Virus avec répertoire prefetch

Bonjour,

J'ai un virus (au moins) installé sur mon poste depuis que j'ai eu le malheur ce matin d'exécuter un .exe que je n'aurais pas dû.

Symptômes :
- mon anti-virus, AVG, jusque là fonctionnant normalement, ne possédait plus de "composants actifs". Impossible de le réinstaller, une erreur survient vers la fin.
- Impossible d'installer Avast, l'installateur s'exécute, mais vers la fin, rien...
- Un répertoire contenant d'étrange fichiers m'interpelle : windows/prefetch : à l'intérieur, de nombreux fichiers .pf dont les noms comportent beaucoup d'applications connues (ALG.EXE-275708CF.pf ; AVAST_HOME_SETUP.EXE-371A8282.pf ; etc.)
- J'ai des nouvelles entrées en BdR correspondant à une barre d'outils internet : Ask

J'ai tenté un scan par secuser.com, qui m'a détecté une vingtaine de pb, que j'ai corrigé, mais les symptomes sont toujours là.

J'utilise RegCleaner pour supprimer des entrées dans la BdR, celles correspondant à Ask, mais régulièrement, elles réapparaissent.

Y'aurait-il une âme charitable pour m'aider à solutionner ce problème ?

Merci beaucoup,

Jovicy
Configuration: Windows XP
Firefox 3.5.3

30 réponses

Résumé de la discussion

Le sujet décrit une infection supposée après l'exécution d'un fichier .exe sur Windows XP, avec AVG incapacité à démarrer, impossibilité d'installer Avast, et des indices dans le dossier Prefetch et dans la BdR. Plusieurs réponses suggèrent des outils de nettoyage et d'analyse, notamment RSIT et HijackThis, la désactivation du TeaTimer de Spybot S&D, puis des procédures avec OTM et l'analyse des rapports pour identifier les entrées suspectes. En cas de solution proposée: télécharger RSIT, lancer l'outil, récupérer les rapports info.txt et log.txt, puis exécuter HijackThis en mode scan et appliquer les correctifs préconisés pour nettoyer le système.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    Salut jovicy ,

    Tu es toujours là ? si oui j'attends le rapport ... ;)
    0
    1. Contributeur sécurité
      Re,

      Hum ... effectivement :(

      j'attend donc le rapport ;)

      +++++++
      0
      1. 3ème :

        PHP/C99Shell.C

        mais je doute que ce soit un réel virus celui-là, vu que c'est dans une archive d'arborescence de fichiers php correspondant à du développement web donc.
        0
        1. Second RP : TR/Crypt.CFI.Gen

          Bon, je dis pas que je vais rester les yeux rivés devant Antivir toute la nuit, mais bon comme je travaille sur un autre PC juste à coté..
          ;-)

          13%
          0
          1. En cours de scan, depuis 1h30 maintenant et seulement 11% d'accomplis !

            Pour l'instant, un "résultat positif" trouvé : TR/Spy.Banker.vk.1
            0
            1. Contributeur sécurité
              Re,

              Une fois le rapport posté , on va voir pour tes soucis ... ;)
              0
              1. Contributeur sécurité
                Re,

                . Tu me diras que je peux tester... mais je n'ai pas envie (du moins tout de suite) de tester pour avoir à patienter devant l'écran après ;-)


                Lol ^^

                Question Antivirus, j'utilisai jusqu'à présent AVG et je suis maintenant passé à Avast.
                Tu préconises Antivir Personal V9 plutôt que ces 2 premiers ?


                Oui , c est le meilleur.
                0
                1. Antivir installé, configuré.

                  Je reboot pour un démarrage sans échec et nouveau scan.

                  Seulement le timing d'une dizaine de minutes d'attente au reboot est toujours là. Donc c'est en cours.

                  ... et j'ai tjs mon pb de cnx internet.

                  étrange.

                  Je poste le rapport Antivir lorsque le scan aura été fait
                  0
              2. Contributeur sécurité
                Re,

                En passant, c'est vraiment sympa de s'occuper des virus des autres comme ça ;-)

                Merci :)

                CCM te dédommage-t-il pour ce travail ?

                Je suis bénévole ^^

                Nickel le rapport .

                P.S : Tu as encore des soucis ?

                ==================================================

                Télécharge AntiVir Personal Version 9 sur ton bureau.

                Ou ici : AntiVir Personal Version 9

                ▶ Installe le Tutoriel si besoin

                ▶ Une fois installé , Lance AntiVir . (Tutoriel d'utilisation)

                ▶ Fais la mise a jour du logiciel .

                ▶ Configure AntiVir, choisis un des deux liens :

                → Aide en images

                → Tutoriel de configuration en video (Merci Nico)

                ⇒ Redémarre en mode sans échec :

                * Redémarre ton ordinateur

                * Après le petit "bip" durant la phase de démarrage de Windows (avant la fenêtre de chargement), tapote la touche F8 jusqu'à à l'apparition du menu d'options avancées.

                * choisis l'option "Démarrer Windows en mode sans échec" puis appuie sur [entré]

                Tutoriel : Comment démarrer en mode sans échec

                ▶ Lance antivir en mode sans échec, fais un scan complet : "Controller sys. maintenant"

                ▶ Une fois terminé clique sur le bouton "Rapport" ,sauvegarde ce rapport sur ton bureau.

                ▶ Redémarre en mode normal, et poste le rapport d'antivir que tu as sauvegardé, dans ta prochaine réponse.
                0
                1. P.S : Tu as encore des soucis ?


                  Les symptômes étaient le fait que je ne pouvais pas installer d'antivirus, comme je n'ai pas encore tenté de le faire, je ne sais pas si ces pb sont résolus.
                  De même le redémarrage qui prend 10 minutes, je n'ai pas encore eu l'occasion de redémarrer, donc je ne sais pas... Tu me diras que je peux tester... mais je n'ai pas envie (du moins tout de suite) de tester pour avoir à patienter devant l'écran après ;-)

                  Question Antivirus, j'utilisai jusqu'à présent AVG et je suis maintenant passé à Avast.
                  Tu préconises Antivir Personal V9 plutôt que ces 2 premiers ?
                  0
              3. en passant, c'est vraiment sympa de s'occuper des virus des autres comme ça ;-)
                CCM te dédommage-t-il pour ce travail ?

                Log RSIT :

                Logfile of random's system information tool 1.06 (written by random/random)
                Run by jovicyr at 2009-09-19 17:09:14
                Microsoft Windows XP Édition familiale Service Pack 3
                System drive C: has 49 GB (66%) free of 74 GB
                Total RAM: 1023 MB (64% free)

                Logfile of Trend Micro HijackThis v2.0.2
                Scan saved at 17:09:31, on 19/09/2009
                Platform: Windows XP SP3 (WinNT 5.01.2600)
                MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512)
                Boot mode: Normal

                Running processes:
                C:\WINDOWS\System32\smss.exe
                C:\WINDOWS\system32\winlogon.exe
                C:\WINDOWS\system32\services.exe
                C:\WINDOWS\system32\lsass.exe
                C:\WINDOWS\system32\Ati2evxx.exe
                C:\WINDOWS\system32\svchost.exe
                C:\WINDOWS\System32\svchost.exe
                C:\WINDOWS\system32\spoolsv.exe
                C:\Program Files\Fichiers communs\EPSON\EBAPI\eEBSVC.exe
                C:\Program Files\Java\jre6\bin\jqs.exe
                C:\WINDOWS\system32\slserv.exe
                C:\WINDOWS\System32\svchost.exe
                C:\WINDOWS\system32\Ati2evxx.exe
                C:\WINDOWS\Explorer.EXE
                C:\WINDOWS\system32\wscntfy.exe
                C:\ATI Technologies\ATI Control Panel\atiptaxx.exe
                C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
                C:\Program Files\Java\jre6\bin\jusched.exe
                C:\WINDOWS\system32\ctfmon.exe
                C:\Documents and Settings\jovicyr\Bureau\Virus\RSIT.exe
                C:\Program Files\Trend Micro\HijackThis\jovicyr.exe

                R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr
                R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr
                R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
                R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
                R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Acrobat\ActiveX\AcroIEHelper.dll
                O2 - BHO: Skype add-on (mastermind) - {22BF413B-C6D2-4d91-82A9-A0F997BA588C} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
                O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
                O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre6\bin\ssv.dll
                O2 - BHO: AcroIEToolbarHelper Class - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Program Files\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll
                O2 - BHO: PDFCreator Toolbar Helper - {C451C08A-EC37-45DF-AAAD-18B51AB5E837} - C:\Program Files\PDFCreator Toolbar\v3.3.0.1\PDFCreator_Toolbar.dll
                O2 - BHO: (no name) - {D4027C7F-154A-4066-A1AD-4243D8127440} - (no file)
                O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
                O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
                O3 - Toolbar: PDFCreator Toolbar - {31CF9EBE-5755-4A1D-AC25-2834D952D9B4} - C:\Program Files\PDFCreator Toolbar\v3.3.0.1\PDFCreator_Toolbar.dll
                O4 - HKLM\..\Run: [ATIPTA] C:\ATI Technologies\ATI Control Panel\atiptaxx.exe
                O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
                O4 - HKLM\..\Run: [TrayServer] C:\Program Files\MAGIX\Video_deluxe_2008_e-version\TrayServer.exe
                O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre6\bin\jusched.exe"
                O4 - HKLM\..\Run: [Malwarebytes Anti-Malware (reboot)] "C:\Program Files\Malwarebytes' Anti-Malware\mbam.exe" /runcleanupscript
                O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\Program Files\Microsoft ActiveSync\WCESCOMM.EXE"
                O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
                O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
                O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
                O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
                O4 - HKUS\S-1-5-18\..\Run: [DWQueuedReporting] "c:\PROGRA~1\FICHIE~1\MICROS~1\DW\dwtrig20.exe" -t (User 'SYSTEM')
                O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
                O4 - Global Startup: EPSON Status Monitor 3 Environment Check(3).lnk = C:\WINDOWS\system32\spool\drivers\w32x86\3\E_SRCV03.EXE
                O8 - Extra context menu item: Add to Google Photos Screensa&ver - res://C:\WINDOWS\system32\GPhotos.scr/200
                O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000
                O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre6\bin\ssv.dll
                O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre6\bin\ssv.dll
                O9 - Extra button: Créer un Favori de l'appareil mobile - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\Program Files\Microsoft ActiveSync\inetrepl.dll
                O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Program Files\Microsoft ActiveSync\inetrepl.dll
                O9 - Extra 'Tools' menuitem: Créer un Favori de l'appareil mobile... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Program Files\Microsoft ActiveSync\inetrepl.dll
                O9 - Extra button: Skype - {77BF5300-1474-4EC7-9980-D32B190E9B07} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
                O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\OFFICE11\REFIEBAR.DLL
                O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
                O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
                O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
                O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
                O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                O10 - Broken Internet access because of LSP provider 'c:\documents and settings\jovicyr\application data\vqmul5qwwcff.dll' missing
                O16 - DPF: Interface Chat Voila - http://chat9.x-echo.com/version5/Applet/vchatsign.cab
                O16 - DPF: teleir_cert - https://static.ir.dgi.minefi.gouv.fr/secure/connexion/archives/ie4n4/teleir_cert.cab
                O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab
                O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://download.microsoft.com/download/E/5/6/E5611B10-0D6D-4117-8430-A67417AA88CD/LegitCheckControl.cab
                O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab31267.cab
                O16 - DPF: {4B1A4A31-8845-11D5-9769-00B0D071D434} (Avaya ICM Client) - http://81.255.93.68/icm/caller.cab
                O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/FR-FR/a-UNO1/GAME_UNO1.cab
                O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - https://www.trendmicro.com/en_us/forHome/products/housecall.html
                O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
                O16 - DPF: {A18962F6-E6ED-40B1-97C9-1FB36F38BFA8} (Aurigma Image Uploader 3.5 Control) - http://www.photoways.com/clients/ImageUploader3.cab
                O16 - DPF: {AD7A67A5-5461-4B6B-A9C5-09DD071527F5} (MCLPhoto_Upload.PhotoUpload) - http://auchan.fujifilmnet.com/MCLPhoto.CAB
                O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/msnmessengersetupdownloader.cab
                O16 - DPF: {C2FCEF52-ACE9-11D3-BEBD-00105AA9B6AE} (Symantec RuFSI Registry Information Class) - http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab
                O16 - DPF: {CE3409C4-9E26-4F8E-83E4-778498F9E7B4} (PB_Uploader Class) - http://www.photoways.com/clients/uploader_v2.2.0.6.cab
                O16 - DPF: {DE625294-70E6-45ED-B895-CFFA13AEB044} (AxisMediaControlEmb Class) - http://webcam.thepearlqatar.com/activex/AMC.cab
                O16 - DPF: {F6BF0D00-0B2A-4A75-BF7B-F385591623AF} (Solitaire Showdown Class) - http://messenger.zone.msn.com/binary/SolitaireShowdown.cab31267.cab
                O16 - DPF: {FE0BD779-44EE-4A4B-AA2E-743C63F2E5E6} (IWinAmpActiveX Class) - http://pdl.stream.aol.com/downloads/aol/unagi/ampx_en_dl.cab
                O18 - Protocol: linkscanner - {F274614C-63F8-47D5-A4D1-FBDDE494F8D1} - (no file)
                O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL
                O23 - Service: Adobe LM Service - Unknown owner - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe
                O23 - Service: AdobeVersionCue - Adobe Sytems - C:\Program Files\Adobe\Version Cue\service\VersionCue.exe
                O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
                O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
                O23 - Service: EpsonBidirectionalService - Unknown owner - C:\Program Files\Fichiers communs\EPSON\EBAPI\eEBSVC.exe
                O23 - Service: Firebird Server - MAGIX Instance (FirebirdServerMAGIXInstance) - MAGIX® - C:\Program Files\MAGIX\Common\Database\bin\fbserver.exe
                O23 - Service: Google Update Service (gupdate) (gupdate) - Google Inc. - C:\Program Files\Google\Update\GoogleUpdate.exe
                O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
                O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Program Files\Java\jre6\bin\jqs.exe
                O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe
                0
                1. Contributeur sécurité
                  Re,

                  pas besoin de ré-installer puis re-scanner.

                  Rien a mon avis. ^^

                  Tu as encore des soucis [C'EST PAS TERMINE ;)] ?

                  Refais RSIT puis colle le rapport obtenu pour l'analyse.
                  0
                  1. Dans Gmer, l'onglet s'intitule "Rootkit/Malware", je pense que le scan effectue l'action de trouver des rootkit, mais également scanne l'intégralité du disque C pour des malware, non ?

                    Le log était le suivant. Dois-je tout de même supprimer/réinstaller Gmer ?

                    GMER 1.0.15.15087 - http://www.gmer.net
                    Rootkit scan 2009-09-19 17:00:08
                    Windows 5.1.2600 Service Pack 3
                    Running: tlx9brbx.exe; Driver: C:\DOCUME~1\JOVICY~1\LOCALS~1\Temp\pgtdqpob.sys

                    ---- System - GMER 1.0.15 ----

                    INT 0x06 \??\C:\WINDOWS\system32\drivers\Haspnt.sys (HASP Kernel Device Driver for Windows NT/Aladdin Knowledge Systems) F719816D
                    INT 0x0E \??\C:\WINDOWS\system32\drivers\Haspnt.sys (HASP Kernel Device Driver for Windows NT/Aladdin Knowledge Systems) F7197FC2

                    ---- Kernel IAT/EAT - GMER 1.0.15 ----

                    IAT cpqarray.sys[SCSIPORT.SYS!ScsiPortInitialize] 86FDA008
                    IAT cpqarray.sys[SCSIPORT.SYS!ScsiPortNotification] 86FDA018
                    IAT aha154x.sys[SCSIPORT.SYS!ScsiPortNotification] 86FDAD50
                    IAT aha154x.sys[SCSIPORT.SYS!ScsiPortInitialize] 86FDAD40
                    IAT aic78xx.sys[SCSIPORT.SYS!ScsiPortNotification] 86FDA378
                    IAT aic78xx.sys[SCSIPORT.SYS!ScsiPortInitialize] 86FDA368
                    IAT dac960nt.sys[SCSIPORT.SYS!ScsiPortNotification] 86FA5D50
                    IAT dac960nt.sys[SCSIPORT.SYS!ScsiPortInitialize] 86FA5D40
                    IAT ql10wnt.sys[SCSIPORT.SYS!ScsiPortNotification] 86FA5988
                    IAT ql10wnt.sys[SCSIPORT.SYS!ScsiPortInitialize] 86FA5978
                    IAT amsint.sys[SCSIPORT.SYS!ScsiPortNotification] 86FA55C0
                    IAT amsint.sys[SCSIPORT.SYS!ScsiPortInitialize] 86FA55B0
                    IAT i2omp.sys[SCSIPORT.SYS!ScsiPortInitialize] 86FD9878
                    IAT i2omp.sys[SCSIPORT.SYS!ScsiPortNotification] 86FD9888
                    IAT ini910u.sys[SCSIPORT.SYS!ScsiPortNotification] 86FD94C0
                    IAT ini910u.sys[SCSIPORT.SYS!ScsiPortInitialize] 86FD94B0
                    IAT ql1240.sys[SCSIPORT.SYS!ScsiPortNotification] 86FA4018
                    IAT ql1240.sys[SCSIPORT.SYS!ScsiPortInitialize] 86FA4008
                    IAT aic78u2.sys[SCSIPORT.SYS!ScsiPortNotification] 86FA4CD0
                    IAT aic78u2.sys[SCSIPORT.SYS!ScsiPortInitialize] 86FA4CC0
                    IAT ABP480N5.SYS[SCSIPORT.SYS!ScsiPortNotification] 86FD8D50
                    IAT ABP480N5.SYS[SCSIPORT.SYS!ScsiPortInitialize] 86FD8D40
                    IAT asc3350p.sys[SCSIPORT.SYS!ScsiPortNotification] 86FD8988
                    IAT asc3350p.sys[SCSIPORT.SYS!ScsiPortInitialize] 86FD8978
                    IAT cd20xrnt.sys[SCSIPORT.SYS!ScsiPortNotification] 86FD85C0
                    IAT cd20xrnt.sys[SCSIPORT.SYS!ScsiPortInitialize] 86FD85B0
                    IAT adpu160m.sys[SCSIPORT.SYS!ScsiPortNotification] 86FA3D50
                    IAT adpu160m.sys[SCSIPORT.SYS!ScsiPortInitialize] 86FA3D40
                    IAT dpti2o.sys[SCSIPORT.SYS!ScsiPortNotification] 86FA3A08
                    IAT dpti2o.sys[SCSIPORT.SYS!ScsiPortInitialize] 86FA39F8
                    IAT perc2.sys[SCSIPORT.SYS!ScsiPortNotification] 86FD7A88
                    IAT perc2.sys[SCSIPORT.SYS!ScsiPortInitialize] 86FD7A78
                    IAT hpn.sys[SCSIPORT.SYS!ScsiPortNotification] 86FD76C0
                    IAT hpn.sys[SCSIPORT.SYS!ScsiPortInitialize] 86FD76B0
                    IAT cbidf2k.sys[SCSIPORT.SYS!ScsiPortNotification] 86FD72F8
                    IAT cbidf2k.sys[SCSIPORT.SYS!ScsiPortInitialize] 86FD72E8

                    ---- Devices - GMER 1.0.15 ----

                    Device \FileSystem\Ntfs \Ntfs 86F7C4E4
                    Device \FileSystem\Fastfat \FatCdrom 86C05B8C
                    Device \Driver\Cdrom \Device\CdRom0 86B6E420
                    Device \FileSystem\Rdbss \Device\FsWrap 86B0A44C
                    Device \Driver\Cdrom \Device\CdRom1 86B6E420
                    Device \Driver\atapi \Device\Ide\IdePort0 86B727A8
                    Device \Driver\atapi \Device\Ide\IdeDeviceP0T0L0-4 86B727A8
                    Device \Driver\atapi \Device\Ide\IdePort1 86B727A8
                    Device \Driver\atapi \Device\Ide\IdeDeviceP0T1L0-c 86B727A8
                    Device \Driver\atapi \Device\Ide\IdeDeviceP1T0L0-18 86B727A8
                    Device \Driver\atapi \Device\Ide\IdeDeviceP1T1L0-20 86B727A8
                    Device \Driver\Cdrom \Device\CdRom2 86B6E420
                    Device \FileSystem\Srv \Device\LanmanServer 86C315AC
                    Device \FileSystem\MRxSmb \Device\LanmanDatagramReceiver 86B5F3AC
                    Device \FileSystem\MRxSmb \Device\LanmanRedirector 86B5F3AC
                    Device \FileSystem\Npfs \Device\NamedPipe 86A5398C
                    Device \FileSystem\Msfs \Device\Mailslot 86B79174
                    Device \Driver\xmasscsi \Device\Scsi\xmasscsi1 86BD7160
                    Device \Driver\xmasscsi \Device\Scsi\xmasscsi1Port2Path0Target0Lun0 86BD7160
                    Device \FileSystem\Fastfat \Fat 86C05B8C
                    Device \FileSystem\Fs_Rec \FileSystem\UdfsCdRomRecognizer 86B6C234
                    Device \FileSystem\Fs_Rec \FileSystem\FatCdRomRecognizer 86B6C234
                    Device \FileSystem\Fs_Rec \FileSystem\CdfsRecognizer 86B6C234
                    Device \FileSystem\Fs_Rec \FileSystem\FatDiskRecognizer 86B6C234
                    Device \FileSystem\Fs_Rec \FileSystem\UdfsDiskRecognizer 86B6C234
                    Device \FileSystem\Cdfs \Cdfs 86C8DB04

                    ---- Modules - GMER 1.0.15 ----

                    Module _________ F73B4000-F73CC000 (98304 bytes)

                    ---- Registry - GMER 1.0.15 ----

                    Reg HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Components\A533BE8A0B3C2D118B0000CF43A92AA@EC411D4643242C546BA0B270%D4AF827 C:LProgram Files\Microsoft?Works\1036\WkWpLng.dll
                    0
                    1. Contributeur sécurité
                      Re

                      Regarde ici pour le réseau :
                      > https://forums.commentcamarche.net/forum/affich-2853808-protocole-de-transport-tcp-ip-pas-installe#2

                      Le scan Gmer est très long et est toujours en cours (depuis 2-3h).
                      Mais pour l'instant, aucune ligne rouge n'est apparue.


                      C'est pas normal ça ! supprime Gmer , puis re-télécharge le et fais le scan puis post le rapport :
                      > https://forums.commentcamarche.net/forum/affich-14432908-virus-avec-repertoire-prefetch#18

                      +++
                      0
                      1. (concernant le pb internet : lorsque je démarre l'ordinateur, j'ai une alerte windows qui s'affiche intitulée "Propriétés des appareils mobiles" : "Le protocole de transport réseau TCP/IP n'est pas installé")

                        Le scan Gmer est très long et est toujours en cours (depuis 2-3h).
                        Mais pour l'instant, aucune ligne rouge n'est apparue.
                        0
                        1. Contributeur sécurité
                          Re,

                          Il ya des infections ... ^^

                          /!\ Il faut impérativement désactiver tous tes logiciels de protection pour utiliser ce programme/!\

                          ▶ Rends toi sur cette page, et clique sur "Download EXE" pour télécharger Gmer.

                          ▶ Lance Gmer.

                          ▶ Clique sur l'onglet " Rootkit ",lance le scan. des lignes rouges peuvent apparaitre.

                          * Les lignes rouges indiquent la présence d'un rootkit. Poste moi le rapport gmer :

                          ▶ Clique sur copy.

                          ▶ Ouvre le bloc note > Edition > Coller.

                          ▶ Poste le rapport .
                          0
                          1. Contributeur sécurité
                            Salut ;

                            Je viens de me lever ... , tu as bien dormi ? ;)

                            - Avant même que j'ai eu le virus, j'avais rencontré un pb lors du démarrage de mon PC. Mais ce n'était qu'une seule fois. Et là, maintenant, à chaque fois que je le redémarre, j'ai ce pb : il reste 10 minutes sur un écran avec 3 choix (ESC : Change device, F8 : boot... je ne me rappelle plus exactement). Bref, et mon clavier n'est pas actif > impossible de choisir quelque chose, je dois attendre que le boot se face correctement, 10 minutes plus tard.

                            - Aie ... je pense que c'est un rootkit dans la MBR. ^^


                            - J'ai lancé OTM, ça m'a demandé de rebooter, ok, mais au redémarrage, ça m'a indiqué un pb TCP/IP. Et, bien que la conexion réseau fonctionne, je n'ai plus accès à internet. Je me connecte alors depuis un autre poste.


                            - Tu as un message d'erreur ? explique un peu stp ...

                            - Essai ça :
                            > http://www.memoclic.com/393-windows/7497-connexion-internet-limitee-inexistante-reparer-.html

                            - Ensuite Fais ce qui est indiqué ici :

                            https://forum.malekal.com/viewtopic.php?t=10139&start=

                            Ensuite :

                            Télécharge MalwareBytes' Anti-Malware (MBAM) .

                            ▶ Double clique sur le fichier téléchargé pour lancer le processus d’installation , choisis " Français" et accepte lorsqu’il te le sera demandé de le mettre a jour.

                            ▶ Regarde bien ce Tuto pour bien utiliser le programme.

                            ! Déconnecte toi ferme toutes applications en cours !

                            ⇒ Lance MBAM.

                            ▶ Sous l'onglet paramètre, et coche la case : "Arrêter internet explorer pendant la suppression"

                            ▶ Clique maintenant sur l'onglet recherche et coche la case : "Exécuter un examen rapide".

                            ▶ Puis clique sur " Rechercher ".

                            ▶ Laisse le scanner le PC...

                            ▶ Une fois l'analyse terminée, clique sur "OK", Ensuite sur "Afficher les résultats"

                            ▶ Vérifie que tout est bien coché et clique sur " Supprimer la sélection. "

                            ▶ Il se peut qu'il te demande de redémarrer pour finir la suppression des nuisibles, accepte en cliquant sur "Yes".

                            ▶ A la fin un rapport va s'ouvrir, sauvegarde le de manière a le retrouver en vu de le poster sur le forum.

                            ▶ Reviens sur le forum et copie et colle le rapport dans ta prochaine réponse .

                            Note: les rapports sont aussi rangés dans l'onglet Rapport/Log

                            A+
                            0
                            1. Bien dormi, merci ;-)

                              Pb réseau : non, une réparation simple ne suffit pas. En fait, la cnx est bonne, je peux échanger des fichiers de ce PC à un autre sans pb, mais impossible d'accéder à internet : page blanche (sans message d'erreur). Donc c'est un peut lourd maintenant, car je télécharge les appli du PC foinctionnel, je les transfert sur celui infecté d'où je récupère les log pour les copier/coller sur ce forum depuis le PC sain. Mais bon... ça ne me bloque pas.. pour l'instant.

                              Rootkit
                              J'ai testé la 2nd méthode, avec mbr.exe :

                              Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.6 by Gmer, http://www.gmer.net
                              device: opened successfully
                              user: MBR read successfully
                              kernel: MBR read successfully
                              user & kernel MBR OK

                              MBAM :

                              Malwarebytes' Anti-Malware 1.41
                              Version de la base de données: 2775
                              Windows 5.1.2600 Service Pack 3

                              19/09/2009 12:58:41
                              mbam-log-2009-09-19 (12-58-41).txt

                              Type de recherche: Examen rapide
                              Eléments examinés: 96223
                              Temps écoulé: 5 minute(s), 8 second(s)

                              Processus mémoire infecté(s): 0
                              Module(s) mémoire infecté(s): 0
                              Clé(s) du Registre infectée(s): 2
                              Valeur(s) du Registre infectée(s): 3
                              Elément(s) de données du Registre infecté(s): 2
                              Dossier(s) infecté(s): 1
                              Fichier(s) infecté(s): 2

                              Processus mémoire infecté(s):
                              (Aucun élément nuisible détecté)

                              Module(s) mémoire infecté(s):
                              (Aucun élément nuisible détecté)

                              Clé(s) du Registre infectée(s):
                              HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\tdisp.sys (Rootkit.Agent) -> Quarantined and deleted successfully.
                              HKEY_CURRENT_USER\SOFTWARE\RegistryDoktorFrNE (Rogue.RegistryDoctor) -> Quarantined and deleted successfully.

                              Valeur(s) du Registre infectée(s):
                              HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\Toolbar\WebBrowser\{86227d9c-0efe-4f8a-aa55-30386a3f5686} (Adware.ISTBar) -> Quarantined and deleted successfully.
                              HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar\{86227d9c-0efe-4f8a-aa55-30386a3f5686} (Adware.ISTBar) -> Quarantined and deleted successfully.
                              HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\kr_done1 (Malware.Trace) -> Quarantined and deleted successfully.

                              Elément(s) de données du Registre infecté(s):
                              HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.
                              HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.

                              Dossier(s) infecté(s):
                              C:\Documents and Settings\All Users\AVP 2009 (Malware.Trace) -> Quarantined and deleted successfully.

                              Fichier(s) infecté(s):
                              C:\Documents and Settings\All Users\AVP 2009\1.dat (Malware.Trace) -> Quarantined and deleted successfully.
                              C:\WINDOWS\system32\kr_done1 (Malware.Trace) -> Quarantined and deleted successfully.
                              0
                          2. AVG enlevé.

                            Log RSIT :

                            Logfile of random's system information tool 1.06 (written by random/random)
                            Run by jovicyr at 2009-09-19 09:14:36
                            Microsoft Windows XP Édition familiale Service Pack 3
                            System drive C: has 49 GB (66%) free of 74 GB
                            Total RAM: 1023 MB (61% free)

                            Logfile of Trend Micro HijackThis v2.0.2
                            Scan saved at 09:14:50, on 19/09/2009
                            Platform: Windows XP SP3 (WinNT 5.01.2600)
                            MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512)
                            Boot mode: Normal

                            Running processes:
                            C:\WINDOWS\System32\smss.exe
                            C:\WINDOWS\system32\winlogon.exe
                            C:\WINDOWS\system32\services.exe
                            C:\WINDOWS\system32\lsass.exe
                            C:\WINDOWS\system32\Ati2evxx.exe
                            C:\WINDOWS\system32\svchost.exe
                            C:\WINDOWS\System32\svchost.exe
                            C:\WINDOWS\system32\spoolsv.exe
                            C:\Program Files\Fichiers communs\EPSON\EBAPI\eEBSVC.exe
                            C:\Program Files\Java\jre6\bin\jqs.exe
                            C:\WINDOWS\system32\slserv.exe
                            C:\WINDOWS\System32\svchost.exe
                            C:\WINDOWS\system32\Ati2evxx.exe
                            C:\WINDOWS\Explorer.EXE
                            C:\WINDOWS\notepad.exe
                            C:\ATI Technologies\ATI Control Panel\atiptaxx.exe
                            C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
                            C:\Program Files\Java\jre6\bin\jusched.exe
                            C:\WINDOWS\system32\ctfmon.exe
                            C:\WINDOWS\system32\taskmgr.exe
                            C:\Program Files\Mozilla Firefox\firefox.exe
                            C:\Documents and Settings\jovicyr\Bureau\RSIT.exe
                            C:\Program Files\Trend Micro\HijackThis\jovicyr.exe

                            R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                            R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr
                            R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr
                            R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
                            R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
                            R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                            O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Acrobat\ActiveX\AcroIEHelper.dll
                            O2 - BHO: Skype add-on (mastermind) - {22BF413B-C6D2-4d91-82A9-A0F997BA588C} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
                            O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
                            O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre6\bin\ssv.dll
                            O2 - BHO: AcroIEToolbarHelper Class - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Program Files\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll
                            O2 - BHO: PDFCreator Toolbar Helper - {C451C08A-EC37-45DF-AAAD-18B51AB5E837} - C:\Program Files\PDFCreator Toolbar\v3.3.0.1\PDFCreator_Toolbar.dll
                            O2 - BHO: (no name) - {D4027C7F-154A-4066-A1AD-4243D8127440} - (no file)
                            O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
                            O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
                            O3 - Toolbar: (no name) - {86227D9C-0EFE-4f8a-AA55-30386A3F5686} - (no file)
                            O3 - Toolbar: PDFCreator Toolbar - {31CF9EBE-5755-4A1D-AC25-2834D952D9B4} - C:\Program Files\PDFCreator Toolbar\v3.3.0.1\PDFCreator_Toolbar.dll
                            O4 - HKLM\..\Run: [ATIPTA] C:\ATI Technologies\ATI Control Panel\atiptaxx.exe
                            O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
                            O4 - HKLM\..\Run: [TrayServer] C:\Program Files\MAGIX\Video_deluxe_2008_e-version\TrayServer.exe
                            O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre6\bin\jusched.exe"
                            O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\Program Files\Microsoft ActiveSync\WCESCOMM.EXE"
                            O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
                            O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
                            O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
                            O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
                            O4 - HKUS\S-1-5-18\..\Run: [DWQueuedReporting] "c:\PROGRA~1\FICHIE~1\MICROS~1\DW\dwtrig20.exe" -t (User 'SYSTEM')
                            O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
                            O4 - Global Startup: EPSON Status Monitor 3 Environment Check(3).lnk = C:\WINDOWS\system32\spool\drivers\w32x86\3\E_SRCV03.EXE
                            O8 - Extra context menu item: Add to Google Photos Screensa&ver - res://C:\WINDOWS\system32\GPhotos.scr/200
                            O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000
                            O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre6\bin\ssv.dll
                            O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre6\bin\ssv.dll
                            O9 - Extra button: Créer un Favori de l'appareil mobile - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\Program Files\Microsoft ActiveSync\inetrepl.dll
                            O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Program Files\Microsoft ActiveSync\inetrepl.dll
                            O9 - Extra 'Tools' menuitem: Créer un Favori de l'appareil mobile... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Program Files\Microsoft ActiveSync\inetrepl.dll
                            O9 - Extra button: Skype - {77BF5300-1474-4EC7-9980-D32B190E9B07} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
                            O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\OFFICE11\REFIEBAR.DLL
                            O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
                            O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
                            O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
                            O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
                            O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                            O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                            O10 - Broken Internet access because of LSP provider 'c:\documents and settings\jovicyr\application data\vqmul5qwwcff.dll' missing
                            O16 - DPF: Interface Chat Voila - http://chat9.x-echo.com/version5/Applet/vchatsign.cab
                            O16 - DPF: teleir_cert - https://static.ir.dgi.minefi.gouv.fr/secure/connexion/archives/ie4n4/teleir_cert.cab
                            O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab
                            O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://download.microsoft.com/download/E/5/6/E5611B10-0D6D-4117-8430-A67417AA88CD/LegitCheckControl.cab
                            O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab31267.cab
                            O16 - DPF: {4B1A4A31-8845-11D5-9769-00B0D071D434} (Avaya ICM Client) - http://81.255.93.68/icm/caller.cab
                            O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/FR-FR/a-UNO1/GAME_UNO1.cab
                            O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - https://www.trendmicro.com/en_us/forHome/products/housecall.html
                            O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
                            O16 - DPF: {A18962F6-E6ED-40B1-97C9-1FB36F38BFA8} (Aurigma Image Uploader 3.5 Control) - http://www.photoways.com/clients/ImageUploader3.cab
                            O16 - DPF: {AD7A67A5-5461-4B6B-A9C5-09DD071527F5} (MCLPhoto_Upload.PhotoUpload) - http://auchan.fujifilmnet.com/MCLPhoto.CAB
                            O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/msnmessengersetupdownloader.cab
                            O16 - DPF: {C2FCEF52-ACE9-11D3-BEBD-00105AA9B6AE} (Symantec RuFSI Registry Information Class) - http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab
                            O16 - DPF: {CE3409C4-9E26-4F8E-83E4-778498F9E7B4} (PB_Uploader Class) - http://www.photoways.com/clients/uploader_v2.2.0.6.cab
                            O16 - DPF: {DE625294-70E6-45ED-B895-CFFA13AEB044} (AxisMediaControlEmb Class) - http://webcam.thepearlqatar.com/activex/AMC.cab
                            O16 - DPF: {F6BF0D00-0B2A-4A75-BF7B-F385591623AF} (Solitaire Showdown Class) - http://messenger.zone.msn.com/binary/SolitaireShowdown.cab31267.cab
                            O16 - DPF: {FE0BD779-44EE-4A4B-AA2E-743C63F2E5E6} (IWinAmpActiveX Class) - http://pdl.stream.aol.com/downloads/aol/unagi/ampx_en_dl.cab
                            O18 - Protocol: linkscanner - {F274614C-63F8-47D5-A4D1-FBDDE494F8D1} - (no file)
                            O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL
                            O23 - Service: Adobe LM Service - Unknown owner - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe
                            O23 - Service: AdobeVersionCue - Adobe Sytems - C:\Program Files\Adobe\Version Cue\service\VersionCue.exe
                            O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
                            O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
                            O23 - Service: EpsonBidirectionalService - Unknown owner - C:\Program Files\Fichiers communs\EPSON\EBAPI\eEBSVC.exe
                            O23 - Service: Firebird Server - MAGIX Instance (FirebirdServerMAGIXInstance) - MAGIX® - C:\Program Files\MAGIX\Common\Database\bin\fbserver.exe
                            O23 - Service: Google Update Service (gupdate) (gupdate) - Google Inc. - C:\Program Files\Google\Update\GoogleUpdate.exe
                            O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
                            O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Program Files\Java\jre6\bin\jqs.exe
                            O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe
                            0
                            1. Contributeur sécurité
                              pour suivre (et apprendre...)
                              0
                              1. Bonjour, je suis de retour ;-)

                                Alors, juste 2 infos avant les logs :

                                - Avant même que j'ai eu le virus, j'avais rencontré un pb lors du démarrage de mon PC. Mais ce n'était qu'une seule fois. Et là, maintenant, à chaque fois que je le redémarre, j'ai ce pb : il reste 10 minutes sur un écran avec 3 choix (ESC : Change device, F8 : boot... je ne me rappelle plus exactement). Bref, et mon clavier n'est pas actif > impossible de choisir quelque chose, je dois attendre que le boot se face correctement, 10 minutes plus tard.

                                - J'ai lancé OTM, ça m'a demandé de rebooter, ok, mais au redémarrage, ça m'a indiqué un pb TCP/IP. Et, bien que la conexion réseau fonctionne, je n'ai plus accès à internet. Je me connecte alors depuis un autre poste.

                                Voici le log OTM : (heureusement que la cnx réseau fonctionne, sinon, j'aurais dû recopier à la main les log ;-) ;-)

                                All processes killed
                                ========== PROCESSES ==========
                                Process explorer.exe killed successfully!
                                ========== REGISTRY ==========
                                Registry key HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\AVG Anti-Spyware Driver\ deleted successfully.
                                Registry key HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\AVG Anti-Spyware Guard\ deleted successfully.
                                Registry key HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\network\AVG Anti-Spyware Driver\ deleted successfully.
                                Registry key HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\network\AVG Anti-Spyware Guard\ deleted successfully.
                                ========== FILES ==========
                                C:\Documents and Settings\jovicyr\Application Data\vqmul5qwwcff.dll unregistered successfully.
                                C:\Documents and Settings\jovicyr\Application Data\vqmul5qwwcff.dll moved successfully.
                                C:\Documents and Settings\jovicyr\Application Data\vqmul5pwwcwf.exe moved successfully.
                                C:\Documents and Settings\jovicyr\Application Data\HouseCall 6.6\Update\AU_Cache\ushousecall02.trendmicro.com moved successfully.
                                C:\Documents and Settings\jovicyr\Application Data\HouseCall 6.6\Update\AU_Cache moved successfully.
                                C:\Documents and Settings\jovicyr\Application Data\HouseCall 6.6\Update moved successfully.
                                C:\Documents and Settings\jovicyr\Application Data\HouseCall 6.6\log moved successfully.
                                C:\Documents and Settings\jovicyr\Application Data\HouseCall 6.6\Licences moved successfully.
                                C:\Documents and Settings\jovicyr\Application Data\HouseCall 6.6\Backup moved successfully.
                                C:\Documents and Settings\jovicyr\Application Data\HouseCall 6.6\AU_Temp moved successfully.
                                C:\Documents and Settings\jovicyr\Application Data\HouseCall 6.6\AU_Log moved successfully.
                                C:\Documents and Settings\jovicyr\Application Data\HouseCall 6.6 moved successfully.
                                C:\Documents and Settings\jovicyr\Application Data\AVG8 moved successfully.
                                ========== COMMANDS ==========

                                [EMPTYTEMP]

                                User: All Users

                                User: jovicyr
                                ->Temp folder emptied: 220949667 bytes
                                ->Temporary Internet Files folder emptied: 33170 bytes
                                ->Java cache emptied: 0 bytes
                                ->FireFox cache emptied: 183919107 bytes

                                User: Default User
                                ->Temp folder emptied: 0 bytes
                                ->Temporary Internet Files folder emptied: 32902 bytes

                                User: LocalService
                                ->Temp folder emptied: 0 bytes
                                File delete failed. C:\Documents and Settings\LocalService\Local Settings\Temporary Internet Files\Content.IE5\index.dat scheduled to be deleted on reboot.
                                ->Temporary Internet Files folder emptied: 248395 bytes

                                User: NetworkService
                                ->Temp folder emptied: 308526 bytes
                                ->Temporary Internet Files folder emptied: 33170 bytes

                                User: Propriétaire

                                %systemdrive% .tmp files removed: 0 bytes
                                %systemroot% .tmp files removed: 39097 bytes
                                %systemroot%\System32 .tmp files removed: 3184 bytes
                                Windows Temp folder emptied: 664 bytes
                                RecycleBin emptied: 0 bytes

                                Total Files Cleaned = 386,78 mb

                                OTM by OldTimer - Version 3.0.0.6 log created on 09192009_081806

                                Files moved on Reboot...

                                Registry entries deleted on Reboot...
                                0
                                1. Contributeur sécurité
                                  Re,

                                  Ok, je fais ça dès que posible (demain matin).

                                  ça m'arrange très bien, je commence a avoir sommeil ^^

                                  Bonne nuit , et a demain :)
                                  0
                                  1. Ok, je fais ça dès que posible (demain matin).

                                    Merci pour ton aide précieuse

                                    A demain (si t'es là ;-)
                                    0
                                    • 1
                                    • 2