TABEZAMA

Bonjour,

j'ai un problème avec un virus qui s'appelle tabezama.dll SVP si qvous avez une solution répondez
Configuration: Windows XP
Firefox 3.5.1

28 réponses

Résumé de la discussion

Un utilisateur signale une infection par le fichier tabezama.dll sous Windows XP et Firefox 3.5.1, cherchant des solutions pour éliminer le virus et restaurer le système. Des outils et méthodes variés apparaissent, dont RSIT et UsbFix pour le nettoyage, Ad-Remover pour la recherche, puis des conseils de sauvegarde des données et réinstallation éventuelle. Plusieurs propositions invitent à partager les rapports générés (log RSIT, UsbFix, Ad-remover) et à poster le contenu de ces rapports pour poursuivre le diagnostic collectif. En cas de doute, certains intervenants avertissent sur les risques liés à certains outils et recommandent de privilégier des sauvegardes et une réinstallation uniquement après évaluation des données sensibles.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    slt je comprends pas la réponse donnée ...

    Télécharge ici :

    http://images.malwareremoval.com/random/RSIT.exe

    random's system information tool (RSIT) par andom/random et sauvegarde-le sur le Bureau.

    Double-clique sur RSIT.exe afin de lancer RSIT.

    Clique Continue à l'écran Disclaimer.

    Si l'outil HijackThis (version à jour) n'est pas présent ou non détecté sur l'ordinateur, RSIT le téléchargera (autorise l'accès dans ton pare-feu, si demandé) et tu devras accepter la licence.

    Lorsque l'analyse sera terminée, deux fichiers texte s'ouvriront.

    Poste le contenu de log.txt (<<qui sera affiché)
    ainsi que de info.txt (<<qui sera réduit dans la Barre des Tâches).

    NB : Les rapports sont sauvegardés dans le dossier C:\rsit
    4
    1. tu as essayé tout ce que t'a proposé Fix200 ?
      0
      1. Bonjour,
        Je pense qu'à ce ce niveau, et après avoir tenté toutes les solutions des fidèles de CCM, la moins mauvaise des solutions est encore de sauvegarder les données, formater et réinstaller. Merci tous pour tout et particulièrement à fix2000, jljp jlp ainsi qu'à gen hackman.
        0
        1. Contributeur sécurité
          Heu ... tu vachement pourri car coriace ce truc :(


          P.S : je pense que je dois partir en vacances demain , je ne peux donc pas répondre ... je te ferais un signe quand je reviens :)

          Fais moi tout ceci dans l'ordre pendant mon absence stp :

          > Télécharge ZEB_RESTORE

          ou ICI

          Enregistre ce fichier sur ton bureau.

          ! Déconnecte toi et ferme toutes tes applications !

          - Clique droit Zeb-Restore.zip ==> "Extraire tout" choisis comme lieu d'enregistrement le bureau.
          - Ouvre le dossier ZR_1.0.0.37 ==> double clique sur Zeb-Restore.exe
          Coche les cases devant ( et uniquement celles-ci ! ) :

          * RegEdit : réactive l'accès à RegEdit
          * Windows Update : rétablit la fonction Windows Update
          * Gestionnaire des tâches : réactive le gestionnaire des tâches
          * Policies : remet en place des éléments désactivés par "Policies"
          * Sites de confiance et sensibles : efface le contenu de ces zones (à utiliser si vous êtes infecté par des malwares)


          - Clique sur : " Restaurer " et laisse faire.

          - Une fois fait, redémarre ton PC pour que les réparations prennent effet ...

          ============================================================

          Télécharge CCleaner sur ton bureau

          ▶ Installe le , mais décoche la barre yahoo.

          ▶ Lance CCleaner puis Clique sur "Options", "Avancé" et décoche la case "Effacer uniquement les fichiers, du dossier Temp de Windows, plus vieux que 48 heures".

          ▶ Dans le menu nettoyeur , clique sur "Analyse.

          ▶ Ensuite clique sur le bouton "Lancer le nettoyage" et laisse le faire.

          ▶ Maintenant dans l'onglet "Registre" , clique sur "Chercher des erreurs"

          ▶ Réponds a OUI a la question qui te sera posée.

          ▶ Enfin , répare les erreurs en cliquant sur " Réparer les erreurs sélectionnés "

          N.B : Refais trois fois , une réparation du registre pour que cela soit efficace !

          Regarde bien le Tutoriel CCleaner , il est bien expliqué ...

          ============================================================

          /!\ Attention /!\

          |=> Script écrit spécialement pour cet ordinateur , toute autre transportation pourrait endommager sévèrement votre système <=|


          ▶ Copie le texte ci-dessous :

          Registry::
          [HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list]
          "G:\DOCUME~1\RACHID~1.ISF\LOCALS~1\Temp\gevg.exe"=-
          "G:\DOCUME~1\RACHID~1.ISF\LOCALS~1\Temp\wmgp.exe"=-
          "G:\DOCUME~1\RACHID~1.ISF\LOCALS~1\Temp\qcingt.exe"=-

          File::
          G:\DOCUME~1\RACHID~1.ISF\LOCALS~1\Temp\gevg.exe
          G:\DOCUME~1\RACHID~1.ISF\LOCALS~1\Temp\wmgp.exe
          G:\DOCUME~1\RACHID~1.ISF\LOCALS~1\Temp\qcingt.exe
          G:\zPharaoh.exe

          Folder::
          G:\Documents and Settings\Rachid.ISFOTEG\Application Data\tazebama


          ▶ Ouvre le Bloc-Notes puis colle le texte copié.
          (Démarrer\Tous les programmes\Accessoires\Bloc notes.)

          ▶ Sauvegarde ce fichier sous le nom de CFScript.txt

          ▶ /!\ Déconnecte ton PC d'Internet et referme les fenêtres de tous les programmes en cours. /!\
          ▶ (!) Désactive provisoirement (et seulement le temps de l'utilisation de ComboFix), la protection en temps réel de ton Antivirus et de tes Antispywares et de TOUT tes logiciels de protection (!).


          ▶ Glisse maintenant le fichier CFScript.txt dans Combofix.exe (= Moi.exe) comme ceci

          => Cela va relancer Combofix,

          ▶ Une fenêtre bleue va apparaître: au message qui apparaît ( Type 1 to continue, or 2 to abort) , tape 1 puis valide.

          ▶ Patiente le temps du scan.Le bureau va disparaître à plusieurs reprises: c'est normal!

          /!\ Ne touche à rien tant que le scan n'est pas terminé.

          ▶ Après redémarrage, poste le contenu du rapport Combofix.txt

          ============================================================

          Télécharge Dr.Web CureIt sur ton Bureau:

          ▶ Démarre en mode sans échec.
          ▶ Double clique drweb-cureit.exe et ensuite clique sur Analyse ;
          ▶ Clique Ok à l'invite de l'analyse rapide. Ce scan permet l'analyse des processus chargés en mémoire ; s'il trouve des processus infectés, clique le bouton Oui pour tout à l'invite.
          **Note : une fenêtre s'ouvrira avec options pour "Commander" ou "50% de réduction" ; vous pouvez quitter en cliquant le "X"
          ▶ Lorsque le scan rapide est terminé, Clique sur le menu Options >> Changer la configuration;
          ▶ Choisis l'onglet "Scanner", et décoche "Analyse heuristique". Clique "Ok"
          ▶ De retour à la fenêtre principale : clique pour activer "Analyse complète";
          ▶ Clique le bouton avec flèche verte sur la droite, et le scan débutera.
          ▶ Clique Oui pour tout à l'invite "Désinfecter ?" lorsqu'un fichier est détecté, et ensuite clique "Désinfecter".
          ▶ Lorsque le scan sera complété, regarde si tu peux cliquer sur cet icône, adjacent aux fichiers détectés :
          ▶ Si oui, alors clique dessus et ensuite clique sur l'icône "Suivant", au dessous, et choisis Déplacer en quarantaine l'objet indésirable
          ▶ Du menu principal de l'outil, au haut à gauche, clique sur le menu Fichier et choisis Enregistrer le rapport
          ▶ Sauvegarde le rapport sur ton Bureau. Ce dernier se nommera DrWeb.csv
          ▶ Ferme Dr.Web Cureit* Redémarre ton ordi (*très important*), car certains fichiers peuvent être déplacés/réparés au redémarrage.
          ▶ Suite au redémarrage, poste (Copie/Colle) le contenu du rapport de l'outil Dr.Web dans ta prochaine réponse.

          ============================================================

          **********************************************************
          ********************* Option S (Recherche) *********************
          **********************************************************

          Télécharge AD-Remover ( de C_XX ) sur ton bureau :

          • Dézippe l'archive sur le bureau et Double clique sur "AD-R.exe" pour lancer l'installation et laisse les paramètres d'installation par défaut .

          ! Déconnecte toi et ferme toutes applications en cours !

          • Double-clique sur le raccourci Ad-remover qui est sur ton bureau pour lancer l'outil .

          • Au menu principal choisis l'option "S" et tape sur [entrée] .

          • Laisse travailler l'outil et ne touche à rien ...

          --> Poste le rapport qui apparait à la fin , sur le forum ... <--

          Notes:

          1- Le rapport est sauvegardé aussi sous C:\Ad-report-scan.log
          2- "Process.exe", une composante de l'outil, est détecté par certains antivirus :
          (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.
          Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus.
          Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.


          Aide (Recherche)

          **********************************************************
          ********************* Option L (Nettoyage) *********************
          **********************************************************

          ! Déconnecte toi et ferme toutes applications en cours !

          • Double-clique sur le raccourci Ad-remover qui est sur ton bureau pour lancer l'outil .

          • Au menu principal choisis l'option "L" et tape sur [entrée] .

          • Laisse travailler l'outil et ne touche à rien ...

          --> Poste le rapport qui apparait à la fin , sur le forum ... <--

          Notes:

          1- Le rapport est sauvegardé aussi sous C:\Ad-report-clean.log
          2- "Process.exe", une composante de l'outil, est détecté par certains antivirus :
          (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.
          Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus.
          Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.


          Aide en images (Nettoyage)

          ============================================================

          Relances RSIT et colle le rapport obtenu ...

          A+ :)

          0
          1. Re-bonjour, voici le rapport généré par RSIT. Encore un Immense Merci.

            Logfile of random's system information tool 1.06 (written by random/random)
            Run by Rachid.ISFOTEG at 2009-07-28 17:39:25
            Microsoft Windows XP Professionnel Service Pack 2
            System drive G: has 4 GB (44%) free of 10 GB
            Total RAM: 224 MB (23% free)

            Logfile of Trend Micro HijackThis v2.0.2
            Scan saved at 17:39:59, on 28/07/2009
            Platform: Windows XP SP2 (WinNT 5.01.2600)
            MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
            Boot mode: Normal

            Running processes:
            G:\WINDOWS\System32\smss.exe
            G:\WINDOWS\system32\winlogon.exe
            G:\WINDOWS\system32\services.exe
            G:\WINDOWS\system32\lsass.exe
            G:\WINDOWS\system32\svchost.exe
            G:\WINDOWS\System32\svchost.exe
            G:\WINDOWS\system32\spoolsv.exe
            G:\WINDOWS\Explorer.EXE
            G:\WINDOWS\system32\keyhook.exe
            G:\Program Files\Analog Devices\SoundMAX\SMTray.exe
            G:\Program Files\Java\jre6\bin\jusched.exe
            G:\Program Files\Java\jre6\bin\jqs.exe
            G:\WINDOWS\system32\ctfmon.exe
            C:\Program Files\Glary Utilities\memdefrag.exe
            C:\Program Files\Orbitdownloader\orbitdm.exe
            G:\WINDOWS\system32\sistray.exe
            C:\Program Files\Orbitdownloader\orbitnet.exe
            C:\Program Files\Glary Utilities\Integrator.exe
            G:\Program Files\Ahead\Nero\nero.exe
            G:\DOCUME~1\RACHID~1.ISF\LOCALS~1\Temp\qcingt.exe
            G:\WINDOWS\system32\imapi.exe
            G:\Program Files\Outlook Express\msimn.exe
            C:\Program Files\Mozilla Firefox\firefox.exe
            G:\Documents and Settings\Rachid.ISFOTEG\Bureau\RSIT.exe
            G:\Program Files\trend micro\Rachid.ISFOTEG.exe

            R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
            R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
            R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
            R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr
            R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
            O2 - BHO: btorbit.com - {000123B4-9B42-4900-B3F7-F4B073EFC214} - C:\Program Files\Orbitdownloader\orbitcth.dll
            O2 - BHO: (no name) - {02478D38-C3F9-4efb-9B51-7695ECA05670} - (no file)
            O2 - BHO: pdfforge Toolbar - {B922D405-6D13-4A2B-AE89-08A030DA4402} - G:\Program Files\pdfforge Toolbar\WidgiToolbarIE.dll
            O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - G:\Program Files\Java\jre6\bin\jp2ssv.dll
            O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - G:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
            O3 - Toolbar: pdfforge Toolbar - {B922D405-6D13-4A2B-AE89-08A030DA4402} - G:\Program Files\pdfforge Toolbar\WidgiToolbarIE.dll
            O3 - Toolbar: Grab Pro - {C55BBCD6-41AD-48AD-9953-3609C48EACC7} - C:\Program Files\Orbitdownloader\GrabPro.dll
            O4 - HKLM\..\Run: [SiS Windows KeyHook] G:\WINDOWS\system32\keyhook.exe
            O4 - HKLM\..\Run: [SiSUSBRG] G:\WINDOWS\SiSUSBrg.exe
            O4 - HKLM\..\Run: [Smapp] G:\Program Files\Analog Devices\SoundMAX\SMTray.exe
            O4 - HKLM\..\Run: [SunJavaUpdateSched] "G:\Program Files\Java\jre6\bin\jusched.exe"
            O4 - HKLM\..\Run: [NeroFilterCheck] G:\WINDOWS\system32\NeroCheck.exe
            O4 - HKCU\..\Run: [CTFMON.EXE] G:\WINDOWS\system32\ctfmon.exe
            O4 - HKCU\..\Run: [Glary Memory Optimizer] "C:\Program Files\Glary Utilities\memdefrag.exe" /autostart
            O4 - HKCU\..\Run: [Google Update] "G:\Documents and Settings\Rachid.ISFOTEG\Local Settings\Application Data\Google\Update\GoogleUpdate.exe" /c
            O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] G:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
            O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] G:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
            O4 - Global Startup: Orbit.lnk = C:\Program Files\Orbitdownloader\orbitdm.exe
            O4 - Global Startup: Utility Tray.lnk = G:\WINDOWS\system32\sistray.exe
            O7 - HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableRegedit=1
            O8 - Extra context menu item: &Download by Orbit - res://C:\Program Files\Orbitdownloader\orbitmxt.dll/201
            O8 - Extra context menu item: &Grab video by Orbit - res://C:\Program Files\Orbitdownloader\orbitmxt.dll/204
            O8 - Extra context menu item: Ajouter à Kaspersky Anti-Bannière - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 7.0\ie_banner_deny.htm
            O8 - Extra context menu item: Do&wnload selected by Orbit - res://C:\Program Files\Orbitdownloader\orbitmxt.dll/203
            O8 - Extra context menu item: Down&load all by Orbit - res://C:\Program Files\Orbitdownloader\orbitmxt.dll/202
            O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://G:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
            O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~1\OFFICE11\REFIEBAR.DLL
            O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - G:\Program Files\Messenger\msmsgs.exe
            O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - G:\Program Files\Messenger\msmsgs.exe
            O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - G:\Program Files\Java\jre6\bin\jqs.exe
            0
            1. Contributeur sécurité
              Re ,

              Lol .... relance RSIT et colle le rapport obtenu .

              ++
              0
              1. Bonjour, Voici le rapport généré par ComboFix. Merci bien pour m'accorder autant d'attention.

                ComboFix 09-07-27.04 - Rachid.ISFOTEG 28/07/2009 16:02.3.2 - NTFSx86
                Microsoft Windows XP Professionnel 5.1.2600.2.1252.33.1036.18.224.87 [GMT 1:00]
                Running from: g:\documents and settings\Rachid.ISFOTEG\Bureau\moi.exe
                AV: Kaspersky Internet Security *On-access scanning disabled* (Outdated) {2C4D4BC6-0793-4956-A9F9-E252435469C0}
                FW: Kaspersky Internet Security *disabled* {2C4D4BC6-0793-4956-A9F9-E252435469C0}
                .

                ((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))
                .

                C:\autorun.inf
                D:\autorun.inf
                E:\autorun.inf
                F:\Autorun.inf
                G:\autorun.inf
                g:\windows\system32\Memman.vxd
                g:\windows\system32\skinboxer43.dll
                H:\autorun.inf
                .
                ---- Previous Run -------
                .
                D:\ml.com
                D:\s.exe
                F:\s.exe
                g:\program files\pdfforge Toolbar\SearchSettings.dll
                g:\windows\system32\msssc.dll

                .
                ((((((((((((((((((((((((( Files Created from 2009-06-28 to 2009-07-28 )))))))))))))))))))))))))))))))
                .

                2009-07-28 11:13 . 2009-07-28 11:13 766 ----a-r- g:\documents and settings\Rachid.ISFOTEG\Application Data\Microsoft\Installer\{02CC87AF-5B20-4D8D-B336-D5037D8BA6D8}\_597a4eb9.exe
                2009-07-28 11:13 . 2009-07-28 11:13 3774 ----a-r- g:\documents and settings\Rachid.ISFOTEG\Application Data\Microsoft\Installer\{02CC87AF-5B20-4D8D-B336-D5037D8BA6D8}\_502544d.exe
                2009-07-28 11:13 . 2009-07-28 11:13 3774 ----a-r- g:\documents and settings\Rachid.ISFOTEG\Application Data\Microsoft\Installer\{02CC87AF-5B20-4D8D-B336-D5037D8BA6D8}\_28bc4fa5.exe
                2009-07-28 11:13 . 2009-07-28 11:15 -------- d-----w- g:\program files\W8Soft Ad-Spy Remover Demo
                2009-07-28 10:30 . 2004-03-03 20:30 5504 ----a-w- g:\windows\system32\drivers\imagedrv.sys
                2009-07-28 10:30 . 2004-03-03 20:30 125184 ----a-w- g:\windows\system32\drivers\imagesrv.sys
                2009-07-28 10:29 . 2000-06-26 10:45 106496 ----a-w- g:\windows\system32\TwnLib20.dll
                2009-07-28 10:29 . 2001-06-26 07:15 38912 ----a-w- g:\windows\system32\picn20.dll
                2009-07-28 10:29 . 2001-07-06 13:41 569344 ----a-w- g:\windows\system32\imagr5.dll
                2009-07-28 10:29 . 2001-07-06 11:44 544768 ----a-w- g:\windows\system32\imagx5.dll
                2009-07-28 10:29 . 2001-07-06 17:24 283920 ----a-w- g:\windows\system32\ImagXpr5.dll
                2009-07-28 10:29 . 2009-07-28 10:29 -------- d-----w- g:\program files\Fichiers communs\Ahead
                2009-07-28 10:29 . 2001-07-09 10:50 233472 ----a-w- g:\windows\system32\NeroCheck.exe
                2009-07-28 10:29 . 2009-07-28 10:29 -------- d-----w- g:\program files\Ahead
                2009-07-28 08:51 . 2004-01-24 00:41 227895 ----a-w- g:\windows\system32\granny2.dll
                2009-07-28 08:50 . 2005-05-08 16:54 626688 ----a-w- g:\windows\system32\libcurl.dll
                2009-07-28 08:49 . 2005-05-08 16:56 55808 ----a-w- g:\windows\system32\zlib1.dll
                2009-07-27 09:09 . 2009-07-28 10:53 -------- d-----w- G:\UsbFix
                2009-07-24 10:31 . 2009-07-24 10:31 -------- d-----w- g:\program files\Enigma Software Group
                2009-07-24 09:31 . 2009-07-24 14:34 -------- d-----w- G:\ToolBar SD
                2009-07-24 08:49 . 2009-07-24 08:49 -------- d-----w- g:\program files\trend micro
                2009-07-24 08:49 . 2009-07-24 08:49 -------- d-----w- G:\rsit
                2009-07-22 10:41 . 2009-07-28 15:00 -------- d-s---w- G:\ComboFix
                2009-07-22 10:15 . 2009-07-22 10:15 -------- d-----w- g:\documents and settings\Rachid.ISFOTEG\Local Settings\Application Data\Temp
                2009-07-22 10:15 . 2009-07-22 10:15 -------- d-----w- g:\windows\Sun
                2009-07-22 10:15 . 2009-07-22 10:15 -------- d-----w- g:\documents and settings\RACHID~1~ISF\LOCALS~1
                2009-07-22 10:15 . 2009-07-22 10:15 -------- d-----w- g:\documents and settings\RACHID~1~ISF
                2009-07-22 10:14 . 2009-07-22 10:14 -------- d-----w- g:\documents and settings\Rachid.ISFOTEG\littleWorld
                2009-07-22 10:14 . 2009-07-22 15:57 -------- d-----w- g:\documents and settings\Rachid.ISFOTEG\Application Data\dvdcss
                2009-07-22 10:14 . 2009-07-22 10:14 -------- d--h--w- g:\windows\PIF
                2009-07-21 15:36 . 2009-07-22 09:13 -------- d-----w- G:\TAHHA
                2009-07-21 09:48 . 2009-07-22 10:15 -------- d-----w- g:\documents and settings\Rachid.ISFOTEG\Local Settings\Application Data\Google
                2009-07-14 14:43 . 2009-07-14 14:44 -------- d-----w- g:\documents and settings\Rachid.ISFOTEG\Application Data\SolidDocuments
                2009-07-10 10:59 . 2009-07-27 15:37 -------- d-----w- g:\documents and settings\Rachid.ISFOTEG\Application Data\vlc
                2009-07-08 17:07 . 2007-12-20 10:57 21656 ----a-w- g:\windows\system32\dopdfmn5.dll
                2009-07-08 17:07 . 2007-12-20 10:57 17560 ----a-w- g:\windows\system32\dopdfmi5.dll
                2009-07-08 17:06 . 2009-07-08 17:06 -------- d-----w- g:\program files\Softland
                2009-07-07 15:59 . 2009-07-07 15:59 -------- d-----w- g:\documents and settings\Rachid.ISFOTEG\Application Data\Yahoo!
                2009-07-07 15:59 . 2009-07-22 10:14 -------- d-----w- g:\program files\Yahoo!
                2009-07-01 09:17 . 2009-07-01 09:17 -------- d-----w- g:\windows\system32\wbem\Repository
                2009-07-01 08:29 . 2009-07-01 09:13 -------- d-----w- g:\program files\GPLGS
                2009-06-29 08:56 . 2009-06-29 08:57 -------- d--h--w- g:\windows\system32\GroupPolicy
                2009-06-29 08:15 . 2009-06-29 08:15 -------- d-s---w- g:\documents and settings\Rachid.ISFOTEG\UserData

                .
                (((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))
                .
                2009-07-28 14:22 . 2009-06-19 14:10 -------- d-----w- g:\documents and settings\Rachid.ISFOTEG\Application Data\Orbit
                2009-07-27 14:55 . 2009-06-25 14:56 40774 ----a-w- g:\windows\system32\perfc040.dat
                2009-07-27 14:55 . 2009-06-25 14:56 343116 ----a-w- g:\windows\system32\perfh040.dat
                2009-07-27 14:55 . 2006-03-02 12:00 54120 ----a-w- g:\windows\system32\perfc00C.dat
                2009-07-27 14:55 . 2006-03-02 12:00 388476 ----a-w- g:\windows\system32\perfh00C.dat
                2009-07-24 10:09 . 2009-06-19 08:44 -------- d--h--w- g:\program files\InstallShield Installation Information
                2009-07-22 14:43 . 2009-06-22 13:47 -------- d-----w- g:\documents and settings\All Users\Application Data\Kaspersky Lab
                2009-07-22 10:56 . 2009-06-19 13:52 -------- d-----w- g:\program files\pdfforge Toolbar
                2009-07-08 09:33 . 2009-06-22 07:45 41776 ----a-w- g:\documents and settings\Rachid.ISFOTEG\Local Settings\Application Data\GDIPFONTCACHEV1.DAT
                2009-07-07 16:03 . 2009-06-19 13:58 152576 ----a-w- g:\documents and settings\Rachid.ISFOTEG\Application Data\Sun\Java\jre1.6.0_14\lzma.dll
                2009-06-26 10:03 . 2009-06-19 16:20 -------- d-----w- g:\documents and settings\Rachid.ISFOTEG\Application Data\GlarySoft
                2009-06-25 15:41 . 2009-06-19 08:26 23032 ----a-w- g:\windows\system32\emptyregdb.dat
                2009-06-25 09:38 . 2009-06-25 09:36 -------- d-----w- g:\program files\Fichiers communs\Adobe
                2009-06-22 09:49 . 2009-06-22 08:40 -------- d-----w- g:\documents and settings\All Users\Application Data\Kaspersky Lab(2)
                2009-06-20 11:12 . 2009-06-19 08:30 86331 ----a-w- g:\windows\pchealth\helpctr\OfflineCache\index.dat
                2009-06-19 16:15 . 2009-06-19 16:15 -------- d-----w- g:\program files\Glary Utilities
                2009-06-19 14:21 . 2009-06-19 14:10 -------- d-----w- g:\documents and settings\Rachid.ISFOTEG\Application Data\GrabPro
                2009-06-19 14:20 . 2009-06-19 14:20 -------- d-----w- g:\documents and settings\Rachid.ISFOTEG\Application Data\pdfforge
                2009-06-19 14:00 . 2009-06-19 14:01 410984 ----a-w- g:\windows\system32\deploytk.dll
                2009-06-19 14:00 . 2009-06-19 14:00 -------- d-----w- g:\program files\Java
                2009-06-19 13:46 . 2009-06-19 09:42 -------- d-----w- g:\documents and settings\All Users\Application Data\Spybot - Search & Destroy
                2009-06-19 13:40 . 2009-06-19 13:40 -------- d-----w- g:\documents and settings\Rachid.ISFOTEG\Application Data\Foxit
                2009-06-19 09:22 . 2009-06-19 09:22 0 ----a-w- g:\windows\nsreg.dat
                2009-06-19 08:59 . 2009-06-19 08:59 -------- d-----w- g:\program files\Microsoft.NET
                2009-06-19 08:45 . 2009-06-19 08:45 -------- d-----w- g:\program files\Analog Devices
                2009-06-19 08:45 . 2009-06-19 08:43 -------- d-----w- g:\program files\Fichiers communs\InstallShield
                2009-06-19 08:45 . 2009-06-19 08:43 -------- d-----w- g:\program files\SiS VGA Utilities V3.57a
                2009-06-19 08:33 . 2009-06-19 08:33 -------- d-----w- g:\program files\microsoft frontpage
                2009-06-19 08:29 . 2009-06-19 08:29 -------- d-----w- g:\program files\Services en ligne
                2009-06-04 11:37 . 2009-06-04 11:37 348160 ----a-w- g:\windows\system32\msvcr71.dll
                2009-06-04 11:37 . 2009-06-04 11:37 499712 ----a-w- g:\windows\system32\msvcp71.dll
                .

                ((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
                .
                .
                *Note* empty entries & legit default entries are not shown
                REGEDIT4

                [HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{B922D405-6D13-4A2B-AE89-08A030DA4402}]
                2009-05-04 14:32 650752 ----a-w- g:\program files\pdfforge Toolbar\WidgiToolbarIE.dll

                [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar]
                "{B922D405-6D13-4A2B-AE89-08A030DA4402}"= "g:\program files\pdfforge Toolbar\WidgiToolbarIE.dll" [2009-05-04 650752]

                [HKEY_CLASSES_ROOT\clsid\{b922d405-6d13-4a2b-ae89-08a030da4402}]

                [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
                "CTFMON.EXE"="g:\windows\system32\ctfmon.exe" [2006-03-02 15360]
                "Glary Memory Optimizer"="c:\program files\Glary Utilities\memdefrag.exe" [2009-06-02 102912]
                "Google Update"="g:\documents and settings\Rachid.ISFOTEG\Local Settings\Application Data\Google\Update\GoogleUpdate.exe" [2009-07-21 210928]

                [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
                "SiS Windows KeyHook"="g:\windows\system32\keyhook.exe" [2004-02-27 315392]
                "SiSUSBRG"="g:\windows\SiSUSBrg.exe" [2002-07-12 176128]
                "Smapp"="g:\program files\Analog Devices\SoundMAX\SMTray.exe" [2003-05-05 225280]
                "SunJavaUpdateSched"="g:\program files\Java\jre6\bin\jusched.exe" [2009-06-19 218520]
                "NeroFilterCheck"="g:\windows\system32\NeroCheck.exe" [2001-07-09 233472]

                [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
                "CTFMON.EXE"="g:\windows\system32\CTFMON.EXE" [2006-03-02 15360]

                g:\documents and settings\All Users\Menu D‚marrer\Programmes\D‚marrage\
                Orbit.lnk - c:\program files\Orbitdownloader\orbitdm.exe [2009-7-7 1793224]
                Utility Tray.lnk - g:\windows\system32\sistray.exe [2009-6-19 430080]

                [HKEY_CURRENT_USER\software\microsoft\windows\currentversion\policies\system]
                "DisableTaskMgr"= 1 (0x1)
                "DisableRegistryTools"= 1 (0x1)

                [HKEY_LOCAL_MACHINE\software\microsoft\security center]
                "UpdatesDisableNotify"=dword:00000001
                "AntiVirusOverride"=dword:00000001
                "FirewallOverride"=dword:00000001
                "UacDisableNotify"=dword:00000001

                [HKEY_LOCAL_MACHINE\software\microsoft\security center\Svc]
                "AntiVirusOverride"=dword:00000001
                "AntiVirusDisableNotify"=dword:00000001
                "FirewallDisableNotify"=dword:00000001
                "FirewallOverride"=dword:00000001
                "UpdatesDisableNotify"=dword:00000001
                "UacDisableNotify"=dword:00000001

                [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
                "EnableFirewall"= 0 (0x0)

                [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
                "%windir%\\system32\\sessmgr.exe"=
                "c:\\Program Files\\Orbitdownloader\\orbitdm.exe"=
                "c:\\Program Files\\Orbitdownloader\\orbitnet.exe"=
                "g:\\Program Files\\Java\\jre6\\bin\\jusched.exe"=
                "g:\\Program Files\\pdfforge Toolbar\\SearchSettings.exe"=
                "g:\\WINDOWS\\system32\\keyhook.exe"=
                "g:\\Documents and Settings\\Rachid.ISFOTEG\\Local Settings\\Application Data\\Google\\Update\\GoogleUpdate.exe"=
                "g:\\WINDOWS\\SiSUSBrg.exe"=
                "g:\\WINDOWS\\system32\\sistray.exe"=
                "g:\\Documents and Settings\\Rachid.ISFOTEG\\Local Settings\\Application Data\\Google\\Update\\1.2.183.7\\GoogleCrashHandler.exe"=
                "c:\\Program Files\\Glary Utilities\\memdefrag.exe"=
                "g:\\Program Files\\Fichiers communs\\Microsoft Shared\\Source Engine\\OSE.EXE"=
                "g:\\Program Files\\Analog Devices\\SoundMAX\\SMTray.exe"=
                "c:\\Program Files\\Microsoft Office\\OFFICE11\\WINWORD.EXE"=
                "g:\\UsbFix\\Tools\\Kill.exe"=
                "g:\\UsbFix\\Tools\\Kill_P.exe"=
                "g:\\WINDOWS\\system32\\cmd.exe"=
                "g:\\Program Files\\Outlook Express\\msimn.exe"=
                "c:\\Program Files\\Mozilla Firefox\\firefox.exe"=

                R3 abp470n5;abp470n5;\??\g:\windows\system32\drivers\einnqn.sys --> g:\windows\system32\drivers\einnqn.sys [?]
                .
                Contents of the 'Scheduled Tasks' folder

                2009-07-28 g:\windows\Tasks\GlaryInitialize.job
                - c:\program files\Glary Utilities\initialize.exe [2009-07-07 09:39]

                2009-07-28 g:\windows\Tasks\GoogleUpdateTaskUserS-1-5-21-1060284298-1085031214-725345543-1003Core.job
                - g:\documents and settings\Rachid.ISFOTEG\Local Settings\Application Data\Google\Update\GoogleUpdate.exe [2009-07-21 09:48]

                2009-07-28 g:\windows\Tasks\GoogleUpdateTaskUserS-1-5-21-1060284298-1085031214-725345543-1003UA.job
                - g:\documents and settings\Rachid.ISFOTEG\Local Settings\Application Data\Google\Update\GoogleUpdate.exe [2009-07-21 09:48]
                .
                - - - - ORPHANS REMOVED - - - -

                WebBrowser-{3041D03E-FD4B-44E0-B742-2D9B88305F98} - (no file)

                .
                ------- Supplementary Scan -------
                .
                mWindow Title =
                IE: &Download by Orbit - c:\program files\Orbitdownloader\orbitmxt.dll/201
                IE: &Grab video by Orbit - c:\program files\Orbitdownloader\orbitmxt.dll/204
                IE: Ajouter à Kaspersky Anti-Bannière - c:\program files\Kaspersky Lab\Kaspersky Internet Security 7.0\ie_banner_deny.htm
                IE: Do&wnload selected by Orbit - c:\program files\Orbitdownloader\orbitmxt.dll/203
                IE: Down&load all by Orbit - c:\program files\Orbitdownloader\orbitmxt.dll/202
                IE: E&xporter vers Microsoft Excel - g:\progra~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
                FF - ProfilePath - g:\documents and settings\Rachid.ISFOTEG\Application Data\Mozilla\Firefox\Profiles\65oaa010.default\
                FF - prefs.js: browser.search.selectedEngine - Yahoo
                FF - prefs.js: browser.startup.homepage - hxxp://www.google.fr/
                FF - prefs.js: keyword.URL - hxxp://search.yahoo.com/search?fr=greentree_ff1&ei=utf-8&type=971163&p=
                FF - plugin: c:\program files\Mozilla Firefox\plugins\npFoxitReaderPlugin.dll
                FF - plugin: g:\documents and settings\Rachid.ISFOTEG\Local Settings\Application Data\Google\Update\1.2.183.7\npGoogleOneClick8.dll

                ---- FIREFOX POLICIES ----
                c:\program files\Mozilla Firefox\greprefs\all.js - pref("media.enforce_same_site_origin", false);
                c:\program files\Mozilla Firefox\greprefs\all.js - pref("media.cache_size", 51200);
                c:\program files\Mozilla Firefox\greprefs\all.js - pref("media.ogg.enabled", true);
                c:\program files\Mozilla Firefox\greprefs\all.js - pref("media.wave.enabled", true);
                c:\program files\Mozilla Firefox\greprefs\all.js - pref("media.autoplay.enabled", true);
                c:\program files\Mozilla Firefox\greprefs\all.js - pref("browser.urlbar.autocomplete.enabled", true);
                c:\program files\Mozilla Firefox\greprefs\all.js - pref("capability.policy.mailnews.*.wholeText", "noAccess");
                c:\program files\Mozilla Firefox\greprefs\all.js - pref("dom.storage.default_quota", 5120);
                c:\program files\Mozilla Firefox\greprefs\all.js - pref("content.sink.event_probe_rate", 3);
                c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.http.prompt-temp-redirect", true);
                c:\program files\Mozilla Firefox\greprefs\all.js - pref("layout.css.dpi", -1);
                c:\program files\Mozilla Firefox\greprefs\all.js - pref("layout.css.devPixelsPerPx", -1);
                c:\program files\Mozilla Firefox\greprefs\all.js - pref("gestures.enable_single_finger_input", true);
                c:\program files\Mozilla Firefox\greprefs\all.js - pref("dom.max_chrome_script_run_time", 0);
                c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.tcp.sendbuffer", 131072);
                c:\program files\Mozilla Firefox\greprefs\all.js - pref("geo.enabled", true);
                c:\program files\Mozilla Firefox\greprefs\security-prefs.js - pref("security.remember_cert_checkbox_default_setting", true);
                c:\program files\Mozilla Firefox\defaults\pref\firefox-branding.js - pref("browser.search.param.yahoo-fr", "moz35");
                c:\program files\Mozilla Firefox\defaults\pref\firefox-branding.js - pref("browser.search.param.yahoo-fr-cjkt", "moz35");
                c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("extensions.blocklist.level", 2);
                c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.urlbar.restrict.typed", "~");
                c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.urlbar.default.behavior", 0);
                c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.history", true);
                c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.formdata", true);
                c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.passwords", false);
                c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.downloads", true);
                c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.cookies", true);
                c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.cache", true);
                c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.sessions", true);
                c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.offlineApps", false);
                c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.siteSettings", false);
                c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("privacy.cpd.history", true);
                c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("privacy.cpd.formdata", true);
                c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("privacy.cpd.passwords", false);
                c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("privacy.cpd.downloads", true);
                c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("privacy.cpd.cookies", true);
                c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("privacy.cpd.cache", true);
                c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("privacy.cpd.sessions", true);
                c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("privacy.cpd.offlineApps", false);
                c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("privacy.cpd.siteSettings", false);
                c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("privacy.sanitize.migrateFx3Prefs", false);
                c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.ssl_override_behavior", 2);
                c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("security.alternate_certificate_error_page", "certerror");
                c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.privatebrowsing.autostart", false);
                c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.privatebrowsing.dont_prompt_on_enter", false);
                c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("geo.wifi.uri", "https://www.google.com/loc/json");
                .

                **************************************************************************

                driver loading error catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
                Rootkit scan 2009-07-28 16:08
                Windows 5.1.2600 Service Pack 2 NTFS

                scanning hidden processes ...

                scanning hidden autostart entries ...

                scanning hidden files ...

                scan completed successfully
                hidden files: 0

                **************************************************************************
                .
                --------------------- DLLs Loaded Under Running Processes ---------------------

                - - - - - - - > 'winlogon.exe'(504)
                g:\windows\system32\klogon.dll
                .
                Completion time: 2009-07-28 16:12
                ComboFix-quarantined-files.txt 2009-07-28 15:12
                ComboFix2.txt 2009-06-26 09:16

                Pre-Run: 1 843 425 280 octets libres
                Post-Run: 1 833 631 744 octets libres

                263 --- E O F --- 2009-06-25 17:46
                0
                1. Contributeur sécurité
                  Hola le conficker ... :(

                  Si vous êtes sous Vista désactivez l'UAC

                  ======================================================
                  >>>>>>>>>>>>>>>>>>>>>> /!\ Attention /!\ <<<<<<<<<<<<<<<<<<
                  ======================================================

                  /!\ SUIVRE SCRUPULEUSEMENT A LA LETTRE CES INDICATIONS /!\

                  _________________________________________________________________
                  >Ce logiciel n'est à utiliser que prescrit par un helper qualifié et formé à l'outil.<
                  >>>>>>>Ne pas utiliser en dehors de ce cas de figure : dangereux!<<<<<<<<

                  =========================================================

                  ============> A lire, Impératif <============

                  Télécharge ComboFix (de sUBs) sur ton bureau pour cela :

                  Fait un clic droit ICI

                  Choisis "enregistrer la cible du lien sous" .

                  Tape : Moi.exe et valide.

                  AVANT d'utiliser ComboFix :

                  ▶ /!\ Déconnecte ton PC d'Internet et referme les fenêtres de tous les programmes en cours. /!\
                  ▶ (!) Désactive provisoirement (et seulement le temps de l'utilisation de ComboFix), la protection en temps réel de ton Antivirus et de tes Antispywares et de TOUT tes logiciels de protection (!).


                  ▶ Double clique sur Moi.exe afin de le lancer (Sous Vista: Clique droit et choisir exécuter en tant qu'administrateur")

                  ▶ Il va te demander d'installer le console de récupération , reconnecte toi juste le temps de la télécharger , ensuite coupe ta connexion internet .

                  * En cas de problèmes d'installation, Tuto
                  Sous XP
                  Sous Vista

                  ▶ Répond oui au message d'avertissement, pour que le programme commence à procéder à l'analyse du pc.

                  /!\ Ne touche a rien tant que le scan n'est pas fini /!\

                  ▶ A la fin du scan , il est possible que ComboFix ait besoin de redémarrer le pc pour finaliser la désinfection , laisse le faire ....

                  ▶ Après le redémarrage du PC, un rapport s'ouvrira dans le Bloc notes en fin d'analyse,

                  ▶ Réactive toutes tes défenses , reviens sur le forum puis copie et colle le rapport dans ton a ta prochaine réponse


                  Note :
                  (Le fichier rapport Combofix.txt , est ensuite automatiquement sauvegardé dans C:\Combofix.txt)

                  ++
                  0
                  1. Bonjour,

                    Je n'arrive pas à entrer dans le site "https://www.virustotal.com/gui/"

                    ni à télécharger Ad-remover (lien : http://sd-1.archive-host.com/membres/up/197122637410686155/A­D-R.exe".

                    Pouvez-vous m'aider ? Merci beaucoup, c'est très aimable de votre part.
                    0
                    1. Contributeur sécurité
                      Re ,

                      mmm ...

                      > Affiche les fichiers / dossiers cachés : Tutoriel

                      - Rends toi sur ce site : Virus Total

                      ▶ Copie ce qui suit et colles le dans l'espace pour la recherche ( ou clique sur "parcourir" et va jusqu'au fichier demandé ) :

                      J:\dfoku.cmd

                      ▶ Clique sur Send File ( = " Envoyer le fichier " ).

                      -> Un rapport va s'élaborer ligne à ligne.

                      Attends bien la fin ... Il doit comprendre la taille du fichier envoyé.

                      ▶ Sauvegarde le rapport avec le bloc-note.

                      ▶ Copie le dans ta prochaine réponse ...

                      ( Si VirusTotal indique que le fichier a déjà été analysé, clique sur le bouton Ré-analyse le fichier maintenant )

                      fait de meme pour : J:\aaa.rar

                      J:\lnyvdj.cmd
                      J:\esusde.exe
                      J:\bocmsg.exe
                      J:\www.ac-dijon.fr.doc
                      J:\autorun.inf
                      J:\pbayd.exe
                      J:\prnhup.pif
                      J:\nhyhlg.cmd
                      J:\vcul.cmd


                      > Transmet moi les rapports avec le nom de chaque fichier et

                      Pour me le transmettre clique sur ce lien: --> http://www.cijoint.fr/

                      Clique sur Parcourir et cherche le fichier ci-dessus.

                      Clique sur Ouvrir.

                      Clique sur "Cliquez ici pour déposer le fichier".

                      Un lien de cette forme :

                      hxxp://www.cijoint.fr/cjlink.php?file=cj200905/cijSKAP5fU.txt

                      est ajouté dans la page.

                      ▶ Copie ce lien dans ta réponse.

                      A+ ...
                      0
                      1. Contributeur sécurité
                        Hey Gen :)

                        C'est plus q'un sentiment ... :(

                        "G:\DOCUME~1\RACHID~1.ISF\LOCALS~1\Temp\winwryj.exe"="G:\DOCUME~1\RACHID~1.ISF\LOCALS~1\Temp\winwryj.exe:*:Enabled:ipsec"

                        Bref on essai , on enchaine directement :)

                        **********************************************************
                        ********************* Option 2 (Nettoyage) ******************
                        **********************************************************

                        ▶ Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...) susceptible d'avoir été infectés (!) sans les ouvrir (!)

                        ▶ Fais un double-clic sur le raccourci UsbFix présent sur ton bureau

                        ▶ Au menu principal choisis l'option " F " pour français et tape sur [entrée] .

                        ▶ Au second menu choisis l'option 2 ( Suppression )

                        ▶ Ton bureau disparaîtra et le PC redémarrera .

                        ▶ Au redémarrage , UsbFix scannera ton pc , laisse travailler l'outil.

                        ▶ Ensuite poste le rapport UsbFix.txt qui apparaîtra avec le bureau .

                        ▶ Note : Le rapport UsbFix.txt est sauvegardé a la racine du disque.( C:\UsbFix.txt )

                        Tutoriel Usbfix

                        =====================================================
                        **********************************************************
                        ********************* Option S (Recherche) *********************
                        **********************************************************

                        Télécharge AD-Remover ( de C_XX ) sur ton bureau :

                        ! Déconnecte toi et ferme toutes applications en cours !

                        • Double clique sur "AD-R.exe" pour lancer l'installation et laisse les paramètres d'installation par défaut .

                        • Double-clique sur le raccourci Ad-remover qui est sur ton bureau pour lancer l'outil .

                        • Au menu principal choisis l'option "S" et tape sur [entrée] .

                        • Laisse travailler l'outil et ne touche à rien ...

                        --> Poste le rapport qui apparait à la fin , sur le forum ... <--

                        Notes:

                        1- Le rapport est sauvegardé aussi sous C:\Ad-report-scan.log
                        2- "Process.exe", une composante de l'outil, est détecté par certains antivirus :
                        (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.
                        Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus.
                        Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.


                        Aide (Recherche)

                        **********************************************************
                        ********************* Option L (Nettoyage) *********************
                        **********************************************************

                        ! Déconnecte toi et ferme toutes applications en cours !

                        • Double-clique sur le raccourci Ad-remover qui est sur ton bureau pour lancer l'outil .

                        • Au menu principal choisis l'option "L" et tape sur [entrée] .

                        • Laisse travailler l'outil et ne touche à rien ...

                        --> Poste le rapport qui apparait à la fin , sur le forum ... <--

                        Notes:

                        1- Le rapport est sauvegardé aussi sous C:\Ad-report-clean.log
                        2- "Process.exe", une composante de l'outil, est détecté par certains antivirus :
                        (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.
                        Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus.
                        Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.


                        Aide en images (Nettoyage)

                        Puis colle un nouveau log RSIT et attends pour la suite ...

                        ++
                        1
                        1. Bonjour, Merci à vous tous. Voilà le rapport généré après choix de l'option "suppression" de USBfix :

                          ############################## | UsbFix V6.010 |

                          User : Rachid.ISFOTEG () # RACHID
                          Update on 23/07/09 by Chiquitine29 & C_XX
                          Start at: 11:41:12 | 28/07/2009
                          Website : http://pagesperso-orange.fr/NosTools/index.html

                          Intel(R) Pentium(R) 4 CPU 3.00GHz
                          Microsoft Windows XP Professionnel (5.1.2600 32-bit) # Service Pack 2
                          Internet Explorer 6.0.2900.2180
                          Windows Firewall Status : Disabled
                          AV : Kaspersky Internet Security 7.0.1.325 [ (!) Disabled | (!) Outdated ]
                          FW : Kaspersky Internet Security[ (!) Disabled ]7.0.1.325

                          A:\ -> Lecteur de disquettes 3 ½ pouces
                          C:\ -> Disque fixe local # 39,06 Go (4,34 Go free) # NTFS
                          D:\ -> Disque fixe local # 10 Go (3,51 Go free) [BETA] # FAT32
                          E:\ -> Disque fixe local # 19,07 Go (14,22 Go free) [DELTA] # FAT32
                          F:\ -> Disque fixe local # 35,46 Go (2,29 Go free) [GAMMA] # NTFS
                          G:\ -> Disque fixe local # 9,77 Go (1,72 Go free) # NTFS
                          H:\ -> Disque fixe local # 8,16 Go (6,43 Go free) [OMEGA] # FAT32
                          I:\ -> Disque CD-ROM
                          J:\ -> Disque amovible # 477,52 Mo (154,28 Mo free) # FAT32

                          ############################## | Processus actifs |

                          G:\WINDOWS\System32\smss.exe
                          G:\WINDOWS\system32\csrss.exe
                          G:\WINDOWS\system32\winlogon.exe
                          G:\WINDOWS\system32\services.exe
                          G:\WINDOWS\system32\lsass.exe
                          G:\WINDOWS\system32\svchost.exe
                          G:\WINDOWS\system32\svchost.exe
                          G:\WINDOWS\System32\svchost.exe
                          G:\WINDOWS\system32\svchost.exe
                          G:\WINDOWS\system32\svchost.exe
                          G:\WINDOWS\system32\logonui.exe
                          G:\WINDOWS\system32\spoolsv.exe
                          G:\Program Files\Java\jre6\bin\jqs.exe
                          G:\WINDOWS\system32\userinit.exe
                          G:\WINDOWS\Explorer.EXE
                          G:\WINDOWS\system32\wbem\wmiprvse.exe
                          G:\WINDOWS\system32\netsh.exe

                          ################## | Fichiers # Dossiers infectieux |

                          Supprimé ! G:\Documents and Settings\tazebama.dll

                          ################## | All Drives ... |

                          C:\autorun.inf # -> fichier appelé : "C:\zPharaoh.exe" ( Absent ! )
                          D:\autorun.inf # -> fichier appelé : "D:\zPharaoh.exe" ( Absent ! )
                          E:\autorun.inf # -> fichier appelé : "E:\zPharaoh.exe" ( Absent ! )
                          F:\autorun.inf # -> fichier appelé : "F:\zPharaoh.exe" ( Absent ! )
                          G:\autorun.inf # -> fichier appelé : "G:\zPharaoh.exe" ( Absent ! )
                          H:\autorun.inf # -> fichier appelé : "H:\zPharaoh.exe" ( Absent ! )
                          J:\autorun.inf # -> fichier appelé : "J:\ prnhup.pif" ( Absent ! )
                          Supprimé ! Présent ! C:\autorun.inf
                          Supprimé ! Présent ! D:\autorun.inf
                          Supprimé ! Présent ! E:\autorun.inf
                          Supprimé ! Présent ! F:\autorun.inf
                          Supprimé ! Présent ! G:\autorun.inf
                          Supprimé ! Présent ! H:\autorun.inf
                          Supprimé ! Présent ! J:\autorun.inf
                          Supprimé ! J:\prnhup.pif

                          ################## | Registre # Clés Run infectieuses |

                          # HKLM\software\microsoft\security center "AntiVirusDisableNotify" # -> Reset sucessfully !
                          # HKLM\software\microsoft\security center "AntiVirusOverride" # -> Reset sucessfully !
                          # HKLM\software\microsoft\security center "FirewallDisableNotify" # -> Reset sucessfully !
                          # HKLM\software\microsoft\security center "FirewallOverride" # -> Reset sucessfully !
                          # HKLM\software\microsoft\security center "UacDisableNotify" # -> Reset sucessfully !
                          # HKLM\software\microsoft\security center "UpdatesDisableNotify" # -> Reset sucessfully !
                          # HKLM\software\microsoft\security center\Svc "AntiVirusDisableNotify" # -> Reset sucessfully !
                          # HKLM\software\microsoft\security center\Svc "AntiVirusOverride" # -> Reset sucessfully !
                          # HKLM\software\microsoft\security center\Svc "FirewallDisableNotify" # -> Reset sucessfully !
                          # HKLM\software\microsoft\security center\Svc "FirewallOverride" # -> Reset sucessfully !
                          # HKLM\software\microsoft\security center\Svc "UacDisableNotify" # -> Reset sucessfully !
                          # HKLM\software\microsoft\security center\Svc "UpdatesDisableNotify" # -> Reset sucessfully !
                          # HKCU\SOFTWARE\...\CurrentVersion\Policies\System "DisableRegistryTools" # -> Reset sucessfully !
                          # HKCU\SOFTWARE\...\CurrentVersion\Policies\System "DisableTaskMgr" # -> Reset sucessfully !

                          ################## | Registre # Mountpoints2 |

                          ################## | Listing des fichiers présent |

                          [20/11/2008 10:44|--a------|0] -> C:\AUTOEXEC.BAT
                          [24/07/2009 18:32|-r-hs----|126] -> C:\autorun.inf
                          [05/02/2009 10:18|---hs----|282] -> C:\BOOT.BAK
                          [25/06/2009 17:28|--ahs----|292] -> C:\boot.ini
                          [02/03/2006 13:00|-rahs----|4952] -> C:\Bootfont.bin
                          [02/03/2006 13:00|-r-hs----|263488] -> C:\cmldr
                          [20/11/2008 10:44|--a------|0] -> C:\CONFIG.SYS
                          [20/11/2008 10:44|-rahs----|0] -> C:\IO.SYS
                          [11/05/2009 12:33|--a------|16714] -> C:\log11052009.txt
                          [20/11/2008 10:44|-rahs----|0] -> C:\MSDOS.SYS
                          [02/03/2006 13:00|-rahs----|47564] -> C:\NTDETECT.COM
                          [02/03/2006 13:00|-rahs----|251712] -> C:\ntldr
                          [?|?|?] -> C:\pagefile.sys
                          [05/06/2006 10:56|---------|38912] -> C:\Tableau Ecoles.doc
                          [18/06/2009 17:08|--ahs----|14848] -> D:\Thumbs.db
                          [19/06/2009 16:45|--a------|301069361] -> D:\{03EEB19D-7F36-4DB0-B24E-BBBB1008BD3F}.rar
                          [12/06/2008 10:59|--a------|4840284] -> D:\secretswindows.chm
                          [24/07/2009 18:32|-r-hs----|126] -> D:\autorun.inf
                          [16/05/2008 18:23|--a------|1817] -> D:\ldlc.htm
                          [09/06/2008 11:13|--a------|9796] -> D:\hijackthis.log
                          [15/05/2009 10:36|--a------|290185] -> D:\reg-12.05.2009.rar
                          [29/06/2009 11:19|--a------|42712344] -> D:\29.06.2009.reg
                          [26/05/2009 17:57|--a------|460098] -> D:\2605.2009.WAB
                          [05/06/2009 16:46|--a------|28997746] -> D:\ALABAMA.rar
                          [18/06/2009 17:05|--a------|266221] -> D:\AS.jpg
                          [18/06/2009 17:06|--a------|316174] -> D:\balala.jpg
                          [?|?|?] -> D:\pagefile.sys
                          [05/06/2009 11:04|--a------|314501] -> D:\Favoris.rar
                          [18/06/2009 10:42|--a------|374758] -> D:\IT_951_452_formulaire_recto.pdf
                          [05/06/2009 16:10|--a------|63792834] -> D:\7. REPERTOIRE ENTREPRISES.rar
                          [20/06/2008 17:53|--a------|760432] -> D:\Temporary Internet Files.rar
                          [29/06/2009 11:19|--a------|1828094] -> D:\29.06.2009.rar
                          [27/06/2008 01:41|--a------|245408] -> E:\unicows.dll
                          [24/07/2009 18:32|-r-hs----|126] -> E:\autorun.inf
                          [27/06/2008 01:38|--a------|588] -> E:\Setup.ini
                          [27/06/2008 01:38|--a------|625] -> E:\Setup.exe.manifest
                          [27/06/2008 00:37|--a------|9651] -> E:\adobe-acrobat-9-pro-extended-beta_1.jpg
                          [27/06/2008 00:11|--a------|17015] -> E:\Liesmich.htm
                          [27/06/2008 00:11|--a------|18183] -> E:\Lisezmoi.htm
                          [27/06/2008 00:11|--a------|15557] -> E:\ReadMe.htm
                          [27/06/2008 02:08|--a------|12230234] -> E:\Adobe.Acrobat.9.0.0.332.Pro.Extended.ONLY.Cracked.dll.rar
                          [27/06/2008 04:36|--a------|342437920] -> E:\AcroPro90_efg.exe
                          [09/03/2009 11:03|--a------|342437998] -> E:\AcroPro90_efg.rar
                          [20/04/2009 08:50|--a------|30533790] -> F:\7. REPERTOIRE ENTREPRISES.rar
                          [24/07/2009 18:32|-r-hs----|126] -> F:\autorun.inf
                          [11/03/2009 15:41|--a------|323891] -> F:\Favoris.rar
                          [11/03/2009 15:03|--a------|462778] -> F:\History.rar
                          [?|?|?] -> F:\pagefile.sys
                          [19/08/2008 22:19|--a------|11364] -> F:\rachid.bmp
                          [24/07/2009 18:32|-r-hs----|126] -> G:\autorun.inf
                          [?|?|?] -> G:\pagefile.sys
                          [24/07/2009 15:34|--a------|2362] -> G:\TB.txt
                          [28/07/2009 11:47|--a------|7086] -> G:\UsbFix.txt
                          [04/05/2009 16:28|--ahs----|16384] -> H:\Thumbs.db
                          [?|?|?] -> H:\pagefile.sys
                          [24/07/2009 18:32|-r-hs----|126] -> H:\autorun.inf
                          [29/01/2007 16:47|--a------|2477617] -> H:\C S P.rar
                          [05/06/2009 16:10|--a------|63792834] -> H:\7. REPERTOIRE ENTREPRISES.rar
                          [05/06/2009 16:46|--a------|28997746] -> H:\ALABAMA.rar
                          [21/07/2009 12:42|--a------|10000623] -> H:\wwwguppy.rar
                          [21/05/2009 10:26|--a------|108548] -> H:\FC - DOCUMENTATION POUR SITE WEB.rar
                          [22/06/2009 17:53|--a------|41601] -> H:\cactivation.rar
                          [24/12/2008 16:44|--a------|1464623] -> H:\Factures.rar
                          [19/06/2009 16:12|--a------|79872] -> H:\Kaspersky Virus Removal Tools.doc
                          [03/12/2008 15:22|--a------|1784] -> H:\SEMINAIRES DE FORMATION CONTINUE.rar
                          [05/05/2008 18:38|--a------|24439] -> H:\How-to-update-your-computer-with-the-JPEG-processing.docx
                          [07/11/2007 12:15|--a------|2475636] -> H:\Contrats Spéciaux de Formation.rar
                          [11/06/2009 10:24|--a------|73108911] -> H:\4. JUILLET 2008.rar
                          [15/05/2008 17:09|--a------|73274] -> H:\Tutmarks-tous.xhtml
                          [05/06/2009 11:04|--a------|314501] -> H:\Favoris.rar
                          [27/07/2009 15:50|--a------|173055] -> J:\dfoku.cmd
                          [20/07/2009 10:36|--a------|1769068] -> J:\aaa.rar
                          [18/05/2009 21:32|-r-hs----|103423] -> J:\lnyvdj.cmd
                          [15/05/2009 10:06|--a------|87040] -> J:\esusde.exe
                          [04/05/2009 18:27|-rahs----|82944] -> J:\bocmsg.exe
                          [02/07/2009 11:58|--a------|295936] -> J:\www.ac-dijon.fr.doc
                          [22/05/2009 10:16|--a------|8108] -> J:\BOOTEX.LOG
                          [27/07/2009 20:22|--a------|11444570] -> J:\27.07.rar
                          [04/06/2009 09:44|--a------|19456] -> J:\ECOOO-2.xls
                          [02/03/2006 13:00|-r-hs----|274] -> J:\autorun.inf
                          [13/07/2009 17:59|--a------|173055] -> J:\pbayd.exe
                          [28/07/2009 11:47|--a------|173055] -> J:\prnhup.pif
                          [01/07/2009 11:58|-r-hs----|95231] -> J:\nhyhlg.cmd
                          [20/11/2008 18:11|--a------|6154] -> J:\2GCMC695.mdi
                          [29/06/2009 20:09|--a------|26625] -> J:\2057173-chat-avec-plugoo.doc
                          [12/05/2009 21:18|--a------|80811] -> J:\Recherche D'informations _ Demain la veille.htm
                          [18/05/2009 21:33|-r-hs----|103423] -> J:\vcul.cmd
                          [16/09/2008 16:14|--a------|29581076] -> J:\- Vanessa Paradis Les uns contre les autres_ une vidéo de eddieaer_ Vanessa_ Paradis_ Les_ uns_ autres.avi
                          [17/09/2008 15:08|--a------|22124850] -> J:\- Clerc Julien - Ce n_est rien_ une vidéo de Salut-les-copains_ clerc_ julien_ n_est_ rien.avi
                          [13/07/2009 17:10|--a------|20489] -> J:\cours_2_4.htm
                          [12/05/2009 21:07|--a------|6734825] -> J:\Inter-Ligere_outils-recherche-gratuits-enligne_V1.pdf
                          [07/05/2009 09:35|--a------|26624] -> J:\Lettredemotivation[1].doc
                          [26/05/2008 08:34|--a------|24576] -> J:\motivation.doc
                          [13/07/2009 17:10|--a------|28160] -> J:\TP5 Infanger.doc
                          [13/07/2009 20:20|--a------|37570] -> J:\ViewArticle.aspx.htm
                          [16/09/2008 15:55|--a------|31826470] -> J:\- Thalia - A quien le importa Live_ une vidéo de nice__ Thalia_ -_ A_ quien_ Mexico.avi
                          [29/06/2009 19:50|--a------|17120716] -> J:\D_cembre_2006.rar
                          [26/07/2009 20:34|--a------|80] -> J:\Chat-Land site de chat et de rencontre gratuit.URL

                          ################## | Vaccination |

                          ################## | ! Fin du rapport # UsbFix V6.010 ! |

                          Merci à nouveau.
                          0
                      2. salut à tous ca sent le conficker par ici ;)
                        0
                        1. Bonjour,

                          Merci Fix200. Voici le rapport généré :

                          ############################## | UsbFix V6.010 |

                          User : Rachid.ISFOTEG () # RACHID
                          Update on 23/07/09 by Chiquitine29 & C_XX
                          Start at: 10:11:18 | 27/07/2009
                          Website : http://pagesperso-orange.fr/NosTools/index.html

                          Intel(R) Pentium(R) 4 CPU 3.00GHz
                          Microsoft Windows XP Professionnel (5.1.2600 32-bit) # Service Pack 2
                          Internet Explorer 6.0.2900.2180
                          Windows Firewall Status : Disabled
                          AV : Kaspersky Internet Security 7.0.1.325 [ (!) Disabled | (!) Outdated ]
                          FW : Kaspersky Internet Security[ (!) Disabled ]7.0.1.325

                          A:\ -> Lecteur de disquettes 3 ½ pouces
                          C:\ -> Disque fixe local # 39,06 Go (4,34 Go free) # NTFS
                          D:\ -> Disque fixe local # 10 Go (3,29 Go free) [BETA] # FAT32
                          E:\ -> Disque fixe local # 19,07 Go (14,07 Go free) [DELTA] # FAT32
                          F:\ -> Disque fixe local # 35,46 Go (4,22 Go free) [GAMMA] # NTFS
                          G:\ -> Disque fixe local # 9,77 Go (2,12 Go free) # NTFS
                          H:\ -> Disque fixe local # 8,16 Go (2,19 Go free) [OMEGA] # FAT32
                          I:\ -> Disque CD-ROM
                          J:\ -> Disque amovible # 477,52 Mo (163,52 Mo free) # FAT32

                          ############################## | Processus actifs |

                          G:\WINDOWS\System32\smss.exe
                          G:\WINDOWS\system32\csrss.exe
                          G:\WINDOWS\system32\winlogon.exe
                          G:\WINDOWS\system32\services.exe
                          G:\WINDOWS\system32\lsass.exe
                          G:\WINDOWS\system32\svchost.exe
                          G:\WINDOWS\system32\svchost.exe
                          G:\WINDOWS\System32\svchost.exe
                          G:\WINDOWS\system32\svchost.exe
                          G:\WINDOWS\system32\svchost.exe
                          G:\WINDOWS\system32\spoolsv.exe
                          G:\WINDOWS\Explorer.EXE
                          G:\WINDOWS\system32\keyhook.exe
                          G:\Program Files\Analog Devices\SoundMAX\SMTray.exe
                          G:\Program Files\Java\jre6\bin\jusched.exe
                          G:\Program Files\Java\jre6\bin\jqs.exe
                          G:\WINDOWS\system32\ctfmon.exe
                          C:\Program Files\Glary Utilities\memdefrag.exe
                          C:\Program Files\Orbitdownloader\orbitdm.exe
                          G:\WINDOWS\system32\sistray.exe
                          C:\Program Files\Orbitdownloader\orbitnet.exe
                          G:\Program Files\Outlook Express\msimn.exe
                          c:\Program Files\Mozilla Firefox\firefox.exe
                          G:\DOCUME~1\RACHID~1.ISF\LOCALS~1\Temp\winmakat.exe
                          G:\DOCUME~1\RACHID~1.ISF\LOCALS~1\Temp\winqybih.exe
                          G:\WINDOWS\system32\sol.exe
                          G:\WINDOWS\system32\wbem\wmiprvse.exe

                          ################## | Fichiers # Dossiers infectieux |

                          Présent ! G:\Documents and Settings\tazebama.dll
                          Présent ! G:\Documents and Settings\Rachid.ISFOTEG\Application Data\tazebama
                          C:\autorun.inf # -> fichier appelé : "C:\zPharaoh.exe" ( Présent ! )
                          Présent ! C:\zPharaoh.exe
                          Présent ! C:\autorun.inf
                          Présent ! C:\zPharaoh.exe
                          D:\autorun.inf # -> fichier appelé : "D:\zPharaoh.exe" ( Présent ! )
                          Présent ! D:\zPharaoh.exe
                          Présent ! D:\autorun.inf
                          Présent ! D:\zPharaoh.exe
                          E:\autorun.inf # -> fichier appelé : "E:\zPharaoh.exe" ( Présent ! )
                          Présent ! E:\ml.com
                          Présent ! E:\zPharaoh.exe
                          Présent ! E:\s.exe
                          Présent ! E:\autorun.inf
                          Présent ! E:\zPharaoh.exe
                          F:\autorun.inf # -> fichier appelé : "F:\zPharaoh.exe" ( Présent ! )
                          Présent ! F:\zPharaoh.exe
                          Présent ! F:\autorun.inf
                          Présent ! F:\zPharaoh.exe
                          G:\autorun.inf # -> fichier appelé : "G:\zPharaoh.exe" ( Présent ! )
                          Présent ! G:\zPharaoh.exe
                          Présent ! G:\autorun.inf
                          Présent ! G:\zPharaoh.exe
                          H:\autorun.inf # -> fichier appelé : "H:\zPharaoh.exe" ( Présent ! )
                          Présent ! H:\zPharaoh.exe
                          Présent ! H:\autorun.inf
                          Présent ! H:\zPharaoh.exe
                          J:\autorun.inf # -> fichier appelé : "J:\dfoku.cmd" ( Présent ! )
                          Présent ! J:\1.taz
                          Présent ! J:\boyedt.com
                          Présent ! J:\q1alx.exe
                          Présent ! J:\uo10sn.cmd
                          Présent ! J:\zPharaoh.exe
                          Présent ! J:\w.com
                          Présent ! J:\autorun.inf
                          Présent ! J:\zPharaoh.exe
                          Présent ! J:\ujiwa.pif
                          Présent ! J:\bxjw.pif
                          Présent ! J:\iwevp.pif
                          Présent ! J:\pvxfol.pif
                          Présent ! J:\jjrcb.pif
                          Présent ! J:\domara.pif
                          Présent ! J:\mbhokq.pif
                          Présent ! J:\jbfx.pif
                          Présent ! J:\mdtjpi.pif
                          Présent ! J:\ffibng.pif
                          Présent ! J:\wigqp.pif
                          Présent ! J:\tpxgav.pif
                          Présent ! J:\vxjspm.pif
                          Présent ! J:\alfv.pif

                          ################## | Registre # Clés Run infectieuses |

                          Présent ! HKLM\software\microsoft\security center "AntiVirusDisableNotify" ( 0x1 )
                          Présent ! HKLM\software\microsoft\security center "AntiVirusOverride" ( 0x1 )
                          Présent ! HKLM\software\microsoft\security center "FirewallDisableNotify" ( 0x1 )
                          Présent ! HKLM\software\microsoft\security center "FirewallOverride" ( 0x1 )
                          Présent ! HKLM\software\microsoft\security center "UacDisableNotify" ( 0x1 )
                          Présent ! HKLM\software\microsoft\security center "UpdatesDisableNotify" ( 0x1 )
                          Présent ! HKLM\software\microsoft\security center\Svc "AntiVirusDisableNotify" ( 0x1 )
                          Présent ! HKLM\software\microsoft\security center\Svc "AntiVirusOverride" ( 0x1 )
                          Présent ! HKLM\software\microsoft\security center\Svc "FirewallDisableNotify" ( 0x1 )
                          Présent ! HKLM\software\microsoft\security center\Svc "FirewallOverride" ( 0x1 )
                          Présent ! HKLM\software\microsoft\security center\Svc "UacDisableNotify" ( 0x1 )
                          Présent ! HKLM\software\microsoft\security center\Svc "UpdatesDisableNotify" ( 0x1 )
                          Présent ! HKCU\SOFTWARE\...\CurrentVersion\Policies\System "DisableRegistryTools" ( 0x1 )
                          Présent ! HKCU\SOFTWARE\...\CurrentVersion\Policies\System "DisableTaskMgr" ( 0x1 )

                          ################## | Registre # Mountpoints2 |

                          HKCU\..\..\Explorer\MountPoints2\{8ebf5f82-6229-11de-b5a0-00dd1000f68b}
                          ShelL\AutoplaY\Command =J:\dfoku.cmd
                          ShelL\AutoRun\command =J:\dfoku.cmd
                          ShelL\EXplORe\commanD =J:\dfoku.cmd
                          ShelL\opEn\comManD =J:\dfoku.cmd

                          HKCU\..\..\Explorer\MountPoints2\{9c0215ab-6a3d-11de-b5c0-00dd1000f68b}
                          sHEll\AutOplay\cOmmaND =J:\hjvjy.pif
                          sHEll\AutoRun\command =J:\hjvjy.pif
                          sHEll\eXplORe\ComMand =J:\hjvjy.pif
                          sHEll\OPen\command =J:\hjvjy.pif

                          HKCU\..\..\Explorer\MountPoints2\{aefd3130-704e-11de-b5cf-00dd1000f68b}
                          SheLl\AUTopLay\coMmaNd =J:\neptau.pif
                          SheLl\AutoRun\command =J:\neptau.pif
                          SheLl\eXPlore\CoMmAnD =J:\neptau.pif
                          SheLl\opEn\CoMmAnd =J:\neptau.pif

                          ################## | ! Fin du rapport # UsbFix V6.010 ! |
                          0
                          1. Contributeur sécurité
                            Re ,

                            Essai ici : http://www.cijoint.fr/cjlink.php?file=cj200907/cijPR7FxEW.zip

                            Dézippe le fichier et double clique sur Usbfix.exe .

                            ++
                            3
                            1. Salut jlpjlp,

                              je n'arrive pas à télécharger "UsbFix de C_XX & Chiquitine29", j'ai le message "Erreur de téléchargement" ???

                              Merci pour ton aide.
                              0
                              1. Contributeur sécurité
                                pour avancer:

                                Télécharge et installe UsbFix de C_XX & Chiquitine29
                                http://sd-1.archive-host.com/membres/up/127028005715545653/UsbFix.exe

                                Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...) susceptible d'avoir été infectées sans les ouvrir

                                # Double clic sur le raccourci UsbFix présent sur ton bureau .

                                # Choisis l'option 1 ( Recherche )

                                # Laisse travailler l'outil.

                                # Ensuite post le rapport UsbFix.txt qui apparaitra.

                                # Note : Le rapport UsbFix.txt est sauvegardé a la racine du disque. ( C:\UsbFix.txt )

                                ( CTRL+A Pour tout sélectionner , CTRL+C pour copier et CTRL+V pour coller )

                                # Note : "Process.exe", une composante de l'outil, est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.
                                Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus.
                                Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.
                                0
                                1. Bsr,

                                  Voici le rapport d'analyse de Toolbar S&D (après choix de suppression) :

                                  -----------\\ ToolBar S&D 1.2.8 XP/Vista

                                  Microsoft Windows XP Professionnel ( v5.1.2600 ) Service Pack 2
                                  X86-based PC ( Multiprocessor Free : Intel(R) Pentium(R) 4 CPU 3.00GHz )
                                  BIOS : Award Modular BIOS v6.0
                                  USER : Rachid.ISFOTEG ( Administrator )
                                  BOOT : Normal boot
                                  Antivirus : Kaspersky Internet Security 7.0.1.325 (Not Activated)
                                  Firewall : Kaspersky Internet Security 7.0.1.325 (Not Activated)
                                  A:\ (USB)
                                  C:\ (Local Disk) - NTFS - Total:39 Go (Free:4 Go)
                                  D:\ (Local Disk) - FAT32 - Total:10 Go (Free:3 Go)
                                  E:\ (Local Disk) - FAT32 - Total:19 Go (Free:14 Go)
                                  F:\ (Local Disk) - NTFS - Total:35 Go (Free:4 Go)
                                  G:\ (Local Disk) - NTFS - Total:9 Go (Free:2 Go)
                                  H:\ (Local Disk) - FAT32 - Total:8 Go (Free:2 Go)
                                  I:\ (CD or DVD)

                                  "G:\ToolBar SD" ( MAJ : 21-12-2008|20:47 )
                                  Option : [2] ( 24/07/2009|15:33 )

                                  -----------\\ Recherche de Fichiers / Dossiers ...

                                  -----------\\ Extensions

                                  (Rachid.ISFOTEG) - {635abd67-4fe9-1b23-4f01-e679fa7484c1} => ytoolbar
                                  (Rachid.ISFOTEG) - {9AA46F4F-4DC7-4c06-97AF-5035170634FE} => imtranslator
                                  (Rachid.ISFOTEG) - {E9A1DEE0-C623-4439-8932-001E7D17607D} => ajtoolbar

                                  -----------\\ [..\Internet Explorer\Main]

                                  [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main]
                                  "Local Page"="G:\\WINDOWS\\system32\\blank.htm"
                                  "Search Page"="http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch"

                                  [HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Main]
                                  "Default_Page_URL"="https://www.msn.com/fr-fr/?ocid=iehp"
                                  "Default_Search_URL"="https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF"
                                  "Search Page"="https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF"
                                  "Start Page"="https://www.msn.com/fr-fr/"
                                  "Search Bar"="https://www.bing.com/?toHttps=1&redig=8F3F334EA60E4B1CB4D040DCFE393A89{SUB_RFC1766}/srchasst/srchasst.htm"

                                  --------------------\\ Recherche d'autres infections

                                  Aucune autre infection trouvée !

                                  1 - "G:\ToolBar SD\TB_1.txt" - 24/07/2009|10:33 - Option : [1]
                                  2 - "G:\ToolBar SD\TB_2.txt" - 24/07/2009|10:34 - Option : [2]
                                  3 - "G:\ToolBar SD\TB_3.txt" - 24/07/2009|15:30 - Option : [2]
                                  4 - "G:\ToolBar SD\TB_4.txt" - 24/07/2009|15:32 - Option : [1]
                                  5 - "G:\ToolBar SD\TB_5.txt" - 24/07/2009|15:34 - Option : [2]

                                  -----------\\ Fin du rapport a 15:34:02,14
                                  0
                                  1. Bonjour. Merci beaucoup, Fix200, je vais de ce pas essayer.
                                    0
                                    • 1
                                    • 2

                                    Discussions similaires

                                    TABEZAMA

                                    30 réponses