Trojan récalcitrant
Ma question est la suivante : est-ce que je peux graver l'image sans risque que cela plante la gravure ou d'avoir un cd qui ne boot pas ou qui fonctionne mal?
Configuration: Windows XP Internet Explorer 7.0
38 réponses
Un utilisateur signale un cheval de Troie sur PC Windows XP et prévoit de réinstaller Windows en gravant une ISO sur un disque externe sain, se demandant si la gravure peut échouer. Plusieurs réponses évoquent l’usage d’outils spécialisés et des précautions: GenProc pour générer un rapport et, sur Vista, désactiver le contrôle des comptes utilisateur afin d’obtenir des instructions fiables. D'autres intervenants signalent l'absence d'accès Internet sur l’ordinateur infecté et recommandent de transférer les outils et procédures par un support externe, puis d'éviter toute manipulation risquée sans expertise. Enfin, certains échanges évoquent des éléments trouvés dans des rapports et insistent sur la prudence, sans conclure à une résolution, pour éviter des dégâts et orienter vers une désinfection plus sûre.
-
Contributeur sécuritévu qu'il est en quarantaine tu n'a rien à craindre mais je vais regarder ça.
-
Well done!!!
A priori tout est ok depuis, cmdow.exe je l'ai supprimé comme ça pas de souci, il n'est pas indispensable.
Mon Pc tourne rond, je trouve un peu lent par rapport à avant mais bon peut-être juste une impression. J'ai sécurisé firefox avec quelques modules et bouquiné encore des tutos sur la sécurité, la bête est maintenant opérationnelle...
Merci beaucoup à toi de ton acharnement à m'aider jusqu'au bout, vive l'entraide!!! MERCI!!!
-
-
Contributeur sécuritéc'est une vrai version de xp que tu as, où une version piraté?
-
Je sais pas en fait, rien n'est sur finalement, mais jusqu'ici j'ai jamais eu de soucis, c'est un xp2 qui fonctionne très bien depuis 2 ans et demi, même la mise à jour WGA de l'année dernière est passé sans problème (c'est celle de cette semaine qui m'a mis le souk) mais les MAJ windows fonctionnent de nouveau, ça semble être réglé. Pour le fichier cmdow.exe il est détecté néfaste depuis déjà le début de l'année donc rien de nouveau. Je me demande simplement s'il n'est pas plausible qu'il est été réellement infecté, c'est une simple question (je me dis que si c'est possible rien est plus simple pour un pirate d'infecter un fichier sein déjà détecté par l'antivirus)
-
-
Contributeur sécuritécertains logiciels antivirus détectent ce petit logiciel comme un virus, justement parce qu'il est capable d'agir sur des fenêtres de Windows. Vous pouvez donc conserver ce fichier en toute tranquillité.
-
-
Contributeur sécuritéRegarde ceci
-
Contributeur sécuritéle dernier version 3.010 de firefox. Pour msn c'est pas grave pour le moment mais tu sera obligé d'y venir un jour ou l'autre.
-
ok.
Sinon pour : C:\System Volume Information\_restore{548CD6C1-CAC9-47D7-B894-EC60DF222667}\RP178\A0056244.exe Infecté : not-a-virus:RiskTool.Win32.HideWindows ignoré" c'est bon j'imagine.
Mais pour cmdow.exe, comment je fais, il faut le réparer ou quoi, parce qu'il a une utilité lui dans le système?
-
-
Par contre mon msn lui n'est pas à jour car je voulais garder ma version, question d'habitude, est-ce important ou pas? et firefox je sais pas trop ou j'en suis, c'est une beta en tout cas.
-
Contributeur sécuritéet filehippo?
-
Contributeur sécuritéTu relance hijackthis, mais là tu clique juste sur faire un scan, ensuite tu sélectionne les lignes puis,
O4 - S-1-5-18 Startup: ChkDisk.lnk = ? (User 'SYSTEM')
O4 - .DEFAULT Startup: ChkDisk.lnk = ? (User 'Default user')
Tu cliques en bas sur le bouton FIX CHECKED et valides .
2- Redémarres l'ordi .
( important pour que certaines modifs faites avec hijakthis soient prises en compte )
Ensuite ceci :
Télécharge Toolscleaner sur ton Bureau :
* Double-clique sur ToolsCleaner2.exe et laisse le travailler
* Clique sur Recherche et laisse le scan se terminer.
* Clique sur Suppression pour finaliser.
* Tu peux, si tu le souhaites, te servir des Options facultatives.
* Clique sur Quitter, pour que le rapport puisse se créer.
* Le rapport (TCleaner.txt) se trouve à la racine de votre disque dur (C:\)...colle le dans ta réponse
Puis ceci :
pour voir si ton pc est à jour :
http://www.filehippo.com/updatechecker/UpdateChecker.exe (attention certain logiciels mis en lien pour les mises à jour peuvent être en anglais, rechercher à ce moment là celui en français)
Voici un tuto
Surtout ne pas installer les versions bêta pour les mises à jour logiciels et autres.
Et pour finir :
Purge de la restauration système
*Désactive ta restauration :
Clique droit sur poste de travail/propriétés/Restauration système/coche la case désactiver la restauration, appliquer, OK
---> Redémarre ton PC ...
*Réactive ta restauration :
Clique droit sur poste de travail/propriétés/Restauration système/décoche la case désactiver la restauration, appliquer, OK
--->Redémarre ton PC ...
( Note : tu peux aussi y accéder via panneau de configuration->" système "->" restauration système " ).
Tuto xp : http://service1.symantec.com/
tuto vista : Désactive et reactive ta restauration
-
Voilà pour le rapport toolscleaner, mais j'avais déjà nettoyer tout ça :
C:\Documents and Settings\All Users\Menu Démarrer\Programmes\HijackThis: trouvé !
C:\Documents and Settings\All Users\Menu Démarrer\Programmes\HijackThis\HijackThis.lnk: trouvé !
C:\Documents and Settings\Smoon\Bureau\HijackThis.lnk: trouvé !
-
-
Contributeur sécuriténon c'est bien, mais bon c'est pas fini un dernier hijackthis pour la fin.
-
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 23:02:32, on 08/05/2009
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Logiciels\Tall Emu\Online Armor\OAcat.exe
C:\Program Files\Logiciels\Tall Emu\Online Armor\oasrv.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Logiciels\Avira\AntiVir Desktop\sched.exe
C:\Program Files\Logiciels\Avira\AntiVir Desktop\avguard.exe
C:\Program Files\Logiciels\Java\jre6\bin\jqs.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\RUNDLL32.EXE
C:\Program Files\Logiciels\Java\jre6\bin\jusched.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Logiciels\Tall Emu\Online Armor\oaui.exe
C:\Program Files\Logiciels\Avira\AntiVir Desktop\avgnt.exe
C:\Program Files\Windows Live\Messenger\msnmsgr.exe
C:\Program Files\Logiciels\Tall Emu\Online Armor\OAhlp.exe
C:\Program Files\Windows Live\Messenger\usnsvc.exe
C:\WINDOWS\system32\wuauclt.exe
C:\WINDOWS\Explorer.EXE
E:\Logiciels installés\HijackThis\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Logiciels\Java\jre6\bin\jp2ssv.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Logiciels\Java\jre6\bin\jusched.exe"
O4 - HKLM\..\Run: [@OnlineArmor GUI] "C:\Program Files\Logiciels\Tall Emu\Online Armor\oaui.exe"
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Logiciels\Avira\AntiVir Desktop\avgnt.exe" /min /nosplash
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "E:\Logiciels installés\Adobe\Reader 9.0\Reader\Reader_sl.exe"
O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\Windows Live\Messenger\msnmsgr.exe" /background
O4 - S-1-5-18 Startup: ChkDisk.lnk = ? (User 'SYSTEM')
O4 - .DEFAULT Startup: ChkDisk.lnk = ? (User 'Default user')
O4 - Startup: ChkDisk.lnk = ?
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\LOGICI~1\MICROS~2\Office12\EXCEL.EXE/3000
O23 - Service: Avira AntiVir Planificateur (AntiVirSchedulerService) - Avira GmbH - C:\Program Files\Logiciels\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Program Files\Logiciels\Avira\AntiVir Desktop\avguard.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\1150\Intel 32\IDriverT.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Program Files\Logiciels\Java\jre6\bin\jqs.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Online Armor Helper Service (OAcat) - Tall Emu - C:\Program Files\Logiciels\Tall Emu\Online Armor\OAcat.exe
O23 - Service: Online Armor (SvcOnlineArmor) - Tall Emu - C:\Program Files\Logiciels\Tall Emu\Online Armor\oasrv.exe
-
-
Contributeur sécuritéça tu peux pas :
C:\System Volume Information\_restore{548CD6C1-CAC9-47D7-B894-EC60DF222667}\RP178\A0056244.exe Infecté : not-a-virus:RiskTool.Win32.HideWindows ignoré"
Et celui ci faut que je regarde :
C:\WINDOWS\system32\cmdow.exe Infecté : not-a-virus:RiskTool.Win32.HideWindows ignoré
le reste peut être supprimé.-
Du coup, j'ai placé en quarantaine pour le moment cmdow.exe ; j'ai crée un point de restauration et supprimé les autres (je sais pas si ça supprime le malveillant) ; j'ai supprimé manuellement le reste.
Par contre toi qui est calé en sécurité, peux tu me dire des choses préventives, je lis souvent des tuto sur ça mais dès fois je suis un peu paumé.
Donc tu as vu, j'ai avira version free et armor online, penses-tu qu'il faut un autre logiciel résident en complément ou que simplement les 2 logiciels ci-haut ne sont pas assez performant ou que le pare feu xp est suffisant...?
Sinon une fois par semaine je passe un coup de malawarebyte et de spybot (sans oublier clean.rar et ccleaner pour les petits nettoyages), c'est bien ou il y mieux?
Si tu peux me brifer simplement à ce sujets je suis entièrement preneur, demandeur même...
-
-
Contributeur sécuritéVoici ce qui reste :
C:\System Volume Information\_restore{548CD6C1-CAC9-47D7-B894-EC60DF222667}\RP178\A0056244.exe Infecté : not-a-virus:RiskTool.Win32.HideWindows ignoré
C:\WINDOWS\system32\cmdow.exe Infecté : not-a-virus:RiskTool.Win32.HideWindows ignoré
E:\LOGICIELS\Windows.XP.Ultimate-Edition.SP3.7.1.By.Mad.Dog\ULTIMATE.EDITION.7.1.iso/$OEM$/CMDOW.EXE Infecté : not-a-virus:RiskTool.Win32.HideWindows ignoré
E:\LOGICIELS\Windows.XP.Ultimate-Edition.SP3.7.1.By.Mad.Dog\ULTIMATE.EDITION.7.1.iso ISOimage: infecté - 1 ignoré
H:\DIVERS\Windows.XP.Ultimate-Edition.SP3.7.1.By.Mad.Dog\ULTIMATE.EDITION.7.1.iso/$OEM$/CMDOW.EXE Infecté : not-a-virus:RiskTool.Win32.HideWindows ignoré
H:\DIVERS\Windows.XP.Ultimate-Edition.SP3.7.1.By.Mad.Dog\ULTIMATE.EDITION.7.1.iso ISOimage: infecté - 1 ignoré
H:\DIVERS\LOGICIELS\Windows.XP.Ultimate-Edition.SP3.7.1.By.Mad.Dog\ULTIMATE.EDITION.7.1.iso/$OEM$/CMDOW.EXE Infecté : not-a-virus:RiskTool.Win32.HideWindows ignoré
H:\DIVERS\LOGICIELS\Windows.XP.Ultimate-Edition.SP3.7.1.By.Mad.Dog\ULTIMATE.EDITION.7.1.iso ISOimage: infecté - 1 ignoré
Va y avoir des choses à supprimer notamment concernant le piratage d'xp. -
Contributeur sécuritéok maintenant ceci pour vérifier qu'il n'y a plus de virus :
▶ Désactive ton antivirus
▶ Rends toi sur ce site : https://www.kaspersky.fr/?domain=webscanner.kaspersky.fr (avec Internet Explorer uniquement)
▶ En bas à droite, clique sur Démarrer Online-scanner
▶ Dans la nouvelle fenêtre qui s'affiche clique sur J'accepte
▶ Accepte les Contrôle ActiveX
▶ Choisis Poste de travail pour le scan.
▶ Celui-ci terminé, sauvegarde le rapport (choisis fichier texte) et poste le dans ta prochaine réponse.
▶ Pour t'aider à utiliser le scan en ligne, consulte ce tutoriel
NOTE : Si tu reçois le message "La licence de Kaspersky On-line Scanner est périmée", va dans Ajout/Suppression de programmes puis désinstalle On-Line Scanner, reconnecte toi sur le site de Kaspersky pour retenter le scan en ligne.
-
KASPERSKY ON-LINE SCANNER REPORT
Friday, May 08, 2009 5:51:47 PM
Système d'exploitation : Microsoft Windows XP Professional, Service Pack 2 (Build 2600)
Kaspersky On-line Scanner version : 5.0.84.2
Dernière mise à jour de la base antivirus Kaspersky : 8/05/2009
Enregistrements dans la base antivirus Kaspersky : 2145711
Paramètres d'analyse
Analyser avec la base antivirus suivante étendue
Analyser les archives vrai
Analyser les bases de messagerie vrai
Cible de l'analyse Poste de travail
A:\
C:\
D:\
E:\
F:\
G:\
H:\
Statistiques de l'analyse
Total d'objets analysés 55133
Nombre de virus trouvés 1
Nombre d'objets infectés 8 / 0
Nombre d'objets suspects 0
Durée de l'analyse 01:35:42
Nom de l'objet infecté Nom du virus Dernière action
C:\Documents and Settings\All Users\Application Data\Avira\AntiVir Desktop\TEMP\avguard.tmp L'objet est verrouillé ignoré
C:\Documents and Settings\All Users\Application Data\Microsoft\Network\Downloader\qmgr0.dat L'objet est verrouillé ignoré
C:\Documents and Settings\All Users\Application Data\Microsoft\Network\Downloader\qmgr1.dat L'objet est verrouillé ignoré
C:\Documents and Settings\LocalService\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat L'objet est verrouillé ignoré
C:\Documents and Settings\LocalService\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat.LOG L'objet est verrouillé ignoré
C:\Documents and Settings\LocalService\NTUSER.DAT L'objet est verrouillé ignoré
C:\Documents and Settings\LocalService\ntuser.dat.LOG L'objet est verrouillé ignoré
C:\Documents and Settings\NetworkService\Cookies\index.dat L'objet est verrouillé ignoré
C:\Documents and Settings\NetworkService\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat L'objet est verrouillé ignoré
C:\Documents and Settings\NetworkService\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat.LOG L'objet est verrouillé ignoré
C:\Documents and Settings\NetworkService\Local Settings\Historique\History.IE5\index.dat L'objet est verrouillé ignoré
C:\Documents and Settings\NetworkService\Local Settings\Temporary Internet Files\Content.IE5\index.dat L'objet est verrouillé ignoré
C:\Documents and Settings\NetworkService\NTUSER.DAT L'objet est verrouillé ignoré
C:\Documents and Settings\NetworkService\ntuser.dat.LOG L'objet est verrouillé ignoré
C:\Documents and Settings\Smoon\Application Data\OnlineArmor\client.dat L'objet est verrouillé ignoré
C:\Documents and Settings\Smoon\Cookies\index.dat L'objet est verrouillé ignoré
C:\Documents and Settings\Smoon\Local Settings\Application Data\Microsoft\Messenger\x@hotmail.fr\SharingMetadata\Logs\Dfsr00005.log L'objet est verrouillé ignoré
C:\Documents and Settings\Smoon\Local Settings\Application Data\Microsoft\Messenger\x@hotmail.fr\SharingMetadata\pending.dat L'objet est verrouillé ignoré
C:\Documents and Settings\Smoon\Local Settings\Application Data\Microsoft\Messenger\x@hotmail.fr\SharingMetadata\Working\database_6AE0_1045_E010_1A41\dfsr.db L'objet est verrouillé ignoré
C:\Documents and Settings\Smoon\Local Settings\Application Data\Microsoft\Messenger\x@hotmail.fr\SharingMetadata\Working\database_6AE0_1045_E010_1A41\fsr.log L'objet est verrouillé ignoré
C:\Documents and Settings\Smoon\Local Settings\Application Data\Microsoft\Messenger\x@hotmail.fr\SharingMetadata\Working\database_6AE0_1045_E010_1A41\fsrtmp.log L'objet est verrouillé ignoré
C:\Documents and Settings\Smoon\Local Settings\Application Data\Microsoft\Messenger\x@hotmail.fr\SharingMetadata\Working\database_6AE0_1045_E010_1A41\tmp.edb L'objet est verrouillé ignoré
C:\Documents and Settings\Smoon\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat L'objet est verrouillé ignoré
C:\Documents and Settings\Smoon\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat.LOG L'objet est verrouillé ignoré
C:\Documents and Settings\Smoon\Local Settings\Application Data\Microsoft\Windows Live Contacts\x@hotmail.fr\real\members.stg L'objet est verrouillé ignoré
C:\Documents and Settings\Smoon\Local Settings\Application Data\Microsoft\Windows Live Contacts\x@hotmail.fr\shadow\members.stg L'objet est verrouillé ignoré
C:\Documents and Settings\Smoon\Local Settings\Historique\History.IE5\index.dat L'objet est verrouillé ignoré
C:\Documents and Settings\Smoon\Local Settings\Historique\History.IE5\MSHist012009050820090509\index.dat L'objet est verrouillé ignoré
C:\Documents and Settings\Smoon\Local Settings\temp\~DF2B68.tmp L'objet est verrouillé ignoré
C:\Documents and Settings\Smoon\Local Settings\temp\~DF2B74.tmp L'objet est verrouillé ignoré
C:\Documents and Settings\Smoon\Local Settings\temp\~DF9CE1.tmp L'objet est verrouillé ignoré
C:\Documents and Settings\Smoon\Local Settings\temp\~DF9CFE.tmp L'objet est verrouillé ignoré
C:\Documents and Settings\Smoon\Local Settings\Temporary Internet Files\Content.IE5\index.dat L'objet est verrouillé ignoré
C:\Documents and Settings\Smoon\Mes documents\Mes Historiques de Conversation\mai 2009\x@live.fr.html L'objet est verrouillé ignoré
C:\Documents and Settings\Smoon\NTUSER.DAT L'objet est verrouillé ignoré
C:\Documents and Settings\Smoon\ntuser.dat.LOG L'objet est verrouillé ignoré
C:\Program Files\Logiciels\Tall Emu\Online Armor\firewall.dat L'objet est verrouillé ignoré
C:\Program Files\Logiciels\Tall Emu\Online Armor\fwdata.dat L'objet est verrouillé ignoré
C:\Program Files\Logiciels\Tall Emu\Online Armor\history.dat L'objet est verrouillé ignoré
C:\Program Files\Logiciels\Tall Emu\Online Armor\oacached.dat L'objet est verrouillé ignoré
C:\Program Files\Logiciels\Tall Emu\Online Armor\programs.dat L'objet est verrouillé ignoré
C:\Program Files\Logiciels\Tall Emu\Online Armor\reference.dat L'objet est verrouillé ignoré
C:\Program Files\Logiciels\Tall Emu\Online Armor\server.dat L'objet est verrouillé ignoré
C:\Program Files\Logiciels\Tall Emu\Online Armor\signs.dat L'objet est verrouillé ignoré
C:\Program Files\Logiciels\Tall Emu\Online Armor\sites.dat L'objet est verrouillé ignoré
C:\Program Files\Logiciels\Tall Emu\Online Armor\taskman.dat L'objet est verrouillé ignoré
C:\System Volume Information\MountPointManagerRemoteDatabase L'objet est verrouillé ignoré
C:\System Volume Information\_restore{548CD6C1-CAC9-47D7-B894-EC60DF222667}\RP178\A0056244.exe Infecté : not-a-virus:RiskTool.Win32.HideWindows ignoré
C:\WINDOWS\Debug\PASSWD.LOG L'objet est verrouillé ignoré
C:\WINDOWS\RTacDbg.txt L'objet est verrouillé ignoré
C:\WINDOWS\SoftwareDistribution\ReportingEvents.log L'objet est verrouillé ignoré
C:\WINDOWS\Sti_Trace.log L'objet est verrouillé ignoré
C:\WINDOWS\system32\CatRoot2\edb.log L'objet est verrouillé ignoré
C:\WINDOWS\system32\CatRoot2\tmp.edb L'objet est verrouillé ignoré
C:\WINDOWS\system32\cmdow.exe Infecté : not-a-virus:RiskTool.Win32.HideWindows ignoré
C:\WINDOWS\system32\config\AppEvent.Evt L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\default L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\default.LOG L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\ODiag.evt L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\OSession.evt L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\SAM L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\SAM.LOG L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\SecEvent.Evt L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\SECURITY L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\SECURITY.LOG L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\software L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\software.LOG L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\SysEvent.Evt L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\system L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\system.LOG L'objet est verrouillé ignoré
C:\WINDOWS\system32\drivers\sptd.sys L'objet est verrouillé ignoré
C:\WINDOWS\system32\h323log.txt L'objet est verrouillé ignoré
C:\WINDOWS\system32\wbem\Repository\FS\INDEX.BTR L'objet est verrouillé ignoré
C:\WINDOWS\system32\wbem\Repository\FS\INDEX.MAP L'objet est verrouillé ignoré
C:\WINDOWS\system32\wbem\Repository\FS\MAPPING.VER L'objet est verrouillé ignoré
C:\WINDOWS\system32\wbem\Repository\FS\MAPPING1.MAP L'objet est verrouillé ignoré
C:\WINDOWS\system32\wbem\Repository\FS\MAPPING2.MAP L'objet est verrouillé ignoré
C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.DATA L'objet est verrouillé ignoré
C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.MAP L'objet est verrouillé ignoré
C:\WINDOWS\Tasks\SCHEDLGU.TXT L'objet est verrouillé ignoré
C:\WINDOWS\Temp\Perflib_Perfdata_558.dat L'objet est verrouillé ignoré
C:\WINDOWS\wiadebug.log L'objet est verrouillé ignoré
C:\WINDOWS\wiaservc.log L'objet est verrouillé ignoré
C:\WINDOWS\WindowsUpdate.log L'objet est verrouillé ignoré
D:\System Volume Information\MountPointManagerRemoteDatabase L'objet est verrouillé ignoré
E:\LOGICIELS\image.iso/$OEM$/CMDOW.EXE Infecté : not-a-virus:RiskTool.Win32.HideWindows ignoré
E:\LOGICIELS\image2.iso ISOimage: infecté - 1 ignoré
H:\DIVERS\image.iso/$OEM$/CMDOW.EXE Infecté : not-a-virus:RiskTool.Win32.HideWindows ignoré
H:\DIVERS\image2.iso ISOimage: infecté - 1 ignoré
H:\DIVERS\LOGICIELS\image.iso/$OEM$/CMDOW.EXE Infecté : not-a-virus:RiskTool.Win32.HideWindows ignoré
H:\DIVERS\LOGICIELS\image2.iso ISOimage: infecté - 1 ignoré
Analyse terminée.
-
-
Contributeur sécuritéok ensuite fais moi ceci :
Télécharger RemoveIT Pro
Fais un scan et poste moi le full rapport log.
A la fin du 1er scan, s'il demande de faire un scan complet dite oui et à la fin du 2ème scan, si virus trouvé cliquez sur fix pour nettoyer des virus trouvés.
-
2 infections trouvés et supprimés
RemoveIT Pro v4 - SE (Build date: 6.6.2008) full information log file.
Generated at: 06/05/2009 on 00:24:24
Microsoft Windows XP Professional Service Pack 2 (Build 2600)
Author: Damjan Irgolic
https://www.incodesolutions.com/
support@incodesolutions.com
Running processes: (25)
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Logiciels\Tall Emu\Online Armor\OAcat.exe
C:\Program Files\Logiciels\Tall Emu\Online Armor\oasrv.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Logiciels\Avira\AntiVir Desktop\sched.exe
C:\Program Files\Logiciels\Avira\AntiVir Desktop\avguard.exe
C:\Program Files\Logiciels\Java\jre6\bin\jqs.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\RUNDLL32.EXE
C:\Program Files\Logiciels\Java\jre6\bin\jusched.exe
C:\Program Files\Logiciels\Tall Emu\Online Armor\oaui.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Program Files\Logiciels\Avira\AntiVir Desktop\avgnt.exe
C:\Program Files\Windows Live\Messenger\msnmsgr.exe
C:\Program Files\Logiciels\TRENDnet\TEW-424UB\WlanCU.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Logiciels\Tall Emu\Online Armor\OAhlp.exe
C:\Program Files\Windows Live\Messenger\usnsvc.exe
C:\Program Files\Logiciels\InCode Solutions\RemoveIT Pro v4 - SE\removeit.exe
C:\Program Files\Logiciels\Mozilla Firefox\firefox.exe
Startup files:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\msnmsgr
["C:\Program Files\Windows Live\Messenger\msnmsgr.exe" /background]
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\NvCplDaemon
[RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup]
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\nwiz
[nwiz.exe /install]
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\NvMediaCenter
[RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit]
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\SunJavaUpdateSched
["C:\Program Files\Logiciels\Java\jre6\bin\jusched.exe"]
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\@OnlineArmor GUI
["C:\Program Files\Logiciels\Tall Emu\Online Armor\oaui.exe"]
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\avgnt
["C:\Program Files\Logiciels\Avira\AntiVir Desktop\avgnt.exe" /min /nosplash]
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\Adobe Reader Speed Launcher
["E:\Logiciels installés\Reader\Reader_sl.exe"]
Detail report: (75)
Clsid c:\program files\logiciels\superantispyware\saswinlo.dll[972edede23ac8d59aac0c09799c6f18a][356352]
Clsid C:\WINDOWS\system32\crypt32.dll[62e4fb08c41982aca211b595b5ef4897][604672]
Clsid C:\WINDOWS\system32\cryptnet.dll[025f99400e4b13912f6a952a3dc3a05c][63488]
Clsid C:\WINDOWS\system32\cscdll.dll[c9e9472024ab0a5d3380753cd523b4c8][102912]
Clsid C:\WINDOWS\system32\sclgntfy.dll[c4d404a4e5c0792fd1986beb212180c3][22016]
Clsid C:\WINDOWS\system32\wgalogon.dll[7d40457c56283f554b79d731fe4a9d11][265088]
Clsid C:\WINDOWS\system32\wlnotify.dll[63e971b0f93fa3f9b80ecb917f756188][94208]
Clsid c:\windows\system32\wpdshserviceobj.dll[045e228f71c31901084b64be59093499][133632]
Proc C:\Program Files\Logiciels\Avira\AntiVir Desktop\avgnt.exe[29680a793f690eef4aaa68479d2a6df8][209153]
Proc C:\Program Files\Logiciels\Avira\AntiVir Desktop\avguard.exe[81e58f368d62ec818f49d1c5cf3854c3][185089]
Proc C:\Program Files\Logiciels\Avira\AntiVir Desktop\sched.exe[7c98f7a5bde8a775b7db9a1e808266d9][108289]
Proc C:\Program Files\Logiciels\InCode Solutions\RemoveIT Pro v4 - SE\removeit.exe[b2bf3a935b301fe84be4c9b768b4c61a][551424]
Proc C:\Program Files\Logiciels\Java\jre6\bin\jqs.exe[890369aed0dde1a98f09f7dc239ca2bd][152984]
Proc C:\Program Files\Logiciels\Java\jre6\bin\jusched.exe[a2d390f1f2408b94ef34bfe3a00c29d3][148888]
Proc C:\Program Files\Logiciels\Mozilla Firefox\firefox.exe[ca2ac84aa6c67f742d9785e553848927][307704]
Proc C:\Program Files\Logiciels\Tall Emu\Online Armor\OAcat.exe[00cd4e7a51513700f8c2e933afe85d88][361672]
Proc C:\Program Files\Logiciels\Tall Emu\Online Armor\OAhlp.exe[b493581b30546c58d50b7b73f460e17b][1038024]
Proc C:\Program Files\Logiciels\Tall Emu\Online Armor\oasrv.exe[c6b2165829cf51c415da968a539fa30a][3052744]
Proc C:\Program Files\Logiciels\Tall Emu\Online Armor\oaui.exe[9f1e504340e64e7f06d5ecff3df53f8a][2045128]
Proc C:\Program Files\Logiciels\TRENDnet\TEW-424UB\WlanCU.exe[81edfb5230a8428f3a31d135ca84e05b][634880]
Proc C:\Program Files\Windows Live\Messenger\msnmsgr.exe[97384875b6d03831b2d1820ab8952f67][5724184]
Proc C:\Program Files\Windows Live\Messenger\usnsvc.exe[9d19b042a4fd5c02195071ea2fe0c821][98328]
Proc C:\WINDOWS\Explorer.EXE[2a7bd330924252a2fd80344fc949bb72][1036288]
Proc C:\WINDOWS\system32\lsass.exe[259af82a0932eea4f316f92db94707b6][13312]
Proc C:\WINDOWS\system32\nvsvc32.exe[f5ca5a3e07fe3fefa48b620a25be5863][127043]
Proc C:\WINDOWS\system32\RUNDLL32.EXE[cdd7140c0eaa754c527b983ccc9993cd][33792]
Proc C:\WINDOWS\system32\services.exe[9d6bf82fe50d55f20f8e10e0f6653886][111104]
Proc C:\WINDOWS\system32\spoolsv.exe[da81ec57acd4cdc3d4c51cf3d409af9f][57856]
Proc C:\WINDOWS\system32\svchost.exe[2979b03d5382a602623c0535b16ab9c0][14336]
Proc C:\WINDOWS\system32\wuauclt.exe[e654b78d2f1d791b30d0ed9a8195ec22][51224]
RegRun c:\program files\logiciels\avira\antivir desktop\avgnt.exe [29680a793f690eef4aaa68479d2a6df8][209153]
RegRun c:\program files\logiciels\java\jre6\bin\jusched.exe[a2d390f1f2408b94ef34bfe3a00c29d3][148888]
RegRun c:\program files\logiciels\tall emu\online armor\oaui.exe[9f1e504340e64e7f06d5ecff3df53f8a][2045128]
RegRun c:\program files\windows live\messenger\msnmsgr.exe [97384875b6d03831b2d1820ab8952f67][5724184]
RegRun c:\windows\system32\nvcpl.dll[86e8b780980eebd164b6683d4198652f][5562368]
RegRun c:\windows\system32\nvmctray.dll[47d0e84172db0caff3d4d1dcc71a24d3][86016]
RegRun e:\logiciels installés\reader\reader_sl.exe[452fa961163ef4aee4815796a13ab2cf][35696]
Service c:\program files\fichiers communs\installshield\driver\1150\intel 32\idrivert.exe[daf66902f08796f9c694901660e5a64a][69632]
Service c:\program files\fichiers communs\microsoft shared\office12\odserv.exe[84de1dd996b48b05ace31ad015fa108a][441136]
Service c:\program files\logiciels\avira\antivir desktop\avguard.exe[81e58f368d62ec818f49d1c5cf3854c3][185089]
Service c:\program files\logiciels\avira\antivir desktop\sched.exe[7c98f7a5bde8a775b7db9a1e808266d9][108289]
Service c:\program files\logiciels\java\jre6\bin\jqs.exe [890369aed0dde1a98f09f7dc239ca2bd][152984]
Service c:\program files\logiciels\tall emu\online armor\oacat.exe[00cd4e7a51513700f8c2e933afe85d88][361672]
Service c:\program files\logiciels\tall emu\online armor\oasrv.exe[c6b2165829cf51c415da968a539fa30a][3052744]
Service c:\program files\logiciels\windows media player\wmpnetwk.exe[c9bea742ce225cc993c9465fddae4656][918016]
Service c:\program files\windows live\installer\wlsetupsvc.exe[94a85e956a065e23e0010a6a7826243b][266240]
Service c:\program files\windows live\messenger\usnsvc.exe[9d19b042a4fd5c02195071ea2fe0c821][98328]
Service c:\windows\system32\alg.exe[b43cc0f07752d456038cd0268e4d84e9][44544]
Service c:\windows\system32\cisvc.exe[abfac5d58218c0a655dfcae2d8a535f3][5632]
Service c:\windows\system32\clipsrv.exe[e42101918c50f754fc15367814fec11c][33280]
Service c:\windows\system32\dllhost.exe [9b2ce161927038d4cabe0482a14fd052][5120]
Service c:\windows\system32\dmadmin.exe [647d03a59615fee96d647d4426f1537e][225280]
Service c:\windows\system32\imapi.exe[17b7a4375868b8c38f2dfc98b3b420c6][150016]
Service c:\windows\system32\locator.exe[dab8e0b2f07dc4d44f8f72bf3994630b][75264]
Service c:\windows\system32\lsass.exe[259af82a0932eea4f316f92db94707b6][13312]
Service c:\windows\system32\msdtc.exe[11ca338b8765db8e2d1b459f2cfad147][6144]
Service c:\windows\system32\msiexec.exe [f5f0146580e7023adb963879840777f8][78848]
Service c:\windows\system32\netdde.exe[d40598fd7b7dccbfb22d777e0dfb1cf0][114176]
Service c:\windows\system32\nvsvc32.exe[f5ca5a3e07fe3fefa48b620a25be5863][127043]
Service c:\windows\system32\rsvp.exe[414964844f4793acb868d057e8ed997e][132608]
Service c:\windows\system32\scardsvr.exe[8866078139c403a28cb4cb460ca6dc90][100352]
Service c:\windows\system32\services.exe[9d6bf82fe50d55f20f8e10e0f6653886][111104]
Service c:\windows\system32\sessmgr.exe[f35a23e5b6413f93ccca0d05d00183fb][142336]
Service c:\windows\system32\smlogsvc.exe[0faad412d36e668260a6d5699875d534][93184]
Service c:\windows\system32\spoolsv.exe[da81ec57acd4cdc3d4c51cf3d409af9f][57856]
Service c:\windows\system32\svchost.exe [2979b03d5382a602623c0535b16ab9c0][14336]
Service c:\windows\system32\tlntsvr.exe[d244322be1a7c8ad252ec5397ea6d296][75264]
Service c:\windows\system32\ups.exe[394c9b28c1a97e1ae0421be88ddac102][18432]
Service c:\windows\system32\vssvc.exe[ce38755ff8c161a66e45fc0c10cdee87][295424]
Service c:\windows\system32\wbem\wmiapsrv.exe[93a3fc4cf42587a7ab54788f19b9259c][126464]
Startup c:\documents and settings\all users\menu démarrer\programmes\démarrage\desktop.ini[d6a6856702e3f0953e7246a9b4a9fe35][84]
Startup c:\documents and settings\smoon\menu démarrer\programmes\démarrage\desktop.ini[d6a6856702e3f0953e7246a9b4a9fe35][84]
Startup c:\program files\logiciels\trendnet\tew-424ub\wlancu.exe[81edfb5230a8428f3a31d135ca84e05b][634880]
Startup c:\windows\system32\rundll32.exe[cdd7140c0eaa754c527b983ccc9993cd][33792]
System.ini c:\program files\windows live\installer\wlsetupsvc.exe[94a85e956a065e23e0010a6a7826243b][266240]
Startup folder: (4)
Startup name: ChkDisk.lnk
Command: C:\WINDOWS\system32\rundll32.exe
Startup name: desktop.ini
Command: C:\Documents and Settings\Smoon\Menu Démarrer\Programmes\Démarrage\desktop.ini
Startup name: desktop.ini
Command: C:\Documents and Settings\All Users\Menu Démarrer\Programmes\Démarrage\desktop.ini
Startup name: Wireless Configuration Utility.lnk
Command: C:\Program Files\Logiciels\TRENDnet\TEW-424UB\WlanCU.exe
Win.ini Startup: (1)
Path: No additional driver found!
Win.ini Startup: (1)
Path: No additional driver found!
Keyboard drivers: (1)
Name: No Keyboard Filter driver found!
Services: (90)
Service Name: Accès à distance au Registre [Stopped],
Path: C:\WINDOWS\system32\svchost.exe -k LocalService
Service Name: Accès du périphérique d'interface utilisateur [Stopped],
Path: C:\WINDOWS\System32\svchost.exe -k netsvcs
Service Name: Acquisition d'image Windows (WIA) [Running],
Path: C:\WINDOWS\system32\svchost.exe -k imgsvc
Service Name: Affichage des messages [Stopped],
Path: C:\WINDOWS\system32\svchost.exe -k netsvcs
Service Name: Aide et support [Running],
Path: C:\WINDOWS\System32\svchost.exe -k netsvcs
Service Name: Appel de procédure distante (RPC) [Running],
Path: C:\WINDOWS\system32\svchost -k rpcss
Service Name: Application système COM+ [Stopped],
Path: C:\WINDOWS\system32\dllhost.exe /Processid:{02D4B3F1-FD88-11D1-960D-00805FC79235}
Service Name: Assistance TCP/IP NetBIOS [Stopped],
Path: C:\WINDOWS\system32\svchost.exe -k LocalService
Service Name: Audio Windows [Running],
Path: C:\WINDOWS\System32\svchost.exe -k netsvcs
Service Name: Avertissement [Stopped],
Path: C:\WINDOWS\system32\svchost.exe -k LocalService
Service Name: Avira AntiVir Guard [Running],
Path: "C:\Program Files\Logiciels\Avira\AntiVir Desktop\avguard.exe"
Service Name: Avira AntiVir Planificateur [Running],
Path: "C:\Program Files\Logiciels\Avira\AntiVir Desktop\sched.exe"
Service Name: Carte à puce [Stopped],
Path: C:\WINDOWS\System32\SCardSvr.exe
Service Name: Carte de performance WMI [Stopped],
Path: C:\WINDOWS\system32\wbem\wmiapsrv.exe
Service Name: Centre de sécurité [Running],
Path: C:\WINDOWS\System32\svchost.exe -k netsvcs
Service Name: Cliché instantané de volume [Stopped],
Path: C:\WINDOWS\System32\vssvc.exe
Service Name: Client de suivi de lien distribué [Stopped],
Path: C:\WINDOWS\system32\svchost.exe -k netsvcs
Service Name: Client DHCP [Running],
Path: C:\WINDOWS\system32\svchost.exe -k netsvcs
Service Name: Client DNS [Running],
Path: C:\WINDOWS\system32\svchost.exe -k NetworkService
Service Name: Compatibilité avec le Changement rapide d'utilisateur [Running],
Path: C:\WINDOWS\System32\svchost.exe -k netsvcs
Service Name: Configuration automatique sans fil [Running],
Path: C:\WINDOWS\System32\svchost.exe -k netsvcs
Service Name: Connexion secondaire [Running],
Path: C:\WINDOWS\System32\svchost.exe -k netsvcs
Service Name: Connexions réseau [Running],
Path: C:\WINDOWS\System32\svchost.exe -k netsvcs
Service Name: DDE réseau [Stopped],
Path: C:\WINDOWS\system32\netdde.exe
Service Name: Détection matériel noyau [Running],
Path: C:\WINDOWS\System32\svchost.exe -k netsvcs
Service Name: Distributed Transaction Coordinator [Stopped],
Path: C:\WINDOWS\system32\msdtc.exe
Service Name: DSDM DDE réseau [Stopped],
Path: C:\WINDOWS\system32\netdde.exe
Service Name: Emplacement protégé [Running],
Path: C:\WINDOWS\system32\lsass.exe
Service Name: Explorateur d'ordinateur [Running],
Path: C:\WINDOWS\system32\svchost.exe -k netsvcs
Service Name: Extensions du pilote WMI [Stopped],
Path: C:\WINDOWS\System32\svchost.exe -k netsvcs
Service Name: Fournisseur de la prise en charge de sécurité LM NT [Stopped],
Path: C:\WINDOWS\system32\lsass.exe
Service Name: Gestion d'applications [Stopped],
Path: C:\WINDOWS\system32\svchost.exe -k netsvcs
Service Name: Gestionnaire de comptes de sécurité [Running],
Path: C:\WINDOWS\system32\lsass.exe
Service Name: Gestionnaire de connexion automatique d'accès distant [Stopped],
Path: C:\WINDOWS\system32\svchost.exe -k netsvcs
Service Name: Gestionnaire de connexions d'accès distant [Running],
Path: C:\WINDOWS\system32\svchost.exe -k netsvcs
Service Name: Gestionnaire de disque logique [Stopped],
Path: C:\WINDOWS\System32\svchost.exe -k netsvcs
Service Name: Gestionnaire de l'Album [Stopped],
Path: C:\WINDOWS\system32\clipsrv.exe
Service Name: Gestionnaire de session d'aide sur le Bureau à distance [Stopped],
Path: C:\WINDOWS\system32\sessmgr.exe
Service Name: Horloge Windows [Stopped],
Path: C:\WINDOWS\System32\svchost.exe -k netsvcs
Service Name: Hôte de périphérique universel Plug-and-Play [Stopped],
Path: C:\WINDOWS\system32\svchost.exe -k LocalService
Service Name: HTTP SSL [Running],
Path: C:\WINDOWS\System32\svchost.exe -k HTTPFilter
Service Name: Infrastructure de gestion Windows [Running],
Path: C:\WINDOWS\system32\svchost.exe -k netsvcs
Service Name: InstallDriver Table Manager [Stopped],
Path: "C:\Program Files\Fichiers communs\InstallShield\Driver\1150\Intel 32\IDriverT.exe"
Service Name: Java Quick Starter [Running],
Path: "C:\Program Files\Logiciels\Java\jre6\bin\jqs.exe" -service -config "C:\Program Files\Logiciels\Java\jre6\lib\deploy\jqs\jqs.conf"
Service Name: Journal des événements [Running],
Path: C:\WINDOWS\system32\services.exe
Service Name: Journaux et alertes de performance [Stopped],
Path: C:\WINDOWS\system32\smlogsvc.exe
Service Name: Lanceur de processus serveur DCOM [Running],
Path: C:\WINDOWS\system32\svchost -k DcomLaunch
Service Name: Localisateur d'appels de procédure distante (RPC) [Stopped],
Path: C:\WINDOWS\system32\locator.exe
Service Name: Microsoft Office Diagnostics Service [Stopped],
Path: "C:\Program Files\Fichiers communs\Microsoft Shared\OFFICE12\ODSERV.EXE"
Service Name: Mises à jour automatiques [Running],
Path: C:\WINDOWS\system32\svchost.exe -k netsvcs
Service Name: MS Software Shadow Copy Provider [Stopped],
Path: C:\WINDOWS\system32\dllhost.exe /Processid:{FD43C1F0-D0A2-4D9D-A6B0-D6C4E414618F}
Service Name: NLA (Network Location Awareness) [Running],
Path: C:\WINDOWS\system32\svchost.exe -k netsvcs
Service Name: Notification d'événement système [Running],
Path: C:\WINDOWS\system32\svchost.exe -k netsvcs
Service Name: NVIDIA Display Driver Service [Running],
Path: C:\WINDOWS\system32\nvsvc32.exe
Service Name: Onduleur [Stopped],
Path: C:\WINDOWS\System32\ups.exe
Service Name: Online Armor [Running],
Path: C:\Program Files\Logiciels\Tall Emu\Online Armor\oasrv.exe
Service Name: Online Armor Helper Service [Running],
Path: "C:\Program Files\Logiciels\Tall Emu\Online Armor\OAcat.exe"
Service Name: Ouverture de session réseau [Stopped],
Path: C:\WINDOWS\system32\lsass.exe
Service Name: Pare-feu Windows / Partage de connexion Internet [Running],
Path: C:\WINDOWS\System32\svchost.exe -k netsvcs
Service Name: Planificateur de tâches [Running],
Path: C:\WINDOWS\System32\svchost.exe -k netsvcs
Service Name: Plug-and-Play [Running],
Path: C:\WINDOWS\system32\services.exe
Service Name: Portable Media Serial Number Service [Stopped],
Path: C:\WINDOWS\System32\svchost.exe -k netsvcs
Service Name: QoS RSVP [Stopped],
Path: C:\WINDOWS\system32\rsvp.exe
Service Name: Routage et accès distant [Stopped],
Path: C:\WINDOWS\system32\svchost.exe -k netsvcs
Service Name: Serveur [Running],
Path: C:\WINDOWS\system32\svchost.exe -k netsvcs
Service Name: Service COM de gravage de CD IMAPI [Stopped],
Path: C:\WINDOWS\system32\imapi.exe
Service Name: Service d'administration du Gestionnaire de disque logique [Stopped],
Path: C:\WINDOWS\System32\dmadmin.exe /com
Service Name: Service d'approvisionnement réseau [Stopped],
Path: C:\WINDOWS\System32\svchost.exe -k netsvcs
Service Name: Service de découvertes SSDP [Running],
Path: C:\WINDOWS\system32\svchost.exe -k LocalService
Service Name: Service de la passerelle de la couche Application [Running],
Path: C:\WINDOWS\System32\alg.exe
Service Name: Service de rapport d'erreurs [Running],
Path: C:\WINDOWS\System32\svchost.exe -k netsvcs
Service Name: Service de restauration système [Running],
Path: C:\WINDOWS\system32\svchost.exe -k netsvcs
Service Name: Service de transfert intelligent en arrière-plan [Running],
Path: C:\WINDOWS\system32\svchost.exe -k netsvcs
Service Name: Service d'indexation [Stopped],
Path: C:\WINDOWS\system32\cisvc.exe
Service Name: Service Messenger Sharing Folders USN Journal Reader [Running],
Path: "C:\Program Files\Windows Live\Messenger\usnsvc.exe"
Service Name: Service Partage réseau du Lecteur Windows Media [Stopped],
Path: "C:\Program Files\Logiciels\Windows Media Player\WMPNetwk.exe"
Service Name: Services de cryptographie [Running],
Path: C:\WINDOWS\system32\svchost.exe -k netsvcs
Service Name: Services IPSEC [Stopped],
Path: C:\WINDOWS\system32\lsass.exe
Service Name: Services Terminal Server [Running],
Path: C:\WINDOWS\System32\svchost -k DComLaunch
Service Name: Spouleur d'impression [Running],
Path: C:\WINDOWS\system32\spoolsv.exe
Service Name: Station de travail [Running],
Path: C:\WINDOWS\system32\svchost.exe -k netsvcs
Service Name: Stockage amovible [Stopped],
Path: C:\WINDOWS\system32\svchost.exe -k netsvcs
Service Name: Système d'événements de COM+ [Running],
Path: C:\WINDOWS\system32\svchost.exe -k netsvcs
Service Name: Téléphonie [Running],
Path: C:\WINDOWS\System32\svchost.exe -k netsvcs
Service Name: Telnet [Stopped],
Path: C:\WINDOWS\system32\tlntsvr.exe
Service Name: Thèmes [Running],
Path: C:\WINDOWS\System32\svchost.exe -k netsvcs
Service Name: WebClient [Stopped],
Path: C:\WINDOWS\system32\svchost.exe -k LocalService
Service Name: Windows Driver Foundation - User-mode Driver Framework [Stopped],
Path: C:\WINDOWS\system32\svchost.exe -k WudfServiceGroup
Service Name: Windows Installer [Stopped],
Path: C:\WINDOWS\system32\msiexec.exe /V
Service Name: Windows Live Setup Service [Stopped],
Path: "C:\Program Files\Windows Live\installer\WLSetupSvc.exe"
Finished...
-
-
[b]SDFix: Version 1.240 [/b]
Run by Smoon on 05/05/2009 at 00:24
Microsoft Windows XP [version 5.1.2600]
Running From: C:\SDFix
[b]Checking Services [/b]:
Restoring Default Security Values
Restoring Default Hosts File
Rebooting
[b]Checking Files [/b]:
No Trojan Files Found
Removing Temp Files
[b]ADS Check [/b]:
[b]Final Check [/b]:
catchme 0.3.1361.2 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2009-05-05 02:39:24
Windows 5.1.2600 Service Pack 2 NTFS
scanning hidden processes ...
scanning hidden services & system hive ...
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\sptd\Cfg]
"s1"=dword:2df9c43f
"s2"=dword:110480d0
"h0"=dword:00000001
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4]
"h0"=dword:00000000
"khjeh"=hex:e3,65,d8,3e,fb,af,38,1a,da,e0,da,d7,6a,4e,1d,84,cb,a9,ba,97,7f,..
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet004\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4]
"h0"=dword:00000000
"khjeh"=hex:e3,65,d8,3e,fb,af,38,1a,da,e0,da,d7,6a,4e,1d,84,cb,a9,ba,97,7f,..
scanning hidden registry entries ...
scanning hidden files ...
scan completed successfully
hidden processes: 0
hidden services: 0
hidden files: 0
[b]Remaining Services [/b]:
Authorized Application Key Export:
[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list]
"%windir%\\system32\\sessmgr.exe"="%windir%\\system32\\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
"C:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe"="C:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe:*:Enabled:Windows Live Messenger"
"C:\\Program Files\\Windows Live\\Messenger\\livecall.exe"="C:\\Program Files\\Windows Live\\Messenger\\livecall.exe:*:Enabled:Windows Live Messenger (Phone)"
"C:\\Program Files\\Logiciels\\adslTV\\adsltv.exe"="C:\\Program Files\\Logiciels\\adslTV\\adsltv.exe:*:Enabled:adsl TV"
"C:\\Program Files\\Logiciels\\adslTV\\vlc.exe"="C:\\Program Files\\Logiciels\\adslTV\\vlc.exe:*:Enabled:vlc.exe"
"C:\\Program Files\\Logiciels\\uTorrent\\uTorrent.exe"="C:\\Program Files\\Logiciels\\uTorrent\\uTorrent.exe:*:Enabled:µTorrent"
"C:\\Documents and Settings\\Smoon\\Bureau\\utorrent.exe"="C:\\Documents and Settings\\Smoon\\Bureau\\utorrent.exe:*:Enabled:µTorrent"
"C:\\Program Files\\Logiciels\\DNA\\btdna.exe"="C:\\Program Files\\Logiciels\\DNA\\btdna.exe:*:Enabled:DNA"
[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\domainprofile\authorizedapplications\list]
"%windir%\\system32\\sessmgr.exe"="%windir%\\system32\\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
"C:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe"="C:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe:*:Enabled:Windows Live Messenger"
"C:\\Program Files\\Windows Live\\Messenger\\livecall.exe"="C:\\Program Files\\Windows Live\\Messenger\\livecall.exe:*:Enabled:Windows Live Messenger (Phone)"
[b]Remaining Files [/b]:
[b]Files with Hidden Attributes [/b]:
Thu 19 Aug 2004 93,184 A.SH. --- "C:\Program Files\Internet Explorer\iexplore.exe"
Thu 19 Aug 2004 60,416 A.SH. --- "C:\Program Files\Outlook Express\msimn.exe"
Mon 26 Jan 2009 1,740,632 A.SHR --- "C:\Program Files\Logiciels\Spybot - Search & Destroy\SDUpdate.exe"
Mon 26 Jan 2009 5,365,592 A.SHR --- "C:\Program Files\Logiciels\Spybot - Search & Destroy\SpybotSD.exe"
Thu 5 Mar 2009 2,260,480 A.SHR --- "C:\Program Files\Logiciels\Spybot - Search & Destroy\TeaTimer.exe"
Thu 19 Aug 2004 93,184 A.SH. --- "C:\WINDOWS\BricoPacks\SysFiles\68_iexplore.exe"
Thu 19 Aug 2004 60,416 A.SH. --- "C:\WINDOWS\BricoPacks\SysFiles\69_msimn.exe"
Wed 11 Mar 2009 0 A.SH. --- "C:\Documents and Settings\All Users\DRM\Cache\Indiv02.tmp"
Wed 22 Apr 2009 0 A..H. --- "C:\WINDOWS\SoftwareDistribution\Download\8f2d403c5f0185f1075bf83935e979ed\BIT8.tmp"
[b]Finished![/b] -
Contributeur sécuritéy a t-il un rapport? à demain.
-
Contributeur sécurité▶ Télécharger SDFix (créé par AndyManchesta) et sauvegarde le sur ton Bureau.
▶ Double cliquer sur SDFix.exe et choisir Install pour l'extraire dans un dossier dédié sur ton disque C:.
/!\ Démarre en mode sans échec : après le bip et avant le logo windows tapoter sur la touche F8 (ou F5): menu M.S.E..
▶ Choisir son compte, pas celui de l'Administrateur ou autre.
Dérouler la liste des instructions ci-dessous :
• Ouvrir le dossier SDFix qui vient d'être créé dans le répertoire C:\ et double clique sur RunThis.bat pour lancer le script.
• Appuyer sur Y pour commencer le processus de nettoyage.
• Il va supprimer les services et les entrées du Registre de certains trojans trouvés puis te demandera d'appuyer sur une touche pour redémarrer.
• Appuyer sur une touche pour redémarrer le PC.
• Le système sera plus long pour redémarrer qu'à l'accoutumée car l'outil va continuer à s'exécuter et supprimer des fichiers.
• Après le chargement du Bureau, l'outil terminera son travail et affichera Finished.
• Appuyer sur une touche pour finir l'exécution du script et charger les icônes du Bureau.
• Les icônes du Bureau affichées, le rapport SDFix s'ouvrira à l'écran et s'enregistrera aussi dans le dossier SDFix sous le nom Report.txt.
• Enfin, copier/coller le contenu du fichier Report.txt dans la prochaine réponse sur le forum
-
Contributeur sécuritéok fais moi ceci maintenant on à pas fini :
▶ Telecharge FindyKill sur ton bureau :
▶ tutoriel installation
▶ tutoriel recherche
/!\ Ne fait pas le nettoyage tout dessuite /!\
▶ Lance l installation avec les parametres par default
▶ Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...) suceptible d avoir été infectés sans les ouvrir
▶ Double clic sur le raccourci FindyKill sur ton bureau
▶ Au menu principal,choisi l option 1 (Recherche)
▶ Post le rapport FindyKill.txt
* Note : le rapport FindyKill.txt est sauvegardé a la racine du disque
-
############################## [ FindyKill V4.728 ]
# User : Smoon (Administrateurs) # XPSP2-61723E89D
# Update on 03/05/09 by Chiquitine29
# Start at: 23:50:43 | 04/05/2009
# Website : http://pagesperso-orange.fr/NosTools/findykill.html
# AMD Athlon(tm) XP 2600+
# Microsoft Windows XP Professionnel (5.1.2600 32-bit) # Service Pack 2
# Internet Explorer 6.0.2900.2180
# Windows Firewall Status : Disabled
# AV : AntiVir Desktop 9.0.1.26 [ Enabled | Updated ]
# FW : Pare-feu Online Armor[ Enabled ]3.5.0.14
# A:\ # Lecteur de disquettes 3 ½ pouces
# C:\ # Disque fixe local # 6,14 Go (170,95 Mo free) [WINDOWS XP] # NTFS
# D:\ # Disque fixe local # 4,03 Go (2,51 Go free) [SWAP] # NTFS
# E:\ # Disque fixe local # 68,37 Go (14,38 Go free) [STOCKAGE PC] # FAT32
# F:\ # Disque CD-ROM
# G:\ # Disque CD-ROM
# H:\ # Disque fixe local # 298,02 Go (17,04 Go free) [EXTERNE] # FAT32
############################## [ Processus actifs ]
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Logiciels\Tall Emu\Online Armor\OAcat.exe
C:\Program Files\Logiciels\Tall Emu\Online Armor\oasrv.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Logiciels\Avira\AntiVir Desktop\sched.exe
C:\Program Files\Logiciels\Avira\AntiVir Desktop\avguard.exe
C:\Program Files\Logiciels\Java\jre6\bin\jqs.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\WgaTray.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\RUNDLL32.EXE
C:\Program Files\Logiciels\Java\jre6\bin\jusched.exe
C:\Program Files\Logiciels\Tall Emu\Online Armor\oaui.exe
C:\Program Files\Logiciels\Avira\AntiVir Desktop\avgnt.exe
C:\Program Files\Logiciels\TRENDnet\TEW-424UB\WlanCU.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Logiciels\Tall Emu\Online Armor\OAhlp.exe
C:\WINDOWS\System32\alg.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Windows Live\Messenger\usnsvc.exe
C:\Program Files\Logiciels\Avira\AntiVir Desktop\avscan.exe
C:\Program Files\Logiciels\Mozilla Firefox\firefox.exe
C:\WINDOWS\system32\wbem\wmiprvse.exe
################## [ Fichiers / Dossiers infectieux ]
################## [ Infected Temp Files ]
################## [ Registre / Clés infectieuses ]
################## [ Recherche dans supports amovibles]
################## [ Registre / Mountpoints2 ]
# -> Not found !
################## [ ! Fin du rapport # FindyKill V4.728 ! ]
-
-
Contributeur sécuritéce n'est pas un rootkit mais certainement l'activation de ta version de windows. non.
-
Par contre en parlant de rootkit j'en ai un bon : "Windows genuine advantage" J'ai ça depuis hier il s'est installé tout seul...
- 1
- 2