Internet security 2010
Depuis cet après-midi j'ai une fenêtre qui s'ouvre intitulé "Internet sécurity 2010" et j'ai remarqué sur le bureau que les titres de mes dossiers étaient sur fonds noirs.Je pense que cela doit être un virus.Si quelq'un pouvait m'aider à résoudre ce problème.
Merci d'avance,
Yan
Configuration: Windows XP Internet Explorer 8.0
28 réponses
Une fenêtre intitulée 'Internet Security 2010' s'ouvre et les noms des dossiers s'affichent sur fond noir, ce qui est interprété comme une infection potentielle par logiciel malveillant sur Windows XP. Plusieurs méthodes préconisent de démarrer par l'exécution de rKill et d'installer Malwarebytes, afin d'arrêter les processus malveillants et de lancer un examen complet des disques dur. En cas d'infections détectées, l'outil conseille de supprimer les éléments trouvés et de vérifier les rapports dans l'interface, puis de partager les résultats pour déceler les éléments à éliminer. D'autres recommandations suggèrent d'utiliser des outils complémentaires tels qu'OAD et VirusTotal pour identifier des fichiers suspects, analyser leur nature et vérifier leur sécurité afin d'éviter de réintroduire des éléments malveillants.
-
Contributeur sécuritéBonsoir,
1/ Télécharge rkill de Grinler sur ton Bureau (et pas ailleurs).
https://download.bleepingcomputer.com/grinler/rkill.exe
/!\ Désactive tes applications antivirus et anti-spyware, en général via un clic droit sur l'icône de la Zone de notification. Sinon, elles risquent d'interférer avec cet outil./!\
* Double-clique sur le fichier rkill sur ton Bureau afin de lancer l'outil.
( Pour les utilisateurs de Vista, faire un clic droit sur le fichier rkill téléchargé puis choisir "Exécuter en tant qu'Administrateur" ).
* Une fenêtre à fond noir va apparaître brièvement, puis disparaître.
Si rien ne se passe, dis le moi avant de passer à la suite.
2/ Tu télécharges MalwareBytes.
http://www.malwarebytes.org/mbam/program/mbam-setup.exe
Tu l'installes. Choisis les options par défaut.
# A la fin de l’installation, il te sera demandé de mettre à jour MalwareBytes et de l’éxecuter .
# Accepte. Après la, mise à jour, le logiciel va s’ouvrir.
# Dans l’onglet Recherche, sélectionne Exécuter un examen complet.
# Clique sur recherche. Tu ne sélectionnes que les disques durs de l’ordinateur.
# Clique sur lancer l’examen.
# A la fin de la recherche, comme il est demandé, clique sur afficher les résultats.
# Si des infections sont trouvées, clique sur Supprimer la sélection.
Tu postes le rapport dans ton prochain message.
Si tu ne retrouves pas le rapport, ouvre MalwareBytes et regarde dans l’onglet Rapport/logs. Il y est. Clique dessus et choisir ouvrir.
A+-
Verni29,bonsoir
Voici le rapport demandé:
Malwarebytes' Anti-Malware 1.42
Version de la base de données: 3358
Windows 5.1.2600 Service Pack 2
Internet Explorer 8.0.6001.18702
14/12/2009 19:05:45
mbam-log-2009-12-14 (19-05-45).txt
Type de recherche: Examen complet (I:\|)
Eléments examinés: 183967
Temps écoulé: 50 minute(s), 21 second(s)
Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 0
Valeur(s) du Registre infectée(s): 1
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 2
Processus mémoire infecté(s):
(Aucun élément nuisible détecté)
Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)
Clé(s) du Registre infectée(s):
(Aucun élément nuisible détecté)
Valeur(s) du Registre infectée(s):
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\internet security 2010 (Rogue.InternetSecurity2010) -> Quarantined and deleted successfully.
Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)
Dossier(s) infecté(s):
(Aucun élément nuisible détecté)
Fichier(s) infecté(s):
I:\Program Files\InternetSecurity2010\IS2010.exe (Rogue.InternetSecurity2010) -> Quarantined and deleted successfully.
I:\Documents and Settings\Hamel\Local Settings\Temporary Internet Files\Content.IE5\9762PCW4\SetupIS2010[1].exe (Rogue.InternetSecurity2010) -> Quarantined and deleted successfully.
Yan
-
-
Contributeur sécuritéRe,
1/ télécharge et installe le logiciel suivant pour corriger une erreur de provider .
http://support.apple.com/downloads/DL755/en_US/BonjourSetup.exe
2/ On va enlever les logiciels qui ont été utilisés..
Télécharge ToolsCleaner .sur le bureau
http://pc-system.fr/
Double-clique sur ToolsCleaner2.exe --> Recherche --> Suppression.
Il est possible que ton bureau disparaisse.
Fais un copier/coller du rapport qui se trouve dans C:\TCleaner.txt.
3/ Tu vas utiliser CCleaner.
http://www.commentcamarche.net/telecharger/telecharger 168 ccleaner
utilise les fonctions nettoyeur et registre.
4/ Il est préférable maintenant que ton PC est propre de créer un point propre pour une utilisation ultérieure.
- Tu vas recréer un point de restauration propre.
Pour recréer un point de restauration :
Démarrer --> Programmes --> Accessoires --> Outils système --> Restauration système
Choisis "Créer un point de restauration". Suis les invites.
--------------------------------------------------------------------------------------------------------
Ton PC est propre.
Sois prudent dans ton surf. Tu as remarqué que le net est plein de pièges.
Une lecture : projet antimalwares : https://www.malekal.com/fichiers/projetantimalwares/prevention-protection.pdf
---------------------------------------------------------------------------------------------------------
Si tu as des questions.
En te souhaitant bonne lecture et bon surf.
Salut.
-
Contributeur sécuritéYan,
Tu peux redémarrer le PC et vérifier que via le panneau de configuration tu obtiens bien la liste des logiciels installés.
On termine ensuite.
A+ -
Contributeur sécuritéYan,
1/ Tu peux essayer ceci :
démarrer --> exécuter --> tape appwiz.cpl
Ceci devrait t'ouvrir Ajout/supp de programmes.
Confirme-moi que cela ouvre bien la fenêtre.
2/ Télécharge OAD et enregistre le sur ton bureau
http://sosvirus.changelog.fr/OAD.exe
• Double clique sur le OAD pour le lancer.
• dans la fenêtre qui va s'ouvrir, tape le nom de fichier à rechercher, puis valide par Entrée
Nom du fichier : {352EC2B7-8B9A-11D1-B8AE-006008059382}
• Choisis le type de recherche : sélectionne l'option 7 puis valide par Entrée.
OAD va maintenant rechercher le fichier. Laisse le travailler jusqu'à ce qu'il en ai terminé.
Le rapport de recherche s'affichera automatiquement à dès qu'il en aura terminé.
Fais un copier / coller de ce rapport dans ton prochain post.
Note : Suivant la taille des disques dur cette recherche peut prendre plusieurs minutes. Sois patient(e)
A+-
Verni29,
Impeccable, la fenêtre s'est ouverte correctement.
Le rapport:
19/12/2009 ---- 21:39:37,62
----------------------------------
§§§§§§ [{352EC2B7-8B9A-11D1-B8AE-006008059382}] §§§§§§
----------------------------------
[X] Registre
[ ] Fichier (rapide)
[ ] Fichier (disque systeme)
[ ] Fichier (complete)
********************
[Registre]
********************
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{352EC2B7-8B9A-11D1-B8AE-006008059382}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{352EC2B7-8B9A-11D1-B8AE-006008059382}\InProcServer32]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved]
"{352EC2B7-8B9A-11D1-B8AE-006008059382}"="Gestionnaire d'applications d'environnement"
----------------------------------
§§§§§ Fin Rapport §§§§§
----------------------------------
A+
-
-
Contributeur sécuritéYan,
1/ le rapport est propre.
Il n'y a plus de trace d'infections.
Reste vigilant dans les jours à venir.
lance régulièrement Antivir et Malwarebytes.
je garderais la discussion dans mes suivis .
2/ Reprends les mises à jour comme indiqué dans le message :
https://forums.commentcamarche.net/forum/affich-15607505-internet-security-2010#22
A+-
Verni29,
Tout d'abord, j'aimerais te remercier te ton aide et encore m'excuser pour ce qui s'est passé précédemment.
Par contre, quand tu auras de nouveau quelques instants à m'accorder, si tu pouvais m'expliquer pourquoi les programmes ne s'affichent pas quand j'ouvre dans le panneau de configuration "ajout/supression de programmes", cela me permettrai de supprimer les programmes que tu m'a conseillé auparavent.
Encore merci,
A+
Yan
-
-
Contributeur sécuritéRe,
1/ Les paramètres des icones de dossiers ont été changés.
As-tu essayé de les remettre comme avant ?
http://www.linternaute.com/hightech/maquestion/windows/changer-police-windows.shtml
2/ Poste moi un rapport RSIT.
A+-
Verni29
Pour le bureau, c'est réglé.
Voici le rapport:
Logfile of random's system information tool 1.06 (written by random/random)
Run by Hamel at 2009-12-19 13:17:23
Microsoft Windows XP Professionnel Service Pack 3
System drive I: has 118 GB (77%) free of 153 GB
Total RAM: 1278 MB (62% free)
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 13:17:27, on 19/12/2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal
Running processes:
I:\WINDOWS\System32\smss.exe
I:\WINDOWS\system32\winlogon.exe
I:\WINDOWS\system32\services.exe
I:\WINDOWS\system32\lsass.exe
I:\WINDOWS\system32\svchost.exe
I:\WINDOWS\System32\svchost.exe
I:\WINDOWS\Explorer.EXE
I:\WINDOWS\system32\LEXBCES.EXE
I:\WINDOWS\system32\spoolsv.exe
I:\WINDOWS\system32\LEXPPS.EXE
I:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
I:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
I:\WINDOWS\System32\FTRTSVC.exe
I:\Program Files\Java\jre6\bin\jqs.exe
I:\WINDOWS\system32\nvsvc32.exe
I:\WINDOWS\system32\svchost.exe
I:\WINDOWS\system32\ctfmon.exe
I:\WINDOWS\system32\wscntfy.exe
I:\WINDOWS\SOUNDMAN.EXE
I:\Program Files\Lexmark 1200 Series\lxczbmgr.exe
I:\Program Files\COMODO\SafeSurf\cssurf.exe
I:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe
I:\PROGRA~1\Wanadoo\TaskBarIcon.exe
I:\Program Files\Lexmark 1200 Series\lxczbmon.exe
I:\Program Files\Sony\Sony Picture Utility\VolumeWatcher\SPUVolumeWatcher.exe
I:\PROGRA~1\Wanadoo\EspaceWanadoo.exe
I:\PROGRA~1\Wanadoo\ComComp.exe
I:\PROGRA~1\Wanadoo\Toaster.exe
I:\PROGRA~1\Wanadoo\Inactivity.exe
I:\PROGRA~1\Wanadoo\PollingModule.exe
I:\WINDOWS\System32\ALERTM~1\ALERTM~1.EXE
I:\PROGRA~1\Wanadoo\Watch.exe
I:\Program Files\Internet Explorer\IEXPLORE.EXE
I:\Program Files\Internet Explorer\IEXPLORE.EXE
I:\Program Files\Internet Explorer\IEXPLORE.EXE
I:\Documents and Settings\Hamel\Bureau\RSIT.exe
I:\Program Files\Trend Micro\Hamel.exe
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.durable.com/recherche
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.wanadoo.fr/go/page_recherche/
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.wanadoo.fr
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.durable.com/recherche
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://www.durable.com/recherche
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
R3 - URLSearchHook: Search Class - {08C06D61-F1F3-4799-86F8-BE1A89362C85} - I:\PROGRA~1\Wanadoo\SEARCH~1.DLL
O2 - BHO: Download Manager Browser Helper Object - {19C8E43B-07B3-49CB-BFFC-6777B593E6F8} - I:\PROGRA~1\FICHIE~1\fluxDVD\DOWNLO~1\XEBDLH~1.DLL
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - I:\Program Files\Java\jre6\bin\ssv.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - I:\Program Files\Google\GoogleToolbarNotifier\5.1.1309.3572\swg.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - I:\Program Files\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - I:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O4 - HKLM\..\Run: [WOOTASKBARICON] I:\PROGRA~1\Wanadoo\GestMaj.exe TaskBarIcon.exe
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE I:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE I:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [Lexmark 1200 Series] "I:\Program Files\Lexmark 1200 Series\lxczbmgr.exe"
O4 - HKLM\..\Run: [COMODO SafeSurf] "I:\Program Files\COMODO\SafeSurf\cssurf.exe" -s
O4 - HKLM\..\Run: [avgnt] "I:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [QuickTime Task] "I:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKCU\..\Run: [WOOKIT] I:\PROGRA~1\Wanadoo\Shell.exe appLaunchClientZone.shl|DEFAULT=cnx|PARAM=
O4 - HKCU\..\Run: [swg] I:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
O4 - HKCU\..\Run: [ctfmon.exe] I:\WINDOWS\system32\ctfmon.exe
O4 - Startup: Outil de détection de support Picture Motion Browser.lnk = I:\Program Files\Sony\Sony Picture Utility\VolumeWatcher\SPUVolumeWatcher.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - I:\Program Files\Java\jre6\bin\jp2iexp.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - I:\Program Files\Java\jre6\bin\jp2iexp.dll
O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - I:\WINDOWS\bdoscandel.exe
O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner - {85d1f590-48f4-11d9-9669-0800200c9a66} - I:\WINDOWS\bdoscandel.exe
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - I:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - I:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - I:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - I:\Program Files\Messenger\msmsgs.exe
O9 - Extra button: Wanadoo - {1462651F-F4BA-4C76-A001-C4284D0FE16E} - http://www.wanadoo.fr (file missing) (HKCU)
O10 - Broken Internet access because of LSP provider 'i:\program files\bonjour\mdnsnsp.dll' missing
O14 - IERESET.INF: START_PAGE_URL=http://www.files-ftp.com/~unicorni/phpBB2/index.php
O15 - Trusted Zone: http://www.secuser.com
O15 - Trusted Zone: *.canalplay.com (HKLM)
O15 - Trusted Zone: *.canalplusactive.com (HKLM)
O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://webscanner.kaspersky.fr/kavwebscan_unicode.cab
O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://download.bitdefender.com/resources/scanner/sources/fr/scan8/oscan8.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/...
O16 - DPF: {867E13F2-7F31-44FB-AC97-CD38E0DC46EF} (HardwareDetection Control) - http://fichiers.touslesdrivers.com/maconfig/MaConfig_3_5_3_0.cab
O16 - DPF: {87AF076E-D86D-4E87-ADDD-F05804E1F150} (VirginMega.DMFacade.Interface) - https://www.virginmega.fr/DownloadManager/Release/Prod/DownMan.cab
O20 - AppInit_DLLs: I:\WINDOWS\system32\cssdll32.dll
O23 - Service: Avira AntiVir Personal – Free Antivirus Scheduler (AntiVirScheduler) - Avira GmbH - I:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: Avira AntiVir Personal – Free Antivirus Guard (AntiVirService) - Avira GmbH - I:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Apple Mobile Device - Apple Inc. - I:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: France Telecom Routing Table Service (FTRTSVC) - France Telecom - I:\WINDOWS\System32\FTRTSVC.exe
O23 - Service: Service Google Update (gupdate1ca0d04fd99b13e) (gupdate1ca0d04fd99b13e) - Google Inc. - I:\Program Files\Google\Update\GoogleUpdate.exe
O23 - Service: Google Software Updater (gusvc) - Google - I:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: Service de l’iPod (iPod Service) - Apple Inc. - I:\Program Files\iPod\bin\iPodService.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - I:\Program Files\Java\jre6\bin\jqs.exe
O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - I:\WINDOWS\system32\LEXBCES.EXE
O23 - Service: Ma-Config Service (maconfservice) - CybelSoft - I:\Program Files\ma-config.com\maconfservice.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - I:\WINDOWS\system32\nvsvc32.exe
-
-
Contributeur sécuritéRe,
Pas de problème. :-)
Je ne t'avais pas oublié mais j'avais quelques occupations
A+-
Verni29,
Voici le rapport, pour info j'ai toujours le mçeme soucis sur le bureau
Malwarebytes' Anti-Malware 1.42
Version de la base de données: 3392
Windows 5.1.2600 Service Pack 3
Internet Explorer 8.0.6001.18702
19/12/2009 11:29:35
mbam-log-2009-12-19 (11-29-35).txt
Type de recherche: Examen complet (C:\|E:\|F:\|G:\|H:\|I:\|J:\|K:\|)
Eléments examinés: 207312
Temps écoulé: 54 minute(s), 47 second(s)
Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 0
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 2
Processus mémoire infecté(s):
(Aucun élément nuisible détecté)
Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)
Clé(s) du Registre infectée(s):
(Aucun élément nuisible détecté)
Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)
Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)
Dossier(s) infecté(s):
(Aucun élément nuisible détecté)
Fichier(s) infecté(s):
C:\U.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
I:\Documents and Settings\Hamel\Favoris\Free Porn Sex Porno Browse Videos Page 1.url (Rogue.Link) -> Quarantined and deleted successfully.
A+
-
-
Contributeur sécuritéYan,
As-tu passé malwarebytes ?
Tu as toujours ce problème avec les icones des dossiers sur le bureau ?
A+-
Verni29, bonjour
Je m'excuse, je me suis mal expliqué.Je pense évidemment que tu n'as pas que ça à faire de t'occuper non seulement de mes problèmes d'ordi et de ceux des autres et c'est pour cela que je demandais de l'aide.Désolé!
Je vais relancer une nouvelle fois malwarebytes et je te tiens au courant.
A+
Yan
-
-
Contributeur sécuritéYan,
Si je suis la mais on a aussi une vie privée.
Je regarde le rapport.
A+ -
Contributeur sécuritéRe,
1/ Relance OTM et copie ceci dans la partie Paste Instructions for Items to be Moved.
:files
i:\windows\system32\15724.exe
i:\windows\system32\19169.exe
i:\windows\system32\26500.exe
i:\windows\system32\6334.exe
i:\windows\system32\18467.exe
i:\program files\InternetSecurity2010
:Commands
[emptytemp]
# Clique sur MoveIt! pour lancer la suppression. Le résultat apparaitra dans le cadre "Results".
# Le PC va te demander de redémarrer pour supprimer les fichiers.
# après le redémarrage, un rapport va s'ouvrir.
# Copie/Colle le contenu du rapport dans ton prochain message.
Note : Si tu ne trouves plus le rapport,c'est un fichier .log qui se trouve en C:\_OTMoveIt\MovedFiles.
2/ Relance malwarebytes et effectue un scan complet.
Poste le rapport.
A+
-
Verni29,
Voici le rapport,
All processes killed
========== FILES ==========
i:\windows\system32\15724.exe moved successfully.
i:\windows\system32\19169.exe moved successfully.
i:\windows\system32\26500.exe moved successfully.
i:\windows\system32\6334.exe moved successfully.
i:\windows\system32\18467.exe moved successfully.
i:\program files\InternetSecurity2010 folder moved successfully.
========== COMMANDS ==========
[EMPTYTEMP]
User: Administrateur
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
User: All Users
User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
User: Hamel
->Temp folder emptied: 40960 bytes
->Temporary Internet Files folder emptied: 145984555 bytes
->Java cache emptied: 0 bytes
->FireFox cache emptied: 0 bytes
User: LocalService
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 32902 bytes
User: NetworkService
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 0 bytes
%systemroot%\System32 .tmp files removed: 0 bytes
Windows Temp folder emptied: 40960 bytes
%systemroot%\system32\config\systemprofile\Local Settings\Temp folder emptied: 0 bytes
%systemroot%\system32\config\systemprofile\Local Settings\Temporary Internet Files folder emptied: 33170 bytes
RecycleBin emptied: 450488 bytes
Total Files Cleaned = 139,79 mb
OTM by OldTimer - Version 3.1.2.2 log created on 12182009_032330
Files moved on Reboot...
Registry entries deleted on Reboot...
-
-
Contributeur sécuritéRe,
Essaie en utilisant un site comme http://cijoint.fr
tu m'indiqueras le lien crée.
A+-
-
@YanBonjour à tous,
Aparamment Verni29 n'est malheuresement pas disponible, si l'un d'entre vous pouvait m'aider à résoudre mon problème,
D'avance merci,
A+
Yan
-
-
Contributeur sécuritéyan,
pour Uniblue regsiter booster, ce n'est pas un logiciel infectieux mais il n'est pas arrivé là tout seul.
C'est une utilitaire pour nettoyer le registre.
Tu es sur de ne pas avoir voulu l'essayer !!
1/ Ouvre Hijackthis ( il s'est installé en même temps que RSIT )
Pour cela, ouvre le poste de travail et navigue jusqu'à C:\program files\trend micro\Hijackthis.exe )
Lance Hijackthis et tu choisis " Do a system scan only ".
Tu sélectionnes les lignes suivantes :
O4 - HKCU\..\RunOnce: [UniblueRegistryBooster] "I:\Program Files\Uniblue\RegistryBooster\launcher.exe" delay 20000
Tu choisis l'option " Fixchecked" en bas de la page.
2/ Supprime les deux dossiers :
I:\Documents and Settings\Hamel\Application Data\Uniblue
I:\Program Files\Uniblue
3/ Tu vas télécharger ComBoFix et enregistre le sur ton bureau ( important pour la suite )
http://download.bleepingcomputer.com/sUBs/Beta/KittyFix.exe
# Désactive les protections résidentes de ton ordinateur ( antivirus, antispyware et parefeu )
# Branche tes différents supports amovibles ( clés USB, disque dur externe ) sans les ouvrir.
# Lance Combofix.exe et suis les invites.
# Il te sera demandé d’installer la console de récupération.
Important. Fais le absolument.
Il est possible que ComBoFix redémarre l’ordinateur pour supprimer certains fichiers.
# Une fois le scan fini, un rapport va apparaitre.
+Copie/colle ce rapport dans ta prochaine réponse.
Note : Si tu ne le trouves pas, il est à C:\ComboFix.txt.
A+ -
Bonjour, internet security 2010 est un spyware de voyous. Ce n'est pas un antivirus mais un faux virus.to supprimer internet security 2010 virus de votre ordinateur, suivez les instructions dans le lien ci-dessous
http://www.darfuns.com/spyware-removal/internet-security-2010/-
-
@Lyonnais92Lyonnais92, bonjour
Qu'est-ce que je dois faire, j'avoue que je suis un peu perdu, mon PC présentant toujours les mêmes symptômes, titres des dossiers sur fond noir sur le bureau et ouverture d'une fenêtre "uniblue Registry booster" lors du démarrage du PC.
Merci d'avance,
A+
Yan
-
-
Contributeur sécuritéRe,
Comment se comporte le PC ?
As-tu toujours ce problème d'affichage avec les icones des dossiers ?
( il est peut être nécessaire de relancer le PC après le scan avec antivir ) .
A+ -
Contributeur sécuritéOK,
Passe au scan avec Antivir et poste le rapport.
A+-
Ci-dessous le Scan,
Avira AntiVir Personal
Report file date: mercredi 16 décembre 2009 21:13
Scanning for 1451220 virus strains and unwanted programs.
Licensed to: Avira AntiVir Personal - FREE Antivirus
Serial number: 0000149996-ADJIE-0000001
Platform: Windows XP
Windows version: (Service Pack 3) [5.1.2600]
Boot mode: Normally booted
Username: SYSTEM
Computer name: UNICORNI-555983
Version information:
BUILD.DAT : 8.2.0.354 17048 Bytes 23/10/2009 13:15:00
AVSCAN.EXE : 8.1.4.10 315649 Bytes 25/11/2008 10:23:11
AVSCAN.DLL : 8.1.4.0 40705 Bytes 20/07/2008 16:47:15
LUKE.DLL : 8.1.4.5 164097 Bytes 20/07/2008 16:47:15
LUKERES.DLL : 8.1.4.0 12033 Bytes 20/07/2008 16:47:15
ANTIVIR0.VDF : 7.10.0.0 19875328 Bytes 06/11/2009 04:12:44
ANTIVIR1.VDF : 7.10.1.11 1395568 Bytes 19/11/2009 04:12:51
ANTIVIR2.VDF : 7.10.2.4 995744 Bytes 15/12/2009 17:08:44
ANTIVIR3.VDF : 7.10.2.10 78336 Bytes 16/12/2009 17:08:44
Engineversion : 8.2.1.114
AEVDF.DLL : 8.1.1.2 106867 Bytes 18/09/2009 00:45:18
AESCRIPT.DLL : 8.1.3.3 586106 Bytes 16/12/2009 17:08:48
AESCN.DLL : 8.1.3.0 127348 Bytes 10/12/2009 17:34:00
AESBX.DLL : 8.1.1.1 246132 Bytes 22/11/2009 04:12:54
AERDL.DLL : 8.1.3.4 479605 Bytes 01/12/2009 16:28:56
AEPACK.DLL : 8.2.0.3 422261 Bytes 09/11/2009 03:33:12
AEOFFICE.DLL : 8.1.0.38 196987 Bytes 18/06/2009 01:49:54
AEHEUR.DLL : 8.1.0.186 2183544 Bytes 08/12/2009 17:00:13
AEHELP.DLL : 8.1.9.0 237943 Bytes 16/12/2009 17:08:46
AEGEN.DLL : 8.1.1.81 369014 Bytes 16/12/2009 17:08:45
AEEMU.DLL : 8.1.1.0 393587 Bytes 06/10/2009 01:00:05
AECORE.DLL : 8.1.9.1 180598 Bytes 10/12/2009 17:34:00
AEBB.DLL : 8.1.0.3 53618 Bytes 16/10/2008 10:44:49
AVWINLL.DLL : 1.0.0.12 15105 Bytes 20/07/2008 16:47:15
AVPREF.DLL : 8.0.2.0 38657 Bytes 20/07/2008 16:47:15
AVREP.DLL : 8.0.0.3 155688 Bytes 26/04/2009 03:55:32
AVREG.DLL : 8.0.0.1 33537 Bytes 20/07/2008 16:47:15
AVARKT.DLL : 1.0.0.23 307457 Bytes 12/02/2008 08:29:24
AVEVTLOG.DLL : 8.0.0.16 119041 Bytes 20/07/2008 16:47:15
SQLITE3.DLL : 3.3.17.1 339968 Bytes 22/01/2008 17:28:04
SMTPLIB.DLL : 1.2.0.23 28929 Bytes 20/07/2008 16:47:15
NETNT.DLL : 8.0.0.1 7937 Bytes 25/01/2008 12:05:12
RCIMAGE.DLL : 8.0.0.51 2371841 Bytes 20/07/2008 16:47:13
RCTEXT.DLL : 8.0.52.0 86273 Bytes 20/07/2008 16:47:13
Configuration settings for the scan:
Jobname..........................: Complete system scan
Configuration file...............: i:\program files\avira\antivir personaledition classic\sysscan.avp
Logging..........................: low
Primary action...................: interactive
Secondary action.................: ignore
Scan master boot sector..........: on
Scan boot sector.................: on
Boot sectors.....................: C:, I:,
Process scan.....................: on
Scan registry....................: on
Search for rootkits..............: on
Scan all files...................: All files
Scan archives....................: on
Recursion depth..................: 20
Smart extensions.................: on
Macro heuristic..................: on
File heuristic...................: high
Start of the scan: mercredi 16 décembre 2009 21:13
Starting search for hidden objects.
'70722' objects were checked, '0' hidden objects were found.
The scan of running processes will be started
Scan process 'avscan.exe' - '1' Module(s) have been scanned
Scan process 'avcenter.exe' - '1' Module(s) have been scanned
Scan process 'iexplore.exe' - '1' Module(s) have been scanned
Scan process 'registrybooster.exe' - '1' Module(s) have been scanned
Scan process 'iexplore.exe' - '1' Module(s) have been scanned
Scan process 'Watch.exe' - '1' Module(s) have been scanned
Scan process 'ALERTM~1.EXE' - '1' Module(s) have been scanned
Scan process 'PollingModule.exe' - '1' Module(s) have been scanned
Scan process 'Inactivity.exe' - '1' Module(s) have been scanned
Scan process 'Toaster.exe' - '1' Module(s) have been scanned
Scan process 'ComComp.exe' - '1' Module(s) have been scanned
Scan process 'EspaceWanadoo.exe' - '1' Module(s) have been scanned
Scan process 'lxczbmon.exe' - '1' Module(s) have been scanned
Scan process 'SPUVolumeWatcher.exe' - '1' Module(s) have been scanned
Scan process 'TaskBarIcon.exe' - '1' Module(s) have been scanned
Scan process 'avgnt.exe' - '1' Module(s) have been scanned
Scan process 'cssurf.exe' - '1' Module(s) have been scanned
Scan process 'lxczbmgr.exe' - '1' Module(s) have been scanned
Scan process 'soundman.exe' - '1' Module(s) have been scanned
Scan process 'alg.exe' - '1' Module(s) have been scanned
Scan process 'wscntfy.exe' - '1' Module(s) have been scanned
Scan process 'ctfmon.exe' - '1' Module(s) have been scanned
Scan process 'wdfmgr.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'nvsvc32.exe' - '1' Module(s) have been scanned
Scan process 'jqs.exe' - '1' Module(s) have been scanned
Scan process 'FTRTSVC.exe' - '1' Module(s) have been scanned
Scan process 'AppleMobileDeviceService.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'sched.exe' - '1' Module(s) have been scanned
Scan process 'LEXPPS.EXE' - '1' Module(s) have been scanned
Scan process 'spoolsv.exe' - '1' Module(s) have been scanned
Scan process 'LEXBCES.EXE' - '1' Module(s) have been scanned
Scan process 'explorer.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'lsass.exe' - '1' Module(s) have been scanned
Scan process 'services.exe' - '1' Module(s) have been scanned
Scan process 'winlogon.exe' - '1' Module(s) have been scanned
Scan process 'csrss.exe' - '1' Module(s) have been scanned
Scan process 'smss.exe' - '1' Module(s) have been scanned
44 processes with 44 modules were scanned
Starting master boot sector scan:
Master boot sector HD0
[INFO] No virus was found!
Master boot sector HD1
[INFO] No virus was found!
Master boot sector HD2
[INFO] No virus was found!
[WARNING] System error [21]: Le périphérique n'est pas prêt.
Master boot sector HD3
[INFO] No virus was found!
[WARNING] System error [21]: Le périphérique n'est pas prêt.
Master boot sector HD4
[INFO] No virus was found!
[WARNING] System error [21]: Le périphérique n'est pas prêt.
Master boot sector HD5
[INFO] No virus was found!
[WARNING] System error [21]: Le périphérique n'est pas prêt.
Start scanning boot sectors:
Boot sector 'C:\'
[INFO] No virus was found!
Boot sector 'I:\'
[INFO] No virus was found!
Starting to scan the registry.
The registry was scanned ( '49' files ).
Starting the file scan:
Begin scan in 'C:\' <mini moi>
C:\System Volume Information\_restore{11985B9D-7D6A-42B6-9915-44C95D393015}\RP123\A0020025.exe
[DETECTION] Is the TR/Vilsel.pmb Trojan
[NOTE] The file was moved to '4b5940a8.qua'!
Begin scan in 'I:\'
I:\pagefile.sys
[WARNING] The file could not be opened!
I:\Documents and Settings\Hamel\Bureau\AD-R.exe
[0] Archive type: NSIS
--> ProgramFilesDir/List.dat
[DETECTION] Contains recognition pattern of the HTML/Malicious.ActiveX.Gen HTML script virus
[NOTE] The file was moved to '4b5640eb.qua'!
I:\Documents and Settings\Hamel\Local Settings\Temporary Internet Files\Content.IE5\013V74L1\touchmymelons_com[1].htm
[DETECTION] Contains HEUR/HTML.Malware suspicious code
[NOTE] The detection was classified as suspicious.
[NOTE] The file was moved to '4b9e4188.qua'!
I:\Documents and Settings\Hamel\Local Settings\Temporary Internet Files\Content.IE5\MG37B7PH\35924[1].pdf
[0] Archive type: PDF Stream
--> Object
[DETECTION] Contains recognition pattern of the HTML/Malicious.PDF.Gen HTML script virus
[NOTE] The file was moved to '4b6242d3.qua'!
I:\Program Files\Ad-Remover\1\List.dat
[DETECTION] Contains recognition pattern of the HTML/Malicious.ActiveX.Gen HTML script virus
[NOTE] The file was moved to '4b9c448d.qua'!
I:\Program Files\Ad-Remover\BACKUP\AD-R.exe
[0] Archive type: NSIS
--> ProgramFilesDir/List.dat
[DETECTION] Contains recognition pattern of the HTML/Malicious.ActiveX.Gen HTML script virus
[NOTE] The file was moved to '4b56446c.qua'!
I:\System Volume Information\_restore{11985B9D-7D6A-42B6-9915-44C95D393015}\RP123\A0020032.exe
[DETECTION] Is the TR/Trash.Gen Trojan
[NOTE] The file was moved to '4b594850.qua'!
I:\System Volume Information\_restore{11985B9D-7D6A-42B6-9915-44C95D393015}\RP123\A0020033.dll
[DETECTION] Is the TR/Trash.Gen Trojan
[NOTE] The file was moved to '4b594852.qua'!
I:\System Volume Information\_restore{11985B9D-7D6A-42B6-9915-44C95D393015}\RP123\A0020037.exe
[0] Archive type: NSIS
--> ProgramFilesDir/List.dat
[DETECTION] Contains recognition pattern of the HTML/Malicious.ActiveX.Gen HTML script virus
[NOTE] The file was moved to '4b594857.qua'!
I:\System Volume Information\_restore{11985B9D-7D6A-42B6-9915-44C95D393015}\RP123\A0020038.exe
[0] Archive type: NSIS
--> ProgramFilesDir/List.dat
[DETECTION] Contains recognition pattern of the HTML/Malicious.ActiveX.Gen HTML script virus
[NOTE] The file was moved to '4b59485a.qua'!
I:\System Volume Information\_restore{11985B9D-7D6A-42B6-9915-44C95D393015}\RP57\A0013130.exe
[DETECTION] Is the TR/Trash.Gen Trojan
[NOTE] The file was moved to '4b594874.qua'!
I:\System Volume Information\_restore{11985B9D-7D6A-42B6-9915-44C95D393015}\RP83\A0015859.dll
[DETECTION] Is the TR/Trash.Gen Trojan
[NOTE] The file was moved to '4b5948bb.qua'!
I:\System Volume Information\_restore{11985B9D-7D6A-42B6-9915-44C95D393015}\RP83\A0015863.exe
[DETECTION] Is the TR/Dropper.Gen Trojan
[NOTE] The file was moved to '4b5948bd.qua'!
I:\System Volume Information\_restore{11985B9D-7D6A-42B6-9915-44C95D393015}\RP83\A0015864.exe
[DETECTION] Is the TR/Dropper.Gen Trojan
[NOTE] The file was moved to '4b5948bf.qua'!
I:\System Volume Information\_restore{11985B9D-7D6A-42B6-9915-44C95D393015}\RP83\A0015865.exe
[DETECTION] Is the TR/Dropper.Gen Trojan
[NOTE] The file was moved to '4b5948c1.qua'!
I:\System Volume Information\_restore{11985B9D-7D6A-42B6-9915-44C95D393015}\RP83\A0015866.exe
[DETECTION] Is the TR/Dropper.Gen Trojan
[NOTE] The file was moved to '4b5948c2.qua'!
I:\System Volume Information\_restore{11985B9D-7D6A-42B6-9915-44C95D393015}\RP83\A0015867.exe
[DETECTION] Is the TR/Dropper.Gen Trojan
[NOTE] The file was moved to '4b5948c4.qua'!
I:\System Volume Information\_restore{11985B9D-7D6A-42B6-9915-44C95D393015}\RP83\A0015868.exe
[DETECTION] Is the TR/Dropper.Gen Trojan
[NOTE] The file was moved to '4b5948c6.qua'!
I:\System Volume Information\_restore{11985B9D-7D6A-42B6-9915-44C95D393015}\RP83\A0015869.exe
[DETECTION] Is the TR/Dropper.Gen Trojan
[NOTE] The file was moved to '4b5948c8.qua'!
I:\System Volume Information\_restore{11985B9D-7D6A-42B6-9915-44C95D393015}\RP83\A0015889.exe
[DETECTION] Is the TR/Trash.Gen Trojan
[NOTE] The file was moved to '4b5948ca.qua'!
I:\WINDOWS\system32\securitycenter_1178109195.exe
[DETECTION] Is the TR/Dropper.Gen Trojan
[NOTE] The file was moved to '4b8c4cb9.qua'!
I:\WINDOWS\system32\securitycenter_1178144559.exe
[DETECTION] Is the TR/Dropper.Gen Trojan
[NOTE] The file was moved to '4b8c4cbb.qua'!
I:\WINDOWS\system32\drivers\sptd.sys
[WARNING] The file could not be opened!
End of the scan: mercredi 16 décembre 2009 22:10
Used time: 56:51 Minute(s)
The scan has been done completely.
6213 Scanning directories
235730 Files were scanned
21 viruses and/or unwanted programs were found
1 Files were classified as suspicious:
0 files were deleted
0 files were repaired
22 files were moved to quarantine
0 files were renamed
2 Files cannot be scanned
235706 Files not concerned
2742 Archives were scanned
6 Warnings
22 Notes
70722 Objects were scanned with rootkit scan
0 Hidden objects were found
-
-
Contributeur sécuritéBonsoir,
#Pour le scan sur le site de VirusTotal, tu cliques sur parcourir et, dans la boite de dialogue qui va s'ouvrir, navigue pour arriver jusqu'à ce fichier.
I:\WINDOWS\system32\cssdll32.dll
# Sélectionne-le puis clique sur ouvrir.
# De retour sur l'interface de Virustotal, clique sur envoyer le fichier et attends l'analyse.
# Tu postes le rapport de l'analyse ( pour cela, tu sélectionnes la zone de résultat --> click droit --> copier )
A+-
J'ai enfin compris,
Le rapport
Fichier cssdll32.dll reçu le 2009.12.04 10:03:30 (UTC)
Situation actuelle: terminé
Résultat: 0/40 (0.00%)
Formaté Impression des résultats Antivirus Version Dernière mise à jour Résultat
a-squared 4.5.0.43 2009.12.04 -
AhnLab-V3 5.0.0.2 2009.12.04 -
AntiVir 7.9.1.92 2009.12.04 -
Antiy-AVL 2.0.3.7 2009.12.04 -
Authentium 5.2.0.5 2009.12.02 -
Avast 4.8.1351.0 2009.12.03 -
AVG 8.5.0.426 2009.12.03 -
BitDefender 7.2 2009.12.04 -
CAT-QuickHeal 10.00 2009.12.04 -
ClamAV 0.94.1 2009.12.04 -
Comodo 3103 2009.12.01 -
DrWeb 5.0.0.12182 2009.12.04 -
eSafe 7.0.17.0 2009.12.03 -
eTrust-Vet 35.1.7156 2009.12.03 -
F-Prot 4.5.1.85 2009.12.03 -
F-Secure 9.0.15370.0 2009.12.03 -
Fortinet 4.0.14.0 2009.12.04 -
GData 19 2009.12.04 -
Ikarus T3.1.1.74.0 2009.12.04 -
Jiangmin 13.0.900 2009.12.02 -
K7AntiVirus 7.10.910 2009.12.03 -
Kaspersky 7.0.0.125 2009.12.04 -
McAfee 5821 2009.12.03 -
McAfee+Artemis 5821 2009.12.03 -
McAfee-GW-Edition 6.8.5 2009.12.04 -
Microsoft 1.5302 2009.12.04 -
NOD32 4659 2009.12.04 -
Norman 6.03.02 2009.12.04 -
nProtect 2009.1.8.0 2009.12.04 -
Panda 10.0.2.2 2009.12.04 -
Prevx 3.0 2009.12.04 -
Rising 22.24.04.05 2009.12.04 -
Sophos 4.48.0 2009.12.04 -
Sunbelt 3.2.1858.2 2009.12.04 -
Symantec 1.4.4.12 2009.12.04 -
TheHacker 6.5.0.2.084 2009.12.03 -
TrendMicro 9.100.0.1001 2009.12.04 -
VBA32 3.12.12.0 2009.12.03 -
ViRobot 2009.12.4.2072 2009.12.04 -
VirusBuster 5.0.21.0 2009.12.03 -
Information additionnelle
File size: 249592 bytes
MD5 : 19699febe71ed8919d9a3169a107265a
SHA1 : e7fa62051b4299c294a65d16bc29a1f604d6b0b9
SHA256: 55bb3124fbea8a6a3363e4028d1b05b52a5b1346df983e8d2c4dcd4577e5fabb
PEInfo: PE Structure information
( base data )
entrypointaddress.: 0x290C
timedatestamp.....: 0x483ED63F (Thu May 29 18:13:51 2008)
machinetype.......: 0x14C (Intel I386)
( 5 sections )
name viradd virsiz rawdsiz ntrpy md5
.text 0x1000 0x9C37 0xA000 6.53 181fac4c1bc3ba7bb9de89409d41a26b
.rdata 0xB000 0x3FF4 0x4000 5.43 37b2a910ea59f40b855cc69494508707
.data 0xF000 0x1CDC 0x1000 2.28 709418b1cf5d0a3c7389200f8e8d3df6
.rsrc 0x11000 0x29454 0x2A000 7.08 c630efd593c3248935f388cba840322e
.reloc 0x3B000 0x1EC0 0x2000 4.77 2227d2617cfad5a5655acf5aff9cc2cd
( 0 imports )
( 0 exports )
TrID : File type identification
Win64 Executable Generic (59.6%)
Win32 Executable MS Visual C++ (generic) (26.2%)
Win32 Executable Generic (5.9%)
Win32 Dynamic Link Library (generic) (5.2%)
Generic Win/DOS Executable (1.3%)
ThreatExpert: https://www.symantec.com?md5=19699febe71ed8919d9a3169a107265a
ssdeep: 3072:SgcgCrw4xQ7sgWOeiCx3tQqAJMVeAk77AG1vP7c+LZGk5kF4OqXF40Mi0LgjgGsI:rtCrw4wbJMHknA471Gk581h7o1
PEiD : -
CWSandbox: http://research.sunbelt-software.com/...
RDS : NSRL Reference Data Set
-
-
Contributeur sécuritéRe,
1/ Supprime le fichier suivant ( sans l'ouvrir ) .
I:\WINDOWS\002908_.tmp
Click droit sur le fichier et choisir supprimer
2/ Pour vérifier un fichier ( sans doute légitime )
Tu vas sur le site de VirusTotal et tu vas pouvoir analyser un fichier.
https://www.virustotal.com/gui/
# Copiez le chemin indiqué ci-dessous et le coller dans la zone à analyser :
Chemin : I:\WINDOWS\system32\cssdll32.dll
# Tu cliques ensuite sur envoyer le fichier.
# Tu postes le rapport de l'analyse ( pour cela, tu sélectionnes la zone de résultat --> click droit --> copier )
3/ Lance un scan complet avec Antivir et poste le rapport.
A+ -
Contributeur sécuritéRe,
1/ Relance RSIT( sur ton bureau) et poste moi tout le rapport.
2/ tu télécharges smitfraudfix de S!Ri sur ton bureau
http://siri.urz.free.fr/Fix/SmitfraudFix.exe
# Double clique sur l’exécutable. Il va crée un un dossier SmitFraudFix et lancer l’outil.
# tu choisis l' option 1 .
Un rapport sera crée.
Copie/colle le rapport dans ton prochain message.
Note : Si tu ne le trouves pas, il est à C:\rapport.txt
A+-
Rapports
Logfile of random's system information tool 1.06 (written by random/random)
Run by Hamel at 2009-12-15 23:08:29
Microsoft Windows XP Professionnel Service Pack 3
System drive I: has 118 GB (77%) free of 153 GB
Total RAM: 1278 MB (40% free)
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 23:08:33, on 15/12/2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal
Running processes:
I:\WINDOWS\System32\smss.exe
I:\WINDOWS\system32\winlogon.exe
I:\WINDOWS\system32\services.exe
I:\WINDOWS\system32\lsass.exe
I:\WINDOWS\system32\svchost.exe
I:\WINDOWS\System32\svchost.exe
I:\WINDOWS\system32\LEXBCES.EXE
I:\WINDOWS\system32\LEXPPS.EXE
I:\WINDOWS\system32\spoolsv.exe
I:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
I:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
I:\WINDOWS\System32\FTRTSVC.exe
I:\Program Files\Java\jre6\bin\jqs.exe
I:\WINDOWS\system32\nvsvc32.exe
I:\WINDOWS\system32\svchost.exe
I:\WINDOWS\system32\wscntfy.exe
I:\WINDOWS\Explorer.EXE
I:\WINDOWS\system32\ctfmon.exe
I:\WINDOWS\SOUNDMAN.EXE
I:\Program Files\Lexmark 1200 Series\lxczbmgr.exe
I:\Program Files\COMODO\SafeSurf\cssurf.exe
I:\PROGRA~1\Wanadoo\TaskBarIcon.exe
I:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe
I:\Program Files\Lexmark 1200 Series\lxczbmon.exe
I:\Program Files\Sony\Sony Picture Utility\VolumeWatcher\SPUVolumeWatcher.exe
I:\Program Files\Internet Explorer\IEXPLORE.EXE
I:\WINDOWS\system32\drwtsn32.exe
I:\WINDOWS\system32\drwtsn32.exe
I:\Program Files\Internet Explorer\IEXPLORE.EXE
I:\Program Files\Internet Explorer\IEXPLORE.EXE
I:\WINDOWS\system32\drwtsn32.exe
I:\WINDOWS\system32\drwtsn32.exe
I:\Program Files\Internet Explorer\IEXPLORE.EXE
I:\Program Files\Internet Explorer\IEXPLORE.EXE
I:\WINDOWS\system32\drwtsn32.exe
I:\WINDOWS\system32\drwtsn32.exe
I:\Program Files\Uniblue\RegistryBooster\registrybooster.exe
I:\Program Files\Internet Explorer\IEXPLORE.EXE
I:\WINDOWS\system32\drwtsn32.exe
I:\PROGRA~1\Wanadoo\EspaceWanadoo.exe
I:\PROGRA~1\Wanadoo\ComComp.exe
I:\PROGRA~1\Wanadoo\Toaster.exe
I:\PROGRA~1\Wanadoo\Inactivity.exe
I:\PROGRA~1\Wanadoo\PollingModule.exe
I:\WINDOWS\System32\ALERTM~1\ALERTM~1.EXE
I:\PROGRA~1\Wanadoo\Watch.exe
I:\Program Files\Internet Explorer\IEXPLORE.EXE
I:\Program Files\Internet Explorer\IEXPLORE.EXE
I:\Documents and Settings\Hamel\Bureau\RSIT.exe
I:\Program Files\trend micro\Hamel.exe
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.durable.com/recherche
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = https://www.orange.fr/portail
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.durable.com/recherche
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.orange.fr/portail
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.durable.com/recherche
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.durable.com/recherche
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.durable.com/recherche
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.durable.com/recherche
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://www.durable.com/recherche
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
R3 - URLSearchHook: Search Class - {08C06D61-F1F3-4799-86F8-BE1A89362C85} - I:\PROGRA~1\Wanadoo\SEARCH~1.DLL
O2 - BHO: Download Manager Browser Helper Object - {19C8E43B-07B3-49CB-BFFC-6777B593E6F8} - I:\PROGRA~1\FICHIE~1\fluxDVD\DOWNLO~1\XEBDLH~1.DLL
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - I:\Program Files\Java\jre6\bin\ssv.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - I:\Program Files\Google\GoogleToolbarNotifier\5.1.1309.3572\swg.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - I:\Program Files\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - I:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O4 - HKLM\..\Run: [WOOTASKBARICON] I:\PROGRA~1\Wanadoo\GestMaj.exe TaskBarIcon.exe
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE I:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE I:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [Lexmark 1200 Series] "I:\Program Files\Lexmark 1200 Series\lxczbmgr.exe"
O4 - HKLM\..\Run: [COMODO SafeSurf] "I:\Program Files\COMODO\SafeSurf\cssurf.exe" -s
O4 - HKLM\..\Run: [avgnt] "I:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [QuickTime Task] "I:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKCU\..\Run: [WOOKIT] I:\PROGRA~1\Wanadoo\Shell.exe appLaunchClientZone.shl|DEFAULT=cnx|PARAM=
O4 - HKCU\..\Run: [swg] I:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
O4 - HKCU\..\Run: [ctfmon.exe] I:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\RunOnce: [UniblueRegistryBooster] "I:\Program Files\Uniblue\RegistryBooster\launcher.exe" delay 20000
O4 - Startup: Outil de détection de support Picture Motion Browser.lnk = I:\Program Files\Sony\Sony Picture Utility\VolumeWatcher\SPUVolumeWatcher.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - I:\Program Files\Java\jre6\bin\jp2iexp.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - I:\Program Files\Java\jre6\bin\jp2iexp.dll
O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - I:\WINDOWS\bdoscandel.exe
O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner - {85d1f590-48f4-11d9-9669-0800200c9a66} - I:\WINDOWS\bdoscandel.exe
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - I:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - I:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - I:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - I:\Program Files\Messenger\msmsgs.exe
O9 - Extra button: Wanadoo - {1462651F-F4BA-4C76-A001-C4284D0FE16E} - https://www.orange.fr/portail (file missing) (HKCU)
O10 - Broken Internet access because of LSP provider 'i:\program files\bonjour\mdnsnsp.dll' missing
O14 - IERESET.INF: START_PAGE_URL=http://www.files-ftp.com/~unicorni/phpBB2/index.php
O15 - Trusted Zone: http://www.secuser.com
O15 - Trusted Zone: *.canalplay.com (HKLM)
O15 - Trusted Zone: *.canalplusactive.com (HKLM)
O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - https://www.kaspersky.fr/?domain=webscanner.kaspersky.fr
O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://download.bitdefender.com/resources/scanner/sources/fr/scan8/oscan8.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/...
O16 - DPF: {867E13F2-7F31-44FB-AC97-CD38E0DC46EF} (HardwareDetection Control) - http://fichiers.touslesdrivers.com/maconfig/MaConfig_3_5_3_0.cab
O16 - DPF: {87AF076E-D86D-4E87-ADDD-F05804E1F150} (VirginMega.DMFacade.Interface) - https://www.virginmega.fr/DownloadManager/Release/Prod/DownMan.cab
O20 - AppInit_DLLs: I:\WINDOWS\system32\cssdll32.dll
O23 - Service: Avira AntiVir Personal – Free Antivirus Scheduler (AntiVirScheduler) - Avira GmbH - I:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: Avira AntiVir Personal – Free Antivirus Guard (AntiVirService) - Avira GmbH - I:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Apple Mobile Device - Apple Inc. - I:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: France Telecom Routing Table Service (FTRTSVC) - France Telecom - I:\WINDOWS\System32\FTRTSVC.exe
O23 - Service: Service Google Update (gupdate1ca0d04fd99b13e) (gupdate1ca0d04fd99b13e) - Google Inc. - I:\Program Files\Google\Update\GoogleUpdate.exe
O23 - Service: Google Software Updater (gusvc) - Google - I:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: Service de l’iPod (iPod Service) - Apple Inc. - I:\Program Files\iPod\bin\iPodService.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - I:\Program Files\Java\jre6\bin\jqs.exe
O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - I:\WINDOWS\system32\LEXBCES.EXE
O23 - Service: Ma-Config Service (maconfservice) - CybelSoft - I:\Program Files\ma-config.com\maconfservice.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - I:\WINDOWS\system32\nvsvc32.exe
-
-
Contributeur sécuritéRe,
1/ Je remarque que tu as fait régulièrement des mises à jour de Windows..
Tu as le SP2 sur le PC et je pense que tu devrais tout de même installé le SP3.
Il regroupe tous les correctifs de sécurité depuis le SP2 et quelques ajouts ( WPA , ... )
Télécharge et installe le SP3 :
https://www.commentcamarche.net/telecharger/systemes-d-exploitation/20759-sp3-windows-xp/
2/ Mets à jour Acrobat Reader. Il est la cible d'attaques et il est important d'avoir la dernière version sur son PC.
https://get2.adobe.com/fr/reader/otherversions/
3/ Même chose pour Java. Important.
Télécharge JavaRa de PaulMcLain et Fred De Vries.
https://javara.fr.malavida.com/
* Click droit sur l'archive JavaRa.zip et extraire sur le bureau.
* Un dossier sera crée. L'ouvrir et double-cliquer sur JavaRa.exe pour le lancer
* Choisis la langue ( français )
Une fenêtre va s'ouvrir ou tu auras le choix entre mettre à jour et supprimer les anciennes versions de Java.
- Mise à jour :
* clique sur Recherche de mise à jour et choisis l'option Mettre à jour via jucheck.exe .
* Il te sera précisé si il existe ou pas de nouvelle version à installer sur ton PC.
* Si oui, clique sur Installer puis suis les invites.
Note : Si tu n'y arrives pas avec cette option, choisis l'autre Mettre à jour via le site Internet de Sun ou alors sur le site suivant https://www.java.com/fr/download/manual.jsp
- Suppression des anciennes versions :
* Relance JavaRa.exe s'il le faut et choisis Effacer les anciennes versions
* Suis les invites.
* Il te sera précisé de la suppression les versions trouvées et supprimées
Un rapport sera crée. Poste-le.
A+ -
Contributeur sécuritéOK,
Firefox n'est plus installé sur le PC.
Il doit rester quelques traces détectés par cet outil A-Remover.
Passe au scan en ligne.
A+-
Verni29, bonjour
Me revoilà,
Ci-dessous le rapport:
BitDefender Online Scanner
Rapport d'analyse gnr : Tue, Dec 15, 2009 - 18:15:27
Voie d'analyse: C:\;E:\;F:\;G:\;H:\;I:\;J:\;K:\;
Statistiques
Temps
00:28:31
Fichiers
72854
Directoires
5899
Secteurs de boot
0
Archives
1067
Paquets programmes
7791
Rsultats
Virus identifis
1
Fichiers infects
1
Fichiers suspects
0
Avertissements
0
Dsinfects
0
Fichiers effacs
1
Info sur les moteurs
Dfinition virus
4731111
Version des moteurs
AVCORE v2.1 Windows/i386 11.0.0.26 (Oct 20 2009)
Analyse des plugins
17
Archive des plugins
44
Unpack des plugins
8
E-mail plugins
6
Systme plugins
4
Paramtres d'analyse
Premire action
Désinfecté
Seconde Action
Supprimés
Heuristique
Oui
Acceptez les avertissements
Oui
Extensions analyses
exe;com;dll;ocx;scr;bin;dat;386;vxd;sys;wdm;cla;class;ovl;ole;hlp;doc;dot;xls;ppt;wbk;wiz;pot;ppa;xla;xlt;vbs;vbe;mdb;rtf;htm;hta;html;xml;xtp;php;asp;js;shs;chm;lnk;pif;prc;url;smm;pfd;msi;ini;csc;cmd;bas;
Excludez les extensions
Analyse d'emails
Oui
Analyse des Archives
Oui
Analyser paquets programmes
Oui
Analyse des fichiers
Oui
Analyse de boot
Oui
Fichier analys
Statut
I:\WINDOWS\Downloaded Installations\{4FD2A682-EE6C-44FB-8F79-476D39FD82F1}\DibaNet.msi=>(Embedded CAB)=>RenderACClient.exe
Détecté avec: Application.Generic.221019
I:\WINDOWS\Downloaded Installations\{4FD2A682-EE6C-44FB-8F79-476D39FD82F1}\DibaNet.msi=>(Embedded CAB)=>RenderACClient.exe
Echec de la désinfection
I:\WINDOWS\Downloaded Installations\{4FD2A682-EE6C-44FB-8F79-476D39FD82F1}\DibaNet.msi=>(Embedded CAB)=>RenderACClient.exe
Supprimé
I:\WINDOWS\Downloaded Installations\{4FD2A682-EE6C-44FB-8F79-476D39FD82F1}\DibaNet.msi=>(Embedded CAB)
Echec de la mise à jour
A+
Yan
-
- 1
- 2