Pbl de Rootkit

Bonjour,
je cherche a me debarasser d'un rootkit de nom : Win32Podnuha-Q [Rtk]
J'ai testé Gmer mais aucune lignes rouge n'apparait lors de l'analyse....:(
j'ai meme desinstallé tout les logiciels (3seulement) que j'avais installé juste avant l'apparition de cet intru
mais en vain, le malveillant subsitse....
le nom du fichier infecté donné par avast est : C:\windows\system32\xirleum.dll\[UPX]
je ne suis pas trop calé en informatique alors si quelqu'un peut m'aider ce serait cool
Merci bcp
Configuration: Windows XP
Firefox 3.0.14

30 réponses

Résumé de la discussion

Un rootkit nommé Win32Podnuha-Q [Rtk] persiste sous Windows XP malgré une analyse Gmer, Avast signale le fichier infecté C:\windows\system32\xirleum.dll\[UPX], et le système semble rester infecté malgré les tentatives de nettoyage. La réponse la plus pertinente propose d'exécuter Combofix.exe (de sUBs) après désactivation de l'antivirus et de poster le rapport C:\Combofix.txt pour poursuivre la désinfection en priorité et à redémarrer si nécessaire. D'autres contributions préconisent des outils variés tels que ToolBar-S&D, Navilog1, HijackThis, CCleaner et Malwarebytes pour détecter, supprimer les fichiers DLL malveillants et nettoyer le registre. D'autres interventions ajoutent que des soucis d'élimination peuvent nécessiter des redémarrages répétés et l'analyse des rapports obtenus pour adapter la suite des manipulations, ou revenir à des étapes précédentes.

Bobot (l’IA à votre service)
  1. Téléchargez combofix.exe (de sUBs) sur le bureau :

    Important - Désactivez votre Antivirus et antispyware avant le scan avec Combofix :
    https://forum.pcastuces.com/default.asp

    ==> Fermez toutes les fenêtres actives,
    il peut y avoir un redémarrage du PC.
    Ne lancez aucun programme tant que Combofix n’est pas fini. <==

    * Double-cliquez sur combofix.exe, cliquez sur OUI et validez par Entrée

    * Il vous sera demandé d’installer la console si elle n’est pas installer, cliquez sur OUI

    * Patientez ..

    * Le rapport apparaitra, affichez ce rapport dans votre prochaine réponse - C:\ Combofix.txt.
    1. ************** Supprimer ces 2 répertoires ****************
      c:\documents and settings\NetworkService\Application Data\iwcfmany
      c:\documents and settings\NetworkService\Local Settings\Application Data\iwcfmany

      Cool j'ai reussi à les supprimer
      bon allez faut dormir un peu
      Bonne nuit ZZZzzzzzzzz°°°°°zzzzzzZZZZZZ°°°°°°°°°°

      je comprend pas pourquoi je suis Anonymus il y a du avoir une anomalix
      1. Oui les fichiers cachés sont bien affichés
        j'ai décoché: masquer les extensions des fichiers dont le type et connu
        masquer les fichiers protégés du systeme d'exploitation
        et malheureusement rien
        J'ai que 3 fichiers dans le repertoire \documents and settings\

        Et je me demande dans "msconfig", onglet "general" je dois cocher démarrage normal ou selectif ???

        Et aussi depuis la désinfectation j'ai une alerte de sécurité windows, un petit blason ou bouclier rouge avec une croix blanche en bas a droite dans la barre a coté de l'heure
        cela me dit que les mise à jour automatique de windows sont désactivés
        dois je des activés ????
        je ne crois pas que s'etait activé avant.
        1. * Afficher les fichiers et les dossiers cachés <== et supprimer ces répertoires !

          * Vous avez bien Décocher /SAFEBOOT dans msconfig.
          1. *************** Supprimer ces 2 répertoires ****************
            c:\documents and settings\NetworkService\Application Data\iwcfmany
            c:\documents and settings\NetworkService\Local Settings\Application Data\iwcfmany

            Ils se sont cachées comme dans le post d'avant, je n'ai pas le repertoire \networkservice\ dans c:\documents and settings
            ???
            1. Pour tools cleaner j'ai oublié d'enregistrr l'analyse
              J'ai vu que ça m'a supprimé les logiciels des étapes de desinfection
              En tout cas tout cas mon pc se porte bien mieux et j'en ai appris pas mal ;]
              merci beaucoup pour tes techniques efficace
              salut Cosmi
              1. *************** Supprimer ces 2 répertoires ****************
                c:\documents and settings\NetworkService\Application Data\iwcfmany
                c:\documents and settings\NetworkService\Local Settings\Application Data\iwcfmany

                En attente du rapports de *** Tools Cleaner 2 ***
                1. SystemLook v1.0 by jpshortstuff (29.08.09)
                  Log created at 02:25 on 26/09/2009 by Robtronik (Administrator - Elevation successful)

                  ========== Dir ==========

                  c:\documents and settings\NetworkService\Application Data\iwcfmany - Parameters: "(none)"

                  ---Files---
                  profiles.ini --a--- 111 bytes [12:47 23/09/2009] [12:47 23/09/2009]

                  ---Folders---
                  Profiles d----- [12:47 23/09/2009]

                  c:\documents and settings\NetworkService\Local Settings\Application Data\iwcfmany - Parameters: "(none)"

                  ---Files---
                  None found.

                  ---Folders---
                  Profiles d----- [12:47 23/09/2009]

                  -=End Of File=-
                  1. ****** Vérification de répertoires suspects avec SystemLook *******

                    Téléchargez sur le bureau SystemLook.
                    * Copier / Coller le contenue de la Citation dans la fenêtre et appuyer sur "Look" :
                    :Dir
                    c:\documents and settings\NetworkService\Application Data\iwcfmany     
                    c:\documents and settings\NetworkService\Local Settings\Application Data\iwcfmany  

                    * Un rapport va s'ouvrir à l'écran, affichez ce rapport dans votre prochain message.

                    *********************** Tools Cleaner 2 ***********************

                    Téléchargez sur votre Bureau ToolsCleaner2 (de A.Rothstein et Dj Quiou).

                    * Double cliquez sur ToolsCleaner2.exe

                    * cliquez sur "Recherche"

                    * Cliquez sur "Suppression"

                    * Cliquez sur Quitter,

                    * Affichez le rapport - C:\TCleaner.txt

                    * Votre bureau peut disparaitre,

                    Si le bureau ne réapparaît pas;
                    Faites Ctrl-Alt-Suppr - Menu "Fichier" - "Nouvelle tâches (Exécuter..)", tapez explorer et validez.
                    1. Ne regarde pas le post d'avant
                      c'est mon clone qui l'a écrit, il est fou celui la, il a pas bien pris le temps de chercher :-°

                      Bon apparament bonne nouvelle l'ennemi a été anéanti,
                      les nocifs "xirleuwm" et "lgysimon" ont disparu sans que j'utilise le mode sans echec ,peut etre Combofix ou Malware s en sont chargés.
                      avast ne me signal plus de probleme
                      et mon pc a nettement augmenté sa vitesse
                      Felicitation mon général,je pense que nous avons gagné la bataille
                      1. Rebonsoir Cosmi
                        Je ne peux pas coché la case "tSafeBoot ", dans l'onglet "boot ini" le panel "options de démarrage" est comme désactivé (la couleur du panel est plus clair) je ne sais pas quoi faire
                        Encore merci pour ton aide PRECIEUSE
                        1. voila le resultat de combofix

                          ComboFix 09-09-25.01 - Robtronik 25/09/2009 22:05.1.2 - NTFSx86
                          Microsoft Windows XP Professionnel 5.1.2600.2.1252.33.1036.18.2047.1490 [GMT 2:00]
                          Lancé depuis: c:\documents and settings\Robtronik\Bureau\ComboFix.exe
                          AV: avast! antivirus 4.8.1351 [VPS 090925-0] *On-access scanning disabled* (Updated) {7591DB91-41F0-48A3-B128-1A293FD8233D}
                          .

                          (((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
                          .

                          c:\documents and settings\Robtronik\ResErrors.log
                          c:\windows\1809.exe
                          c:\windows\system32\apkaapk.dll
                          c:\windows\system32\drivers\dizqykoy.sys
                          c:\windows\system32\drivers\iixotcgw.sys
                          c:\windows\system32\drivers\ucihavns.sys
                          c:\windows\system32\lgysiwon.dll
                          c:\windows\system32\pnqjmao.dll
                          c:\windows\system32\xirleuwm.dll
                          c:\windows\update7.exe

                          .
                          ((((((((((((((((((((((((((((((((((((((( Pilotes/Services )))))))))))))))))))))))))))))))))))))))))))))))))
                          .

                          -------\Legacy_DPZQUMGW
                          -------\Legacy_IIXOTCGW
                          -------\Service_dpzqumgw
                          -------\Service_iixotcgw

                          ((((((((((((((((((((((((((((( Fichiers créés du 2009-08-25 au 2009-09-25 ))))))))))))))))))))))))))))))))))))
                          .

                          2009-09-25 17:00 . 2009-09-25 17:00 -------- d-----w- c:\documents and settings\Robtronik\Application Data\Malwarebytes
                          2009-09-25 17:00 . 2009-09-10 12:54 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys
                          2009-09-25 17:00 . 2009-09-25 17:00 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware
                          2009-09-25 17:00 . 2009-09-25 17:00 -------- d-----w- c:\documents and settings\All Users\Application Data\Malwarebytes
                          2009-09-25 17:00 . 2009-09-10 12:53 19160 ----a-w- c:\windows\system32\drivers\mbam.sys
                          2009-09-25 16:48 . 2009-09-25 16:48 -------- d-----w- c:\program files\CCleaner
                          2009-09-25 11:51 . 2009-09-25 12:06 -------- d-----w- c:\program files\Navilog1
                          2009-09-25 11:33 . 2009-09-25 11:37 -------- d-----w- C:\ToolBar SD
                          2009-09-24 16:01 . 2007-01-18 12:00 3968 ----a-w- c:\windows\system32\drivers\AvgArCln.sys
                          2009-09-23 12:47 . 2009-09-23 12:47 -------- d-----w- c:\documents and settings\NetworkService\Application Data\iwcfmany
                          2009-09-23 12:47 . 2009-09-23 12:47 -------- d-----w- c:\documents and settings\NetworkService\Local Settings\Application Data\iwcfmany
                          2009-09-20 11:53 . 2009-09-20 11:53 -------- d-----w- c:\documents and settings\All Users\Application Data\Windows Live Toolbar
                          2009-09-20 11:53 . 2009-09-20 11:53 -------- d-----w- c:\program files\Windows Live Toolbar
                          2009-09-19 13:47 . 2009-09-25 15:13 -------- d-----w- C:\Downloads
                          2009-09-19 13:01 . 2009-09-23 17:57 -------- d-----w- c:\program files\RogueRemover FREE

                          .
                          (((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
                          .
                          2009-09-23 18:20 . 2008-11-16 13:13 -------- d---a-w- c:\documents and settings\All Users\Application Data\TEMP
                          2009-09-23 09:04 . 2008-11-16 13:13 -------- d-----w- c:\program files\Spyware Doctor
                          2009-08-17 16:10 . 2009-05-10 00:02 1279456 ----a-w- c:\windows\system32\aswBoot.exe
                          2009-08-17 16:06 . 2009-05-10 00:02 93392 ----a-w- c:\windows\system32\drivers\aswmon.sys
                          2009-08-17 16:06 . 2009-05-10 00:02 94160 ----a-w- c:\windows\system32\drivers\aswmon2.sys
                          2009-08-17 16:05 . 2009-05-10 00:02 114768 ----a-w- c:\windows\system32\drivers\aswSP.sys
                          2009-08-17 16:05 . 2009-05-10 00:02 20560 ----a-w- c:\windows\system32\drivers\aswFsBlk.sys
                          2009-08-17 16:04 . 2009-05-10 00:02 51376 ----a-w- c:\windows\system32\drivers\aswTdi.sys
                          2009-08-17 16:04 . 2009-05-10 00:02 23152 ----a-w- c:\windows\system32\drivers\aswRdr.sys
                          2009-08-17 16:03 . 2009-05-10 00:02 26944 ----a-w- c:\windows\system32\drivers\aavmker4.sys
                          2009-08-17 16:02 . 2009-05-10 00:02 97480 ----a-w- c:\windows\system32\AvastSS.scr
                          .

                          ((((((((((((((((((((((((((((((((( Points de chargement Reg ))))))))))))))))))))))))))))))))))))))))))))))))
                          .
                          .
                          *Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés
                          REGEDIT4

                          [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
                          "VeohPlugin"="c:\program files\Veoh Networks\VeohWebPlayer\veohwebplayer.exe" [2008-09-28 3497208]
                          "Creative Detector"="c:\program files\Creative\MediaSource\Detector\CTDetect.exe" [2004-12-02 102400]
                          "EA Core"="c:\program files\Electronic Arts\EADM\Core.exe" [2009-02-06 3325952]

                          [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
                          "JMB36X Configure"="c:\windows\System32\JMRaidTool.exe" [2006-06-02 385024]
                          "ATICCC"="c:\program files\ATI Technologies\ATI.ACE\cli.exe" [2005-08-05 61440]
                          "TkBellExe"="c:\program files\Fichiers communs\Real\Update_OB\realsched.exe" [2006-10-07 185784]
                          "NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2008-05-09 13529088]
                          "NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2008-05-09 86016]
                          "UpdReg"="c:\windows\UpdReg.EXE" [2000-05-11 90112]
                          "QuickTime Task"="c:\program files\QuickTime\QTTask.exe" [2008-11-04 413696]
                          "lxdxmon.exe"="c:\program files\Lexmark 3600-4600 Series\lxdxmon.exe" [2008-06-13 668328]
                          "lxdxamon"="c:\program files\Lexmark 3600-4600 Series\lxdxamon.exe" [2008-06-13 16040]
                          "FaxCenterServer"="c:\program files\Lexmark Fax Solutions\fm3032.exe" [2008-06-13 320168]
                          "avast!"="c:\progra~1\ALWILS~1\Avast4\ashDisp.exe" [2009-08-17 81000]
                          "Malwarebytes Anti-Malware (reboot)"="c:\program files\Malwarebytes' Anti-Malware\mbam.exe" [2009-09-10 1312080]
                          "nwiz"="nwiz.exe" - c:\windows\system32\nwiz.exe [2008-05-09 1630208]
                          "CTHelper"="CTHELPER.EXE" - c:\windows\CTHELPER.EXE [2005-08-07 16384]
                          "CTxfiHlp"="CTXFIHLP.EXE" - c:\windows\system32\CTXFIHLP.EXE [2005-08-07 18944]

                          [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
                          "CTFMON.EXE"="c:\windows\System32\CTFMON.EXE" [2004-08-19 15360]

                          c:\documents and settings\Robtronik\Menu D‚marrer\Programmes\D‚marrage\
                          U46MK2 Control Panel.lnk - c:\program files\MIXVIBES\U46DJ\u46pan.exe [2007-11-21 397312]
                          U46Pan.lnk - c:\program files\ESI\U46DJ\U46Pan.exe [2007-11-27 462848]

                          c:\documents and settings\All Users\Menu D‚marrer\Programmes\D‚marrage\
                          Barre d'‚tat systŠme d'ATI CATALYST.lnk - c:\program files\ATI Technologies\ATI.ACE\CLI.exe [2005-8-6 61440]

                          [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\sdauxservice]
                          @=""

                          [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\sdcoreservice]
                          @=""

                          [HKLM\~\startupfolder\C:^Documents and Settings^All Users^Menu Démarrer^Programmes^Démarrage^Adobe Reader Speed Launch.lnk]
                          path=c:\documents and settings\All Users\Menu Démarrer\Programmes\Démarrage\Adobe Reader Speed Launch.lnk
                          backup=c:\windows\pss\Adobe Reader Speed Launch.lnkCommon Startup

                          [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
                          "%windir%\\system32\\sessmgr.exe"=
                          "c:\\Program Files\\Ubisoft\\Tom Clancy's Rainbow Six Vegas 2\\Binaries\\R6Vegas2_Game.exe"=
                          "c:\\Program Files\\Ubisoft\\Tom Clancy's Rainbow Six Vegas 2\\Binaries\\R6Vegas2_Launcher.exe"=
                          "c:\\Program Files\\Bonjour\\mDNSResponder.exe"=
                          "c:\\WINDOWS\\system32\\lxdxcoms.exe"=
                          "c:\\Program Files\\Lexmark 3600-4600 Series\\lxdxamon.exe"=
                          "c:\\Program Files\\Lexmark 3600-4600 Series\\frun.exe"=
                          "c:\\Program Files\\Abbyy FineReader 6.0 Sprint\\Scan\\ScanMan6.exe"=
                          "c:\\Program Files\\Lexmark Fax Solutions\\FaxCtr.exe"=
                          "c:\\Program Files\\Lexmark 3600-4600 Series\\lxdxmon.exe"=
                          "c:\\Program Files\\Electronic Arts\\EADM\\Core.exe"=
                          "c:\\Program Files\\Electronic Arts\\Command & Conquer(tm) 3  La Fureur de Kane\\RetailExe\\1.2\\cnc3ep1.dat"=
                          "c:\\Program Files\\Veoh Networks\\VeohWebPlayer\\veohwebplayer.exe"=

                          R1 Asapi;Asapi;c:\windows\system32\drivers\asapi.sys [06/10/2006 19:09 10240]
                          R1 aswSP;avast! Self Protection;c:\windows\system32\drivers\aswSP.sys [10/05/2009 02:02 114768]
                          R2 aswFsBlk;aswFsBlk;c:\windows\system32\drivers\aswFsBlk.sys [10/05/2009 02:02 20560]
                          R2 lxdx_device;lxdx_device;c:\windows\system32\lxdxcoms.exe -service --> c:\windows\system32\lxdxcoms.exe -service [?]
                          R3 RTLWUSB;Realtek RTL8187 Wireless 802.11g 54Mbps USB 2.0 Network Adapter;c:\windows\system32\drivers\RTL8187.sys [05/10/2006 18:10 176128]
                          S3 gsplittm;gsplittm;\??\c:\docume~1\ROBTRO~1\LOCALS~1\Temp\gsplittm.sys --> c:\docume~1\ROBTRO~1\LOCALS~1\Temp\gsplittm.sys [?]
                          S3 sdAuxService;PC Tools Auxiliary Service;c:\program files\Spyware Doctor\pctsAuxs.exe [16/11/2008 15:13 356920]
                          S3 U46_01;Service for ESI U46MK2 Audio driver;c:\windows\system32\drivers\u46Wdm.sys [21/11/2007 23:51 20128]
                          S3 U46_AA;Service for MIXVIBES U46MK2 Controller driver;c:\windows\system32\drivers\u46drv.sys [21/11/2007 23:51 26752]

                          --- Autres Services/Pilotes en mémoire ---

                          *NewlyCreated* - IIXOTCGW
                          *Deregistered* - iixotcgw
                          .
                          Contenu du dossier 'Tâches planifiées'

                          2009-09-23 c:\windows\Tasks\AppleSoftwareUpdate.job
                          - c:\program files\Apple Software Update\SoftwareUpdate.exe [2008-07-30 11:34]

                          2009-09-25 c:\windows\Tasks\Vérifier les mises à jour de Windows Live Toolbar.job
                          - c:\program files\Windows Live Toolbar\MSNTBUP.EXE [2006-09-27 15:39]
                          .
                          .
                          ------- Examen supplémentaire -------
                          .
                          mWindow Title =
                          uInternet Settings,ProxyOverride = *.local
                          uSearchURL,(Default) = hxxp://g.msn.fr/0SEFRFR/SAOS01?FORM=TOOLBR
                          IE: &Windows Live Search - c:\program files\Windows Live Toolbar\msntb.dll/search.htm
                          FF - ProfilePath - c:\documents and settings\Robtronik\Application Data\Mozilla\Firefox\Profiles\w52q9ot1.default\
                          FF - prefs.js: browser.search.defaulturl - hxxp://fr.search.yahoo.com/search?ei=UTF-8&fr=ytff-veoh&p=
                          FF - prefs.js: browser.search.selectedEngine - Yahoo
                          FF - prefs.js: browser.startup.homepage - hxxp://en-us.start.mozilla.com/firefox?client=firefox-a&rls=org.mozilla:fr:official
                          FF - prefs.js: keyword.URL - hxxp://fr.search.yahoo.com/search?ei=UTF-8&fr=ytff-veoh&p=
                          FF - plugin: c:\program files\Veoh Networks\VeohWebPlayer\NPVeohTVPlugin.dll
                          FF - plugin: c:\program files\Veoh Networks\VeohWebPlayer\npWebPlayerVideoPluginATL.dll
                          .
                          - - - - ORPHELINS SUPPRIMES - - - -

                          BHO-{025AF3A7-AAC8-4FCC-AE88-48AE92097985} - c:\windows\system32\lgysiwon.dll

                          **************************************************************************

                          catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
                          Rootkit scan 2009-09-25 22:18
                          Windows 5.1.2600 Service Pack 2 NTFS

                          Recherche de processus cachés ...

                          Recherche d'éléments en démarrage automatique cachés ...

                          Recherche de fichiers cachés ...

                          Scan terminé avec succès
                          Fichiers cachés: 0

                          **************************************************************************
                          .
                          --------------------- CLES DE REGISTRE BLOQUEES ---------------------

                          [HKEY_USERS\S-1-5-21-1547161642-1979792683-839522115-1003\Software\SecuROM\!CAUTION! NEVER A OR CHANGE ANY KEY*]
                          "??"=hex:9a,c5,c8,25,cc,cd,0a,de,8a,d9,94,79,ba,ac,de,43,24,11,5e,1c,5b,15,de,
                          de,eb,47,48,4b,d7,e0,8d,f7,fd,a4,d5,3b,af,fc,a7,57,fa,79,e6,56,db,b2,58,78,\
                          "??"=hex:5d,2e,bc,00,9b,07,bc,9c,34,34,87,88,c9,ab,ca,0d

                          [HKEY_USERS\S-1-5-21-1547161642-1979792683-839522115-1003\Software\SecuROM\License information*]
                          "datasecu"=hex:e0,9a,28,91,5b,89,3c,14,e2,df,a3,82,51,4b,33,6a,50,7a,3f,4d,4a,
                          bb,c9,30,fa,ed,c0,d3,3a,a3,a2,e7,1e,82,83,0c,4f,45,ac,45,f3,ab,85,12,7a,8e,\
                          "rkeysecu"=hex:56,c6,0d,e0,20,27,f2,5f,5e,7a,0c,15,6c,01,a7,f3
                          .
                          --------------------- DLLs chargées dans les processus actifs ---------------------

                          - - - - - - - > 'winlogon.exe'(1028)
                          c:\windows\system32\Ati2evxx.dll
                          .
                          ------------------------ Autres processus actifs ------------------------
                          .
                          c:\program files\Alwil Software\Avast4\aswUpdSv.exe
                          c:\program files\Alwil Software\Avast4\ashServ.exe
                          c:\program files\a-squared Free\a2service.exe
                          c:\program files\Bonjour\mDNSResponder.exe
                          c:\windows\system32\CTSVCCDA.EXE
                          c:\windows\system32\lxdxcoms.exe
                          c:\windows\system32\nvsvc32.exe
                          c:\windows\system32\wdfmgr.exe
                          c:\windows\system32\wscntfy.exe
                          c:\windows\system32\rundll32.exe
                          c:\program files\Lexmark 3600-4600 Series\lxdxmsdmon.exe
                          .
                          **************************************************************************
                          .
                          Heure de fin: 2009-09-25 22:21 - La machine a redémarré
                          ComboFix-quarantined-files.txt 2009-09-25 20:21

                          Avant-CF: 83 192 369 152 octets libres
                          Après-CF: 83 141 091 328 octets libres

                          WindowsXP-KB310994-SP2-Pro-BootDisk-FRA.exe
                          [boot loader]
                          timeout=2
                          default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS
                          [operating systems]
                          c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
                          multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP dition familiale" /fastdetect /NoExecute=OptIn

                          197
                          1. Ok merci Cosmi je m'en occupe apres manger la j'ai le scan avec malwarebytes il m'a trouvé 20 infections
                            voila le resultat
                            Bonne appetit

                            Malwarebytes' Anti-Malware 1.41
                            Version de la base de données: 2859
                            Windows 5.1.2600 Service Pack 2

                            25/09/2009 21:17:48
                            mbam-log-2009-09-25 (21-17-48).txt

                            Type de recherche: Examen complet (C:\|D:\|)
                            Eléments examinés: 189845
                            Temps écoulé: 29 minute(s), 55 second(s)

                            Processus mémoire infecté(s): 0
                            Module(s) mémoire infecté(s): 1
                            Clé(s) du Registre infectée(s): 7
                            Valeur(s) du Registre infectée(s): 4
                            Elément(s) de données du Registre infecté(s): 4
                            Dossier(s) infecté(s): 0
                            Fichier(s) infecté(s): 7

                            Processus mémoire infecté(s):
                            (Aucun élément nuisible détecté)

                            Module(s) mémoire infecté(s):
                            C:\WINDOWS\system32\lgysiwon.dll (Trojan.Vundo.H) -> Delete on reboot.

                            Clé(s) du Registre infectée(s):
                            HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{025af3a7-aac8-4fcc-ae88-48ae92097985} (Trojan.Vundo.H) -> Quarantined and deleted successfully.
                            HKEY_CLASSES_ROOT\CLSID\{025af3a7-aac8-4fcc-ae88-48ae92097985} (Trojan.Vundo.H) -> Quarantined and deleted successfully.
                            HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{ec65077b-cea0-428f-a817-44e40e995549} (Trojan.Vundo.H) -> Delete on reboot.
                            HKEY_CLASSES_ROOT\CLSID\{ec65077b-cea0-428f-a817-44e40e995549} (Trojan.Vundo.H) -> Delete on reboot.
                            HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{025af3a7-aac8-4fcc-ae88-48ae92097985} (Trojan.Vundo.H) -> Quarantined and deleted successfully.
                            HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{73364d99-1240-4dff-b12a-67e448373148} (Trojan.Bzub) -> Quarantined and deleted successfully.
                            HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{ec65077b-cea0-428f-a817-44e40e995549} (Trojan.Vundo.H) -> Quarantined and deleted successfully.

                            Valeur(s) du Registre infectée(s):
                            HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\ADP (Rogue.Multiple) -> Quarantined and deleted successfully.
                            HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Settings\bf (Trojan.Agent) -> Delete on reboot.
                            HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Settings\bk (Trojan.Agent) -> Delete on reboot.
                            HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Settings\iu (Trojan.Agent) -> Delete on reboot.

                            Elément(s) de données du Registre infecté(s):
                            HKEY_CLASSES_ROOT\regfile\shell\open\command\(default) (Broken.OpenCommand) -> Bad: ("regedit.exe" "%1") Good: (regedit.exe "%1") -> Quarantined and deleted successfully.
                            HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.
                            HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.
                            HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\UpdatesDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.

                            Dossier(s) infecté(s):
                            (Aucun élément nuisible détecté)

                            Fichier(s) infecté(s):
                            C:\WINDOWS\system32\lgysiwon.dll (Trojan.Vundo.H) -> Delete on reboot.
                            c:\WINDOWS\system32\xirleuwm.dll (Trojan.Vundo.H) -> Delete on reboot.
                            C:\Documents and Settings\Robtronik\Bureau\backups\backup-20090925-162730-316.dll (Trojan.Vundo.H) -> Quarantined and deleted successfully.
                            C:\Documents and Settings\Robtronik\Bureau\backups\backup-20090925-162730-350.dll (Trojan.Vundo.H) -> Quarantined and deleted successfully.
                            C:\Documents and Settings\Robtronik\Bureau\backups\backup-20090925-162730-432.dll (Trojan.Vundo.H) -> Quarantined and deleted successfully.
                            C:\Documents and Settings\Robtronik\Bureau\backups\backup-20090925-162730-649.dll (Trojan.Vundo.H) -> Quarantined and deleted successfully.
                            C:\System Volume Information\_restore{55F1753D-C67F-4B1D-A9FB-64BD9188DE2D}\RP5\A0000262.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
                            1. Si vous avez modifier msconfig pour redémarrer en mode sans échec, remettez cette option comme elle était avant de la modifier. - Décocher /SafeBoot

                              Faites comme cela pour en redémarrer mode sans échec
                              1. ***********près avoir lancé CCleaner, tout les fichiers dans les répertoires ..\Temp\.. sont effacés !

                                IMPORTANT - Si vous avez lancé un scan avec Malwarebytes, affichez le rapport qui qui est dans "Rapports/Logs".*******************************

                                Je n'ai pas encore fait ces étapes je les fait tout de suite
                                1. MODE SANS ECHEC
                                  Méthode avec l'utilitaire de configuration système

                                  /!\ Avertissement
                                  Ne surtout pas appliquer cette méthode si votre PC est infecté ! Et quel quoi soit le type d'infection .
                                  En effet, vous pouvez rester coincé(e) dans une boucle infernale en procédant de la sorte ( redémarrage en boucle du PC ).

                                  A utiliser avec une extrême précaution !

                                  C'est pas dangeureux??? Ca fait un peu peur
                                  1. Après avoir lancé CCleaner, tout les fichiers dans les répertoires ..\Temp\.. sont effacés !

                                    IMPORTANT - Si vous avez lancé un scan avec Malwarebytes, affichez le rapport qui qui est dans "Rapports/Logs".
                                    1. Resalut et encore une petite chose,

                                      *j'ai un petit problème pour retrouver un fichier très risqué.
                                      *En fait les fichiers hébergeurs : \Local Settings\ et \Recent\ sont introuvable. (pour moi)

                                      C:\Documents and Settings\ROBTRO........\Local Settings\Temp\R‚pertoire temporaire 1 pour [Cool Edit Pro] Adobe Audition v1.5 + Keygen (full, virus-free, and IS actually version 1.5!).zip
                                      C:\Documents and Settings\ROBTRO........\Recent\[Cool Edit Pro] Adobe Audition v1.5 + Keygen (full, virus-free, and IS actually version 1.5!).lnk

                                      *On dirait qu'ils ont disparu......ou ils se sont peut etre caché.... :)

                                      *Ce meme fichier dangeureux est repertorié plusieurs fois a des endroits différents
                                      *et "Byzzarerrie" a un endroit je l'ai trouvé et supprimé sans problème

                                      C:\Documents and Settings\ROBTRO~1\Bureau\Nouveau dossier1\tjs darkore\Nouveau dossier\ADOBE AUDITION\adobe audition log\[Cool Edit Pro] Adobe Audition v1.5 + Keygen (full, virus-free, and IS actually version 1.5!).zip

                                      *Car le fichier \Bureau\ est bien présent, lui
                                      Merci beaucoup
                                      • 1
                                      • 2