Virus avec répertoire prefetch
J'ai un virus (au moins) installé sur mon poste depuis que j'ai eu le malheur ce matin d'exécuter un .exe que je n'aurais pas dû.
Symptômes :
- mon anti-virus, AVG, jusque là fonctionnant normalement, ne possédait plus de "composants actifs". Impossible de le réinstaller, une erreur survient vers la fin.
- Impossible d'installer Avast, l'installateur s'exécute, mais vers la fin, rien...
- Un répertoire contenant d'étrange fichiers m'interpelle : windows/prefetch : à l'intérieur, de nombreux fichiers .pf dont les noms comportent beaucoup d'applications connues (ALG.EXE-275708CF.pf ; AVAST_HOME_SETUP.EXE-371A8282.pf ; etc.)
- J'ai des nouvelles entrées en BdR correspondant à une barre d'outils internet : Ask
J'ai tenté un scan par secuser.com, qui m'a détecté une vingtaine de pb, que j'ai corrigé, mais les symptomes sont toujours là.
J'utilise RegCleaner pour supprimer des entrées dans la BdR, celles correspondant à Ask, mais régulièrement, elles réapparaissent.
Y'aurait-il une âme charitable pour m'aider à solutionner ce problème ?
Merci beaucoup,
Jovicy
Configuration: Windows XP Firefox 3.5.3
30 réponses
Le sujet décrit une infection supposée après l'exécution d'un fichier .exe sur Windows XP, avec AVG incapacité à démarrer, impossibilité d'installer Avast, et des indices dans le dossier Prefetch et dans la BdR. Plusieurs réponses suggèrent des outils de nettoyage et d'analyse, notamment RSIT et HijackThis, la désactivation du TeaTimer de Spybot S&D, puis des procédures avec OTM et l'analyse des rapports pour identifier les entrées suspectes. En cas de solution proposée: télécharger RSIT, lancer l'outil, récupérer les rapports info.txt et log.txt, puis exécuter HijackThis en mode scan et appliquer les correctifs préconisés pour nettoyer le système.
-
Contributeur sécuritéSalut jovicy ,
Tu es toujours là ? si oui j'attends le rapport ... ;) -
Contributeur sécuritéRe,
Hum ... effectivement :(
j'attend donc le rapport ;)
+++++++ -
3ème :
PHP/C99Shell.C
mais je doute que ce soit un réel virus celui-là, vu que c'est dans une archive d'arborescence de fichiers php correspondant à du développement web donc. -
Second RP : TR/Crypt.CFI.Gen
Bon, je dis pas que je vais rester les yeux rivés devant Antivir toute la nuit, mais bon comme je travaille sur un autre PC juste à coté..
;-)
13% -
En cours de scan, depuis 1h30 maintenant et seulement 11% d'accomplis !
Pour l'instant, un "résultat positif" trouvé : TR/Spy.Banker.vk.1 -
Contributeur sécuritéRe,
Une fois le rapport posté , on va voir pour tes soucis ... ;) -
Contributeur sécuritéRe,
. Tu me diras que je peux tester... mais je n'ai pas envie (du moins tout de suite) de tester pour avoir à patienter devant l'écran après ;-)
Lol ^^
Question Antivirus, j'utilisai jusqu'à présent AVG et je suis maintenant passé à Avast.
Tu préconises Antivir Personal V9 plutôt que ces 2 premiers ?
Oui , c est le meilleur. -
Contributeur sécuritéRe,
En passant, c'est vraiment sympa de s'occuper des virus des autres comme ça ;-)
Merci :)
CCM te dédommage-t-il pour ce travail ?
Je suis bénévole ^^
Nickel le rapport .
P.S : Tu as encore des soucis ?
==================================================
Télécharge AntiVir Personal Version 9 sur ton bureau.
Ou ici : AntiVir Personal Version 9
▶ Installe le Tutoriel si besoin
▶ Une fois installé , Lance AntiVir . (Tutoriel d'utilisation)
▶ Fais la mise a jour du logiciel .
▶ Configure AntiVir, choisis un des deux liens :
→ Aide en images
→ Tutoriel de configuration en video (Merci Nico)
⇒ Redémarre en mode sans échec :
* Redémarre ton ordinateur
* Après le petit "bip" durant la phase de démarrage de Windows (avant la fenêtre de chargement), tapote la touche F8 jusqu'à à l'apparition du menu d'options avancées.
* choisis l'option "Démarrer Windows en mode sans échec" puis appuie sur [entré]
Tutoriel : Comment démarrer en mode sans échec
▶ Lance antivir en mode sans échec, fais un scan complet : "Controller sys. maintenant"
▶ Une fois terminé clique sur le bouton "Rapport" ,sauvegarde ce rapport sur ton bureau.
▶ Redémarre en mode normal, et poste le rapport d'antivir que tu as sauvegardé, dans ta prochaine réponse.-
P.S : Tu as encore des soucis ?
Les symptômes étaient le fait que je ne pouvais pas installer d'antivirus, comme je n'ai pas encore tenté de le faire, je ne sais pas si ces pb sont résolus.
De même le redémarrage qui prend 10 minutes, je n'ai pas encore eu l'occasion de redémarrer, donc je ne sais pas... Tu me diras que je peux tester... mais je n'ai pas envie (du moins tout de suite) de tester pour avoir à patienter devant l'écran après ;-)
Question Antivirus, j'utilisai jusqu'à présent AVG et je suis maintenant passé à Avast.
Tu préconises Antivir Personal V9 plutôt que ces 2 premiers ?
-
-
en passant, c'est vraiment sympa de s'occuper des virus des autres comme ça ;-)
CCM te dédommage-t-il pour ce travail ?
Log RSIT :
Logfile of random's system information tool 1.06 (written by random/random)
Run by jovicyr at 2009-09-19 17:09:14
Microsoft Windows XP Édition familiale Service Pack 3
System drive C: has 49 GB (66%) free of 74 GB
Total RAM: 1023 MB (64% free)
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 17:09:31, on 19/09/2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512)
Boot mode: Normal
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Fichiers communs\EPSON\EBAPI\eEBSVC.exe
C:\Program Files\Java\jre6\bin\jqs.exe
C:\WINDOWS\system32\slserv.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\wscntfy.exe
C:\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
C:\Program Files\Java\jre6\bin\jusched.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Documents and Settings\jovicyr\Bureau\Virus\RSIT.exe
C:\Program Files\Trend Micro\HijackThis\jovicyr.exe
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Skype add-on (mastermind) - {22BF413B-C6D2-4d91-82A9-A0F997BA588C} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre6\bin\ssv.dll
O2 - BHO: AcroIEToolbarHelper Class - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Program Files\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll
O2 - BHO: PDFCreator Toolbar Helper - {C451C08A-EC37-45DF-AAAD-18B51AB5E837} - C:\Program Files\PDFCreator Toolbar\v3.3.0.1\PDFCreator_Toolbar.dll
O2 - BHO: (no name) - {D4027C7F-154A-4066-A1AD-4243D8127440} - (no file)
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O3 - Toolbar: PDFCreator Toolbar - {31CF9EBE-5755-4A1D-AC25-2834D952D9B4} - C:\Program Files\PDFCreator Toolbar\v3.3.0.1\PDFCreator_Toolbar.dll
O4 - HKLM\..\Run: [ATIPTA] C:\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [TrayServer] C:\Program Files\MAGIX\Video_deluxe_2008_e-version\TrayServer.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre6\bin\jusched.exe"
O4 - HKLM\..\Run: [Malwarebytes Anti-Malware (reboot)] "C:\Program Files\Malwarebytes' Anti-Malware\mbam.exe" /runcleanupscript
O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\Program Files\Microsoft ActiveSync\WCESCOMM.EXE"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\S-1-5-18\..\Run: [DWQueuedReporting] "c:\PROGRA~1\FICHIE~1\MICROS~1\DW\dwtrig20.exe" -t (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: EPSON Status Monitor 3 Environment Check(3).lnk = C:\WINDOWS\system32\spool\drivers\w32x86\3\E_SRCV03.EXE
O8 - Extra context menu item: Add to Google Photos Screensa&ver - res://C:\WINDOWS\system32\GPhotos.scr/200
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre6\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre6\bin\ssv.dll
O9 - Extra button: Créer un Favori de l'appareil mobile - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\Program Files\Microsoft ActiveSync\inetrepl.dll
O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Program Files\Microsoft ActiveSync\inetrepl.dll
O9 - Extra 'Tools' menuitem: Créer un Favori de l'appareil mobile... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Program Files\Microsoft ActiveSync\inetrepl.dll
O9 - Extra button: Skype - {77BF5300-1474-4EC7-9980-D32B190E9B07} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O10 - Broken Internet access because of LSP provider 'c:\documents and settings\jovicyr\application data\vqmul5qwwcff.dll' missing
O16 - DPF: Interface Chat Voila - http://chat9.x-echo.com/version5/Applet/vchatsign.cab
O16 - DPF: teleir_cert - https://static.ir.dgi.minefi.gouv.fr/secure/connexion/archives/ie4n4/teleir_cert.cab
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://download.microsoft.com/download/E/5/6/E5611B10-0D6D-4117-8430-A67417AA88CD/LegitCheckControl.cab
O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab31267.cab
O16 - DPF: {4B1A4A31-8845-11D5-9769-00B0D071D434} (Avaya ICM Client) - http://81.255.93.68/icm/caller.cab
O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/FR-FR/a-UNO1/GAME_UNO1.cab
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - https://www.trendmicro.com/en_us/forHome/products/housecall.html
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
O16 - DPF: {A18962F6-E6ED-40B1-97C9-1FB36F38BFA8} (Aurigma Image Uploader 3.5 Control) - http://www.photoways.com/clients/ImageUploader3.cab
O16 - DPF: {AD7A67A5-5461-4B6B-A9C5-09DD071527F5} (MCLPhoto_Upload.PhotoUpload) - http://auchan.fujifilmnet.com/MCLPhoto.CAB
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/msnmessengersetupdownloader.cab
O16 - DPF: {C2FCEF52-ACE9-11D3-BEBD-00105AA9B6AE} (Symantec RuFSI Registry Information Class) - http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab
O16 - DPF: {CE3409C4-9E26-4F8E-83E4-778498F9E7B4} (PB_Uploader Class) - http://www.photoways.com/clients/uploader_v2.2.0.6.cab
O16 - DPF: {DE625294-70E6-45ED-B895-CFFA13AEB044} (AxisMediaControlEmb Class) - http://webcam.thepearlqatar.com/activex/AMC.cab
O16 - DPF: {F6BF0D00-0B2A-4A75-BF7B-F385591623AF} (Solitaire Showdown Class) - http://messenger.zone.msn.com/binary/SolitaireShowdown.cab31267.cab
O16 - DPF: {FE0BD779-44EE-4A4B-AA2E-743C63F2E5E6} (IWinAmpActiveX Class) - http://pdl.stream.aol.com/downloads/aol/unagi/ampx_en_dl.cab
O18 - Protocol: linkscanner - {F274614C-63F8-47D5-A4D1-FBDDE494F8D1} - (no file)
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL
O23 - Service: Adobe LM Service - Unknown owner - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: AdobeVersionCue - Adobe Sytems - C:\Program Files\Adobe\Version Cue\service\VersionCue.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: EpsonBidirectionalService - Unknown owner - C:\Program Files\Fichiers communs\EPSON\EBAPI\eEBSVC.exe
O23 - Service: Firebird Server - MAGIX Instance (FirebirdServerMAGIXInstance) - MAGIX® - C:\Program Files\MAGIX\Common\Database\bin\fbserver.exe
O23 - Service: Google Update Service (gupdate) (gupdate) - Google Inc. - C:\Program Files\Google\Update\GoogleUpdate.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Program Files\Java\jre6\bin\jqs.exe
O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe
-
Contributeur sécuritéRe,
pas besoin de ré-installer puis re-scanner.
Rien a mon avis. ^^
Tu as encore des soucis [C'EST PAS TERMINE ;)] ?
Refais RSIT puis colle le rapport obtenu pour l'analyse. -
Dans Gmer, l'onglet s'intitule "Rootkit/Malware", je pense que le scan effectue l'action de trouver des rootkit, mais également scanne l'intégralité du disque C pour des malware, non ?
Le log était le suivant. Dois-je tout de même supprimer/réinstaller Gmer ?
GMER 1.0.15.15087 - http://www.gmer.net
Rootkit scan 2009-09-19 17:00:08
Windows 5.1.2600 Service Pack 3
Running: tlx9brbx.exe; Driver: C:\DOCUME~1\JOVICY~1\LOCALS~1\Temp\pgtdqpob.sys
---- System - GMER 1.0.15 ----
INT 0x06 \??\C:\WINDOWS\system32\drivers\Haspnt.sys (HASP Kernel Device Driver for Windows NT/Aladdin Knowledge Systems) F719816D
INT 0x0E \??\C:\WINDOWS\system32\drivers\Haspnt.sys (HASP Kernel Device Driver for Windows NT/Aladdin Knowledge Systems) F7197FC2
---- Kernel IAT/EAT - GMER 1.0.15 ----
IAT cpqarray.sys[SCSIPORT.SYS!ScsiPortInitialize] 86FDA008
IAT cpqarray.sys[SCSIPORT.SYS!ScsiPortNotification] 86FDA018
IAT aha154x.sys[SCSIPORT.SYS!ScsiPortNotification] 86FDAD50
IAT aha154x.sys[SCSIPORT.SYS!ScsiPortInitialize] 86FDAD40
IAT aic78xx.sys[SCSIPORT.SYS!ScsiPortNotification] 86FDA378
IAT aic78xx.sys[SCSIPORT.SYS!ScsiPortInitialize] 86FDA368
IAT dac960nt.sys[SCSIPORT.SYS!ScsiPortNotification] 86FA5D50
IAT dac960nt.sys[SCSIPORT.SYS!ScsiPortInitialize] 86FA5D40
IAT ql10wnt.sys[SCSIPORT.SYS!ScsiPortNotification] 86FA5988
IAT ql10wnt.sys[SCSIPORT.SYS!ScsiPortInitialize] 86FA5978
IAT amsint.sys[SCSIPORT.SYS!ScsiPortNotification] 86FA55C0
IAT amsint.sys[SCSIPORT.SYS!ScsiPortInitialize] 86FA55B0
IAT i2omp.sys[SCSIPORT.SYS!ScsiPortInitialize] 86FD9878
IAT i2omp.sys[SCSIPORT.SYS!ScsiPortNotification] 86FD9888
IAT ini910u.sys[SCSIPORT.SYS!ScsiPortNotification] 86FD94C0
IAT ini910u.sys[SCSIPORT.SYS!ScsiPortInitialize] 86FD94B0
IAT ql1240.sys[SCSIPORT.SYS!ScsiPortNotification] 86FA4018
IAT ql1240.sys[SCSIPORT.SYS!ScsiPortInitialize] 86FA4008
IAT aic78u2.sys[SCSIPORT.SYS!ScsiPortNotification] 86FA4CD0
IAT aic78u2.sys[SCSIPORT.SYS!ScsiPortInitialize] 86FA4CC0
IAT ABP480N5.SYS[SCSIPORT.SYS!ScsiPortNotification] 86FD8D50
IAT ABP480N5.SYS[SCSIPORT.SYS!ScsiPortInitialize] 86FD8D40
IAT asc3350p.sys[SCSIPORT.SYS!ScsiPortNotification] 86FD8988
IAT asc3350p.sys[SCSIPORT.SYS!ScsiPortInitialize] 86FD8978
IAT cd20xrnt.sys[SCSIPORT.SYS!ScsiPortNotification] 86FD85C0
IAT cd20xrnt.sys[SCSIPORT.SYS!ScsiPortInitialize] 86FD85B0
IAT adpu160m.sys[SCSIPORT.SYS!ScsiPortNotification] 86FA3D50
IAT adpu160m.sys[SCSIPORT.SYS!ScsiPortInitialize] 86FA3D40
IAT dpti2o.sys[SCSIPORT.SYS!ScsiPortNotification] 86FA3A08
IAT dpti2o.sys[SCSIPORT.SYS!ScsiPortInitialize] 86FA39F8
IAT perc2.sys[SCSIPORT.SYS!ScsiPortNotification] 86FD7A88
IAT perc2.sys[SCSIPORT.SYS!ScsiPortInitialize] 86FD7A78
IAT hpn.sys[SCSIPORT.SYS!ScsiPortNotification] 86FD76C0
IAT hpn.sys[SCSIPORT.SYS!ScsiPortInitialize] 86FD76B0
IAT cbidf2k.sys[SCSIPORT.SYS!ScsiPortNotification] 86FD72F8
IAT cbidf2k.sys[SCSIPORT.SYS!ScsiPortInitialize] 86FD72E8
---- Devices - GMER 1.0.15 ----
Device \FileSystem\Ntfs \Ntfs 86F7C4E4
Device \FileSystem\Fastfat \FatCdrom 86C05B8C
Device \Driver\Cdrom \Device\CdRom0 86B6E420
Device \FileSystem\Rdbss \Device\FsWrap 86B0A44C
Device \Driver\Cdrom \Device\CdRom1 86B6E420
Device \Driver\atapi \Device\Ide\IdePort0 86B727A8
Device \Driver\atapi \Device\Ide\IdeDeviceP0T0L0-4 86B727A8
Device \Driver\atapi \Device\Ide\IdePort1 86B727A8
Device \Driver\atapi \Device\Ide\IdeDeviceP0T1L0-c 86B727A8
Device \Driver\atapi \Device\Ide\IdeDeviceP1T0L0-18 86B727A8
Device \Driver\atapi \Device\Ide\IdeDeviceP1T1L0-20 86B727A8
Device \Driver\Cdrom \Device\CdRom2 86B6E420
Device \FileSystem\Srv \Device\LanmanServer 86C315AC
Device \FileSystem\MRxSmb \Device\LanmanDatagramReceiver 86B5F3AC
Device \FileSystem\MRxSmb \Device\LanmanRedirector 86B5F3AC
Device \FileSystem\Npfs \Device\NamedPipe 86A5398C
Device \FileSystem\Msfs \Device\Mailslot 86B79174
Device \Driver\xmasscsi \Device\Scsi\xmasscsi1 86BD7160
Device \Driver\xmasscsi \Device\Scsi\xmasscsi1Port2Path0Target0Lun0 86BD7160
Device \FileSystem\Fastfat \Fat 86C05B8C
Device \FileSystem\Fs_Rec \FileSystem\UdfsCdRomRecognizer 86B6C234
Device \FileSystem\Fs_Rec \FileSystem\FatCdRomRecognizer 86B6C234
Device \FileSystem\Fs_Rec \FileSystem\CdfsRecognizer 86B6C234
Device \FileSystem\Fs_Rec \FileSystem\FatDiskRecognizer 86B6C234
Device \FileSystem\Fs_Rec \FileSystem\UdfsDiskRecognizer 86B6C234
Device \FileSystem\Cdfs \Cdfs 86C8DB04
---- Modules - GMER 1.0.15 ----
Module _________ F73B4000-F73CC000 (98304 bytes)
---- Registry - GMER 1.0.15 ----
Reg HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Components\A533BE8A0B3C2D118B0000CF43A92AA@EC411D4643242C546BA0B270%D4AF827 C:LProgram Files\Microsoft?Works\1036\WkWpLng.dll -
Contributeur sécuritéRe
Regarde ici pour le réseau :
> https://forums.commentcamarche.net/forum/affich-2853808-protocole-de-transport-tcp-ip-pas-installe#2
Le scan Gmer est très long et est toujours en cours (depuis 2-3h).
Mais pour l'instant, aucune ligne rouge n'est apparue.
C'est pas normal ça ! supprime Gmer , puis re-télécharge le et fais le scan puis post le rapport :
> https://forums.commentcamarche.net/forum/affich-14432908-virus-avec-repertoire-prefetch#18
+++ -
(concernant le pb internet : lorsque je démarre l'ordinateur, j'ai une alerte windows qui s'affiche intitulée "Propriétés des appareils mobiles" : "Le protocole de transport réseau TCP/IP n'est pas installé")
Le scan Gmer est très long et est toujours en cours (depuis 2-3h).
Mais pour l'instant, aucune ligne rouge n'est apparue. -
Contributeur sécuritéRe,
Il ya des infections ... ^^
/!\ Il faut impérativement désactiver tous tes logiciels de protection pour utiliser ce programme/!\
▶ Rends toi sur cette page, et clique sur "Download EXE" pour télécharger Gmer.
▶ Lance Gmer.
▶ Clique sur l'onglet " Rootkit ",lance le scan. des lignes rouges peuvent apparaitre.
* Les lignes rouges indiquent la présence d'un rootkit. Poste moi le rapport gmer :
▶ Clique sur copy.
▶ Ouvre le bloc note > Edition > Coller.
▶ Poste le rapport . -
Contributeur sécuritéSalut ;
Je viens de me lever ... , tu as bien dormi ? ;)
- Avant même que j'ai eu le virus, j'avais rencontré un pb lors du démarrage de mon PC. Mais ce n'était qu'une seule fois. Et là, maintenant, à chaque fois que je le redémarre, j'ai ce pb : il reste 10 minutes sur un écran avec 3 choix (ESC : Change device, F8 : boot... je ne me rappelle plus exactement). Bref, et mon clavier n'est pas actif > impossible de choisir quelque chose, je dois attendre que le boot se face correctement, 10 minutes plus tard.
- Aie ... je pense que c'est un rootkit dans la MBR. ^^
- J'ai lancé OTM, ça m'a demandé de rebooter, ok, mais au redémarrage, ça m'a indiqué un pb TCP/IP. Et, bien que la conexion réseau fonctionne, je n'ai plus accès à internet. Je me connecte alors depuis un autre poste.
- Tu as un message d'erreur ? explique un peu stp ...
- Essai ça :
> http://www.memoclic.com/393-windows/7497-connexion-internet-limitee-inexistante-reparer-.html
- Ensuite Fais ce qui est indiqué ici :
https://forum.malekal.com/viewtopic.php?t=10139&start=
Ensuite :
Télécharge MalwareBytes' Anti-Malware (MBAM) .
▶ Double clique sur le fichier téléchargé pour lancer le processus d’installation , choisis " Français" et accepte lorsqu’il te le sera demandé de le mettre a jour.
▶ Regarde bien ce Tuto pour bien utiliser le programme.
! Déconnecte toi ferme toutes applications en cours !
⇒ Lance MBAM.
▶ Sous l'onglet paramètre, et coche la case : "Arrêter internet explorer pendant la suppression"
▶ Clique maintenant sur l'onglet recherche et coche la case : "Exécuter un examen rapide".
▶ Puis clique sur " Rechercher ".
▶ Laisse le scanner le PC...
▶ Une fois l'analyse terminée, clique sur "OK", Ensuite sur "Afficher les résultats"
▶ Vérifie que tout est bien coché et clique sur " Supprimer la sélection. "
▶ Il se peut qu'il te demande de redémarrer pour finir la suppression des nuisibles, accepte en cliquant sur "Yes".
▶ A la fin un rapport va s'ouvrir, sauvegarde le de manière a le retrouver en vu de le poster sur le forum.
▶ Reviens sur le forum et copie et colle le rapport dans ta prochaine réponse .
Note: les rapports sont aussi rangés dans l'onglet Rapport/Log
A+-
Bien dormi, merci ;-)
Pb réseau : non, une réparation simple ne suffit pas. En fait, la cnx est bonne, je peux échanger des fichiers de ce PC à un autre sans pb, mais impossible d'accéder à internet : page blanche (sans message d'erreur). Donc c'est un peut lourd maintenant, car je télécharge les appli du PC foinctionnel, je les transfert sur celui infecté d'où je récupère les log pour les copier/coller sur ce forum depuis le PC sain. Mais bon... ça ne me bloque pas.. pour l'instant.
Rootkit
J'ai testé la 2nd méthode, avec mbr.exe :
Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.6 by Gmer, http://www.gmer.net
device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
user & kernel MBR OK
MBAM :
Malwarebytes' Anti-Malware 1.41
Version de la base de données: 2775
Windows 5.1.2600 Service Pack 3
19/09/2009 12:58:41
mbam-log-2009-09-19 (12-58-41).txt
Type de recherche: Examen rapide
Eléments examinés: 96223
Temps écoulé: 5 minute(s), 8 second(s)
Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 2
Valeur(s) du Registre infectée(s): 3
Elément(s) de données du Registre infecté(s): 2
Dossier(s) infecté(s): 1
Fichier(s) infecté(s): 2
Processus mémoire infecté(s):
(Aucun élément nuisible détecté)
Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)
Clé(s) du Registre infectée(s):
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\tdisp.sys (Rootkit.Agent) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\RegistryDoktorFrNE (Rogue.RegistryDoctor) -> Quarantined and deleted successfully.
Valeur(s) du Registre infectée(s):
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\Toolbar\WebBrowser\{86227d9c-0efe-4f8a-aa55-30386a3f5686} (Adware.ISTBar) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar\{86227d9c-0efe-4f8a-aa55-30386a3f5686} (Adware.ISTBar) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\kr_done1 (Malware.Trace) -> Quarantined and deleted successfully.
Elément(s) de données du Registre infecté(s):
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.
Dossier(s) infecté(s):
C:\Documents and Settings\All Users\AVP 2009 (Malware.Trace) -> Quarantined and deleted successfully.
Fichier(s) infecté(s):
C:\Documents and Settings\All Users\AVP 2009\1.dat (Malware.Trace) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\kr_done1 (Malware.Trace) -> Quarantined and deleted successfully.
-
-
AVG enlevé.
Log RSIT :
Logfile of random's system information tool 1.06 (written by random/random)
Run by jovicyr at 2009-09-19 09:14:36
Microsoft Windows XP Édition familiale Service Pack 3
System drive C: has 49 GB (66%) free of 74 GB
Total RAM: 1023 MB (61% free)
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 09:14:50, on 19/09/2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512)
Boot mode: Normal
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Fichiers communs\EPSON\EBAPI\eEBSVC.exe
C:\Program Files\Java\jre6\bin\jqs.exe
C:\WINDOWS\system32\slserv.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\notepad.exe
C:\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
C:\Program Files\Java\jre6\bin\jusched.exe
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\system32\taskmgr.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Documents and Settings\jovicyr\Bureau\RSIT.exe
C:\Program Files\Trend Micro\HijackThis\jovicyr.exe
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Skype add-on (mastermind) - {22BF413B-C6D2-4d91-82A9-A0F997BA588C} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre6\bin\ssv.dll
O2 - BHO: AcroIEToolbarHelper Class - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Program Files\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll
O2 - BHO: PDFCreator Toolbar Helper - {C451C08A-EC37-45DF-AAAD-18B51AB5E837} - C:\Program Files\PDFCreator Toolbar\v3.3.0.1\PDFCreator_Toolbar.dll
O2 - BHO: (no name) - {D4027C7F-154A-4066-A1AD-4243D8127440} - (no file)
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O3 - Toolbar: (no name) - {86227D9C-0EFE-4f8a-AA55-30386A3F5686} - (no file)
O3 - Toolbar: PDFCreator Toolbar - {31CF9EBE-5755-4A1D-AC25-2834D952D9B4} - C:\Program Files\PDFCreator Toolbar\v3.3.0.1\PDFCreator_Toolbar.dll
O4 - HKLM\..\Run: [ATIPTA] C:\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [TrayServer] C:\Program Files\MAGIX\Video_deluxe_2008_e-version\TrayServer.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre6\bin\jusched.exe"
O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\Program Files\Microsoft ActiveSync\WCESCOMM.EXE"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\S-1-5-18\..\Run: [DWQueuedReporting] "c:\PROGRA~1\FICHIE~1\MICROS~1\DW\dwtrig20.exe" -t (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: EPSON Status Monitor 3 Environment Check(3).lnk = C:\WINDOWS\system32\spool\drivers\w32x86\3\E_SRCV03.EXE
O8 - Extra context menu item: Add to Google Photos Screensa&ver - res://C:\WINDOWS\system32\GPhotos.scr/200
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre6\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre6\bin\ssv.dll
O9 - Extra button: Créer un Favori de l'appareil mobile - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\Program Files\Microsoft ActiveSync\inetrepl.dll
O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Program Files\Microsoft ActiveSync\inetrepl.dll
O9 - Extra 'Tools' menuitem: Créer un Favori de l'appareil mobile... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Program Files\Microsoft ActiveSync\inetrepl.dll
O9 - Extra button: Skype - {77BF5300-1474-4EC7-9980-D32B190E9B07} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O10 - Broken Internet access because of LSP provider 'c:\documents and settings\jovicyr\application data\vqmul5qwwcff.dll' missing
O16 - DPF: Interface Chat Voila - http://chat9.x-echo.com/version5/Applet/vchatsign.cab
O16 - DPF: teleir_cert - https://static.ir.dgi.minefi.gouv.fr/secure/connexion/archives/ie4n4/teleir_cert.cab
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://download.microsoft.com/download/E/5/6/E5611B10-0D6D-4117-8430-A67417AA88CD/LegitCheckControl.cab
O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab31267.cab
O16 - DPF: {4B1A4A31-8845-11D5-9769-00B0D071D434} (Avaya ICM Client) - http://81.255.93.68/icm/caller.cab
O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/FR-FR/a-UNO1/GAME_UNO1.cab
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - https://www.trendmicro.com/en_us/forHome/products/housecall.html
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
O16 - DPF: {A18962F6-E6ED-40B1-97C9-1FB36F38BFA8} (Aurigma Image Uploader 3.5 Control) - http://www.photoways.com/clients/ImageUploader3.cab
O16 - DPF: {AD7A67A5-5461-4B6B-A9C5-09DD071527F5} (MCLPhoto_Upload.PhotoUpload) - http://auchan.fujifilmnet.com/MCLPhoto.CAB
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/msnmessengersetupdownloader.cab
O16 - DPF: {C2FCEF52-ACE9-11D3-BEBD-00105AA9B6AE} (Symantec RuFSI Registry Information Class) - http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab
O16 - DPF: {CE3409C4-9E26-4F8E-83E4-778498F9E7B4} (PB_Uploader Class) - http://www.photoways.com/clients/uploader_v2.2.0.6.cab
O16 - DPF: {DE625294-70E6-45ED-B895-CFFA13AEB044} (AxisMediaControlEmb Class) - http://webcam.thepearlqatar.com/activex/AMC.cab
O16 - DPF: {F6BF0D00-0B2A-4A75-BF7B-F385591623AF} (Solitaire Showdown Class) - http://messenger.zone.msn.com/binary/SolitaireShowdown.cab31267.cab
O16 - DPF: {FE0BD779-44EE-4A4B-AA2E-743C63F2E5E6} (IWinAmpActiveX Class) - http://pdl.stream.aol.com/downloads/aol/unagi/ampx_en_dl.cab
O18 - Protocol: linkscanner - {F274614C-63F8-47D5-A4D1-FBDDE494F8D1} - (no file)
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL
O23 - Service: Adobe LM Service - Unknown owner - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: AdobeVersionCue - Adobe Sytems - C:\Program Files\Adobe\Version Cue\service\VersionCue.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: EpsonBidirectionalService - Unknown owner - C:\Program Files\Fichiers communs\EPSON\EBAPI\eEBSVC.exe
O23 - Service: Firebird Server - MAGIX Instance (FirebirdServerMAGIXInstance) - MAGIX® - C:\Program Files\MAGIX\Common\Database\bin\fbserver.exe
O23 - Service: Google Update Service (gupdate) (gupdate) - Google Inc. - C:\Program Files\Google\Update\GoogleUpdate.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Program Files\Java\jre6\bin\jqs.exe
O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe
-
Contributeur sécuritépour suivre (et apprendre...)
-
Bonjour, je suis de retour ;-)
Alors, juste 2 infos avant les logs :
- Avant même que j'ai eu le virus, j'avais rencontré un pb lors du démarrage de mon PC. Mais ce n'était qu'une seule fois. Et là, maintenant, à chaque fois que je le redémarre, j'ai ce pb : il reste 10 minutes sur un écran avec 3 choix (ESC : Change device, F8 : boot... je ne me rappelle plus exactement). Bref, et mon clavier n'est pas actif > impossible de choisir quelque chose, je dois attendre que le boot se face correctement, 10 minutes plus tard.
- J'ai lancé OTM, ça m'a demandé de rebooter, ok, mais au redémarrage, ça m'a indiqué un pb TCP/IP. Et, bien que la conexion réseau fonctionne, je n'ai plus accès à internet. Je me connecte alors depuis un autre poste.
Voici le log OTM : (heureusement que la cnx réseau fonctionne, sinon, j'aurais dû recopier à la main les log ;-) ;-)
All processes killed
========== PROCESSES ==========
Process explorer.exe killed successfully!
========== REGISTRY ==========
Registry key HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\AVG Anti-Spyware Driver\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\AVG Anti-Spyware Guard\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\network\AVG Anti-Spyware Driver\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\network\AVG Anti-Spyware Guard\ deleted successfully.
========== FILES ==========
C:\Documents and Settings\jovicyr\Application Data\vqmul5qwwcff.dll unregistered successfully.
C:\Documents and Settings\jovicyr\Application Data\vqmul5qwwcff.dll moved successfully.
C:\Documents and Settings\jovicyr\Application Data\vqmul5pwwcwf.exe moved successfully.
C:\Documents and Settings\jovicyr\Application Data\HouseCall 6.6\Update\AU_Cache\ushousecall02.trendmicro.com moved successfully.
C:\Documents and Settings\jovicyr\Application Data\HouseCall 6.6\Update\AU_Cache moved successfully.
C:\Documents and Settings\jovicyr\Application Data\HouseCall 6.6\Update moved successfully.
C:\Documents and Settings\jovicyr\Application Data\HouseCall 6.6\log moved successfully.
C:\Documents and Settings\jovicyr\Application Data\HouseCall 6.6\Licences moved successfully.
C:\Documents and Settings\jovicyr\Application Data\HouseCall 6.6\Backup moved successfully.
C:\Documents and Settings\jovicyr\Application Data\HouseCall 6.6\AU_Temp moved successfully.
C:\Documents and Settings\jovicyr\Application Data\HouseCall 6.6\AU_Log moved successfully.
C:\Documents and Settings\jovicyr\Application Data\HouseCall 6.6 moved successfully.
C:\Documents and Settings\jovicyr\Application Data\AVG8 moved successfully.
========== COMMANDS ==========
[EMPTYTEMP]
User: All Users
User: jovicyr
->Temp folder emptied: 220949667 bytes
->Temporary Internet Files folder emptied: 33170 bytes
->Java cache emptied: 0 bytes
->FireFox cache emptied: 183919107 bytes
User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 32902 bytes
User: LocalService
->Temp folder emptied: 0 bytes
File delete failed. C:\Documents and Settings\LocalService\Local Settings\Temporary Internet Files\Content.IE5\index.dat scheduled to be deleted on reboot.
->Temporary Internet Files folder emptied: 248395 bytes
User: NetworkService
->Temp folder emptied: 308526 bytes
->Temporary Internet Files folder emptied: 33170 bytes
User: Propriétaire
%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 39097 bytes
%systemroot%\System32 .tmp files removed: 3184 bytes
Windows Temp folder emptied: 664 bytes
RecycleBin emptied: 0 bytes
Total Files Cleaned = 386,78 mb
OTM by OldTimer - Version 3.0.0.6 log created on 09192009_081806
Files moved on Reboot...
Registry entries deleted on Reboot... -
Contributeur sécuritéRe,
Ok, je fais ça dès que posible (demain matin).
ça m'arrange très bien, je commence a avoir sommeil ^^
Bonne nuit , et a demain :) -
Ok, je fais ça dès que posible (demain matin).
Merci pour ton aide précieuse
A demain (si t'es là ;-)
- 1
- 2