Redirection automatique vers Google !

Résolu
Bonjour, ou Bonsoir à tous. D'abord merci de lire ce message. Je vais essayer de faire au plus vite.

J'ai deux ordis chez moi.

L'un est puissant et protégé par F-secure (pack sécurité /F.A.I SFR /Neuf).
L'autre est peu puissant il n'est donc pas protégé. (avast ... T.T )

J'utilise un disque dur externe pour effectuer des transferts de données entre les deux machines.
Récemment j'ai connecté ce disque dur à mon ordi "puissant".
A peu près depuis ce jour (je suis incapable d'être très précis), impossible d'accéder à Myspace. Et ça ne concerne que ce site. Je suis automatiquement redirigé vers Google.

Idem pour l'ordi non protégé auquel le disque dur était connecté auparavant. Je soupçonne donc avec perspicacité(^^) que le virus s'est transmis par mon DD externe.

J'ai donc fait une analyse complète via F-secure (mises à jours OK). Il m'a trouvé des virus mais impossible de savoir où et je n'ai pas pu les supprimer.

Je tiens à préciser une anomalie étrange, lorsque je lance firefox, la page "êtes vous bien connecté au serveur?" apparaît et je suis donc obligé systématiquement de réactualiser.

Alors, la grande énigme ...

J'ai pu voir que je n'étais pas le seul utilisateur concerné. Existe-t-il une vraie solution ? Connaissez vous un virus capable de ceci ? Je fait tourner en boucle mon antivirus mais j'ai bien peur de ne rien trouver.

C'est mon premier message ici, j'espère qu'il tombera entre de bonnes mains.
Configuration: Windows XP
Firefox 3.5.3
E8400
P5Q3
DDR3 2Go

34 réponses

Résumé de la discussion

Deux ordinateurs reliés par un disque dur externe présentent une suspicion d’infection: l’accès à Myspace est bloqué et une redirection vers Google apparaît, avec un comportement étrange de Firefox. Les échanges préconisent des outils comme RSIT et Malwarebytes et une désinfection, d’abord sur le premier PC puis sur le second, sans reconnecter le disque externe tant que le poste n’est pas purgé. Par ailleurs, des instructions détaillées suggèrent de purger les points de restauration, d’utiliser RSIT et Malwarebytes, puis des outils comme toolscleaner et CCleaner pour supprimer traces et optimiser Windows. Certaines interventions précisent que l’infection peut altérer les paramètres réseau ou les points de restauration, rendant nécessaire une vérification approfondie avant toute remise en service des périphériques externes.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    un lien pour antivir

    et puis une fois avast désinstaller passes l'outil spéciphique pour être sur qu'il soit bien désinstallé et puis passes ccleaner sur le registre avant de réinstaller le nouvel anti-virus

    utilitaire de désinstallation pour avast
    0
    1. OK ok ça sera fait ce soir même.
      0
      1. Contributeur sécurité
        ok pas de problème mais si tu veux mon avis sur le secon tu as avast comme anti-virus perso je ne saurais que te conseiller de le désinstaller et de mettre antivir qui est beaucoup plus performant
        1
        1. Non ça ira et puis j'en ai déjà posté un si tu regardes dans les messages précédents. J'ai fait une tit' désinfection au coup de malwarebyte aussi.
          0
          1. Contributeur sécurité
            salut , si tu veux voir pour le secon postes un RSIT
            1
            1. Merci Ô grand maître des antivirus ^^ !!

              Continues d'aider les gens tu fais le plus grand bien à la toile. Merci mille fois.
              0
              1. Contributeur sécurité
                ok si sur ce pc plus de problème tu purgeras la restauration système en suivant la procédure et si tu veux poster un RSIT pour le suivant OK tu le fais et si besion de la procédure tu le dis je te la repostes

                Après une désinfection il est utile de supprimer tous les points de restauration système de façon à ne pas remonter, par mégarde, un point de restauration infecté.

                Pour cela, il faut désactiver la restauration système (ce qui aura pour conséquence de supprimer tous les points de restauration existants) puis la réactiver juste après pour que Windows continue à faire des points de sauvegarde réguliers.

                Supprimer les anciens points de restauration : System Volume Information\_restore

                (1) Désactiver la Restauration du système

                cliques sur Démarrer
                Cliques droit sur Poste de travail
                cliques sur Propriétés
                Cliques sur l'onglet Restauration du système
                Coches Désactiver la Restauration du système sur tous les lecteurs
                Cliques sur Appliquer, Lorsque le message de confirmation apparaît,
                cliques sur Oui.
                Cliques sur OK.

                (2) Activer la Restauration du système

                cliques sur Démarrer
                Cliques droit sur Poste de travail
                cliques sur Propriétés
                Cliques sur l'onglet Restauration du système
                Décoches Désactiver la Restauration du système sur tous les lecteurs
                Cliques sur Appliquer, Lorsque le message de confirmation apparaît,
                cliques sur Oui.
                Cliques sur OK.

                (3) Créer un point de restauration

                .cliquer sur démarrer
                .cliquer sur tous les programmes
                .cliquer sur accessoires
                .cliquer sur outils système
                .cliquer sur restauration du système
                .sur la fenêtre qui s'ouvre cocher créer un point de restauration
                .cliquer sur suivant
                .dans la fenêtre description du point de restauration lui donner un nom explisitede façon à savoir à quoi il correspond
                .cliquer sur céer
                .une fois que la page s'affiche avec en haut sur gauche le nom et l'heure de ton point de restauration fermes la fenêtre

                1
                1. Merci beaucoup je te dois une fière chandelle !

                  En conclusion pour aider les gens qui verront ce post,

                  La redirection depuis myspace vers Google n'est probablement pas due à un virus.

                  Tu es peintre ? Si un jour tu as besoin d'une musique, envoie moi un message, je suis compositeur ;)

                  Musicalement, ...
                  0
                  1. Rapport tools cleaner

                    [ Rapport ToolsCleaner version 2.3.11 (par A.Rothstein & dj QUIOU) ]

                    --> Recherche:

                    C:\UsbFix.txt: trouvé !
                    C:\UsbFix: trouvé !
                    C:\Rsit: trouvé !
                    C:\Documents and Settings\ARNAUD\Mes documents\Téléchargements\UsbFix.exe: trouvé !
                    C:\Documents and Settings\ARNAUD\Mes documents\Téléchargements\Rsit.exe: trouvé !
                    C:\Program Files\trend micro\HijackThis.exe: trouvé !
                    C:\Program Files\trend micro\hijackthis.log: trouvé !

                    ---------------------------------
                    --> Suppression:

                    C:\Program Files\trend micro\HijackThis.exe: supprimé !
                    C:\UsbFix.txt: supprimé !
                    C:\Documents and Settings\ARNAUD\Mes documents\Téléchargements\UsbFix.exe: supprimé !
                    C:\Documents and Settings\ARNAUD\Mes documents\Téléchargements\Rsit.exe: supprimé !
                    C:\Program Files\trend micro\hijackthis.log: supprimé !
                    C:\UsbFix: supprimé !
                    C:\Rsit: supprimé !

                    Corbeille vidée!
                    0
                    1. Contributeur sécurité
                      ok donc le dernier RSIT et malwarebytes conserne bien le premier pc si c'est cela le RSIT ne montre plus rien comme problème, si le pc va bien tu désinstalles les outils utiliser avec toolscleaner, et puis tu passes ccleaner avec les réglage donnés

                      1) Télécharge toolscleaner sur ton Bureau : http://bibou0007.com/outils-specifiques-f78/tutorial-toolscleaner-2-t375.htm

                      si le lien ne marche pas essais avec celui ci https://www.commentcamarche.net/telecharger/securite/22061-toolscleaner/

                      . Double-cliques sur ToolsCleaner2.bat et laisse le travailler
                      . Cliques sur Recherche et laisse le scan se terminer.
                      . Cliques sur Suppression pour finaliser.
                      . Tu peux, si tu le souhaites, te servir des Options facultatives.
                      . Clique sur Quitter, pour que le rapport puisse se créer.
                      . Le rapport (TCleaner.txt) se trouve à la racine de votre disque dur (C:\)...colle le dans ta réponse

                      2) passes ccleaner

                      télécharges Ccleaner à partir de cette adresses

                      https://www.commentcamarche.net/telecharger/utilitaires/5647-ccleaner/

                      .enregistres le sur le bureau
                      .double-cliques sur le fichier pour lancer l'installation
                      .sur la fenêtre de l'installation langage bien choisir français et OK
                      .cliques sur suivant
                      .lis la licence et j'accepte
                      .cliques sur suivant
                      .la tu ne gardes de coché que mettre un raccourci sur le bureau et puis contrôler automatiquement les mises à jour de Ccleaner
                      .cliques sur intaller
                      .cliques sur fermer
                      .double-cliques sur l'icône de Ccleaner pour l'ouvrir
                      .une fois ouvert tu cliques sur option et puis avancé
                      .tu décoches effacer uniquement les fichiers, du dossier temp de windows plus vieux que 48 heures
                      .cliques sur nettoyeur
                      .cliques sur windows et dans la colonne avancé
                      .cochesla première case vieilles données du perfetch que celle-la
                      .cliques sur analyse une fois l'analyse terminé
                      .cliques sur lancer le nettoyage et sur la demande de confirmation OK il vas falloir que tu le refasses une autre fois une fois fini vériffis en appuiant de nouveau sur analyse pour être sur qu'il n'y est plus rien
                      .cliques maintenant sur registre et puis sur rechercher les erreurs
                      .laisses tout cochées et cliques sur réparrer les erreurs sélectionnées
                      .il te demande de sauvegarder OUI
                      .tu lui donnes un nom pour pouvoir la retrouver et enregistre
                      .cliques sur corriger toutes les erreurs sélectionnées et sur la demande de confirmation OK
                      .il supprime et fermer tu vériffis en relancant rechercher les erreurs
                      .tu retournes dans option et tu recoches la case effacer uniquement les fichiers, du dossier temp de windows plus vieux que 48 heures et sur nettoyeur, windows sous avancé tu décoches la première case vieilles données du perfetch
                      .tu peux fermer Ccleaner

                      pour aider si besion tutoriel: https://www.vulgarisation-informatique.com/nettoyer-windows-ccleaner.php

                      ou plus ici: http://www.lescofofides.fr/forum/viewtopic.php?f=30&t=96
                      1
                      1. Et voilà donc le Nouveau RIST

                        Logfile of random's system information tool 1.06 (written by random/random)
                        Run by ARNAUD at 2009-10-15 19:03:11
                        Microsoft Windows XP Édition familiale Service Pack 3
                        System drive C: has 19 GB (6%) free of 305 GB
                        Total RAM: 2046 MB (76% free)

                        Logfile of Trend Micro HijackThis v2.0.2
                        Scan saved at 19:03:17, on 15/10/2009
                        Platform: Windows XP SP3 (WinNT 5.01.2600)
                        MSIE: Internet Explorer v8.00 (8.00.6001.18702)
                        Boot mode: Normal

                        Running processes:
                        C:\WINDOWS\System32\smss.exe
                        C:\WINDOWS\system32\winlogon.exe
                        C:\WINDOWS\system32\services.exe
                        C:\WINDOWS\system32\lsass.exe
                        C:\WINDOWS\system32\svchost.exe
                        C:\WINDOWS\System32\svchost.exe
                        C:\WINDOWS\system32\spoolsv.exe
                        C:\Program Files\SFR\Pack Sécurité\Anti-Virus\fsgk32st.exe
                        C:\Program Files\SFR\Pack Sécurité\Common\FSMA32.EXE
                        C:\Program Files\SFR\Pack Sécurité\Anti-Virus\FSGK32.EXE
                        C:\Program Files\SFR\Pack Sécurité\Common\FSMB32.EXE
                        C:\WINDOWS\system32\nvsvc32.exe
                        C:\Program Files\SFR\Pack Sécurité\Common\FCH32.EXE
                        C:\Program Files\SFR\Pack Sécurité\Anti-Virus\fssm32.exe
                        C:\Program Files\SFR\Pack Sécurité\Common\FAMEH32.EXE
                        C:\Program Files\SFR\Pack Sécurité\Anti-Virus\fsqh.exe
                        C:\Program Files\SFR\Pack Sécurité\FSAUA\program\fsaua.exe
                        C:\Program Files\SFR\Pack Sécurité\FWES\Program\fsdfwd.exe
                        C:\Program Files\SFR\Pack Sécurité\FSAUA\program\fsus.exe
                        C:\WINDOWS\Explorer.EXE
                        C:\Program Files\SFR\Pack Sécurité\Common\FSM32.EXE
                        C:\Program Files\SFR\Pack Sécurité\Anti-Virus\fsav32.exe
                        C:\Program Files\SFR\Pack Sécurité\FSGUI\fsguidll.exe
                        C:\Program Files\Mozilla Firefox\firefox.exe
                        C:\Documents and Settings\ARNAUD\Mes documents\Téléchargements\RSIT.exe
                        C:\Program Files\trend micro\ARNAUD.exe

                        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
                        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                        R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr
                        R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
                        R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Internet Explorer
                        R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                        O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
                        O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
                        O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
                        O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
                        O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
                        O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
                        O4 - HKLM\..\Run: [F-Secure Manager] "C:\Program Files\SFR\Pack Sécurité\Common\FSM32.EXE" /splash
                        O4 - HKLM\..\Run: [F-Secure TNB] "C:\Program Files\SFR\Pack Sécurité\FSGUI\TNBUtil.exe" /CHECKALL /WAITFORSW
                        O4 - HKLM\..\Run: [Malwarebytes Anti-Malware (reboot)] "C:\Program Files\Malwarebytes' Anti-Malware\mbam.exe" /runcleanupscript
                        O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
                        O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
                        O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
                        O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
                        O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
                        O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
                        O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                        O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                        O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/...
                        O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/...
                        O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL
                        O23 - Service: FSGKHS (F-Secure Gatekeeper Handler Starter) - F-Secure Corporation - C:\Program Files\SFR\Pack Sécurité\Anti-Virus\fsgk32st.exe
                        O23 - Service: F-Secure Automatic Update Agent (FSAUA) - F-Secure Corporation - C:\Program Files\SFR\Pack Sécurité\FSAUA\program\fsaua.exe
                        O23 - Service: F-Secure Anti-Virus Firewall Daemon (FSDFWD) - F-Secure Corporation - C:\Program Files\SFR\Pack Sécurité\FWES\Program\fsdfwd.exe
                        O23 - Service: F-Secure Management Agent (FSMA) - F-Secure Corporation - C:\Program Files\SFR\Pack Sécurité\Common\FSMA32.EXE
                        O23 - Service: F-Secure ORSP Client (FSORSPClient) - F-Secure Corporation - C:\Program Files\SFR\Pack Sécurité\ORSP Client\fsorsp.exe
                        O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\1050\Intel 32\IDriverT.exe
                        O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
                        0
                        1. Voilà le 2 ième rapport Malwarebyte sur le 1 er PC

                          Malwarebytes' Anti-Malware 1.41
                          Version de la base de données: 2775
                          Windows 5.1.2600 Service Pack 3

                          15/10/2009 16:29:36
                          mbam-log-2009-10-15 (16-29-35).txt

                          Type de recherche: Examen complet (C:\|I:\|)
                          Eléments examinés: 258577
                          Temps écoulé: 2 hour(s), 1 minute(s), 43 second(s)

                          Processus mémoire infecté(s): 0
                          Module(s) mémoire infecté(s): 0
                          Clé(s) du Registre infectée(s): 0
                          Valeur(s) du Registre infectée(s): 0
                          Elément(s) de données du Registre infecté(s): 0
                          Dossier(s) infecté(s): 0
                          Fichier(s) infecté(s): 2

                          Processus mémoire infecté(s):
                          (Aucun élément nuisible détecté)

                          Module(s) mémoire infecté(s):
                          (Aucun élément nuisible détecté)

                          Clé(s) du Registre infectée(s):
                          (Aucun élément nuisible détecté)

                          Valeur(s) du Registre infectée(s):
                          (Aucun élément nuisible détecté)

                          Elément(s) de données du Registre infecté(s):
                          (Aucun élément nuisible détecté)

                          Dossier(s) infecté(s):
                          (Aucun élément nuisible détecté)

                          Fichier(s) infecté(s):
                          I:\System Volume Information\_restore{76149E1D-2D85-4EB1-8344-0A8CBD9E54C3}\RP144\A0020497.EXE (Malware.Packer.Morphine) -> Quarantined and deleted successfully.
                          I:\System Volume Information\_restore{76149E1D-2D85-4EB1-8344-0A8CBD9E54C3}\RP144\A0020501.exe (Malware.Packer.Krunchy) -> Quarantined and deleted successfully.
                          0
                          1. oups désolé mal compris --"
                            0
                            1. Contributeur sécurité
                              oui, poste le rapport de malwarebytes du premier pc et puis un RSIT de celui ci après on vois pour le deuxième car la il faut finir sur le premier sinon on va se mélanger les pinceaux et pour un peintre cela serait un comble !! lol !!
                              1
                              1. Après ça je viens de refaire un malwarebyte sur l'ordinateur avec lequel on avait travaillé et il a encore trouvé deux truc. Si tu veux le rapport dis le moi. Et j'ai réussit à faire un USBFIX en rallumant le DD externe au démarrage donc il le scan et ne trouve rien.
                                0
                                1. Voilà le rapport malwarebyte

                                  Malwarebytes' Anti-Malware 1.41
                                  Version de la base de données: 2967
                                  Windows 5.1.2600 Service Pack 3

                                  15/10/2009 13:50:05
                                  mbam-log-2009-10-15 (13-50-05).txt

                                  Type de recherche: Examen complet (C:\|D:\|)
                                  Eléments examinés: 200176
                                  Temps écoulé: 54 minute(s), 41 second(s)

                                  Processus mémoire infecté(s): 0
                                  Module(s) mémoire infecté(s): 0
                                  Clé(s) du Registre infectée(s): 0
                                  Valeur(s) du Registre infectée(s): 0
                                  Elément(s) de données du Registre infecté(s): 0
                                  Dossier(s) infecté(s): 0
                                  Fichier(s) infecté(s): 4

                                  Processus mémoire infecté(s):
                                  (Aucun élément nuisible détecté)

                                  Module(s) mémoire infecté(s):
                                  (Aucun élément nuisible détecté)

                                  Clé(s) du Registre infectée(s):
                                  (Aucun élément nuisible détecté)

                                  Valeur(s) du Registre infectée(s):
                                  (Aucun élément nuisible détecté)

                                  Elément(s) de données du Registre infecté(s):
                                  (Aucun élément nuisible détecté)

                                  Dossier(s) infecté(s):
                                  (Aucun élément nuisible détecté)

                                  Fichier(s) infecté(s):
                                  C:\Program Files\Native Instruments\Traktor DJ Studio 2\UNWISE.EXE (Malware.Packer.Morphine) -> Quarantined and deleted successfully.
                                  C:\Documents and Settings\dddd\Bureau\à trier\Albino3DemoInstaller302.exe (Adware.EShoper) -> Quarantined and deleted successfully.
                                  C:\Documents and Settings\dddd\Bureau\à trier\FreeAlphaInstaller301.exe (Adware.EShoper) -> Quarantined and deleted successfully.
                                  C:\Documents and Settings\dddd\Bureau\à trier\OrganDemoInstaller302.exe (Adware.EShoper) -> Quarantined and deleted successfully.
                                  0
                                  1. Je viens de me connecter avec mon deuxième ordinateur. Tout est rentré en ordre j'ai accès à myspace sur les 2 ! C'est à ni rien comprendre. Je n'ai pourtant transféré aucune donné de l'un à l'autre des ordis entre les manipulations ni avant et ni après. Je n'ai d'ailleurs effectué aucun nettoyage sur celui ci (le non protégé). Je prends un peu d'avance et lance RSIT et malwarebyte.
                                    0
                                    1. Tout est rentré dans l'ordre au niveau des services puisque malwarebyte à supprimé RPC (HGM)

                                      (je répond tôt parce-que je suis dans le même état que mon PC (virus))
                                      0
                                      1. Voilà le nouveau RSIT :

                                        Logfile of random's system information tool 1.06 (written by random/random)
                                        Run by ARNAUD at 2009-10-15 11:11:45
                                        Microsoft Windows XP Édition familiale Service Pack 3
                                        System drive C: has 19 GB (6%) free of 305 GB
                                        Total RAM: 2046 MB (63% free)

                                        Logfile of Trend Micro HijackThis v2.0.2
                                        Scan saved at 11:11:51, on 15/10/2009
                                        Platform: Windows XP SP3 (WinNT 5.01.2600)
                                        MSIE: Internet Explorer v8.00 (8.00.6001.18702)
                                        Boot mode: Normal

                                        Running processes:
                                        C:\WINDOWS\System32\smss.exe
                                        C:\WINDOWS\system32\winlogon.exe
                                        C:\WINDOWS\system32\services.exe
                                        C:\WINDOWS\system32\lsass.exe
                                        C:\WINDOWS\system32\svchost.exe
                                        C:\WINDOWS\System32\svchost.exe
                                        C:\WINDOWS\system32\spoolsv.exe
                                        C:\Program Files\SFR\Pack Sécurité\Anti-Virus\fsgk32st.exe
                                        C:\Program Files\SFR\Pack Sécurité\Common\FSMA32.EXE
                                        C:\Program Files\SFR\Pack Sécurité\Anti-Virus\FSGK32.EXE
                                        C:\WINDOWS\system32\nvsvc32.exe
                                        C:\Program Files\SFR\Pack Sécurité\Common\FSMB32.EXE
                                        C:\Program Files\SFR\Pack Sécurité\Common\FCH32.EXE
                                        C:\Program Files\SFR\Pack Sécurité\Anti-Virus\fssm32.exe
                                        C:\Program Files\SFR\Pack Sécurité\Common\FAMEH32.EXE
                                        C:\Program Files\SFR\Pack Sécurité\Anti-Virus\fsqh.exe
                                        C:\Program Files\SFR\Pack Sécurité\FSAUA\program\fsaua.exe
                                        C:\Program Files\SFR\Pack Sécurité\FWES\Program\fsdfwd.exe
                                        C:\Program Files\SFR\Pack Sécurité\FSAUA\program\fsus.exe
                                        C:\WINDOWS\Explorer.EXE
                                        C:\Program Files\SFR\Pack Sécurité\Common\FSM32.EXE
                                        C:\Program Files\SFR\Pack Sécurité\Anti-Virus\fsav32.exe
                                        C:\Program Files\SFR\Pack Sécurité\FSGUI\fsguidll.exe
                                        C:\Program Files\Mozilla Firefox\firefox.exe
                                        C:\Documents and Settings\ARNAUD\Mes documents\Téléchargements\RSIT.exe
                                        C:\Program Files\trend micro\ARNAUD.exe

                                        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
                                        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                                        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                                        R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr
                                        R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
                                        R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Internet Explorer
                                        R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                                        O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
                                        O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
                                        O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
                                        O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
                                        O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
                                        O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
                                        O4 - HKLM\..\Run: [F-Secure Manager] "C:\Program Files\SFR\Pack Sécurité\Common\FSM32.EXE" /splash
                                        O4 - HKLM\..\Run: [F-Secure TNB] "C:\Program Files\SFR\Pack Sécurité\FSGUI\TNBUtil.exe" /CHECKALL /WAITFORSW
                                        O4 - HKLM\..\Run: [Malwarebytes Anti-Malware (reboot)] "C:\Program Files\Malwarebytes' Anti-Malware\mbam.exe" /runcleanupscript
                                        O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
                                        O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
                                        O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
                                        O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
                                        O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
                                        O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
                                        O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                                        O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                                        O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/...
                                        O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/...
                                        O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL
                                        O23 - Service: FSGKHS (F-Secure Gatekeeper Handler Starter) - F-Secure Corporation - C:\Program Files\SFR\Pack Sécurité\Anti-Virus\fsgk32st.exe
                                        O23 - Service: F-Secure Automatic Update Agent (FSAUA) - F-Secure Corporation - C:\Program Files\SFR\Pack Sécurité\FSAUA\program\fsaua.exe
                                        O23 - Service: F-Secure Anti-Virus Firewall Daemon (FSDFWD) - F-Secure Corporation - C:\Program Files\SFR\Pack Sécurité\FWES\Program\fsdfwd.exe
                                        O23 - Service: F-Secure Management Agent (FSMA) - F-Secure Corporation - C:\Program Files\SFR\Pack Sécurité\Common\FSMA32.EXE
                                        O23 - Service: F-Secure ORSP Client (FSORSPClient) - F-Secure Corporation - C:\Program Files\SFR\Pack Sécurité\ORSP Client\fsorsp.exe
                                        O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\1050\Intel 32\IDriverT.exe
                                        O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
                                        0
                                        1. Voilà le rapport Malwarebyte

                                          Malwarebytes' Anti-Malware 1.41
                                          Version de la base de données: 2775
                                          Windows 5.1.2600 Service Pack 3

                                          15/10/2009 06:34:42
                                          mbam-log-2009-10-15 (06-34-42).txt

                                          Type de recherche: Examen complet (C:\|I:\|)
                                          Eléments examinés: 258446
                                          Temps écoulé: 1 hour(s), 8 minute(s), 16 second(s)

                                          Processus mémoire infecté(s): 0
                                          Module(s) mémoire infecté(s): 0
                                          Clé(s) du Registre infectée(s): 4
                                          Valeur(s) du Registre infectée(s): 0
                                          Elément(s) de données du Registre infecté(s): 3
                                          Dossier(s) infecté(s): 0
                                          Fichier(s) infecté(s): 7

                                          Processus mémoire infecté(s):
                                          (Aucun élément nuisible détecté)

                                          Module(s) mémoire infecté(s):
                                          (Aucun élément nuisible détecté)

                                          Clé(s) du Registre infectée(s):
                                          HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\rpchgm (Trojan.Keylogger) -> Quarantined and deleted successfully.
                                          HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\rpchgm (Trojan.Keylogger) -> Quarantined and deleted successfully.
                                          HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\rpchgm (Trojan.Keylogger) -> Quarantined and deleted successfully.
                                          HKEY_LOCAL_MACHINE\System\CurrentControlSet\Enum\Root\LEGACY_RPCHGM (Trojan.Keylogger) -> Quarantined and deleted successfully.

                                          Valeur(s) du Registre infectée(s):
                                          (Aucun élément nuisible détecté)

                                          Elément(s) de données du Registre infecté(s):
                                          HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.
                                          HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.
                                          HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\UpdatesDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.

                                          Dossier(s) infecté(s):
                                          (Aucun élément nuisible détecté)

                                          Fichier(s) infecté(s):
                                          C:\Documents and Settings\ARNAUD\Bureau\Ma musique\Musique\Archivage\image cd\Traktor DJ Studio 2\UNWISE.EXE (Malware.Packer.Morphine) -> Quarantined and deleted successfully.
                                          I:\Antoine\Musique\Archivage\image cd\Traktor DJ Studio 2\UNWISE.EXE (Malware.Packer.Morphine) -> Quarantined and deleted successfully.
                                          I:\Antoine\clé usb\Sony ACID Music Studio v6.0 Build 51 + SerialNum\ACID Music Studio 6.0 Build 51.KeyGen\ACID Music Studio 6.0 Build 51.KeyGen\Keygen\Keygen.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
                                          I:\Antoine\clé usb\Sony ACID Music Studio v6.0 Build 51 + SerialNum\ACID Music Studio 6.0 Build 51.KeyGen\ACID Music Studio 6.0 Build 51.KeyGen\Keygen\SF8_Retail.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
                                          I:\Antoine\clé usb\Sony ACID Music Studio v6.0 Build 51 + SerialNum\ACID Music Studio 6.0 Build 51.KeyGen\ACID Music Studio 6.0 Build 51.KeyGen\Keygen\SF8_Trial.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
                                          I:\Antoine\www.big-torrent.to...MAKEMUSIC.FINALE.2008-EDGEISO\CD1\keygen.exe (Malware.Packer.Krunchy) -> Quarantined and deleted successfully.
                                          C:\Program Files\NetMeeting\secedit.exe (Trojan.Keylogger) -> Delete on reboot.

                                          à noter que lors du redémarrage, (I:) mon DD externe ne s'est pas connecté et qu'il n'a donc probablement pas pu tout supprimer dessus.


                                          Le problème de redirection persiste toujours. Ainsi que la page "êtes vous correctement connecté ?"
                                          0
                                          • 1
                                          • 2