic sur le raccourci FindyKill sur ton bureau

        ▶ Au menu principal,choisi l option 1 (Recherche)

        ▶ Post le rapport FindyKill.txt

        * Note : le rapport FindyKill.txt est sauvegardé a la racine du disque
        1. ############################## [ FindyKill V4.728 ]

          # User : Smoon (Administrateurs) # XPSP2-61723E89D
          # Update on 03/05/09 by Chiquitine29
          # Start at: 23:50:43 | 04/05/2009
          # Website : http://pagesperso-orange.fr/NosTools/findykill.html

          # AMD Athlon(tm) XP 2600+
          # Microsoft Windows XP Professionnel (5.1.2600 32-bit) # Service Pack 2
          # Internet Explorer 6.0.2900.2180
          # Windows Firewall Status : Disabled
          # AV : AntiVir Desktop 9.0.1.26 [ Enabled | Updated ]
          # FW : Pare-feu Online Armor[ Enabled ]3.5.0.14

          # A:\ # Lecteur de disquettes 3 ½ pouces
          # C:\ # Disque fixe local # 6,14 Go (170,95 Mo free) [WINDOWS XP] # NTFS
          # D:\ # Disque fixe local # 4,03 Go (2,51 Go free) [SWAP] # NTFS
          # E:\ # Disque fixe local # 68,37 Go (14,38 Go free) [STOCKAGE PC] # FAT32
          # F:\ # Disque CD-ROM
          # G:\ # Disque CD-ROM
          # H:\ # Disque fixe local # 298,02 Go (17,04 Go free) [EXTERNE] # FAT32

          ############################## [ Processus actifs ]

          C:\WINDOWS\System32\smss.exe
          C:\WINDOWS\system32\csrss.exe
          C:\WINDOWS\system32\winlogon.exe
          C:\WINDOWS\system32\services.exe
          C:\WINDOWS\system32\lsass.exe
          C:\WINDOWS\system32\svchost.exe
          C:\WINDOWS\system32\svchost.exe
          C:\WINDOWS\System32\svchost.exe
          C:\WINDOWS\system32\svchost.exe
          C:\Program Files\Logiciels\Tall Emu\Online Armor\OAcat.exe
          C:\Program Files\Logiciels\Tall Emu\Online Armor\oasrv.exe
          C:\WINDOWS\system32\spoolsv.exe
          C:\Program Files\Logiciels\Avira\AntiVir Desktop\sched.exe
          C:\Program Files\Logiciels\Avira\AntiVir Desktop\avguard.exe
          C:\Program Files\Logiciels\Java\jre6\bin\jqs.exe
          C:\WINDOWS\system32\nvsvc32.exe
          C:\WINDOWS\system32\WgaTray.exe
          C:\WINDOWS\Explorer.EXE
          C:\WINDOWS\system32\svchost.exe
          C:\WINDOWS\system32\RUNDLL32.EXE
          C:\Program Files\Logiciels\Java\jre6\bin\jusched.exe
          C:\Program Files\Logiciels\Tall Emu\Online Armor\oaui.exe
          C:\Program Files\Logiciels\Avira\AntiVir Desktop\avgnt.exe
          C:\Program Files\Logiciels\TRENDnet\TEW-424UB\WlanCU.exe
          C:\WINDOWS\system32\svchost.exe
          C:\Program Files\Logiciels\Tall Emu\Online Armor\OAhlp.exe
          C:\WINDOWS\System32\alg.exe
          C:\WINDOWS\System32\svchost.exe
          C:\Program Files\Windows Live\Messenger\usnsvc.exe
          C:\Program Files\Logiciels\Avira\AntiVir Desktop\avscan.exe
          C:\Program Files\Logiciels\Mozilla Firefox\firefox.exe
          C:\WINDOWS\system32\wbem\wmiprvse.exe

          ################## [ Fichiers / Dossiers infectieux ]

          ################## [ Infected Temp Files ]

          ################## [ Registre / Clés infectieuses ]

          ################## [ Recherche dans supports amovibles]

          ################## [ Registre / Mountpoints2 ]

          # -> Not found !

          ################## [ ! Fin du rapport # FindyKill V4.728 ! ]
      4. Contributeur sécurité
        ce n'est pas un rootkit mais certainement l'activation de ta version de windows. non.
        1. Oui exact sauf qu'il ne me reconnait pas ma version est s'est installé comme un trojan ou rootkit et quelque part prend le controle de certaine chose sur la machine non, c'est pas très réglo...

          Sinon, tu crois que je suis désinfecté ou pas?
      5. Par contre en parlant de rootkit j'en ai un bon : "Windows genuine advantage" J'ai ça depuis hier il s'est installé tout seul...
        • 1
        • 2