Problème de trojen

Résolu
Bonjour,

Voilà encore un problème (je me demande si ça ne vient pas de google chrome) j'ai des trojen sur l'ordi. voici le rapport de malawarebyte. je voudrais savoir si les fichiers du rapport peuvent être supprimés ou pas. merci de votre réponse.
Malwarebytes' Anti-Malware 1.44
Version de la base de données: 3554
Windows 5.1.2600 Service Pack 3
Internet Explorer 7.0.5730.13

28/01/2010 21:46:58
mbam-log-2010-01-28 (21-46-58).txt

Type de recherche: Examen complet (C:\|)
Eléments examinés: 180925
Temps écoulé: 52 minute(s), 54 second(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 1
Clé(s) du Registre infectée(s): 1
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 1

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
C:\Documents and Settings\All Users\Documents\Settings\cbss.dll (Trojan.Agent) -> Delete on reboot.

Clé(s) du Registre infectée(s):
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\cbssreg (Trojan.Agent) -> Quarantined and deleted successfully.

Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)
Configuration: Windows XP
Safari 532.5

39 réponses

Résumé de la discussion

Le rapport Malwarebytes signale un Trojan.Agent dans cbss.dll sur Windows XP et demande si les fichiers du rapport peuvent être supprimés ou doivent-ils rester en quarantaine. Des intervenants proposent des outils et procédures pour nettoyer le système, incluant FindyKill, SafeBoot.reg, et des scans en ligne tels que Nod32 Online Scanner et ESET Online Scanner. Plusieurs messages indiquent que les éléments suspects ont été supprimés ou mis en quarantaine, et que le système peut être propre malgré des difficultés à démarrer en mode sans échec. Des outils variés comme RSIT, HijackThis et Combofix ont été évoqués, avec une recommandation d'examiner les résultats via des antivirus en ligne complémentaires afin d'éviter une résurgence d'infections par des fichiers inchangés.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    Salut rodeza

    Une clé qui appartient a Antivir, à mettre en exclusion :

    Démarre CCleaner > Options > Exclure > Ajouter au Registre > HKCR > {80b8c23c-16e0-4cd8-bbc3-cecec9a78b79}

    Je te donne quelques consignes de sécurité :

    - Windows Update parfaitement à jour http://www.windowsupdate.com/windowsupdate/v6/default.aspx (catégories critique, Services Pack et Services Release)
    - pare-feu bien paramétré, je te conseil ZoneAlarm :
    https://www.malekal.com/tutoriel-zonealarm-firewall/
    - antivirus bien paramétré et mis à jour régulièrement (quotidiennement s'il le faut) avec un scan complet régulier (journalier s'il le faut).
    - une attitude prudente vis à vis de la navigation (pas de sites douteux : cracks, warez, sexe...) et vis à vis de la messagerie (fichiers joints aux messages doivent être scannés avant d'être ouverts)
    - pas de téléchargement illégal, qui est le principal facteur d’infection (µTorrent, BitTorrent, eMule, Limewire, etc..) http://forum.malekal.com/ftopic893.php
    - une attitude vigilante (être à l'affût d'un fonctionnement inhabituel de son système)
    - nettoyage hebdomadaire du système (suppression des fichiers inutiles, nettoyage de la base de registre, scandisk, defrag)
    - scan hebdomadaire antispyware, je conseil MalwareByte's Anti-Malware :
    https://www.malekal.com/tutoriel-malwarebyte-anti-malware/
    - un contrôle régulier de la console JAVA pour s'assurer qu'elle est à jour :
    https://www.java.com/en/download/uninstalltool.jsp
    - faire régulièrement un scan de vulnérabilités afin de vérifier que tes logiciels soit à jour sans failles de sécurités :
    https://www.malekal.com/tester-la-vulnerabilite-de-son-systeme-2/

    De bonne lecture si tu veux en savoir plus sur la sécurité et le fonctionnement de Windows :
    http://www.malekal.com/menu_windows_general.php
    http://www.malekal.com/menu_windows_securite.php

    Si tu considères ton problème comme résolu, tu pourras mettre en résolu :
    https://www.commentcamarche.net/infos/25917-marquer-un-fil-de-discussion-comme-etant-resolu/

    Bonne journée/soirée et bon surf

    @++ :)
    0
    1. bonjour,

      voici ce que ccleaner me donne :

      Extension de fichiers inutilisée {80b8c23c-16e0-4cd8-bbc3-cecec9a78b79} HKCR\{80b8c23c-16e0-4cd8-bbc3-cecec9a78b79}
      0
      1. Contributeur sécurité
        Salut rodeza

        Peux-tu me donner plus de détail sur cette extension de fichier non utilisé?

        @++ :)
        0
        1. c'est bon :

          le scan en ligne pour la mise à jour des logiciels est clean.
          ccleaner à trouvé quelques erreurs mais je les ai corrigé sauf une la même qui reviens à chaque fois que je répare les erreurs

          c'est une extension de fichier non utilisé je ne comprend pas ce que ca veut dire....
          0
          1. bonsoir,

            Voilà le rapport ; il m'a dit que OTM était une fichier système et qu'il ne fallait pas le supprimer ?? j'ai cliqué sur OK et voilà le résultat :

            je fais la suite et je te tiens au courant

            [ Rapport ToolsCleaner version 2.3.11 (par A.Rothstein & dj QUIOU) ]

            --> Recherche:

            C:\Combofix.txt: trouvé !
            C:\Combofix: trouvé !
            C:\Qoobox: trouvé !
            C:\_OTM: trouvé !
            C:\Rsit: trouvé !
            C:\Ad-remover: trouvé !
            C:\Documents and Settings\utilisateur\Bureau\Rsit.exe: trouvé !
            C:\Documents and Settings\utilisateur\Mes documents\Downloads\Rsit.exe: trouvé !
            C:\Program Files\trend micro\HijackThis.exe: trouvé !
            C:\Program Files\trend micro\hijackthis.log: trouvé !
            C:\Qoobox\Quarantine\catchme.log: trouvé !
            C:\WINDOWS\mbr.exe: trouvé !

            ---------------------------------
            --> Suppression:

            C:\Program Files\trend micro\HijackThis.exe: supprimé !
            C:\Combofix.txt: supprimé !
            C:\Documents and Settings\utilisateur\Bureau\Rsit.exe: supprimé !
            C:\Documents and Settings\utilisateur\Mes documents\Downloads\Rsit.exe: supprimé !
            C:\Program Files\trend micro\hijackthis.log: supprimé !
            C:\Qoobox\Quarantine\catchme.log: supprimé !
            C:\WINDOWS\mbr.exe: supprimé !
            C:\Combofix: supprimé !
            C:\Qoobox: supprimé !
            C:\_OTM: supprimé !
            C:\Rsit: supprimé !
            C:\Ad-remover: supprimé !
            0
            1. Contributeur sécurité
              Salut rodeza

              Voir si cela peut t'aider :
              https://www.commentcamarche.net/faq/2448-windows-execution-automatique-a-l-insertion-d-un-cd-cle-usb

              Pour des raisons de sécurité et surtout pour garder ton PC propre, on va désactiver la restauration système sur tous les lecteurs :

              - Clique droit sur le Poste de travail sur le bureau, dans propriété tu cliques sur l'onglet Restauration système

              - Coche la case désactiver la restauration et applique

              Redémarre l’ordinateur et réactive la restauration système.

              Tutoriel XP : http://www.libellules.ch/desactiver_restauration.php

              -----

              On va faire un ménage des outils téléchargés pour la désinfection, télécharge Tools Cleaner sur le bureau :

              http://pc-system.fr/

              - Double clique sur ToolsCleaner2.exe sur le bureau
              - Clique sur Recherche et laisse le scan agir.
              - Clique sur Suppression pour finaliser.
              - Tu peux, si tu le souhaites, te servir des Options facultatives.
              - Clique sur Quitter pour obtenir le rapport.
              - Poste le rapport (TCleaner.txt) qui se trouve à la racine de ton disque dur (C:\).
              - Si des outils restes après le passage de Tools Cleaner, tu pourras les supprimer manuellement ainsi que tous les rapports qui on été généré lors de la désinfection.

              -----

              Important de mettre à jour Windows et tes logiciels :
              Mettre Windows(catégories critique, Services Pack et Services Release) à jour : http://www.windowsupdate.com/windowsupdate/v6/default.aspx

              Faire un scan de vulnérabilités afin de vérifier que tes logiciels soit à jour sans failles de sécurités et mettre à jour :
              https://www.malekal.com/tester-la-vulnerabilite-de-son-systeme-2/

              Faire un ménage des fichiers inutiles et de la base de registre :
              https://www.malekal.com/tutoriel-ccleaner/

              Dis moi quand cela est fais où si tu as des soucis et on passe à la résolution du sujet par la suite.

              @++ :)
              0
              1. bonjour,

                tout d'abord merci pour ton aide. j'ai encore un petit souci je ne pense pas que ce soit grave mais bon. je ne comprend pas pourquoi quand je branche une clef USB, par exemple, il n'y a pas la fenêtre d'exécution automatique qui s'affiche. sais tu comment la remettre ou si ca vient d'un bug ?
                0
                1. Contributeur sécurité
                  Salut rodeza

                  Ton rapport est propre, as-tu d'autre souci?

                  @++ :)
                  0
                  1. bonsoir,

                    bon j'ai fais le scan une première fois et il a trouvé un fichier infecté qu'il a réussi à desinfecter mais j'ai aps eu de rapport car j'ai cochée la case : supprimer après fermeture.

                    J'ai donc refais le scan et la il a rien trouvé voici le rapport :

                    ESETSmartInstaller@High as CAB hook log:
                    OnlineScanner.ocx - registred OK
                    # version=7
                    # iexplore.exe=7.00.6000.16981 (vista_gdr.091215-2244)
                    # OnlineScanner.ocx=1.0.0.6211
                    # api_version=3.0.2
                    # EOSSerial=a75ad0ff1e62b04eb3b458d83ac7d5f0
                    # end=finished
                    # remove_checked=true
                    # archives_checked=true
                    # unwanted_checked=true
                    # unsafe_checked=true
                    # antistealth_checked=true
                    # utc_time=2010-02-01 05:26:40
                    # local_time=2010-02-01 06:26:40 (+0100, Paris, Madrid)
                    # country="France"
                    # lang=1036
                    # osver=5.1.2600 NT Service Pack 3
                    # compatibility_mode=512 16777215 100 0 285798 285798 0 0
                    # compatibility_mode=768 16777215 100 0 40245064 40245064 0 0
                    # compatibility_mode=1797 16775141 100 100 285986 61102128 19569 0
                    # compatibility_mode=8192 67108863 100 0 201638 201638 0 0
                    # scanned=71615
                    # found=0
                    # cleaned=0
                    # scan_time=3385
                    0
                    1. bonjour,
                      je ne comprend pas pouruquoi je n'ai pas eu de rapport ? aurais-je oubliée de cocher une case ??
                      0
                      1. Contributeur sécurité
                        Salut rodeza

                        Faire un scan avec Nod32 en ligne (il faut utiliser Internet Explorer) ici :

                        https://www.eset.com/int/home/online-scanner/

                        (coche toutes les cases à chaque fois)
                        A la fin, colle le rapport : C:\Program Files\EsetOnlineScanner\log.txt

                        @++ :)
                        0
                        1. Malwarebytes' Anti-Malware 1.44
                          Version de la base de données: 3668
                          Windows 5.1.2600 Service Pack 3 (Safe Mode)
                          Internet Explorer 7.0.5730.13

                          31/01/2010 19:58:53
                          mbam-log-2010-01-31 (19-58-53).txt

                          Type de recherche: Examen complet (A:\|C:\|D:\|)
                          Eléments examinés: 180825
                          Temps écoulé: 50 minute(s), 53 second(s)

                          Processus mémoire infecté(s): 0
                          Module(s) mémoire infecté(s): 0
                          Clé(s) du Registre infectée(s): 1
                          Valeur(s) du Registre infectée(s): 0
                          Elément(s) de données du Registre infecté(s): 0
                          Dossier(s) infecté(s): 0
                          Fichier(s) infecté(s): 8

                          Processus mémoire infecté(s):
                          (Aucun élément nuisible détecté)

                          Module(s) mémoire infecté(s):
                          (Aucun élément nuisible détecté)

                          Clé(s) du Registre infectée(s):
                          HKEY_CURRENT_USER\SOFTWARE\YNO00BFRKM (Trojan.FakeAlert) -> Quarantined and deleted successfully.

                          Valeur(s) du Registre infectée(s):
                          (Aucun élément nuisible détecté)

                          Elément(s) de données du Registre infecté(s):
                          (Aucun élément nuisible détecté)

                          Dossier(s) infecté(s):
                          (Aucun élément nuisible détecté)

                          Fichier(s) infecté(s):
                          C:\Ad-Remover\pv.com (Adware.Swizzor) -> Quarantined and deleted successfully.
                          C:\Program Files\Samsung\Samsung PC Studio 3\Update\util\UnZipTemp\OrgLoadD500.exe (Worm.Koobface) -> Quarantined and deleted successfully.
                          C:\Program Files\Samsung\Samsung PC Studio 3\Update\util\UnZipTemp\OrgLoadX800.exe (Worm.Koobface) -> Quarantined and deleted successfully.
                          C:\Program Files\Samsung\Samsung PC Studio 3\Update\util\UnZipTemp\OrgLoadZ510.exe (Worm.Koobface) -> Quarantined and deleted successfully.
                          C:\System Volume Information\_restore{DCAC6E39-A62B-4376-842A-7273C37D5805}\RP15\A0003209.com (Adware.Swizzor) -> Quarantined and deleted successfully.
                          C:\System Volume Information\_restore{DCAC6E39-A62B-4376-842A-7273C37D5805}\RP15\A0003283.com (Adware.Swizzor) -> Quarantined and deleted successfully.
                          C:\System Volume Information\_restore{DCAC6E39-A62B-4376-842A-7273C37D5805}\RP15\A0003351.com (Adware.Swizzor) -> Quarantined and deleted successfully.
                          C:\System Volume Information\_restore{DCAC6E39-A62B-4376-842A-7273C37D5805}\RP15\A0003490.com (Adware.Swizzor) -> Quarantined and deleted successfully.
                          0
                          1. Contributeur sécurité
                            Salut rodeza

                            OK c'est bon, mettre MalwareByte's Anti-Malware à jour

                            ---

                            - Redémarre en mode sans échec :

                            Au redémarrage de ton PC tapote sur la touche F8 ou F5, sur l'écran suivant déplace toi avec les flèches de direction et choisis Mode sans échec. Choisis ta session habituelle et non la session Administrateur

                            ---

                            - Double clique sur le raccourci de MalwareByte's Anti-Malware qui est sur le bureau.
                            - Sélectionne Exécuter un examen complet si ce n'est pas déjà fait
                            - clique sur Rechercher

                            - Une fois le scan terminé, une fenêtre s'ouvre, clique sur sur OK

                            - Si MalwareByte's n'a rien détecté, clique sur OK Un rapport va apparaître ferme-le.

                            - Si MalwareByte's a détecté des infections, clique sur Afficher les résultats ensuite sur Supprimer la sélection

                            - Enregistre le rapport sur ton Bureau comme cela il sera plus facile à retrouver, poste ensuite ce rapport.

                            Note : Si MalwareByte's a besoin de redémarrer pour terminer la suppression, accepte en cliquant sur OK

                            Tutoriel pour MalwareByte's ici :
                            https://www.malekal.com/tutoriel-malwarebyte-anti-malware/

                            @++ :)
                            0
                            1. et voilà pour le dernier fichier :

                              Fichier s6xim928.bat reçu le 2010.01.31 17:27:14 (UTC)
                              Antivirus Version Dernière mise à jour Résultat
                              a-squared 4.5.0.50 2010.01.31 -
                              AhnLab-V3 5.0.0.2 2010.01.31 -
                              AntiVir 7.9.1.154 2010.01.29 -
                              Antiy-AVL 2.0.3.7 2010.01.28 -
                              Authentium 5.2.0.5 2010.01.30 -
                              Avast 4.8.1351.0 2010.01.31 -
                              AVG 9.0.0.730 2010.01.31 -
                              BitDefender 7.2 2010.01.31 -
                              CAT-QuickHeal 10.00 2010.01.30 -
                              ClamAV 0.96.0.0-git 2010.01.31 -
                              Comodo 3773 2010.01.31 -
                              DrWeb 5.0.1.12222 2010.01.31 -
                              eSafe 7.0.17.0 2010.01.31 -
                              eTrust-Vet 35.2.7271 2010.01.29 -
                              F-Prot 4.5.1.85 2010.01.30 -
                              F-Secure 9.0.15370.0 2010.01.31 -
                              Fortinet 4.0.14.0 2010.01.31 -
                              GData 19 2010.01.31 -
                              Ikarus T3.1.1.80.0 2010.01.31 -
                              Jiangmin 13.0.900 2010.01.28 -
                              K7AntiVirus 7.10.960 2010.01.29 -
                              Kaspersky 7.0.0.125 2010.01.31 -
                              McAfee 5878 2010.01.31 -
                              McAfee+Artemis 5878 2010.01.31 -
                              McAfee-GW-Edition 6.8.5 2010.01.31 -
                              Microsoft 1.5406 2010.01.31 -
                              NOD32 4822 2010.01.31 -
                              Norman 6.04.03 2010.01.31 -
                              nProtect 2009.1.8.0 2010.01.31 -
                              Panda 10.0.2.2 2010.01.31 -
                              PCTools 7.0.3.5 2010.01.31 -
                              Prevx 3.0 2010.01.31 -
                              Rising 22.32.06.04 2010.01.31 -
                              Sophos 4.50.0 2010.01.31 -
                              Sunbelt 3.2.1858.2 2010.01.30 -
                              Symantec 20091.2.0.41 2010.01.31 -
                              TheHacker 6.5.1.0.174 2010.01.31 -
                              TrendMicro 9.120.0.1004 2010.01.31 -
                              VBA32 3.12.12.1 2010.01.29 -
                              ViRobot 2010.1.30.2164 2010.01.30 -
                              VirusBuster 5.0.21.0 2010.01.31 -
                              Information additionnelle
                              File size: 206 bytes
                              MD5...: 5422571272b769cc78d45bbddfccca22
                              SHA1..: cca8f197d59d36d4d9199a2e18ea3caab1ef6c82
                              SHA256: be3f8ff2f0a22427fcb3d2745cb9fcdf1d0429b39e9d6d8b715a7e5e360bc035
                              ssdeep: 3:mKDDms8xqkpSnpGEbKK0vnlS9LzKCK05AGBA/52k/K/TM3zfrxqkpS7w:hyr8k<br>G8K0vnIpzKCX5AWgh/KbMjT8k6w<br>
                              PEiD..: -
                              PEInfo: -
                              RDS...: NSRL Reference Data Set<br>-
                              pdfid.: -
                              trid..: Unknown!
                              sigcheck:<br>publisher....: n/a<br>copyright....: n/a<br>product......: n/a<br>description..: n/a<br>original name: n/a<br>internal name: n/a<br>file version.: n/a<br>comments.....: n/a<br>signers......: -<br>signing date.: -<br>verified.....: Unsigned<br>
                              0
                              1. Fichier uninstall.dat reçu le 2010.01.31 17:24:37 (UTC)
                                Antivirus Version Dernière mise à jour Résultat
                                a-squared 4.5.0.50 2010.01.31 -
                                AhnLab-V3 5.0.0.2 2010.01.31 -
                                AntiVir 7.9.1.154 2010.01.29 -
                                Antiy-AVL 2.0.3.7 2010.01.28 -
                                Authentium 5.2.0.5 2010.01.30 -
                                Avast 4.8.1351.0 2010.01.31 -
                                AVG 9.0.0.730 2010.01.31 -
                                BitDefender 7.2 2010.01.31 -
                                CAT-QuickHeal 10.00 2010.01.30 -
                                ClamAV 0.96.0.0-git 2010.01.31 -
                                Comodo 3773 2010.01.31 -
                                DrWeb 5.0.1.12222 2010.01.31 -
                                eSafe 7.0.17.0 2010.01.31 -
                                eTrust-Vet 35.2.7271 2010.01.29 -
                                F-Prot 4.5.1.85 2010.01.30 -
                                F-Secure 9.0.15370.0 2010.01.31 -
                                Fortinet 4.0.14.0 2010.01.31 -
                                GData 19 2010.01.31 -
                                Ikarus T3.1.1.80.0 2010.01.31 -
                                Jiangmin 13.0.900 2010.01.28 -
                                K7AntiVirus 7.10.960 2010.01.29 -
                                Kaspersky 7.0.0.125 2010.01.31 -
                                McAfee 5878 2010.01.31 -
                                McAfee+Artemis 5878 2010.01.31 -
                                McAfee-GW-Edition 6.8.5 2010.01.31 -
                                Microsoft 1.5406 2010.01.31 -
                                NOD32 4822 2010.01.31 -
                                Norman 6.04.03 2010.01.31 -
                                nProtect 2009.1.8.0 2010.01.31 -
                                Panda 10.0.2.2 2010.01.31 -
                                PCTools 7.0.3.5 2010.01.31 -
                                Rising 22.32.06.04 2010.01.31 -
                                Sophos 4.50.0 2010.01.31 -
                                Sunbelt 3.2.1858.2 2010.01.30 -
                                Symantec 20091.2.0.41 2010.01.31 -
                                TheHacker 6.5.1.0.174 2010.01.31 -
                                TrendMicro 9.120.0.1004 2010.01.31 -
                                VBA32 3.12.12.1 2010.01.29 -
                                ViRobot 2010.1.30.2164 2010.01.30 -
                                VirusBuster 5.0.21.0 2010.01.31 -
                                Information additionnelle
                                File size: 69624 bytes
                                MD5...: d9e73fa403914ffef75db9719799802a
                                SHA1..: 0291629ac07ee30ec503a0a059c140dcceb30e34
                                SHA256: 7314bd8cd86932dc008974776babca078ee19c3ca205ba1ac732a3a66b2c883c
                                ssdeep: 1536:rw72eRuGLmuf6zrBBQXKjil+3Q7Gmsgq/TUNjMtaJ:r74f4rBCXHl+cJpIU<br>NjMQJ<br>
                                PEiD..: -
                                PEInfo: -
                                RDS...: NSRL Reference Data Set<br>-
                                pdfid.: -
                                sigcheck:<br>publisher....: n/a<br>copyright....: n/a<br>product......: n/a<br>description..: n/a<br>original name: n/a<br>internal name: n/a<br>file version.: n/a<br>comments.....: n/a<br>signers......: -<br>signing date.: -<br>verified.....: Unsigned<br>
                                trid..: Unknown!
                                0
                                1. bonjour,

                                  Fichier uninstall.exe reçu le 2010.01.31 17:20:20 (UTC)
                                  Antivirus Version Dernière mise à jour Résultat
                                  a-squared 4.5.0.50 2010.01.31 -
                                  AhnLab-V3 5.0.0.2 2010.01.31 -
                                  AntiVir 7.9.1.154 2010.01.29 -
                                  Antiy-AVL 2.0.3.7 2010.01.28 -
                                  Authentium 5.2.0.5 2010.01.30 -
                                  Avast 4.8.1351.0 2010.01.31 -
                                  AVG 9.0.0.730 2010.01.31 -
                                  BitDefender 7.2 2010.01.31 -
                                  CAT-QuickHeal 10.00 2010.01.30 -
                                  ClamAV 0.96.0.0-git 2010.01.31 -
                                  Comodo 3773 2010.01.31 -
                                  DrWeb 5.0.1.12222 2010.01.31 -
                                  eSafe 7.0.17.0 2010.01.31 -
                                  eTrust-Vet 35.2.7271 2010.01.29 -
                                  F-Prot 4.5.1.85 2010.01.30 -
                                  F-Secure 9.0.15370.0 2010.01.31 -
                                  Fortinet 4.0.14.0 2010.01.31 -
                                  GData 19 2010.01.31 -
                                  Ikarus T3.1.1.80.0 2010.01.31 -
                                  Jiangmin 13.0.900 2010.01.28 -
                                  K7AntiVirus 7.10.960 2010.01.29 -
                                  Kaspersky 7.0.0.125 2010.01.31 -
                                  McAfee 5878 2010.01.31 -
                                  McAfee+Artemis 5878 2010.01.31 -
                                  McAfee-GW-Edition 6.8.5 2010.01.31 Heuristic.BehavesLike.Win32.Worm.C
                                  Microsoft 1.5406 2010.01.31 -
                                  NOD32 4822 2010.01.31 -
                                  Norman 6.04.03 2010.01.31 -
                                  nProtect 2009.1.8.0 2010.01.31 -
                                  Panda 10.0.2.2 2010.01.31 -
                                  PCTools 7.0.3.5 2010.01.31 -
                                  Rising 22.32.06.04 2010.01.31 -
                                  Sophos 4.50.0 2010.01.31 -
                                  Sunbelt 3.2.1858.2 2010.01.30 -
                                  Symantec 20091.2.0.41 2010.01.31 -
                                  TheHacker 6.5.1.0.174 2010.01.31 -
                                  TrendMicro 9.120.0.1004 2010.01.31 -
                                  VBA32 3.12.12.1 2010.01.29 -
                                  ViRobot 2010.1.30.2164 2010.01.30 -
                                  VirusBuster 5.0.21.0 2010.01.31 -
                                  Information additionnelle
                                  File size: 472576 bytes
                                  MD5...: 1c58b6ee4cb9561e81095b76656a2ef9
                                  SHA1..: 1a7a7b05f97aa0d5280e423f5712a71d26a7c724
                                  SHA256: f3361c6d49a75c7a7d6a1cba252d5ca4a178ee69b7a07e1fa2ed28820f6b7cc7
                                  ssdeep: 12288:De+t8c1wdHWEOhbvXNyMy9QJOHMv8tnWI0oZrcIRF/rS:DpOd0bvwGAeoZ<br>4Y/W<br>
                                  PEiD..: -
                                  PEInfo: PE Structure information<br><br>( base data )<br>entrypointaddress.: 0x134660<br>timedatestamp.....: 0x45be5621 (Mon Jan 29 20:16:33 2007)<br>machinetype.......: 0x14c (I386)<br><br>( 3 sections )<br>name viradd virsiz rawdsiz ntrpy md5<br>UPX0 0x1000 0xc8000 0x0 0.00 d41d8cd98f00b204e9800998ecf8427e<br>UPX1 0xc9000 0x6c000 0x6ba00 7.92 c5cc167bbacf0004062bf585c7579b49<br>.rsrc 0x135000 0x8000 0x7800 5.61 9a3d3c17e8f3bded63903db5e985da7f<br><br>( 16 imports ) <br>> KERNEL32.DLL: LoadLibraryA, GetProcAddress, VirtualProtect, ExitProcess<br>> ADVAPI32.dll: FreeSid<br>> COMCTL32.dll: -<br>> comdlg32.dll: GetFileTitleA<br>> GDI32.dll: LineTo<br>> NETAPI32.dll: Netbios<br>> ole32.dll: CoInitialize<br>> OLEAUT32.dll: -<br>> oledlg.dll: -<br>> OLEPRO32.DLL: -<br>> SHELL32.dll: DragFinish<br>> urlmon.dll: URLDownloadToFileA<br>> USER32.dll: GetDC<br>> VERSION.dll: VerQueryValueA<br>> WINMM.dll: timeGetTime<br>> WINSPOOL.DRV: ClosePrinter<br><br>( 0 exports ) <br>
                                  RDS...: NSRL Reference Data Set<br>-
                                  pdfid.: -
                                  trid..: UPX compressed Win32 Executable (39.5%)<br>Win32 EXE Yoda's Crypter (34.3%)<br>Win32 Executable Generic (11.0%)<br>Win32 Dynamic Link Library (generic) (9.8%)<br>Generic Win/DOS Executable (2.5%)
                                  packers (Kaspersky): PE_Patch.UPX, UPX
                                  packers (F-Prot): UPX
                                  sigcheck:<br>publisher....: <br>copyright....: Runtime Engine Copyright (c) 2006 Indigo Rose Corporation (www.indigorose.com)<br>product......: Setup Factory 7.0 Runtime<br>description..: Setup Application<br>original name: suf70_rt.exe<br>internal name: suf70_rt<br>file version.: 7.0.6.1<br>comments.....: Created with Setup Factory 7.0<br>signers......: -<br>signing date.: -<br>verified.....: Unsigned<br>
                                  0
                                  1. Contributeur sécurité
                                    Salut rodeza

                                    Faire un scan de ce fichier uninstall.exe ici :

                                    https://www.virustotal.com/gui/

                                    Clique sur Parcourir et copie/colle ceci :
                                    c:\windows\uninstall.exe
                                    Après tu clique sur Envoyer le fichier et attendre le résultat de l’analyse.

                                    Si il te dit que le fichier a déjà été analysé, sélectionne le bouton :
                                    Reanalyse le fichier maintenant et attendre le résultat de l'analyse, poste le résultat au complet.

                                    Poste le résultat au complet

                                    Aide : http://bibou0007.com/scans-en-ligne-f75/tutorial-sur-virustotal-t190.htm

                                    Faire aussi un scan de ces fichiers :
                                    c:\windows\uninstall.dat
                                    c:\windows\system32\s6xim928.bat

                                    @++ :)
                                    0
                                    1. Bonjour,

                                      SystemLook v1.0 by jpshortstuff (11.01.10)
                                      Log created at 09:31 on 31/01/2010 by utilisateur (Administrator - Elevation successful)

                                      ========== dir ==========

                                      c:\documents and settings\utilisateur\Settings - Parameters: "/s"

                                      ---Files---
                                      None found.

                                      c:\documents and settings\utilisateur\Settings\utilisateur d----- [10:52 19/01/2010]

                                      c:\documents and settings\utilisateur\Settings\utilisateur\Menu d----- [10:52 19/01/2010]

                                      c:\documents and settings\utilisateur\Démarrer - Parameters: "/s"

                                      ---Files---
                                      None found.

                                      c:\documents and settings\utilisateur\Démarrer\Programmes d----- [10:52 19/01/2010]

                                      c:\documents and settings\utilisateur\Démarrer\Programmes\Démarrage d----- [10:52 19/01/2010]

                                      c:\documents and settings\utilisateur\and - Parameters: "/s "

                                      ---Files---
                                      None found.

                                      No folders found.

                                      -=End Of File=-
                                      0
                                      1. Contributeur sécurité
                                        Salut rodeza

                                        Télécharge SystemLook sur ton Bureau :
                                        http://jpshortstuff.247fixes.com/SystemLook.exe

                                        - Double-clique sur SystemLook.exe pour le lancer.

                                        - Copie le contenu en gras ci-dessous et colle-le dans la zone texte de SystemLook :

                                        :dir
                                        c:\documents and settings\utilisateur\Settings /s
                                        c:\documents and settings\utilisateur\Démarrer /s
                                        c:\documents and settings\utilisateur\and /s


                                        - Clique sur le bouton Look pour démarrer l'examen.
                                        - A la fin, le Bloc-notes s'ouvre avec le résultat de l'analyse. Copie-colle le rapport dans ta prochaine réponse.

                                        @++ :)
                                        0
                                        1. ComboFix 10-01-29.09 - utilisateur 30/01/2010 23:10:20.1.1 - x86
                                          Microsoft Windows XP Édition familiale 5.1.2600.3.1252.33.1036.18.2047.1647 [GMT 1:00]
                                          Lancé depuis: c:\documents and settings\utilisateur\Bureau\ComboFix.exe
                                          AV: AntiVir Desktop *On-access scanning enabled* (Updated) {AD166499-45F9-482A-A743-FDD3350758C7}
                                          .

                                          (((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
                                          .

                                          c:\documents and settings\All Users.\documents\settings
                                          c:\windows\system32\muzapp.exe

                                          Une copie infectée de c:\windows\system32\DRIVERS\atapi.sys a été trouvée et désinfectée
                                          Copie restaurée à partir de - Kitty ate it :p
                                          .
                                          ((((((((((((((((((((((((((((( Fichiers créés du 2009-12-28 au 2010-01-30 ))))))))))))))))))))))))))))))))))))
                                          .

                                          2010-01-30 18:28 . 2010-01-30 18:30 -------- d-----w- C:\FyK
                                          2010-01-30 09:29 . 2010-01-30 09:29 -------- d-----w- c:\program files\ESET
                                          2010-01-24 15:36 . 2007-05-02 04:20 92672 ----a-w- c:\documents and settings\All Users\Application Data\CanonBJ\IJPrinter\CNMWINDOWS\Canon MP210 series Printer\LanguageModules\0408\CNMsr8S.dll
                                          2010-01-24 15:31 . 2010-01-24 15:31 -------- d--h--w- c:\documents and settings\All Users\Application Data\CanonBJ
                                          2010-01-24 09:58 . 2010-01-24 09:58 -------- d-----w- c:\documents and settings\utilisateur\Local Settings\Application Data\Scansoft
                                          2010-01-23 13:57 . 2010-01-23 13:57 -------- d-----w- c:\documents and settings\All Users\Application Data\CanonIJPLM
                                          2010-01-23 13:49 . 2010-01-23 13:49 -------- d-----w- c:\program files\Fichiers communs\ScanSoft Shared
                                          2010-01-23 13:19 . 2010-01-23 13:19 -------- d--h--w- c:\windows\system32\CanonIJ Uninstaller Information
                                          2010-01-23 13:19 . 2007-03-23 07:29 98304 ----a-w- c:\windows\system32\CNC210I.DLL
                                          2010-01-23 13:19 . 2007-03-19 01:16 200704 ----a-w- c:\windows\system32\CNC210L.DLL
                                          2010-01-23 13:19 . 2007-03-15 05:12 188416 ----a-w- c:\windows\system32\CNC210O.DLL
                                          2010-01-23 13:19 . 2007-03-23 07:30 1400832 ----a-w- c:\windows\system32\CNC210C.DLL
                                          2010-01-23 13:18 . 2010-01-23 13:18 -------- d--h--w- c:\program files\CanonBJ
                                          2010-01-23 10:04 . 2010-01-23 10:04 -------- d-----w- c:\program files\Winamp Detect
                                          2010-01-23 10:04 . 2010-01-24 17:17 -------- d-----w- c:\documents and settings\utilisateur\Application Data\Winamp
                                          2010-01-23 10:04 . 2010-01-23 10:04 -------- d-----w- c:\program files\Winamp
                                          2010-01-23 10:01 . 2010-01-23 10:01 -------- d-----w- c:\program files\Fichiers communs\Java
                                          2010-01-23 10:00 . 2010-01-23 10:00 61440 ----a-w- c:\documents and settings\utilisateur\Application Data\Sun\Java\Deployment\SystemCache\6.0\17\6d0ad391-10ba63e4-n\decora-sse.dll
                                          2010-01-23 10:00 . 2010-01-23 10:00 503808 ----a-w- c:\documents and settings\utilisateur\Application Data\Sun\Java\Deployment\SystemCache\6.0\54\1a209876-336bfc09-n\msvcp71.dll
                                          2010-01-23 10:00 . 2010-01-23 10:00 499712 ----a-w- c:\documents and settings\utilisateur\Application Data\Sun\Java\Deployment\SystemCache\6.0\54\1a209876-336bfc09-n\jmc.dll
                                          2010-01-23 10:00 . 2010-01-23 10:00 348160 ----a-w- c:\documents and settings\utilisateur\Application Data\Sun\Java\Deployment\SystemCache\6.0\54\1a209876-336bfc09-n\msvcr71.dll
                                          2010-01-23 10:00 . 2010-01-23 10:00 12800 ----a-w- c:\documents and settings\utilisateur\Application Data\Sun\Java\Deployment\SystemCache\6.0\17\6d0ad391-10ba63e4-n\decora-d3d.dll
                                          2010-01-23 10:00 . 2010-01-23 10:00 -------- d-----w- c:\program files\Java
                                          2010-01-23 09:59 . 2010-01-30 16:43 -------- d-----w- c:\program files\ATI
                                          2010-01-23 09:52 . 2010-01-23 09:52 -------- d-----w- c:\program files\FileHippo.com
                                          2010-01-22 08:44 . 2010-01-22 09:03 -------- d-----w- C:\Ad-Remover
                                          2010-01-21 22:17 . 2010-01-21 22:17 -------- d-----w- C:\rsit
                                          2010-01-19 10:52 . 2010-01-19 10:52 -------- d-----w- c:\documents and settings\utilisateur\Settings
                                          2010-01-19 10:52 . 2010-01-19 10:52 -------- d-----w- c:\documents and settings\utilisateur\Démarrer
                                          2010-01-19 10:52 . 2010-01-19 10:52 -------- d-----w- c:\documents and settings\utilisateur\and
                                          2010-01-19 10:52 . 2010-01-19 10:52 -------- d-----w- C:\Documents
                                          2010-01-19 10:31 . 2010-01-19 10:31 -------- d-----w- C:\_OTM
                                          2010-01-13 17:13 . 2010-01-07 15:07 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys
                                          2010-01-13 17:13 . 2010-01-07 15:07 19160 ----a-w- c:\windows\system32\drivers\mbam.sys
                                          2010-01-13 17:13 . 2010-01-13 17:14 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware
                                          2010-01-13 15:34 . 2010-01-13 15:41 56816 ----a-w- c:\windows\system32\drivers\avgntflt.sys
                                          2010-01-13 15:34 . 2009-03-30 09:32 96104 ----a-w- c:\windows\system32\drivers\avipbb.sys
                                          2010-01-13 15:34 . 2009-02-13 11:28 22360 ----a-w- c:\windows\system32\drivers\avgntmgr.sys
                                          2010-01-13 15:34 . 2009-02-13 11:17 45416 ----a-w- c:\windows\system32\drivers\avgntdd.sys
                                          2010-01-13 15:34 . 2010-01-13 15:34 -------- d-----w- c:\program files\Avira
                                          2010-01-13 15:34 . 2010-01-13 15:34 -------- d-----w- c:\documents and settings\All Users\Application Data\Avira
                                          2010-01-13 12:41 . 2010-01-29 10:07 -------- d-----w- c:\program files\trend micro
                                          2010-01-13 10:51 . 2010-01-13 10:51 -------- d-----w- c:\documents and settings\utilisateur\Application Data\GAMESHASTRA
                                          2010-01-13 10:51 . 2010-01-13 10:51 -------- d-----w- c:\documents and settings\All Users\Application Data\GAMESHASTRA
                                          2010-01-13 10:44 . 2010-01-13 10:46 -------- d-----w- c:\documents and settings\utilisateur\Application Data\Peace Craft
                                          2010-01-12 09:43 . 2010-01-12 09:43 -------- d-----w- c:\documents and settings\utilisateur\Application Data\SunRay Games
                                          2010-01-11 17:37 . 2010-01-11 17:37 -------- d-----w- c:\documents and settings\utilisateur\Application Data\MA
                                          2010-01-06 12:31 . 2010-01-06 12:31 -------- d-----w- c:\documents and settings\utilisateur\Application Data\QuickScan
                                          2010-01-06 12:31 . 2010-01-06 12:31 -------- d-----w- c:\documents and settings\utilisateur\Application Data\HouseCall 6.6
                                          2010-01-06 12:31 . 2010-01-06 12:31 -------- d-----w- c:\windows\system32\HouseCall 6.6
                                          2010-01-06 12:24 . 2010-01-06 12:24 -------- d-----w- c:\documents and settings\utilisateur\Application Data\.ZMatrix
                                          2010-01-06 12:20 . 2010-01-06 12:20 29696 ----a-w- c:\windows\mickey32.dll
                                          2010-01-06 12:20 . 2010-01-06 12:20 232784 ----a-w- c:\windows\Matrix Code.scr
                                          2010-01-06 12:20 . 2010-01-06 12:20 2285222 ----a-w- c:\windows\Matrix Code.exe

                                          .
                                          (((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
                                          .
                                          2010-01-30 17:59 . 2008-04-14 12:00 85196 ----a-w- c:\windows\system32\perfc00C.dat
                                          2010-01-30 17:59 . 2008-04-14 12:00 510290 ----a-w- c:\windows\system32\perfh00C.dat
                                          2010-01-29 13:16 . 2008-04-14 12:00 96512 ----a-w- c:\windows\system32\drivers\atapi.sys
                                          2010-01-27 11:33 . 2008-10-23 20:51 -------- d-----w- c:\program files\Alice
                                          2010-01-24 17:38 . 2008-11-25 17:26 -------- d-----w- c:\documents and settings\utilisateur\Application Data\dvdcss
                                          2010-01-23 13:58 . 2008-12-07 15:42 -------- d-----w- c:\documents and settings\utilisateur\Application Data\Canon
                                          2010-01-23 13:56 . 2008-10-24 14:36 -------- d-----w- c:\program files\Canon
                                          2010-01-23 13:50 . 2008-10-24 14:42 -------- d-----w- c:\documents and settings\All Users\Application Data\ScanSoft
                                          2010-01-23 13:13 . 2008-11-23 16:34 -------- d-----w- c:\documents and settings\utilisateur\Application Data\uTorrent
                                          2010-01-23 10:00 . 2009-02-19 17:41 411368 ----a-w- c:\windows\system32\deploytk.dll
                                          2010-01-23 09:59 . 2008-10-22 10:29 -------- d-----w- c:\program files\ATI Technologies
                                          2010-01-23 09:56 . 2009-02-17 20:23 -------- d-----w- c:\program files\DivX
                                          2010-01-23 09:55 . 2009-07-01 08:21 -------- d-----w- c:\program files\Fichiers communs\DivX Shared
                                          2010-01-23 09:44 . 2008-10-26 18:47 -------- d-----w- c:\program files\Fichiers communs\Adobe
                                          2010-01-15 15:02 . 2009-11-22 20:46 -------- d---a-w- c:\documents and settings\All Users\Application Data\TEMP
                                          2010-01-15 15:00 . 2009-12-12 15:43 -------- d-----w- c:\documents and settings\All Users\Application Data\Alawar Stargaze
                                          2010-01-10 22:33 . 2008-10-22 12:33 21288 -c--a-w- c:\documents and settings\utilisateur\Local Settings\Application Data\GDIPFONTCACHEV1.DAT
                                          2010-01-07 15:27 . 2009-10-13 17:48 1592 ----a-w- c:\documents and settings\utilisateur\Application Data\filterclsid.dat
                                          2010-01-05 09:56 . 2008-04-14 12:00 832512 ----a-w- c:\windows\system32\wininet.dll
                                          2010-01-05 09:56 . 2008-04-14 12:00 78336 ----a-w- c:\windows\system32\ieencode.dll
                                          2010-01-05 09:56 . 2008-04-14 12:00 17408 ----a-w- c:\windows\system32\corpol.dll
                                          2009-12-22 19:50 . 2009-12-22 19:50 -------- d-----w- c:\documents and settings\All Users\Application Data\TomTom
                                          2009-12-22 19:47 . 2009-12-22 19:47 -------- d-----w- c:\documents and settings\utilisateur\Application Data\TomTom
                                          2009-12-13 15:25 . 2008-11-08 22:35 -------- d-----w- c:\program files\Zylom Games
                                          2009-12-12 18:05 . 2009-12-12 18:05 -------- d-----w- c:\documents and settings\All Users\Application Data\EscapeTheMuseum
                                          2009-12-12 09:33 . 2009-12-12 09:33 -------- d-----w- c:\documents and settings\utilisateur\Application Data\Yahoo!
                                          2009-11-28 13:27 . 2009-11-28 13:27 472576 ----a-w- c:\windows\uninstall.exe
                                          2009-11-28 13:27 . 2009-11-28 13:27 69624 ----a-w- c:\windows\uninstall.dat
                                          2009-11-23 15:09 . 2009-11-23 15:09 206 ----a-w- c:\windows\system32\s6xim928.bat
                                          2009-11-21 15:58 . 2008-04-14 12:00 471552 ----a-w- c:\windows\AppPatch\aclayers.dll
                                          2009-11-14 00:47 . 2009-11-14 00:47 90112 ----a-w- c:\windows\system32\dpl100.dll
                                          2009-11-14 00:47 . 2009-11-14 00:47 856064 ----a-w- c:\windows\system32\divx_xx0c.dll
                                          2009-11-14 00:47 . 2009-11-14 00:47 856064 ----a-w- c:\windows\system32\divx_xx07.dll
                                          2009-11-14 00:47 . 2009-11-14 00:47 847872 ----a-w- c:\windows\system32\divx_xx0a.dll
                                          2009-11-14 00:47 . 2009-11-14 00:47 843776 ----a-w- c:\windows\system32\divx_xx16.dll
                                          2009-11-14 00:47 . 2009-11-14 00:47 839680 ----a-w- c:\windows\system32\divx_xx11.dll
                                          2009-11-14 00:47 . 2009-11-14 00:47 696320 ----a-w- c:\windows\system32\DivX.dll
                                          2009-11-03 21:56 . 2009-11-03 21:56 152576 ----a-w- c:\documents and settings\utilisateur\Application Data\Sun\Java\jre1.6.0_17\lzma.dll
                                          2009-05-01 21:02 . 2009-05-01 21:02 1044480 ----a-w- c:\program files\mozilla firefox\plugins\libdivx.dll
                                          2009-05-01 21:02 . 2009-05-01 21:02 200704 ----a-w- c:\program files\mozilla firefox\plugins\ssldivx.dll
                                          .

                                          ((((((((((((((((((((((((((((((((( Points de chargement Reg ))))))))))))))))))))))))))))))))))))))))))))))))
                                          .
                                          .
                                          *Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés
                                          REGEDIT4

                                          [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
                                          "swg"="c:\program files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" [2009-07-23 39408]
                                          "FileHippo.com"="c:\program files\FileHippo.com\UpdateChecker.exe" [2009-11-02 155648]

                                          [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
                                          "StartCCC"="c:\program files\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" [2008-07-16 61440]
                                          "ATIPTA"="c:\program files\ATI Technologies\ATI Control Panel\atiptaxx.exe" [2005-08-30 344064]
                                          "SoundMan"="SOUNDMAN.EXE" [2004-07-27 68096]
                                          "NeroFilterCheck"="c:\windows\system32\NeroCheck.exe" [2001-07-09 155648]
                                          "SMSTray"="c:\program files\Samsung\Samsung Media Studio 5\SMSTray.exe" [2007-02-23 126976]
                                          "MAAgent"="c:\program files\MarkAny\ContentSafer\MAAgent.exe" [2007-01-30 57344]
                                          "avgnt"="c:\program files\Avira\AntiVir Desktop\avgnt.exe" [2009-03-02 209153]
                                          "Adobe Reader Speed Launcher"="c:\program files\Adobe\Reader 9.0\Reader\Reader_sl.exe" [2009-12-22 35760]
                                          "Adobe ARM"="c:\program files\Fichiers communs\Adobe\ARM\1.0\AdobeARM.exe" [2009-12-11 948672]
                                          "SunJavaUpdateSched"="c:\program files\Fichiers communs\Java\Java Update\jusched.exe" [2010-01-11 246504]
                                          "CanonSolutionMenu"="c:\program files\Canon\SolutionMenu\CNSLMAIN.exe" [2007-05-14 644696]
                                          "CanonMyPrinter"="c:\program files\Canon\MyPrinter\BJMyPrt.exe" [2007-04-03 1603152]
                                          "SSBkgdUpdate"="c:\program files\Fichiers communs\Scansoft Shared\SSBkgdUpdate\SSBkgdupdate.exe" [2006-10-25 210472]
                                          "OpwareSE4"="c:\program files\ScanSoft\OmniPageSE4\OpwareSE4.exe" [2007-02-04 79400]

                                          [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\explorer]
                                          "HonorAutoRunSetting"= 0 (0x0)

                                          [HKEY_CURRENT_USER\software\microsoft\windows\currentversion\policies\explorer]
                                          "NoSMBalloonTip"= 0 (0x0)
                                          "HonorAutoRunSetting"= 0 (0x0)

                                          [hkey_local_machine\software\microsoft\windows\currentversion\explorer\ShellExecuteHooks]

                                          [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
                                          "%windir%\\system32\\sessmgr.exe"=

                                          R0 uliagpkx;ULi AGP Bus Filter Driver;c:\windows\system32\drivers\AGPKX.SYS [22/10/2008 09:32 45056]
                                          R2 AntiVirSchedulerService;Avira AntiVir Planificateur;c:\program files\Avira\AntiVir Desktop\sched.exe [13/01/2010 16:34 108289]
                                          R3 ULI5261XP;ULi M526X Ethernet NT Driver;c:\windows\system32\drivers\ULILAN51.SYS [22/10/2008 09:39 28672]
                                          S2 WdiSrvHost;Wdi Service Host;c:\windows\system32\wdisrvac.exe --> c:\windows\system32\wdisrvac.exe [?]
                                          .
                                          Contenu du dossier 'Tâches planifiées'

                                          2010-01-25 c:\windows\Tasks\AppleSoftwareUpdate.job
                                          - c:\program files\Apple Software Update\SoftwareUpdate.exe [2008-07-30 11:34]

                                          2010-01-30 c:\windows\Tasks\Google Software Updater.job
                                          - c:\program files\Google\Common\Google Updater\GoogleUpdaterService.exe [2009-07-23 22:01]
                                          .
                                          .
                                          ------- Examen supplémentaire -------
                                          .
                                          mWindow Title =
                                          DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} - hxxp://www.bitdefender.fr/scan_fr/scan8/oscan8.cab
                                          FF - ProfilePath - c:\documents and settings\utilisateur\Application Data\Mozilla\Firefox\Profiles\1zpnex21.default\
                                          FF - prefs.js: browser.startup.homepage - hxxp://www.google.fr/ig?hl=fr
                                          FF - plugin: c:\documents and settings\All Users\Application Data\Zylom\ZylomGamesPlayer\npzylomgamesplayer.dll
                                          FF - plugin: c:\documents and settings\utilisateur\Application Data\Mozilla\Firefox\Profiles\1zpnex21.default\extensions\{0FFCC8D1-8198-4b2f-9A96-2B4D4A65ECC9}\plugins\npGoogleGadgetPluginFirefoxWin.dll
                                          FF - plugin: c:\program files\DivX\DivX Plus Web Player\npdivx32.dll
                                          FF - plugin: c:\program files\Google\Google Updater\2.4.1636.7222\npCIDetect13.dll
                                          FF - HiddenExtension: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - c:\windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension\

                                          ---- PARAMETRES FIREFOX ----
                                          c:\program files\Mozilla Firefox\greprefs\all.js - pref("ui.use_native_colors", true);
                                          c:\program files\Mozilla Firefox\greprefs\all.js - pref("ui.use_native_popup_windows", false);
                                          c:\program files\Mozilla Firefox\greprefs\all.js - pref("browser.enable_click_image_resizing", true);
                                          c:\program files\Mozilla Firefox\greprefs\all.js - pref("accessibility.browsewithcaret_shortcut.enabled", true);
                                          c:\program files\Mozilla Firefox\greprefs\all.js - pref("javascript.options.mem.high_water_mark", 32);
                                          c:\program files\Mozilla Firefox\greprefs\all.js - pref("javascript.options.mem.gc_frequency", 1600);
                                          c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.auth.force-generic-ntlm", false);
                                          c:\program files\Mozilla Firefox\greprefs\all.js - pref("svg.smil.enabled", false);
                                          c:\program files\Mozilla Firefox\greprefs\all.js - pref("ui.trackpoint_hack.enabled", -1);
                                          c:\program files\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.debug", false);
                                          c:\program files\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.agedWeight", 2);
                                          c:\program files\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.bucketSize", 1);
                                          c:\program files\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.maxTimeGroupings", 25);
                                          c:\program files\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.timeGroupingSize", 604800);
                                          c:\program files\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.boundaryWeight", 25);
                                          c:\program files\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.prefixWeight", 5);
                                          c:\program files\Mozilla Firefox\greprefs\all.js - pref("html5.enable", false);
                                          c:\program files\Mozilla Firefox\defaults\pref\firefox-branding.js - pref("app.update.download.backgroundInterval", 600);
                                          c:\program files\Mozilla Firefox\defaults\pref\firefox-branding.js - pref("app.update.url.manual", "https://www.mozilla.org/en-US/firefox/new/?redirect_source=firefox-com");
                                          c:\program files\Mozilla Firefox\defaults\pref\firefox-branding.js - pref("browser.search.param.yahoo-fr-ja", "mozff");
                                          c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("extensions.{972ce4c6-7e08-4474-a285-3208198ce6fd}.name", "chrome://browser/locale/browser.properties");
                                          c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("extensions.{972ce4c6-7e08-4474-a285-3208198ce6fd}.description", "chrome://browser/locale/browser.properties");
                                          c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("xpinstall.whitelist.add", "addons.mozilla.org");
                                          c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("xpinstall.whitelist.add.36", "getpersonas.com");
                                          c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("lightweightThemes.update.enabled", true);
                                          c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.allTabs.previews", false);
                                          c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("plugins.hide_infobar_for_outdated_plugin", false);
                                          c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("plugins.update.notifyUser", false);
                                          c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("toolbar.customization.usesheet", false);
                                          c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.taskbar.previews.enable", false);
                                          c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.taskbar.previews.max", 20);
                                          c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.taskbar.previews.cachetime", 20);
                                          .
                                          - - - - ORPHELINS SUPPRIMES - - - -

                                          HKCU-Run-TomTomHOME.exe - c:\program files\TomTom HOME 2\TomTomHOMERunner.exe
                                          AddRemove-ESET Online Scanner - c:\program files\ESET\ESET Online Scanner\OnlineScannerUninstaller.exe

                                          **************************************************************************

                                          catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
                                          Rootkit scan 2010-01-30 23:17
                                          Windows 5.1.2600 Service Pack 3 NTFS

                                          Recherche de processus cachés ...

                                          Recherche d'éléments en démarrage automatique cachés ...

                                          Recherche de fichiers cachés ...

                                          Scan terminé avec succès
                                          Fichiers cachés: 0

                                          **************************************************************************
                                          .
                                          --------------------- DLLs chargées dans les processus actifs ---------------------

                                          - - - - - - - > 'winlogon.exe'(668)
                                          c:\windows\system32\Ati2evxx.dll

                                          - - - - - - - > 'explorer.exe'(3168)
                                          c:\program files\ScanSoft\OmniPageSE4\OpHookSE4.dll
                                          c:\program files\MarkAny\ContentSafer\MaCSProHook.DLL
                                          c:\windows\system32\eappprxy.dll
                                          c:\windows\system32\WPDShServiceObj.dll
                                          c:\windows\system32\PortableDeviceTypes.dll
                                          c:\windows\system32\PortableDeviceApi.dll
                                          .
                                          ------------------------ Autres processus actifs ------------------------
                                          .
                                          c:\windows\system32\Ati2evxx.exe
                                          c:\windows\system32\Ati2evxx.exe
                                          c:\program files\Avira\AntiVir Desktop\avguard.exe
                                          c:\program files\Canon\IJPLM\IJPLMSVC.EXE
                                          c:\program files\Java\jre6\bin\jqs.exe
                                          c:\windows\system32\drivers\KodakCCS.exe
                                          c:\program files\ATI Technologies\ATI.ACE\Core-Static\MOM.exe
                                          c:\windows\SOUNDMAN.EXE
                                          c:\program files\ATI Technologies\ATI.ACE\Core-Static\ccc.exe
                                          c:\windows\system32\wbem\wmiapsrv.exe
                                          c:\windows\system32\wscntfy.exe
                                          .
                                          **************************************************************************
                                          .
                                          Heure de fin: 2010-01-30 23:21:54 - La machine a redémarré
                                          ComboFix-quarantined-files.txt 2010-01-30 22:21

                                          Avant-CF: 41 817 583 616 octets libres
                                          Après-CF: 42 003 845 120 octets libres

                                          WindowsXP-KB310994-SP2-Home-BootDisk-FRA.exe
                                          [boot loader]
                                          timeout=2
                                          default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS
                                          [operating systems]
                                          c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
                                          multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP dition familiale" /noexecute=optin /fastdetect

                                          - - End Of File - - A2272709CB2EE93F9AC11CFD0744CE87
                                          0
                                          • 1
                                          • 2

                                          Discussions similaires

                                          trojen cheval de troie

                                          1 réponse