Virer un rootkit

Bonjour,

je pense bien que j'ai chopé un bon vieux rootkit, mon ordi n'arrete pas de planter, genre écran bleu, et je crois que mon pécé a infesté un réseau... j'ai fait plusieurs anti virus: bitdefender, avg, spyware doctor, plus sophos et avg antirootkit, mais rien n'apprait, j'ai besoin de votre aide, je sombre dans une parano incroyable, mal au bide et tout et tout...
please help me!!!!

merci!

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 15:23:06, on 08/06/2009
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\ZONELABS\vsmon.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\svchost.exe
C:\Acer\Empowering Technology\ePerformance\MemCheck.exe
C:\PROGRA~1\AVG\AVG8\avgwdsvc.exe
C:\Program Files\Acer\Acer Arcade\Kernel\TV\CLCapSvc.exe
C:\Program Files\Acer\Acer Arcade\Kernel\CLML_NTService\CLMLServer.exe
C:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe
C:\Program Files\Acer\Acer Arcade\Kernel\CLML_NTService\CLMLService.exe
C:\Program Files\CyberLink\Shared Files\RichVideo.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Acer\Acer Arcade\Kernel\TV\CLSched.exe
C:\PROGRA~1\AVG\AVG8\avgrsx.exe
C:\PROGRA~1\AVG\AVG8\avgnsx.exe
C:\PROGRA~1\AVG\AVG8\avgemc.exe
C:\Program Files\AVG\AVG8\avgcsrvx.exe
C:\WINDOWS\system32\wbem\wmiapsrv.exe
C:\WINDOWS\system32\wbem\wmiprvse.exe
C:\WINDOWS\System32\alg.exe
C:\WINDOWS\system32\wbem\wmiprvse.exe
C:\Program Files\Acer\Acer Arcade\PCMService.exe
C:\Program Files\ATI Technologies\ATI.ACE\cli.exe
C:\Acer\Empowering Technology\ePower\ePower_DMC.exe
C:\WINDOWS\RTHDCPL.EXE
C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
C:\PROGRA~1\LAUNCH~1\LManager.exe
C:\Acer\Empowering Technology\eRecovery\eRAgent.exe
C:\PROGRA~1\AVG\AVG8\avgtray.exe
C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Acer\Empowering Technology\Acer.Empowering.Framework.Launcher.exe
C:\WINDOWS\system32\wbem\unsecapp.exe
C:\Program Files\ATI Technologies\ATI.ACE\cli.exe
C:\Program Files\ATI Technologies\ATI.ACE\cli.exe
C:\Program Files\AVG\AVG8\avgscanx.exe
C:\Program Files\AVG\AVG8\avgcsrvx.exe
C:\Program Files\Spyware Doctor\pctsAuxs.exe
C:\Program Files\Spyware Doctor\pctsSvc.exe
C:\Program Files\Spyware Doctor\pctsTray.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Documents and Settings\Pinpin\Bureau\HiJackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.aceradvantage.com/stdreg
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.acer.com/worldwide/selection.html
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.aceradvantage.com/stdreg
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - c:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: WormRadar.com IESiteBlocker.NavFilter - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - C:\Program Files\AVG\AVG8\avgssie.dll
O2 - BHO: AVG Security Toolbar - {A057A204-BACC-4D26-9990-79A187E2698E} - C:\PROGRA~1\AVG\AVG8\AVGTOO~1.DLL
O3 - Toolbar: AVG Security Toolbar - {A057A204-BACC-4D26-9990-79A187E2698E} - C:\PROGRA~1\AVG\AVG8\AVGTOO~1.DLL
O4 - HKLM\..\Run: [AzMixerSel] C:\Program Files\Realtek\InstallShield\AzMixerSel.exe
O4 - HKLM\..\Run: [PCMService] "C:\Program Files\Acer\Acer Arcade\PCMService.exe"
O4 - HKLM\..\Run: [ntiMUI] C:\Program Files\NewTech Infosystems\NTI CD & DVD-Maker 7\ntiMUI.exe
O4 - HKLM\..\Run: [Acer ePresentation HPD] C:\Acer\Empowering Technology\ePresentation\ePresentation.exe
O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - HKLM\..\Run: [MSPY2002] C:\WINDOWS\system32\IME\PINTLGNT\ImScInst.exe /SYNC
O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - HKLM\..\Run: [ATICCC] "C:\Program Files\ATI Technologies\ATI.ACE\cli.exe" runtime -Delay
O4 - HKLM\..\Run: [ePower_DMC] C:\Acer\Empowering Technology\ePower\ePower_DMC.exe
O4 - HKLM\..\Run: [Boot] C:\Acer\Empowering Technology\ePower\Boot.exe
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [SkyTel] SkyTel.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [LManager] C:\PROGRA~1\LAUNCH~1\LManager.exe
O4 - HKLM\..\Run: [eRecoveryService] C:\Acer\Empowering Technology\eRecovery\eRAgent.exe
O4 - HKLM\..\Run: [AdobeCS4ServiceManager] "C:\Program Files\Fichiers communs\Adobe\CS4ServiceManager\CS4ServiceManager.exe" -launchedbylogin
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [AVG8_TRAY] C:\PROGRA~1\AVG\AVG8\avgtray.exe
O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [ISTray] "C:\Program Files\Spyware Doctor\pctsTray.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Acer Empowering Technology.lnk = C:\Acer\Empowering Technology\Acer.Empowering.Framework.Launcher.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {4871A87A-BFDD-4106-8153-FFDE2BAC2967} (DLM Control) - http://dlm.tools.akamai.com/dlmanager/versions/activex/dlm-activex-2.2.4.1.cab
O18 - Protocol: linkscanner - {F274614C-63F8-47D5-A4D1-FBDDE494F8D1} - C:\Program Files\AVG\AVG8\avgpp.dll
O20 - Winlogon Notify: avgrsstarter - C:\WINDOWS\SYSTEM32\avgrsstx.dll
O23 - Service: Memory Check Service (AcerMemUsageCheckService) - Acer Inc. - C:\Acer\Empowering Technology\ePerformance\MemCheck.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: AVG Free8 E-mail Scanner (avg8emc) - AVG Technologies CZ, s.r.o. - C:\PROGRA~1\AVG\AVG8\avgemc.exe
O23 - Service: AVG Free8 WatchDog (avg8wd) - AVG Technologies CZ, s.r.o. - C:\PROGRA~1\AVG\AVG8\avgwdsvc.exe
O23 - Service: CyberLink Background Capture Service (CBCS) (CLCapSvc) - Unknown owner - C:\Program Files\Acer\Acer Arcade\Kernel\TV\CLCapSvc.exe
O23 - Service: CyberLink Task Scheduler (CTS) (CLSched) - Unknown owner - C:\Program Files\Acer\Acer Arcade\Kernel\TV\CLSched.exe
O23 - Service: CyberLink Media Library Service - Cyberlink - C:\Program Files\Acer\Acer Arcade\Kernel\CLML_NTService\CLMLServer.exe
O23 - Service: FLEXnet Licensing Service - Acresso Software Inc. - C:\Program Files\Fichiers communs\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe
O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Program Files\CyberLink\Shared Files\RichVideo.exe
O23 - Service: PC Tools Auxiliary Service (sdAuxService) - PC Tools - C:\Program Files\Spyware Doctor\pctsAuxs.exe
O23 - Service: PC Tools Security Service (sdCoreService) - PC Tools - C:\Program Files\Spyware Doctor\pctsSvc.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZONELABS\vsmon.exe

--
End of file - 8188 bytes
Configuration: Windows XP
Firefox 3.0.8

51 réponses

Résumé de la discussion

Une suspicion de rootkit et de compromission réseau est évoquée après des plantages répétés et des résultats de sécurité qui restent négatifs malgré plusieurs antivirus et outils anti-rootkit. La solution proposée priorise l’analyse hors du système et l’assainissement des périphériques externes via UsbFix, puis un balayage rapide avec Malwarebytes Anti-Malware pour détecter et supprimer les éléments malveillants. Ensuite, il est recommandé d’utiliser CCleaner en mode nettoyage et sauvegarde, en configurant les options avancées pour le préfetch et les données anciennes, afin de réduire les traces et les lenteurs. En cas de détections, le rapport généré par MBAM et le fichier UsbFix.txt constituent les éléments à transmettre dans la prochaine étape d’analyse, sans conclure prématurément sur l’état général du système.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    C'est Ok, voici du boulot pour toi:

    1/
    Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...) susceptibles d'avoir été infectés sans les ouvrir

    * Fais un clic droit sur le raccourci UsbFix présent sur ton bureau et choisi "exécuter en tant qu'administrateur" .

    * choisi l'option 2 ( Suppression )

    * Ton bureau disparaîtra et le pc redémarrera .

    * Au redémarrage , UsbFix scannera ton pc , laisse travailler l'outil.

    * Ensuite poste le rapport UsbFix.txt qui apparaitra avec le bureau dans ton prochain message .

    * Note : Le rapport UsbFix.txt est sauvegardé a la racine du disque.( C:\UsbFix.txt )

    2/
    Télécharge Malwarebytes' Anti-Malware (MBAM)

    * Double clique sur le fichier téléchargé pour lancer le processus d'installation.
    * Dans l'onglet "Mise à jour", clique sur le bouton "Recherche de mise à jour": si le pare-feu demande l'autorisation à MBAM de se connecter, accepte.
    * Une fois la mise à jour terminée, rends-toi dans l'onglet "Recherche".
    * Sélectionne "Exécuter un examen rapide"
    * Clique sur "Rechercher"
    * L'analyse démarre, le scan est relativement long, c'est normal.
    * A la fin de l'analyse, un message s'affiche :

    "L'examen s'est terminé normalement. "

    Clique sur "Afficher les résultats" pour afficher tous les objets trouvés.

    Clique sur "Ok" pour poursuivre. Si MBAM n'a rien trouvé, il te le dira aussi.

    * Ferme tes navigateurs. (Internet Explorer/ Firefox...)
    * Si des malwares ont été détectés, clique sur Afficher les résultats.
    Sélectionne tout (ou laisse coché) et clique sur Supprimer la sélection, MBAM va détruire les fichiers et clés de registre et en mettre une copie dans la quarantaine.
    * MBAM va ouvrir le Bloc-notes et y copier le rapport d'analyse. Copie-colle ce rapport et poste-le dans ta prochaine réponse.

    3/
    Tu peux suivre ces instructions, pour installer et exécuter ccleaner.

    En résumé:
    Ne pas installer le yahoo toolbar.

    Il faut cocher ces deux cases avant le nettoyage:
    * clique sur "Options", "Avancé" et décoche la case: "Effacer uniquement les fichiers, du dossier Temp de Windows, plus vieux que 48 heures".

    *Dans Nettoyeur/Windows /avancé il faut cocher la case vieilles données du prefetch.

    Et fais ensuite ces deux procédures:
    1/Nettoyage classique
    2/Recherche des erreurs .--> Tu peux effectuer 3 fois la recherche des erreurs de registre.(en n'oubliant pas à chaque fois comme proposé de faire une sauvegarde dans mes documents)

    CCleaner ne génère pas de rapports: ne perd pas ton temps à en chercher un. :)

    *Concernant Ccleaner:
    Personnellement, dès que j'ai un fichier dans la corbeille, au lieu de la vider "classiquement" je fais un clic droit dessus et je lance ccleaner.
    Et je fais un nettoyage de la base de registre au moins une fois par mois. (en sauvegardant à chaque fois le fichier).
    A ce propos de l'utilité de cette sauvegarde: je n'ai jamais eu de souci avec ccleaner, mais si par erreur un nettoyage de la base de registre avait été un peu trop "violent" et que par la suite tu constatais des désagréments sur ton pc, il suffit de double cliquer sur le fichier de sauvegarde pour que tous les éléments supprimés se trouvent réintégrés à la base de registre.

    J'attends tes 2 rapports (UsbFix et MBAM).

    @+
    2
    1. Bien le bonjour,
      après un long silence, voila le rapport :
      (pourrais-tu préciser quel type de saleté il s'agit?merci!)

      All processes killed
      ========== PROCESSES ==========
      No active process named explorer.exe was found!
      ========== SERVICES/DRIVERS ==========

      Service\Driver mailKmd deleted successfully.
      ========== FILES ==========
      File/Folder C:\WINDOWS\system32\drivers\mailKmd.sys not found.
      ========== COMMANDS ==========

      [EMPTYTEMP]

      User: Default User
      ->Temp folder emptied: 0 bytes
      ->Temporary Internet Files folder emptied: 32768 bytes

      User: All Users

      User: NetworkService
      ->Temp folder emptied: 0 bytes
      ->Temporary Internet Files folder emptied: 33170 bytes

      User: LocalService
      ->Temp folder emptied: 65984 bytes
      File delete failed. C:\Documents and Settings\LocalService\Local Settings\Temporary Internet Files\Content.IE5\index.dat scheduled to be deleted on reboot.
      ->Temporary Internet Files folder emptied: 32902 bytes

      User: pinpin
      ->Temp folder emptied: 0 bytes
      ->Temporary Internet Files folder emptied: 33170 bytes
      ->Java cache emptied: 5846235 bytes
      ->FireFox cache emptied: 100387164 bytes

      %systemdrive% .tmp files removed: 0 bytes
      %systemroot% .tmp files removed: 19569 bytes
      %systemroot%\System32 .tmp files removed: 3072 bytes
      File delete failed. C:\WINDOWS\temp\ZLT07318.TMP scheduled to be deleted on reboot.
      File delete failed. C:\WINDOWS\temp\ZLT07342.TMP scheduled to be deleted on reboot.
      Windows Temp folder emptied: 23008 bytes
      RecycleBin emptied: 0 bytes

      Total Files Cleaned = 101,54 mb

      OTM by OldTimer - Version 3.0.0.5 log created on 07172009_124942

      Files moved on Reboot...
      C:\WINDOWS\temp\ZLT07318.TMP moved successfully.
      C:\WINDOWS\temp\ZLT07342.TMP moved successfully.

      Registry entries deleted on Reboot...
      0
      1. Contributeur sécurité
        Hello,

        *Désactive ton antivirus le temps de la manipulation car OTM est détecté comme une infection à tort.

        *Télécharge OTM (OldTimer) sur ton Bureau :

        *Double-clique sur OTM.exe afin de le lancer.

        * Copie (Ctrl+C) le texte en gras ci-dessous :



        :processes
        explorer.exe

        :services
        mailKmd

        :files
        C:\WINDOWS\system32\drivers\mailKmd.sys

        :commands
        [purity]
        [emptytemp]
        [reboot]


        *Colle (Ctrl+V) le texte précédemment copié dans le cadre "Paste Instructions for Items to be Moved".

        *Clique maintenant sur le bouton "MoveIt"! puis ferme OTMoveIt3.

        *Si un fichier ou dossier ne peut pas être supprimé immédiatement, le logiciel te demandera de redémarrer.
        Accepte en cliquant sur YES.

        *Réactive ton antivirus avant de poster le rapport situé dans ce dossier : C:\_OTMoveIt\MovedFiles\
        Le nom du rapport correspond au moment de sa création : date_heure.log
        0
        1. salut,
          pardon des qq jours de silence,
          je voudrais graver la version XP de mon PC qui marche pour la mettre sur celui qui marche plus, mais avant de graver quoi que ce soit, autant s'assurer que le pc d'origine est sain. un scan avec malwarebyte m'a déjà fait retirer 3 trucs chelous, mais ou j'ai pu chopper ca?
          HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.
          HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\UpdatesDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.
          HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NWCWorkstation (Backdoor.Agent) -> Quarantined and deleted successfully.

          donc un bon petit rapport RSIT pour s'assurer que tout va bien, puisqu'on avait pas nettoyé cet ordi la, et pfiou, c'est parti :

          Logfile of random's system information tool 1.06 (written by random/random)
          Run by pinpin at 2009-07-02 00:57:37
          Microsoft Windows XP Édition familiale Service Pack 3
          System drive C: has 16 GB (45%) free of 37 GB
          Total RAM: 1022 MB (43% free)

          Logfile of Trend Micro HijackThis v2.0.2
          Scan saved at 00:57:56, on 02/07/2009
          Platform: Windows XP SP3 (WinNT 5.01.2600)
          MSIE: Internet Explorer v8.00 (8.00.6001.18702)
          Boot mode: Normal

          Running processes:
          C:\WINDOWS\System32\smss.exe
          C:\WINDOWS\system32\winlogon.exe
          C:\WINDOWS\system32\services.exe
          C:\WINDOWS\system32\lsass.exe
          C:\WINDOWS\system32\Ati2evxx.exe
          C:\WINDOWS\system32\svchost.exe
          C:\WINDOWS\System32\svchost.exe
          C:\WINDOWS\system32\ZONELABS\vsmon.exe
          C:\WINDOWS\system32\Ati2evxx.exe
          C:\WINDOWS\Explorer.EXE
          C:\WINDOWS\System32\wltrysvc.exe
          C:\WINDOWS\System32\bcmwltry.exe
          C:\WINDOWS\system32\spoolsv.exe
          C:\Acer\eManager\anbmServ.exe
          C:\PROGRA~1\AVG\AVG8\avgwdsvc.exe
          C:\WINDOWS\system32\svchost.exe
          C:\PROGRA~1\AVG\AVG8\avgemc.exe
          C:\PROGRA~1\AVG\AVG8\avgrsx.exe
          C:\PROGRA~1\AVG\AVG8\avgnsx.exe
          C:\Program Files\AVG\AVG8\avgcsrvx.exe
          C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
          C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
          C:\WINDOWS\system32\WLTRAY.exe
          C:\WINDOWS\SOUNDMAN.EXE
          C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
          C:\Program Files\Launch Manager\LaunchAp.exe
          C:\Program Files\Launch Manager\PowerKey.exe
          C:\Program Files\Launch Manager\HotkeyApp.exe
          C:\Program Files\Launch Manager\OSDCtrl.exe
          C:\Program Files\Launch Manager\Wbutton.exe
          C:\Program Files\Arcade\PCMService.exe
          C:\PROGRA~1\AVG\AVG8\avgtray.exe
          C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
          C:\Program Files\ScanSoft\OmniPageSE2.0\OpwareSE2.exe
          C:\WINDOWS\system32\ctfmon.exe
          C:\Program Files\acer\eRecovery\Monitor.exe
          C:\Program Files\Kit Internet Mobile Bouygues Telecom\UIMain.exe
          C:\Program Files\Mozilla Firefox\firefox.exe
          C:\WINDOWS\system32\taskmgr.exe
          C:\Documents and Settings\pinpin\Bureau\RSIT.exe
          C:\Program Files\trend micro\pinpin.exe

          R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.acer.com/worldwide/selection.html
          R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
          R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
          R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
          R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
          R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.update.microsoft.com/windowsupdate/v6/default.aspx
          R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
          O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
          O2 - BHO: WormRadar.com IESiteBlocker.NavFilter - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - C:\Program Files\AVG\AVG8\avgssie.dll
          O2 - BHO: AVG Security Toolbar - {A057A204-BACC-4D26-9990-79A187E2698E} - C:\PROGRA~1\AVG\AVG8\AVGTOO~1.DLL
          O3 - Toolbar: AVG Security Toolbar - {A057A204-BACC-4D26-9990-79A187E2698E} - C:\PROGRA~1\AVG\AVG8\AVGTOO~1.DLL
          O4 - HKLM\..\Run: [preload] C:\Windows\RUNXMLPL.exe
          O4 - HKLM\..\Run: [SynTPLpr] C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
          O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
          O4 - HKLM\..\Run: [Broadcom Wireless Manager UI] C:\WINDOWS\system32\WLTRAY
          O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
          O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
          O4 - HKLM\..\Run: [LaunchAp] "C:\Program Files\Launch Manager\LaunchAp.exe"
          O4 - HKLM\..\Run: [PowerKey] "C:\Program Files\Launch Manager\PowerKey.exe"
          O4 - HKLM\..\Run: [LManager] "C:\Program Files\Launch Manager\HotkeyApp.exe"
          O4 - HKLM\..\Run: [CtrlVol] "C:\Program Files\Launch Manager\CtrlVol.exe"
          O4 - HKLM\..\Run: [LMgrOSD] "C:\Program Files\Launch Manager\OSDCtrl.exe"
          O4 - HKLM\..\Run: [Wbutton] "C:\Program Files\Launch Manager\Wbutton.exe"
          O4 - HKLM\..\Run: [PCMService] "C:\Program Files\Arcade\PCMService.exe"
          O4 - HKLM\..\Run: [eRecoveryService] C:\Windows\System32\Check.exe
          O4 - HKLM\..\Run: [AdobeCS4ServiceManager] "C:\Program Files\Fichiers communs\Adobe\CS4ServiceManager\CS4ServiceManager.exe" -launchedbylogin
          O4 - HKLM\..\Run: [AVG8_TRAY] C:\PROGRA~1\AVG\AVG8\avgtray.exe
          O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
          O4 - HKLM\..\Run: [OpwareSE2] "C:\Program Files\ScanSoft\OmniPageSE2.0\OpwareSE2.exe"
          O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
          O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
          O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
          O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
          O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
          O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
          O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000
          O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
          O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
          O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
          O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
          O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/...
          O18 - Protocol: linkscanner - {F274614C-63F8-47D5-A4D1-FBDDE494F8D1} - C:\Program Files\AVG\AVG8\avgpp.dll
          O20 - Winlogon Notify: avgrsstarter - C:\WINDOWS\SYSTEM32\avgrsstx.dll
          O23 - Service: Adobe LM Service - Unknown owner - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe
          O23 - Service: Notebook Manager Service (anbmService) - OSA Technologies Inc. - C:\Acer\eManager\anbmServ.exe
          O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
          O23 - Service: AVG Free8 E-mail Scanner (avg8emc) - AVG Technologies CZ, s.r.o. - C:\PROGRA~1\AVG\AVG8\avgemc.exe
          O23 - Service: AVG Free8 WatchDog (avg8wd) - AVG Technologies CZ, s.r.o. - C:\PROGRA~1\AVG\AVG8\avgwdsvc.exe
          O23 - Service: FLEXnet Licensing Service - Acresso Software Inc. - C:\Program Files\Fichiers communs\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
          O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZONELABS\vsmon.exe
          O23 - Service: Broadcom Wireless LAN Tray Service (wltrysvc) - Unknown owner - C:\WINDOWS\System32\wltrysvc.exe
          0
          1. il commence vraiment à me plaire ce petit linux!!!
            bon je vais tenter tout ça, mais plutot demain.
            merci encore une fois de ton aide!!!
            0
            1. Contributeur sécurité
              Je t'en prie. @+
              0
          2. ( et je cherche des solutions sur google...! :) )
            0
            1. Contributeur sécurité
              et que ca veut dire écraser encre une fois tout ce qu'il y a sur mon disque dur

              Non, tu peux faire une sauvegarde de tes documents avec un live-cd de Linux: Toutou par exemple...
              Comme ci ou comme ça.

              Il serait aussi intéressant que tu te crées ton propre cd de windows comme ça ou bien ainsi.

              Mais franchement commence par tester Nunux et on en reparle :)
              0
          3. hop hop me voila de retour gonflé à block...
            silence pdt une semaine, parce que sans clavier c'est dur d'écrire. c'était un pbm technique en fait, un truc de branchement qui est résolu. donc pour le pc d'occaz, plus trop de pbm.

            pour le pc nettoyé et bichonné, ca se gate. il chie dans la colle, mais velu...
            j'ai eu qq écrans bleu, mais l'ordi redemarrait desuite donc pas eu le temps de noter les chiffres ( j'ai vu cette fois un 0x0000003 en premier, mais le reste j'ai pas pu lire...)
            bon, après, j'ai eu qq message d'erreur DDE Server Windows en éteignant l'ordi,
            j'ai eu eu le son super saccadé, qui semble passer au ralenti.
            souligons le maintenant familier message d'erreur dès l'alumage de l'ordi :

            ERROR
            0200 : failure Fixed Disk 0
            memory configuration error : bank interleave requested but not enabled,

            suivi de l'ordi qui tourne en boucle un petit moment, avec une alternance de cinq lignes de texte qui s'affichent et disparaissent aussi tôt pour revenir à un écran noir avec un petit curseur qui clignote.
            et ca reste en boucle jusqu'a ce que je le relance et finisse par vraiment lancer windows

            le démarrage était extrèmement lent (surtout au niveau de window)

            jusqu'au plantage final actuel : windows ne se lance plus, et un sympathique message m'informe que

            "Windows n'a pas pu démarrer car le fichier suivant est manquant ou endommagé: c:\windows\system32\config\system.

            Vous pouvez tenter de réparer ce fichier en démarrant le programme d'installation de Windows XP avec le CD-Rom original d'installation. Choisissez "R" dans le premier écran pour démarrer la réparation. "

            étant donné que le seul cd d'installation de windows que j'ai c'est celui de la restauration du système, et que ca veut dire écraser encre une fois tout ce qu'il y a sur mon disque dur, y'a pas un moyen de réparer ca tranquillou?

            peut-etre que la solution serait plutot de jeter mon pc????
            en tout cas, bientot linux sur le pc d'occaz je pense.
            0
            1. Contributeur sécurité
              Quant à tes messages d'erreurs:

              Le premier me plonge dans le flou artistique.
              Le second message d'erreur m'oriente plus vers la piste d'un souci de DD, éventuellement un souci de branchement.
              Quant aux 3 autres je pense que t'écris encore plus mal que moi^^.
              Parce que ces infos ne mènent nulle part...

              Enfin si, par là.
              :)
              0
              1. (pardon, on ne pouvait pas utiliser le claveir lorsqu'on créait un doc office word)
                0
                1. oui, c'est le cd que j'ai eu avec le pc qu'on a nettoyé, avec les bons codes. mais je l'ai installé sur le pc d'occaz, et on pouvait utiliser le clavier lorsqu'on créait un nouveau document. et maintenant, plus rien ne marche.
                  Entre temps j'ai fait un peu de nettoyage au démarrage, mais j'ai tout restauré à une date antérieure pas crainte que ca soit ca qui aie créé des bugs avec le clavier, mais ca n'a rien changé à la situation...
                  0
                  1. Contributeur sécurité
                    tout restauré à une date antérieure

                    Quelle date antérieure? tu me fais peur là...

                    Qu'est-ce qu'on fait?
                    Tu tiens à supprimer le service sur l'Acer "fatigué" ou on cherche le souci sur le clavier?
                    Tu vas me dire :"les deux." Mais dans quel ordre?
                    0
                2. a titre d'info, le clavier sur le 'nouveau' pc ne marche plus... ca bugguait sous word, je croyais que c'était un plantage dans l'installation (je venais d'installer le logiciel), mais ca c'est généralisé...
                  pffff...
                  à force de vouloir des pbm, on finit par en trouver!!
                  A+
                  0
                  1. Contributeur sécurité
                    Le nouveau pc, celui qu'on a nettoyé?
                    Quel logiciel, MS Office?
                    Tu as le cd "original"?
                    0
                3. des news...

                  alors j'ai trouvé des séries de chiffres pour l'ancien pc qui me fesait des blue screen de la mort :
                  0x000000FF ( pas trop sur des FF pour celui la... FA, peut-etre? j'écris mal...)
                  0X0000003
                  0X8966DDAO
                  0X8966DF14
                  0X905D1204 ( je suis pas très sure pour le 90 pour celui la)

                  j'ai retrouvé ces numéros sur un bout de papier, un jour ou j'ai eu un fameux blue screen et ou j'ai eu ce bon réflexe de noter les chiffres... étant donné que je bosse sur le nouveau pc maintenant, j'ai plus d'apparition de bleu screen... mais je veille au grain :)

                  j'attends des nouvelles!
                  A bientot
                  0
                  1. Contributeur sécurité
                    Désolé, je passe en coup de vent: Dimanche soir pépère^^

                    Mais je suis régulièrement présent ici donc @+
                    0
                4. Modérateur
                  Tu dois réduire les programmes au démarrage, comme déjà expliqué, pare-feu, antivirus, tout sur windows et connexion internet. Lignes O4 - HKLM\..\Run: beaucoup trop !!!
                  Bonne soirée.
                  0
                  1. ok, c'est fait... ca rebooste pas plus que ca le pc au démarrage malgré tout...
                    0
                5. aller, même pas un petit truc à virer?? juste pour l'aventure et le plaisir de la lutte ???

                  et bien infesté, ca veut dire "méchament" infesté ?

                  merci de ta patience!
                  0
                  1. Sinon, le coton tige (ou plutôt les bouts) c'était pour caler le DD afin qu'il soit bien enclenché, il avait pris du jeu et du coup avec un mauvais mouvement, j'avais le droit à un bluescreen.

                    => je vais me mettre au coton tige alors.
                    0
                  2. Contributeur sécurité
                    Méchamment infecté?
                    Non, la preuve il n'y avait rien à voir dans ton Hijackthis (mon 1er message).

                    Si tu veux voir de très vilaines choses, ce topic est sympa.

                    juste pour l'aventure et le plaisir de la lutte ?

                    Juste pour le plaisir de la lutte, on se recontacte demain (si ton Acer n'a pas planté :) Tu as un service d'origine infectieuse qui est désactivé, stoppé donc inactif, mais on le virera pour le plaisir...

                    Bye, je file.
                    0
                6. :D
                  non, c'est un choix perso :) mais je suis lucide !!!!
                  mais quand il s'agit du ce monde obscur qu'est celui de l'informatique, je pars du principe que j'y connais rien, donc que plein de choses peuvent se dérouler sous mes yeux sans que je m'en rende compte! donc je nage dans le principe de précaution, c'est sur, mais il m'est arrivée plein de merdes informatiques ces derniers temps, donc soit j'ai le mauvais oeil, ce qui est possible, soit c'est un truc chelou caché qqp et qui transite via clé usb.
                  rien que la, il rame comme jamais mon pc, je comprends pas...
                  mais si vraiment tu crois que j'exagère dans mon flip, hésite pas à me le dire... !!
                  0
                  1. Contributeur sécurité
                    mais je suis lucide !

                    Lucide sur toi même, c'est certain :)

                    Que tu sois de nature angoissée, je te le concède volontiers.
                    En revanche ton premier pc était bien infecté, désolé mais le second, c'est un Acer qui a vécu, rien de plus.
                    0
                7. le fait que ce soit écrit en majuscule ne change rien?
                  0
                  1. Contributeur sécurité
                    T'as choisi ton pseudo naturellement ou c'est le surnom que te donnent tes amis?
                    :)))

                    Edit: Si tu n'as pas vu, il y a un message#62.
                    D'ailleurs, je ne vois pas l'intérêt de configurer qui plante toutes les semaines.
                    Il serait plutôt parfait pour l'utilisation d'une distribution en live.
                    0
                  2. @Trying2D'ailleurs, je ne vois pas l'intérêt de configurer qui plante toutes les semaines.
                    Il serait plutôt parfait pour l'utilisation d'une distribution en live.


                    => qué??????????????
                    0
                8. Bonjour ekim
                  tu peux être plus précis sur la façon d'utiliser pacman, stp??
                  0
                  1. Contributeur sécurité
                    Regarde à la lettre S, il y a deux "soundman", mais un seul en ".exe".
                    0
                • 1
                • 2
                • 3