Win32 cutwail

Résolu
Bonjour,

Je suis infecté par le cheval win 32 cutwail, j'ai déjà fais un scan avec avast / malwarebytes. Le cheval est toujours là. Aussi aurai je besoin de l'aide d'un spécialiste pour résoudre ce problème. Merci d'avance.

Rapport hijackthis:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 19:51:39, on 16/06/2009
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16850)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\WIDCOMM\Bluetooth Software\bin\btwdins.exe
C:\WINDOWS\System32\WLTRYSVC.EXE
C:\WINDOWS\System32\bcmwltry.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
c:\Program Files\Hewlett-Packard\IAM\bin\asghost.exe
c:\Program Files\ActivIdentity\ActivClient\accoca.exe
C:\WINDOWS\system32\agrsmsvc.exe
C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\Program Files\Bonjour\mDNSResponder.exe
C:\Program Files\Java\jre6\bin\jqs.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Hewlett-Packard\Shared\hpqwmiex.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\WINDOWS\system32\wscntfy.exe
C:\WINDOWS\system32\WLTRAY.exe
C:\Program Files\Hewlett-Packard\HP ProtectTools Security Manager\PTHOSTTR.EXE
C:\Program Files\ActivIdentity\ActivClient\accrdsub.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
C:\Program Files\Java\jre6\bin\jusched.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\PPStream\ppsap.exe
C:\Program Files\WIDCOMM\Bluetooth Software\BTTray.exe
c:\Program Files\ActivIdentity\ActivClient\acevents.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Fichiers communs\ParetoLogic\PLAS\plasservice.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\PROGRA~1\MOZILL~1\FIREFOX.EXE
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\ESET\ESET Online Scanner\OnlineScannerApp.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\ESET\ESET Online Scanner\OnlineCmdLineScanner.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WLLoginProxy.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Java\jre6\bin\java.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Skype\Phone\Skype.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
R3 - URLSearchHook: (no name) - {DB8B2393-7A6C-4C76-88CE-6B1F6FF6FFE9} - (no file)
O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: BitComet ClickCapture - {39F7E362-828A-4B5A-BCAF-5B79BFDFEA60} - C:\Program Files\BitComet\tools\BitCometBHO_1.2.8.7.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
O2 - BHO: Credential Manager for HP ProtectTools - {DF21F1DB-80C6-11D3-9483-B03D0EC10000} - c:\Program Files\Hewlett-Packard\IAM\Bin\ItIEAddIn.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O4 - HKLM\..\Run: [Broadcom Wireless Manager UI] C:\WINDOWS\system32\WLTRAY.exe
O4 - HKLM\..\Run: [AT&T Communication Manager] "c:\Program Files\AT&T\Communication Manager\ATTCM.exe" -a
O4 - HKLM\..\Run: [PTHOSTTR] c:\Program Files\Hewlett-Packard\HP ProtectTools Security Manager\PTHOSTTR.EXE /Start
O4 - HKLM\..\Run: [CognizanceTS] rundll32.exe c:\PROGRA~1\HEWLET~1\IAM\Bin\ASTSVCC.dll,RegisterModule
O4 - HKLM\..\Run: [accrdsub] "c:\Program Files\ActivIdentity\ActivClient\accrdsub.exe"
O4 - HKLM\..\Run: [Cpqset] C:\Program Files\Hewlett-Packard\Default Settings\cpqset.exe
O4 - HKLM\..\Run: [Recguard] C:\WINDOWS\Sminst\Recguard.exe
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre6\bin\jusched.exe"
O4 - HKLM\..\Run: [SDFix] C:\SDFix\RunThis.bat /second
O4 - HKLM\..\Run: [ParetoLogic Anti-Virus PLUS] "C:\Program Files\ParetoLogic\Anti-Virus PLUS\Pareto_AV.lnk" -NM -hidesplash
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [PPS Accelerator] c:\Program Files\PPStream\ppsap.exe
O4 - HKCU\..\Run: [tikok] C:\Documents and Settings\tikok\tikok.exe /i
O4 - Startup: rncsys32.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: BTTray.lnk = ?
O8 - Extra context menu item: &D&ownload &with BitComet - res://C:\Program Files\BitComet\BitComet.exe/AddLink.htm
O8 - Extra context menu item: &D&ownload all video with BitComet - res://C:\Program Files\BitComet\BitComet.exe/AddVideo.htm
O8 - Extra context menu item: &D&ownload all with BitComet - res://C:\Program Files\BitComet\BitComet.exe/AddAllLink.htm
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
O8 - Extra context menu item: Send to &Bluetooth Device... - C:\Program Files\WIDCOMM\Bluetooth Software\btsendto_ie_ctx.htm
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
O9 - Extra button: @btrez.dll,-4015 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Program Files\WIDCOMM\Bluetooth Software\btsendto_ie.htm
O9 - Extra 'Tools' menuitem: @btrez.dll,-12650 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Program Files\WIDCOMM\Bluetooth Software\btsendto_ie.htm
O9 - Extra button: BitComet - {D18A0B52-D63C-4ed0-AFC6-C1E3DC1AF43A} - res://C:\Program Files\BitComet\tools\BitCometBHO_1.2.8.7.dll/206 (file missing)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O10 - Unknown file in Winsock LSP: c:\windows\system32\inethttpfilter.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\inethttpfilter.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\inethttpfilter.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\inethttpfilter.dll
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O20 - AppInit_DLLs: APSHook.dll
O20 - Winlogon Notify: ackpbsc - c:\WINDOWS\system32\ackpbsc.dll
O20 - Winlogon Notify: acunlock - c:\Program Files\ActivIdentity\ActivClient\acunlock.dll
O20 - Winlogon Notify: DeviceNP - C:\WINDOWS\SYSTEM32\DeviceNP.dll
O20 - Winlogon Notify: OneCard - c:\Program Files\Hewlett-Packard\IAM\Bin\ASWLNPkg.dll
O23 - Service: ActivClient Middleware Service (accoca) - ActivIdentity - c:\Program Files\ActivIdentity\ActivClient\accoca.exe
O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: Agere Modem Call Progress Audio (AgereModemAudio) - Agere Systems - C:\WINDOWS\system32\agrsmsvc.exe
O23 - Service: Apple Mobile Device - Apple Inc. - C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: Service Bonjour (Bonjour Service) - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
O23 - Service: Bluetooth Service (btwdins) - Broadcom Corporation. - C:\Program Files\WIDCOMM\Bluetooth Software\bin\btwdins.exe
O23 - Service: Verrouillage des périphériques / Audition HP ProtectTools (FLCDLOCK) - Hewlett-Packard Ltd - c:\WINDOWS\system32\flcdlock.exe
O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Program Files\Fichiers communs\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: hpqwmiex - Hewlett-Packard Development Company, L.P. - C:\Program Files\Hewlett-Packard\Shared\hpqwmiex.exe
O23 - Service: Service de l’iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Program Files\Java\jre6\bin\jqs.exe
O23 - Service: PC Angel (PCA) - SoftThinks - C:\WINDOWS\SMINST\PCAngel.exe
O23 - Service: wampapache - Apache Software Foundation - c:\wamp\bin\apache\apache2.2.8\bin\httpd.exe
O23 - Service: wampmysqld - Unknown owner - c:\wamp\bin\mysql\mysql5.0.51b\bin\mysqld-nt.exe
O23 - Service: Broadcom Wireless LAN Tray Service (wltrysvc) - Unknown owner - C:\WINDOWS\System32\WLTRYSVC.EXE
O23 - Service: plasservice (ZeppelinService) - ParetoLogic Inc. - C:\Program Files\Fichiers communs\ParetoLogic\PLAS\plasservice.exe

--
End of file - 11280 bytes
Configuration: Windows XP
Firefox 2.0.0.20

38 réponses

Résumé de la discussion

Une infection par le cheval Win32 Cutwail persiste malgré des scans avec Avast et Malwarebytes sur Windows XP, et l'utilisateur recherche l'aide d'un spécialiste pour résoudre ce problème. Le rapport HijackThis détaille les processus et les services actifs, ce qui illustre l'étendue potentielle de l'infection et la difficulté à l'éliminer avec des outils grand public. Des solutions alternatives ou complémentaires pourraient être nécessaires, comme l'analyse approfondie du fichier log, l'identification des démarrages suspects et la suppression ciblée de composants malveillants. En cas de persistance, il peut être utile de recourir à un nettoyage avec un outil spécialisé et de vérifier minutieusement les démarrages, services et DLL mentionnés dans le rapport.

Bobot (l’IA à votre service)
  1. Modérateur
    1/

    ---> Désinstalle HijackThis.

    ---> Télécharge ToolsCleaner2 sur ton Bureau.
    * Double-clique sur ToolsCleaner2.exe pour le lancer.
    * Clique sur Recherche et laisse le scan agir.
    * Clique sur Suppression pour finaliser.
    * Tu peux, si tu le souhaites, te servir des Options Facultatives.
    * Clique sur Quitter pour obtenir le rapport.
    * Poste le rapport (TCleaner.txt) qui se trouve à la racine de ton disque dur (C:\).

    2/

    ---> Télécharge et installe CCleaner Slim.
    * Lance-le. Va dans Options puis Avancé et décoche la case Effacer uniquement les fichiers etc....
    * Va dans Nettoyeur, choisis Analyse. Une fois terminé, lance le nettoyage.

    3/

    ---> Il est nécessaire de désactiver puis réactiver la restauration système pour la purger.

    ==Prévention==

    Conserve MBAM. Il te servira à scanner les fichiers douteux en complément de l'antivirus et scanne le disque dur régulièrement.

    Vérifie que les mises à jour automatiques sont bien activées (Menu Démarrer, clique droit sur Poste de travail, onglet Mises à jour automatiques).

    Par rapport au P2P : Lien

    Voici un dossier complet (A lire avec Adobe Reader ou Foxit Reader) : Lien

    Sois plus vigilant(e) sur Internet ;)
    1. c'est ce que je me disais également, alors j'ai fais un test de mes sites sur un autre hébergeur et sur ce dernier aucun de mes sites n'est infecté.

      La seule solution que j'ai c'est de retirer tous mes sites du serveur où ils sont contaminés.

      Merci pour ton aide Destrio5.

      Bien cordialement.
      1. Modérateur
        C'est peut-être un problème avec tes pages et non un problème au niveau de ton PC.
        1. Je pensais qu'il s'agissait du ver : win32:trojan.gen. mais apparemment il n'y est plus sur mon pc et les iframes réapparaissent quand même.
          1. oui, avast le détecte. Et dans mes pages un iframe caché, poitant vers site / ou en fin de mes pages un code php qui s'insère automatiquement également et qui génère une erreur de syntaxe au sein de ma page. l'iframe caché ou le code php réapparaissent tous les 3 jours environ.
            1. J'ai toujours ce problème d'iframe malveillant qui se met sur les pages d'index de mes sites internet. Le virus semble se propager par mon ftp (filezilla).

              Une idée pour régler ce problème ? j'ai déjà changé les mots de passes de mes comptes ftp, mis des connexion par mot de passe. Supprimer et réuploader les fichiers contaminés; Nettoyer mon pc comme vu précédemment.

              J'ai contacté mon hébergeur, il me dit que c'est une faille dans mes scripts; mais j'ai testé mes sites sur mes autres hébergeurs aucun problème. Il n'y a que ceux ce trouvant sur ce même hébergeur qui sont contaminés.

              Si vous avez la moindre piste merci de m'en faire part.
              1. Modérateur
                Tu as la liste des fichiers détectés par Kaspersky si tu veux faire le nettoyage.

                Plus de souci ?

                --> Désinstalle Java 6 Update 13.

                --> Mets à jour Java.

                --> Mets à jour Adobe Reader.
                1. le rapport :

                  samedi 25 juillet 2009
                  Système d'exploitation : Microsoft Windows XP Professional Service Pack 2 (build 2600)
                  Version de Kaspersky Online Scanner : 7.0.26.13
                  Dernière mise à jour de la base : Friday, July 24, 2009 19:39:02
                  Enregistrements dans la base : 2527145
                  Paramètres d'analyse
                  analyser avec la base suivante étendue
                  Analyser les archives oui
                  Analyser les bases de messagerie oui
                  Zone d'analyse Poste de travail
                  C:\
                  D:\
                  E:\
                  Statistiques d'analyse
                  Objets analysés 185563
                  Menaces trouvées 3
                  Objets infectés trouvés 2
                  Objets suspects trouvés 12
                  Durée d'analyse 05:08:16

                  Nom de fichier Menace Compteur de menaces
                  C:\Documents and Settings\tikok\Bureau\Photoshop\photoshop cs3 Final.exe Suspect : Packed.Win32.Black.d 4
                  C:\Documents and Settings\tikok\Bureau\Photoshop.rar Suspect : Packed.Win32.Black.d 4
                  C:\Program Files\Adobe\Photoshop CS3\Plug-Ins\fantasy\composer.8bf Suspect : Packed.Win32.Black.d 1
                  C:\Program Files\Adobe\Photoshop CS3\Plug-Ins\fantasy\ripples.8bf Suspect : Packed.Win32.Black.d 1
                  C:\Program Files\Adobe\Photoshop CS3\Plug-Ins\fantasy\workshop.8bf Suspect : Packed.Win32.Black.d 1
                  C:\Program Files\Adobe\Photoshop CS3\Plug-Ins\fantasy\_texturation-3d.8bf Suspect : Packed.Win32.Black.d 1
                  C:\wamp\www\emulstars\segadreamcast\null\plugins\gdrom2rom_gui_1.0.0a_ENG.zip Infecté : Trojan-Dropper.Win32.Peace.ia 1
                  C:\_OTM\MovedFiles\07252009_011735\Documents and Settings\tikok\Menu Démarrer\Programmes\Démarrage\rncsys32.exe Infecté : Trojan.Win32.Inject.agol 1
                  La zone sélectionnée a été analysée.
                  1. All processes killed
                    ========== PROCESSES ==========
                    No active process named explorer.exe was found!
                    ========== SERVICES/DRIVERS ==========
                    Service\Driver afz0b8g6 not found.
                    Service\Driver key afz0b8g6 deleted successfully.
                    Service\Driver afz0b8g6 not found.
                    Service\Driver 91f08ffc deleted successfully.
                    Service\Driver afz0b8g6 not found.
                    Service\Driver 474564cb deleted successfully.
                    ========== REGISTRY ==========
                    Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{02478D38-C3F9-4efb-9B51-7695ECA05670}\ deleted successfully.
                    Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{02478D38-C3F9-4efb-9B51-7695ECA05670}\ not found.
                    ========== FILES ==========
                    C:\Documents and Settings\tikok\Menu Démarrer\Programmes\Démarrage\rncsys32.exe moved successfully.
                    ========== COMMANDS ==========

                    [EMPTYTEMP]

                    User: Administrateur
                    ->Temp folder emptied: 0 bytes
                    ->Temporary Internet Files folder emptied: 33170 bytes

                    User: All Users

                    User: Default User
                    ->Temp folder emptied: 0 bytes
                    ->Temporary Internet Files folder emptied: 67 bytes

                    User: LocalService
                    ->Temp folder emptied: 0 bytes
                    File delete failed. C:\Documents and Settings\LocalService\Local Settings\Temporary Internet Files\Content.IE5\index.dat scheduled to be deleted on reboot.
                    ->Temporary Internet Files folder emptied: 33170 bytes

                    User: NetworkService
                    ->Temp folder emptied: 0 bytes
                    ->Temporary Internet Files folder emptied: 669856 bytes

                    User: tikok
                    ->Temp folder emptied: 81899473 bytes
                    ->Temporary Internet Files folder emptied: 569438421 bytes
                    ->Java cache emptied: 127528 bytes
                    ->FireFox cache emptied: 85991768 bytes
                    ->Google Chrome cache emptied: 376746 bytes
                    ->Apple Safari cache emptied: 55895510 bytes
                    ->Opera cache emptied: 778083 bytes

                    %systemdrive% .tmp files removed: 0 bytes
                    C:\WINDOWS\msdownld.tmp folder deleted successfully.
                    %systemroot% .tmp files removed: 2154034 bytes
                    %systemroot%\System32 .tmp files removed: 3774610 bytes
                    Windows Temp folder emptied: 49657 bytes
                    RecycleBin emptied: 0 bytes

                    Total Files Cleaned = 764,10 mb

                    OTM by OldTimer - Version 3.0.0.5 log created on 07252009_011735

                    Files moved on Reboot...

                    Registry entries deleted on Reboot...
                    1. Modérateur
                      ---> Désactive ton antivirus le temps de la manipulation car OTM est détecté comme une infection à tort.

                      ---> Télécharge OTM (OldTimer) sur ton Bureau.

                      ---> Double-clique sur OTM.exe afin de le lancer.

                      ---> Copie (Ctrl+C) le texte suivant ci-dessous :

                      :processes
                      explorer.exe

                      :services
                      afz0b8g6
                      91f08ffc
                      474564cb

                      :reg
                      [-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{02478D38-C3F9-4efb-9B51-7695ECA05670}]

                      :files
                      C:\Documents and Settings\tikok\Menu Démarrer\Programmes\Démarrage\rncsys32.exe

                      :commands
                      [purity]
                      [emptytemp]
                      [reboot]

                      ---> Colle (Ctrl+V) le texte précédemment copié dans le cadre Paste Instructions for Items to be Moved.

                      ---> Clique maintenant sur le bouton MoveIt! puis ferme OTM.

                      Si un fichier ou dossier ne peut pas être supprimé immédiatement, le logiciel te demandera de redémarrer.
                      Accepte en cliquant sur YES.

                      ---> Poste le rapport situé dans ce dossier : C:\_OTM\MovedFiles\
                      Le nom du rapport correspond au moment de sa création : date_heure.log
                      1. le rapport tscleaner :

                        [ Rapport ToolsCleaner version 2.3.7 (par A.Rothstein & dj QUIOU) ]

                        --> Recherche:

                        C:\SDFIX: trouvé !
                        C:\Combofix: trouvé !
                        C:\GenProc: trouvé !
                        C:\_OTM: trouvé !
                        C:\Rsit: trouvé !
                        C:\Documents and Settings\All Users\Menu Démarrer\Programmes\HijackThis: trouvé !
                        C:\Documents and Settings\All Users\Menu Démarrer\Programmes\HijackThis\HijackThis.lnk: trouvé !
                        C:\Documents and Settings\tikok\Bureau\SdFix.exe: trouvé !
                        C:\Documents and Settings\tikok\Bureau\HijackThis.lnk: trouvé !
                        C:\Documents and Settings\tikok\Bureau\OTM.exe: trouvé !
                        C:\Documents and Settings\tikok\Bureau\HJTInstall.exe: trouvé !
                        C:\Documents and Settings\tikok\Bureau\Rsit.exe: trouvé !
                        C:\Documents and Settings\tikok\Bureau\UTILITAIRES\HijackThis.lnk: trouvé !
                        C:\Documents and Settings\tikok\Bureau\UTILITAIRES\HJTInstall.exe: trouvé !
                        C:\Documents and Settings\tikok\Bureau\UTILITAIRES\Rsit.exe: trouvé !
                        C:\GenProc\Page\GenProc[*].html: trouvé !
                        C:\Program Files\Trend Micro\HijackThis: trouvé !
                        C:\Program Files\Trend Micro\HijackThis\HijackThis.exe: trouvé !
                        C:\Program Files\Trend Micro\HijackThis\hijackthis.log: trouvé !

                        ---------------------------------
                        --> Suppression:

                        C:\Documents and Settings\All Users\Menu Démarrer\Programmes\HijackThis\HijackThis.lnk: supprimé !
                        C:\Documents and Settings\tikok\Bureau\SdFix.exe: supprimé !
                        C:\Documents and Settings\tikok\Bureau\HijackThis.lnk: supprimé !
                        C:\Documents and Settings\tikok\Bureau\OTM.exe: supprimé !
                        C:\Documents and Settings\tikok\Bureau\HJTInstall.exe: supprimé !
                        C:\Documents and Settings\tikok\Bureau\UTILITAIRES\HijackThis.lnk: supprimé !
                        C:\Documents and Settings\tikok\Bureau\UTILITAIRES\HJTInstall.exe: supprimé !
                        C:\Program Files\Trend Micro\HijackThis\HijackThis.exe: supprimé !
                        C:\Documents and Settings\tikok\Bureau\Rsit.exe: supprimé !
                        C:\Documents and Settings\tikok\Bureau\UTILITAIRES\Rsit.exe: supprimé !
                        C:\GenProc\Page\GenProc[*].html: ERREUR DE SUPPRESSION !!
                        C:\Program Files\Trend Micro\HijackThis\hijackthis.log: supprimé !
                        C:\SDFIX: supprimé !
                        C:\Combofix: supprimé !
                        C:\GenProc: supprimé !
                        C:\_OTM: supprimé !
                        C:\Rsit: supprimé !
                        C:\Documents and Settings\All Users\Menu Démarrer\Programmes\HijackThis: supprimé !
                        C:\Program Files\Trend Micro\HijackThis: supprimé !

                        //////////////////////////////////////////////////////////////////

                        *log.txt :

                        Logfile of random's system information tool 1.06 (written by random/random)
                        Run by tikok at 2009-07-25 01:06:25
                        Microsoft Windows XP Professionnel Service Pack 2
                        System drive C: has 56 GB (49%) free of 114 GB
                        Total RAM: 1919 MB (50% free)

                        Logfile of Trend Micro HijackThis v2.0.2
                        Scan saved at 01:06:34, on 25/07/2009
                        Platform: Windows XP SP2 (WinNT 5.01.2600)
                        MSIE: Internet Explorer v7.00 (7.00.5730.0011)
                        Boot mode: Normal

                        Running processes:
                        C:\WINDOWS\System32\smss.exe
                        C:\WINDOWS\system32\winlogon.exe
                        C:\WINDOWS\system32\services.exe
                        C:\WINDOWS\system32\lsass.exe
                        C:\WINDOWS\System32\svchost.exe
                        C:\WINDOWS\system32\Ati2evxx.exe
                        C:\WINDOWS\system32\svchost.exe
                        C:\WINDOWS\System32\svchost.exe
                        C:\Program Files\WIDCOMM\Bluetooth Software\bin\btwdins.exe
                        C:\WINDOWS\System32\WLTRYSVC.EXE
                        C:\WINDOWS\System32\bcmwltry.exe
                        C:\Program Files\Lavasoft\Ad-Aware\aawservice.exe
                        C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                        C:\WINDOWS\system32\Ati2evxx.exe
                        C:\Program Files\Alwil Software\Avast4\ashServ.exe
                        C:\WINDOWS\Explorer.EXE
                        c:\Program Files\Hewlett-Packard\IAM\bin\asghost.exe
                        C:\WINDOWS\system32\WLTRAY.exe
                        C:\Program Files\Hewlett-Packard\HP ProtectTools Security Manager\PTHOSTTR.EXE
                        C:\Program Files\ActivIdentity\ActivClient\accrdsub.exe
                        C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
                        C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                        C:\WINDOWS\system32\ctfmon.exe
                        C:\Program Files\PPStream\ppsap.exe
                        C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
                        c:\Program Files\ActivIdentity\ActivClient\acevents.exe
                        C:\WINDOWS\system32\svchost.exe
                        C:\WINDOWS\system32\spoolsv.exe
                        c:\Program Files\ActivIdentity\ActivClient\accoca.exe
                        C:\WINDOWS\system32\agrsmsvc.exe
                        C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
                        C:\Program Files\Bonjour\mDNSResponder.exe
                        C:\Program Files\Hotspot Shield\bin\openvpnas.exe
                        C:\Program Files\Hotspot Shield\HssWPR\hsssrv.exe
                        C:\Program Files\Java\jre6\bin\jqs.exe
                        C:\WINDOWS\system32\svchost.exe
                        C:\Program Files\Yahoo!\SoftwareUpdate\YahooAUService.exe
                        C:\Program Files\Hewlett-Packard\Shared\hpqwmiex.exe
                        C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                        C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                        C:\Program Files\Yahoo!\Messenger\YahooMessenger.exe
                        C:\Program Files\MSN Messenger\usnsvc.exe
                        C:\wamp\wampmanager.exe
                        c:\wamp\bin\apache\apache2.2.11\bin\httpd.exe
                        C:\wamp\bin\apache\apache2.2.11\bin\httpd.exe
                        c:\wamp\bin\mysql\mysql5.1.33\bin\mysqld.exe
                        C:\Program Files\Hotspot Shield\bin\openvpntray.exe
                        C:\Program Files\Mozilla Thunderbird\thunderbird.exe
                        C:\Program Files\Internet Explorer\iexplore.exe
                        C:\Program Files\Mozilla Firefox\firefox.exe
                        C:\WINDOWS\Explorer.EXE
                        C:\WINDOWS\notepad.exe
                        C:\Documents and Settings\tikok\Bureau\RSIT.exe
                        C:\Program Files\trend micro\tikok.exe

                        R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://fr.rd.yahoo.com/customize/ie/defaults/sp/msgr9/*https://fr.search.yahoo.com/
                        R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
                        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://fr.yahoo.com/
                        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://fr.rd.yahoo.com/customize/ie/defaults/su/msgr9/*https://fr.search.yahoo.com/
                        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://fr.rd.yahoo.com/customize/ie/defaults/sp/msgr9/*https://fr.search.yahoo.com/
                        R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://fr.yahoo.com/
                        R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://fr.rd.yahoo.com/customize/ie/defaults/su/msgr9/*https://fr.search.yahoo.com/
                        R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
                        R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                        O2 - BHO: (no name) - {02478D38-C3F9-4efb-9B51-7695ECA05670} - (no file)
                        O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
                        O2 - BHO: BitComet ClickCapture - {39F7E362-828A-4B5A-BCAF-5B79BFDFEA60} - C:\Program Files\BitComet\tools\BitCometBHO_1.2.8.7.dll
                        O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
                        O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
                        O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
                        O2 - BHO: Credential Manager for HP ProtectTools - {DF21F1DB-80C6-11D3-9483-B03D0EC10000} - c:\Program Files\Hewlett-Packard\IAM\Bin\ItIEAddIn.dll
                        O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
                        O2 - BHO: Hotspot Shield Class - {f9e4a054-e9b1-4bc3-83a3-76a1ae736170} - C:\Program Files\Hotspot Shield\hssie\HssIE.dll
                        O4 - HKLM\..\Run: [Broadcom Wireless Manager UI] C:\WINDOWS\system32\WLTRAY.exe
                        O4 - HKLM\..\Run: [AT&T Communication Manager] "c:\Program Files\AT&T\Communication Manager\ATTCM.exe" -a
                        O4 - HKLM\..\Run: [PTHOSTTR] c:\Program Files\Hewlett-Packard\HP ProtectTools Security Manager\PTHOSTTR.EXE /Start
                        O4 - HKLM\..\Run: [CognizanceTS] rundll32.exe c:\PROGRA~1\HEWLET~1\IAM\Bin\ASTSVCC.dll,RegisterModule
                        O4 - HKLM\..\Run: [accrdsub] "c:\Program Files\ActivIdentity\ActivClient\accrdsub.exe"
                        O4 - HKLM\..\Run: [Cpqset] C:\Program Files\Hewlett-Packard\Default Settings\cpqset.exe
                        O4 - HKLM\..\Run: [Recguard] C:\WINDOWS\Sminst\Recguard.exe
                        O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
                        O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                        O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
                        O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
                        O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
                        O4 - HKCU\..\Run: [PPS Accelerator] c:\Program Files\PPStream\ppsap.exe
                        O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
                        O4 - Startup: rncsys32.exe
                        O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
                        O8 - Extra context menu item: &D&ownload &with BitComet - res://C:\Program Files\BitComet\BitComet.exe/AddLink.htm
                        O8 - Extra context menu item: &D&ownload all video with BitComet - res://C:\Program Files\BitComet\BitComet.exe/AddVideo.htm
                        O8 - Extra context menu item: &D&ownload all with BitComet - res://C:\Program Files\BitComet\BitComet.exe/AddAllLink.htm
                        O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
                        O8 - Extra context menu item: Send to &Bluetooth Device... - C:\Program Files\WIDCOMM\Bluetooth Software\btsendto_ie_ctx.htm
                        O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
                        O9 - Extra button: @btrez.dll,-4015 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Program Files\WIDCOMM\Bluetooth Software\btsendto_ie.htm
                        O9 - Extra 'Tools' menuitem: @btrez.dll,-12650 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Program Files\WIDCOMM\Bluetooth Software\btsendto_ie.htm
                        O9 - Extra button: BitComet - {D18A0B52-D63C-4ed0-AFC6-C1E3DC1AF43A} - res://C:\Program Files\BitComet\tools\BitCometBHO_1.2.8.7.dll/206 (file missing)
                        O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
                        O9 - Extra 'Tools' menuitem: Spybot - Search && Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
                        O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                        O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                        O11 - Options group: [international] International*
                        O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
                        O20 - AppInit_DLLs: C:\WINDOWS\system32\APSHook.dll
                        O20 - Winlogon Notify: ackpbsc - c:\WINDOWS\system32\ackpbsc.dll
                        O20 - Winlogon Notify: acunlock - c:\Program Files\ActivIdentity\ActivClient\acunlock.dll
                        O20 - Winlogon Notify: DeviceNP - C:\WINDOWS\SYSTEM32\DeviceNP.dll
                        O20 - Winlogon Notify: OneCard - c:\Program Files\Hewlett-Packard\IAM\Bin\ASWLNPkg.dll
                        O23 - Service: Lavasoft Ad-Aware Service (aawservice) - Lavasoft - C:\Program Files\Lavasoft\Ad-Aware\aawservice.exe
                        O23 - Service: ActivClient Middleware Service (accoca) - ActivIdentity - c:\Program Files\ActivIdentity\ActivClient\accoca.exe
                        O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe
                        O23 - Service: Agere Modem Call Progress Audio (AgereModemAudio) - Agere Systems - C:\WINDOWS\system32\agrsmsvc.exe
                        O23 - Service: Apple Mobile Device - Apple Inc. - C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
                        O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                        O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
                        O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
                        O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                        O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                        O23 - Service: Service de transfert intelligent en arrière-plan (BITS) - Unknown owner - C:\WINDOWS\
                        O23 - Service: Service Bonjour (Bonjour Service) - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
                        O23 - Service: Bluetooth Service (btwdins) - Broadcom Corporation. - C:\Program Files\WIDCOMM\Bluetooth Software\bin\btwdins.exe
                        O23 - Service: Verrouillage des périphériques / Audition HP ProtectTools (FLCDLOCK) - Hewlett-Packard Ltd - c:\WINDOWS\system32\flcdlock.exe
                        O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Program Files\Fichiers communs\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
                        O23 - Service: Hotspot Shield Service (HotspotShieldService) - Unknown owner - C:\Program Files\Hotspot Shield\bin\openvpnas.exe
                        O23 - Service: hpqwmiex - Hewlett-Packard Development Company, L.P. - C:\Program Files\Hewlett-Packard\Shared\hpqwmiex.exe
                        O23 - Service: Hotspot Shield Helper Service (hsssrv) - AnchorFree Inc. - C:\Program Files\Hotspot Shield\HssWPR\hsssrv.exe
                        O23 - Service: Hotspot Shield Tray Service (HssTrayService) - Unknown owner - C:\Program Files\Hotspot Shield\bin\HssTrayService.EXE
                        O23 - Service: Service de l’iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
                        O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Program Files\Java\jre6\bin\jqs.exe
                        O23 - Service: PC Angel (PCA) - SoftThinks - C:\WINDOWS\SMINST\PCAngel.exe
                        O23 - Service: wampapache - Apache Software Foundation - c:\wamp\bin\apache\apache2.2.11\bin\httpd.exe
                        O23 - Service: wampmysqld - Unknown owner - c:\wamp\bin\mysql\mysql5.1.33\bin\mysqld.exe
                        O23 - Service: Broadcom Wireless LAN Tray Service (wltrysvc) - Unknown owner - C:\WINDOWS\System32\WLTRYSVC.EXE
                        O23 - Service: Mises à jour automatiques (wuauserv) - Unknown owner - C:\WINDOWS\
                        O23 - Service: Yahoo! Updater (YahooAUService) - Yahoo! Inc. - C:\Program Files\Yahoo!\SoftwareUpdate\YahooAUService.exe
                        1. Modérateur
                          1/

                          ---> Télécharge ToolsCleaner2 sur ton Bureau.
                          * Double-clique sur ToolsCleaner2.exe pour le lancer.
                          * Clique sur Recherche et laisse le scan agir.
                          * Clique sur Suppression pour finaliser.
                          * Tu peux, si tu le souhaites, te servir des Options Facultatives.
                          * Clique sur Quitter pour obtenir le rapport.
                          * Poste le rapport (TCleaner.txt) qui se trouve à la racine de ton disque dur (C:\).

                          2/

                          --> Télécharge Random's System Information Tool (RSIT) (par random/random) sur ton Bureau.

                          --> Double-clique sur RSIT.exe afin de lancer le programme.
                          (Sous Vista, il faut cliquer droit sur RSIT.exe et choisir Exécuter en tant qu'administrateur)

                          --> Clique sur Continue à l'écran Disclaimer.

                          --> Si l'outil HijackThis (version à jour) n'est pas présent ou non détecté sur l'ordinateur, RSIT le téléchargera (autorise l'accès dans ton pare-feu, si demandé) et tu devras accepter la licence.

                          --> Lorsque l'analyse sera terminée, deux fichiers texte s'ouvriront. Poste le contenu de log.txt (c'est celui qui apparaît à l'écran) ainsi que de info.txt (que tu verras dans la barre des tâches).

                          Note : les rapports sont sauvegardés dans le dossier C:\rsit.
                          1. Bonsoir,

                            Avast me détecte win32:trojan.gen sur mon ordinateur. Mon ordinateur est toujours contaminé.
                            Pourriez vous m'aider s'il vous plaît.
                            Voici un rapport hijackthis :

                            Logfile of Trend Micro HijackThis v2.0.2
                            Scan saved at 00:33:04, on 25/07/2009
                            Platform: Windows XP SP2 (WinNT 5.01.2600)
                            MSIE: Internet Explorer v7.00 (7.00.5730.0011)
                            Boot mode: Normal

                            Running processes:
                            C:\WINDOWS\System32\smss.exe
                            C:\WINDOWS\system32\winlogon.exe
                            C:\WINDOWS\system32\services.exe
                            C:\WINDOWS\system32\lsass.exe
                            C:\WINDOWS\System32\svchost.exe
                            C:\WINDOWS\system32\Ati2evxx.exe
                            C:\WINDOWS\system32\svchost.exe
                            C:\WINDOWS\System32\svchost.exe
                            C:\Program Files\WIDCOMM\Bluetooth Software\bin\btwdins.exe
                            C:\WINDOWS\System32\WLTRYSVC.EXE
                            C:\WINDOWS\System32\bcmwltry.exe
                            C:\Program Files\Lavasoft\Ad-Aware\aawservice.exe
                            C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                            C:\WINDOWS\system32\Ati2evxx.exe
                            C:\Program Files\Alwil Software\Avast4\ashServ.exe
                            C:\WINDOWS\Explorer.EXE
                            c:\Program Files\Hewlett-Packard\IAM\bin\asghost.exe
                            C:\WINDOWS\system32\WLTRAY.exe
                            C:\Program Files\Hewlett-Packard\HP ProtectTools Security Manager\PTHOSTTR.EXE
                            C:\Program Files\ActivIdentity\ActivClient\accrdsub.exe
                            C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
                            C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                            C:\WINDOWS\system32\ctfmon.exe
                            C:\Program Files\PPStream\ppsap.exe
                            C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
                            c:\Program Files\ActivIdentity\ActivClient\acevents.exe
                            C:\WINDOWS\system32\svchost.exe
                            C:\WINDOWS\system32\spoolsv.exe
                            c:\Program Files\ActivIdentity\ActivClient\accoca.exe
                            C:\WINDOWS\system32\agrsmsvc.exe
                            C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
                            C:\Program Files\Bonjour\mDNSResponder.exe
                            C:\Program Files\Hotspot Shield\bin\openvpnas.exe
                            C:\Program Files\Hotspot Shield\HssWPR\hsssrv.exe
                            C:\Program Files\Java\jre6\bin\jqs.exe
                            C:\WINDOWS\system32\svchost.exe
                            C:\Program Files\Yahoo!\SoftwareUpdate\YahooAUService.exe
                            C:\Program Files\Hewlett-Packard\Shared\hpqwmiex.exe
                            C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                            C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                            C:\Program Files\Yahoo!\Messenger\YahooMessenger.exe
                            C:\Program Files\MSN Messenger\usnsvc.exe
                            C:\wamp\wampmanager.exe
                            c:\wamp\bin\apache\apache2.2.11\bin\httpd.exe
                            C:\wamp\bin\apache\apache2.2.11\bin\httpd.exe
                            c:\wamp\bin\mysql\mysql5.1.33\bin\mysqld.exe
                            C:\Program Files\Hotspot Shield\bin\openvpntray.exe
                            C:\Program Files\Skype\Phone\Skype.exe
                            C:\Program Files\Mozilla Thunderbird\thunderbird.exe
                            C:\PROGRA~1\MOZILL~1\FIREFOX.EXE
                            C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

                            R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://fr.rd.yahoo.com/customize/ie/defaults/sp/msgr9/*https://fr.search.yahoo.com/
                            R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
                            R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://fr.yahoo.com/
                            R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://fr.rd.yahoo.com/customize/ie/defaults/su/msgr9/*https://fr.search.yahoo.com/
                            R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://fr.rd.yahoo.com/customize/ie/defaults/sp/msgr9/*https://fr.search.yahoo.com/
                            R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://fr.yahoo.com/
                            R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://fr.rd.yahoo.com/customize/ie/defaults/su/msgr9/*https://fr.search.yahoo.com/
                            R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
                            R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                            O2 - BHO: (no name) - {02478D38-C3F9-4efb-9B51-7695ECA05670} - (no file)
                            O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
                            O2 - BHO: BitComet ClickCapture - {39F7E362-828A-4B5A-BCAF-5B79BFDFEA60} - C:\Program Files\BitComet\tools\BitCometBHO_1.2.8.7.dll
                            O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
                            O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
                            O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
                            O2 - BHO: Credential Manager for HP ProtectTools - {DF21F1DB-80C6-11D3-9483-B03D0EC10000} - c:\Program Files\Hewlett-Packard\IAM\Bin\ItIEAddIn.dll
                            O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
                            O2 - BHO: Hotspot Shield Class - {f9e4a054-e9b1-4bc3-83a3-76a1ae736170} - C:\Program Files\Hotspot Shield\hssie\HssIE.dll
                            O4 - HKLM\..\Run: [Broadcom Wireless Manager UI] C:\WINDOWS\system32\WLTRAY.exe
                            O4 - HKLM\..\Run: [AT&T Communication Manager] "c:\Program Files\AT&T\Communication Manager\ATTCM.exe" -a
                            O4 - HKLM\..\Run: [PTHOSTTR] c:\Program Files\Hewlett-Packard\HP ProtectTools Security Manager\PTHOSTTR.EXE /Start
                            O4 - HKLM\..\Run: [CognizanceTS] rundll32.exe c:\PROGRA~1\HEWLET~1\IAM\Bin\ASTSVCC.dll,RegisterModule
                            O4 - HKLM\..\Run: [accrdsub] "c:\Program Files\ActivIdentity\ActivClient\accrdsub.exe"
                            O4 - HKLM\..\Run: [Cpqset] C:\Program Files\Hewlett-Packard\Default Settings\cpqset.exe
                            O4 - HKLM\..\Run: [Recguard] C:\WINDOWS\Sminst\Recguard.exe
                            O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
                            O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                            O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
                            O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
                            O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
                            O4 - HKCU\..\Run: [PPS Accelerator] c:\Program Files\PPStream\ppsap.exe
                            O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
                            O4 - Startup: rncsys32.exe
                            O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
                            O8 - Extra context menu item: &D&ownload &with BitComet - res://C:\Program Files\BitComet\BitComet.exe/AddLink.htm
                            O8 - Extra context menu item: &D&ownload all video with BitComet - res://C:\Program Files\BitComet\BitComet.exe/AddVideo.htm
                            O8 - Extra context menu item: &D&ownload all with BitComet - res://C:\Program Files\BitComet\BitComet.exe/AddAllLink.htm
                            O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
                            O8 - Extra context menu item: Send to &Bluetooth Device... - C:\Program Files\WIDCOMM\Bluetooth Software\btsendto_ie_ctx.htm
                            O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
                            O9 - Extra button: @btrez.dll,-4015 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Program Files\WIDCOMM\Bluetooth Software\btsendto_ie.htm
                            O9 - Extra 'Tools' menuitem: @btrez.dll,-12650 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Program Files\WIDCOMM\Bluetooth Software\btsendto_ie.htm
                            O9 - Extra button: BitComet - {D18A0B52-D63C-4ed0-AFC6-C1E3DC1AF43A} - res://C:\Program Files\BitComet\tools\BitCometBHO_1.2.8.7.dll/206 (file missing)
                            O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
                            O9 - Extra 'Tools' menuitem: Spybot - Search && Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
                            O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                            O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                            O11 - Options group: [international] International*
                            O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
                            O20 - AppInit_DLLs: C:\WINDOWS\system32\APSHook.dll
                            O20 - Winlogon Notify: ackpbsc - c:\WINDOWS\system32\ackpbsc.dll
                            O20 - Winlogon Notify: acunlock - c:\Program Files\ActivIdentity\ActivClient\acunlock.dll
                            O20 - Winlogon Notify: DeviceNP - C:\WINDOWS\SYSTEM32\DeviceNP.dll
                            O20 - Winlogon Notify: OneCard - c:\Program Files\Hewlett-Packard\IAM\Bin\ASWLNPkg.dll
                            O23 - Service: Lavasoft Ad-Aware Service (aawservice) - Lavasoft - C:\Program Files\Lavasoft\Ad-Aware\aawservice.exe
                            O23 - Service: ActivClient Middleware Service (accoca) - ActivIdentity - c:\Program Files\ActivIdentity\ActivClient\accoca.exe
                            O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe
                            O23 - Service: Agere Modem Call Progress Audio (AgereModemAudio) - Agere Systems - C:\WINDOWS\system32\agrsmsvc.exe
                            O23 - Service: Apple Mobile Device - Apple Inc. - C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
                            O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                            O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
                            O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
                            O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                            O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                            O23 - Service: Service de transfert intelligent en arrière-plan (BITS) - Unknown owner - C:\WINDOWS\
                            O23 - Service: Service Bonjour (Bonjour Service) - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
                            O23 - Service: Bluetooth Service (btwdins) - Broadcom Corporation. - C:\Program Files\WIDCOMM\Bluetooth Software\bin\btwdins.exe
                            O23 - Service: Verrouillage des périphériques / Audition HP ProtectTools (FLCDLOCK) - Hewlett-Packard Ltd - c:\WINDOWS\system32\flcdlock.exe
                            O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Program Files\Fichiers communs\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
                            O23 - Service: Hotspot Shield Service (HotspotShieldService) - Unknown owner - C:\Program Files\Hotspot Shield\bin\openvpnas.exe
                            O23 - Service: hpqwmiex - Hewlett-Packard Development Company, L.P. - C:\Program Files\Hewlett-Packard\Shared\hpqwmiex.exe
                            O23 - Service: Hotspot Shield Helper Service (hsssrv) - AnchorFree Inc. - C:\Program Files\Hotspot Shield\HssWPR\hsssrv.exe
                            O23 - Service: Hotspot Shield Tray Service (HssTrayService) - Unknown owner - C:\Program Files\Hotspot Shield\bin\HssTrayService.EXE
                            O23 - Service: Service de l’iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
                            O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Program Files\Java\jre6\bin\jqs.exe
                            O23 - Service: PC Angel (PCA) - SoftThinks - C:\WINDOWS\SMINST\PCAngel.exe
                            O23 - Service: wampapache - Apache Software Foundation - c:\wamp\bin\apache\apache2.2.11\bin\httpd.exe
                            O23 - Service: wampmysqld - Unknown owner - c:\wamp\bin\mysql\mysql5.1.33\bin\mysqld.exe
                            O23 - Service: Broadcom Wireless LAN Tray Service (wltrysvc) - Unknown owner - C:\WINDOWS\System32\WLTRYSVC.EXE
                            O23 - Service: Mises à jour automatiques (wuauserv) - Unknown owner - C:\WINDOWS\
                            O23 - Service: Yahoo! Updater (YahooAUService) - Yahoo! Inc. - C:\Program Files\Yahoo!\SoftwareUpdate\YahooAUService.exe
                            1. voici le rapport :

                              Le rapport kaspersky :

                              jeudi 23 juillet 2009
                              Système d'exploitation : Microsoft Windows XP Professional Service Pack 2 (build 2600)
                              Version de Kaspersky Online Scanner : 7.0.26.13
                              Dernière mise à jour de la base : Wednesday, July 22, 2009 12:27:52
                              Enregistrements dans la base : 2513591
                              Paramètres d'analyse
                              analyser avec la base suivante étendue
                              Analyser les archives oui
                              Analyser les bases de messagerie oui
                              Zone d'analyse Poste de travail
                              C:\
                              D:\
                              E:\
                              Statistiques d'analyse
                              Objets analysés 184886
                              Menaces trouvées 6
                              Objets infectés trouvés 7
                              Objets suspects trouvés 12
                              Durée d'analyse 04:58:05

                              Nom de fichier Menace Compteur de menaces
                              svchost.exe\svchost.exe/svchost.exe\svchost.exe Infecté : Trojan-PSW.Win32.Agent.mzh 2
                              C:\Documents and Settings\tikok\Bureau\Photoshop\photoshop cs3 Final.exe Suspect : Packed.Win32.Black.d 4
                              C:\Documents and Settings\tikok\Bureau\Photoshop.rar Suspect : Packed.Win32.Black.d 4
                              C:\Documents and Settings\tikok\Menu Démarrer\Programmes\Démarrage\rncsys32.exe Infecté : Trojan.Win32.Inject.agol 1
                              C:\Program Files\Adobe\Photoshop CS3\Plug-Ins\fantasy\composer.8bf Suspect : Packed.Win32.Black.d 1
                              C:\Program Files\Adobe\Photoshop CS3\Plug-Ins\fantasy\ripples.8bf Suspect : Packed.Win32.Black.d 1
                              C:\Program Files\Adobe\Photoshop CS3\Plug-Ins\fantasy\workshop.8bf Suspect : Packed.Win32.Black.d 1
                              C:\Program Files\Adobe\Photoshop CS3\Plug-Ins\fantasy\_texturation-3d.8bf Suspect : Packed.Win32.Black.d 1
                              C:\wamp\www\chineetude\c_graph\analyse\index.php Infecté : Trojan-Downloader.JS.Iframe.bjn 1
                              C:\wamp\www\chineetude\c_graph\index.php Infecté : Trojan-Downloader.JS.Iframe.bjn 1
                              C:\wamp\www\emulstars\segadreamcast\null\plugins\gdrom2rom_g­ui_1.0.0a_ENG.zip Infecté : Trojan-Dropper.Win32.Peace.ia 1
                              C:\_OTM\MovedFiles\06182009_112733\Documents and Settings\tikok\Menu Démarrer\Programmes\Démarrage\rncsys32.exe Infecté : Trojan.Win32.Agent.cmnr 1
                              La zone sélectionnée a été analysée.
                              1. Modérateur
                                --> Fais un scan avec Kaspersky Online Scanner 7.0 et poste le rapport.
                                • 1
                                • 2