Infection d'un rootkit

bonjour. j'ai besoin d'aide svp.
mon pc est infester du rootkit.win32.TDSS.d
comment faire pour le supprimer?
merci

32 réponses

Résumé de la discussion

Un ordinateur sous Windows XP est infecté par le rootkit TDSS et les utilisateurs cherchent des méthodes efficaces pour le supprimer, malgré des difficultés initiales à partager des informations et des outils. Des outils comme ComboFix et Malwarebytes ont été suggérés, avec des journaux montrant des suppressions de fichiers et de drivers incriminés, et des nettoyages de paramètres et de clés de registre. Parmi les retours, plusieurs propositions reposent sur l’analyse de rapports antivirus, des suppressions manuelles d’éléments suspects et des essais sur XP, tout en signalant les risques d’outils non vérifiés. En parallèle, des traces de démarrage et des pilotes peuvent persister après l’infection et nécessitent une vérification approfondie à l’aide d’outils dédiés avant toute remise en service.

Bobot (l’IA à votre service)
  1. Re

    Télécharge le programme : Gmer à cette adresse http://www.gmer.net/ clique sur le bouton Download Exe.
    Le fichier aura un nom aléatoire.

    Déconnecte toi d'Internet si possible et ferme tous les programmes.
    Double-clic sur l'exécutable pour le lancer
    IMPORTANT: Si une alerte de ton antivirus apparaît, laisse le s'exécuter.
    Clic sur l'onglet "rootkit"
    A droite, décoche "Registry"
    Clic sur Scan
    Lorsque le scan est terminé, clic sur "copy"

    Ouvre le bloc-notes et clic sur le Menu Edition / Coller
    Le rapport doit alors apparaître.
    Enregistre le fichier sur ton bureau et copie/colle le contenu ici.

    @+
    0
    1. http://www.cijoint.fr/cjlink.php?file=cj201004/cijAVdCvHm.txt le rapport de mon antivirus.
      0
      1. Re

        Lance une analyse complète de ton PC avec ton antivirus et poste moi le rapport à l'issue;merci
        @+
        0
        1. oui justement tous les autres me dit ou il sont celui la il me dit qu'il est dans le systeme memoire. as tu deja eu affaire a ce genre de virus.
          0
          1. Re

            C'est ton antivirus qu'il te le dit;donc tu devrais pouvoir me dire dans quel fichier.
            J'en ai besoin.
            Car il peut être aussi dans la restauration...

            @+
            0
            1. a priori dans le systeme memoire
              0
              1. Re

                Peux tu me dire dans quel fichier se trouve la détection;merci

                @+
                0
                1. et non j'ai tj le meme probleme. virus rootkit.Win32.TDSS.d
                  0
                  1. Re

                    As tu encore des soucis?

                    Ce n'est pas fini...

                    @+
                    0
                    1. http://www.cijoint.fr/cjlink.php?file=cj201004/cij5EAIYjU.txt
                      voila le rapport de malwaresbytes.
                      0
                      1. Bonjour

                        Envoie ce fichier comme demandé.
                        Veuillez envoyer le fichier : C:\UsbFix_Upload_Me_JET.zip : https://www.ionos.fr/?affiliate_id=77097
                        Merci pour votre contribution .

                        Ensuite supprime le.

                        Dans l'attente du rapport de Malwaresbytes.

                        @+
                        0
                        1. bonjour.
                          voici le rapport de usbfix.
                          desole pour ce retard.
                          merci de votre aide.
                          http://www.cijoint.fr/cjlink.php?file=cj201004/cij2IjN6RM.txt

                          --------------------------------------------------------------------------------
                          0
                          1. Re

                            Passons à la suite.

                            1) # Note : "Process.exe", une composante de l'outil, est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.
                            Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus.
                            Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.


                            Télécharge et install UsbFix de El Desaparecido , C_XX & Chimay8
                            Ici : http://pagesperso-orange.fr/NosTools/Chiquitine29/UsbFix.exe

                            Tutorial de Malekal_Morte si besoin, merci à lui : https://www.malekal.com/usbfix-supprimer-virus-usb/

                            Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...) susceptible d avoir été infectés sans les ouvrir

                            # Double clic sur le raccourci UsbFix présent sur ton bureau.

                            # Choisi l option 2 (Suppression)

                            # Laisse travailler l outil.

                            # Ensuite post le rapport UsbFix.txt qui apparaîtra.

                            # Note : Le rapport UsbFix.txt est sauvegardé a la racine du disque. ( C:\UsbFix.txt )

                            ( CTRL+A Pour tout sélectionner , CTRL+C pour copier et CTRL+V pour coller )


                            2)
                            Télécharge Malwaresbytes anti malware ici
                            http://www.malwarebytes.org/mbam.php

                            * Installe le (choisis bien "français" ; ne modifie pas les paramètres d'installe ) et mets le à jour .

                            (NB : S'il te manque "COMCTL32.OCX" lors de l'installe, alors télécharge le ici : https://www.malekal.com/tutorial-aboutbuster/

                            * Potasse le tuto pour te familiariser avec le prg :

                            https://forum.pcastuces.com/sujet.asp?f=31&s=3

                            (cela dis, il est très simple d'utilisation).

                            relance Malwaresbytes en suivant scrupuleusement ces consignes :

                            ! Déconnecte toi et ferme toutes applications en cours !

                            * Lance Malwarebyte's.

                            Fais un examen dit "Complet"

                            --> Laisse le programme travailler ( et ne rien faire d'autre avec le PC durant le scan ).
                            --> à la fin tu cliques sur "Afficher les résultats" " .
                            --> Vérifie que tous les objets infectés soient validés, puis clique sur " supprimer la sélection " .

                            Note : si il faut redémarrer ton PC pour finir le nettoyage, fais le !

                            Poste le rapport sauvegardé après la suppression des objets infectés (dans l'onglet "rapport/log"de Malwaresbytes, le dernier en date)

                            Poste les rapports au fur et à mesure;merci

                            @+
                            0
                            1. http://www.cijoint.fr/cjlink.php?file=cj201004/cijidBy4gX.txt
                              0
                              1. Re

                                Poursuivons;

                                |==>/!\ ATTENTION /!\ Le script qui suit a été écrit spécialement pour cet ordinateur/!\<==|
                                |===========>il est fort déconseillé de le transposer sur un autre ordinateur !<==========|
                                -----------------------------------------------------------------------------------------------

                                Toujours avec toutes les protections désactivées, fais ceci :

                                * Ouvre le bloc-notes (Menu démarrer --> programmes --> accessoires --> bloc-notes)
                                * Copie/colle dans le bloc-notes ce qui est entre les lignes ci dessous (sans les lignes) :

                                ----------------------------------------------------------

                                KillAll::

                                Driver::
                                rk_remover-boot

                                Rootkit ::

                                File::
                                c:\windows\system32\drivers\rk_remover.sys
                                Folder::

                                Services::

                                Netsvc::

                                Registry::

                                -----------------------------------------------------------------

                                * Enregistre ce fichier sur ton Bureau (et pas ailleurs !) Sous le nom CFScript.txt
                                * Quitte le Bloc Notes

                                * Fais un glisser/déposer de ce fichier CFScript sur le fichier C-Fix.exe (combofix) comme sur ce lien : http://apu.mabul.org/up/apu/2008/09/06/img-2258535my8h.gif

                                * Patiente le temps du scan. Le Bureau va disparaître à plusieurs reprises : c'est normal ! Ne touche à rien tant que le scan n'est pas terminé.
                                * Une fois le scan achevé, un rapport va s'afficher: poste son contenu.
                                * Si le fichier ne s'ouvre pas, il se trouve ici ? C:\ComboFix.txt

                                @+
                                0
                                1. bonjour; et voila le deuxieme rapport de ad-report que j'ai pu mettre sur www.cijoint.Fr.merci beaucoup de votre aide.
                                  http://www.cijoint.fr/cjlink.php?file=cj201004/cij5hHy9Vr.txt
                                  0
                                  1. ComboFix 10-04-13.02 - Administrateur 13/04/2010 20:08:59.1.2 - x86
                                    Microsoft Windows XP Professionnel 5.1.2600.3.1252.33.1036.18.3000.2593 [GMT 2:00]
                                    Lancé depuis: c:\documents and settings\Administrateur\Bureau\asdehi.exe
                                    AV: Kaspersky Anti-Virus *On-access scanning disabled* (Updated) {2C4D4BC6-0793-4956-A9F9-E252435469C0}
                                    FW: Kaspersky Anti-Virus *disabled* {2C4D4BC6-0793-4956-A9F9-E252435469C0}
                                    .

                                    (((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
                                    .

                                    c:\documents and settings\Administrateur\Application Data\491645DAAED079A57DBAF9504644CB91
                                    c:\documents and settings\Administrateur\Application Data\491645DAAED079A57DBAF9504644CB91\enemies-names.txt
                                    c:\documents and settings\Administrateur\Application Data\491645DAAED079A57DBAF9504644CB91\hookdll.dll
                                    c:\documents and settings\Administrateur\Application Data\491645DAAED079A57DBAF9504644CB91\lsrslt.ini
                                    c:\recycler\S-1-5-21-117609710-706699826-839522115-500
                                    c:\recycler\S-1-5-21-2074753954-1222467940-3657732898-500
                                    c:\windows\system32\bnis.mxo
                                    c:\windows\system32\qtplugin.exe
                                    c:\windows\TEMP\7.tmp

                                    .
                                    ((((((((((((((((((((((((((((( Fichiers créés du 2010-03-13 au 2010-04-13 ))))))))))))))))))))))))))))))))))))
                                    .

                                    2010-04-12 18:04 . 2010-04-12 18:06 -------- d-----w- c:\program files\ZHPDiag
                                    2010-04-12 16:29 . 2010-04-12 16:43 50176 ----a-w- c:\windows\system32\drivers\rk_remover.sys
                                    2010-04-12 16:07 . 2010-04-12 16:07 -------- d-----w- c:\documents and settings\Administrateur\Application Data\Malwarebytes
                                    2010-04-12 16:07 . 2010-03-29 22:46 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys
                                    2010-04-12 16:07 . 2010-04-12 16:07 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware
                                    2010-04-12 16:07 . 2010-04-12 16:07 -------- d-----w- c:\documents and settings\All Users\Application Data\Malwarebytes
                                    2010-04-12 16:07 . 2010-03-29 22:45 20824 ----a-w- c:\windows\system32\drivers\mbam.sys
                                    2010-04-12 16:05 . 2010-04-12 16:05 -------- d-sh--w- c:\windows\system32\config\systemprofile\IETldCache
                                    2010-04-01 04:35 . 2010-04-01 04:35 528384 ----a-w- c:\documents and settings\Administrateur\Application Data\U3\0000184AA4714790\SanDiskFormatExtension.dll
                                    2010-04-01 04:35 . 2010-04-01 04:35 49152 ----a-w- c:\documents and settings\Administrateur\Application Data\U3\0000184AA4714790\U3AccessGrant.exe
                                    2010-04-01 04:35 . 2010-04-01 04:35 3096576 ----a-w- c:\documents and settings\Administrateur\Application Data\U3\0000184AA4714790\Launchpad Removal.exe
                                    2010-04-01 04:35 . 2010-04-01 04:35 110592 ----a-w- c:\documents and settings\Administrateur\Application Data\U3\0000184AA4714790\cleanup.exe
                                    2010-04-01 04:35 . 2010-04-01 04:35 4603904 ----a-w- c:\documents and settings\Administrateur\Application Data\U3\0000184AA4714790\LaunchPad.exe
                                    2010-04-01 04:35 . 2010-04-01 04:35 1163264 ----a-w- c:\documents and settings\Administrateur\Application Data\U3\0000184AA4714790\u3dapi10.dll
                                    2010-03-30 16:41 . 2008-02-05 06:03 39936 ----a-w- c:\documents and settings\All Users\Application Data\EPSON\EPSON BX300F Series\Language\040c.E_DIX0RE.DLL
                                    2010-03-30 16:41 . 2008-04-03 04:03 56320 ----a-w- c:\documents and settings\All Users\Application Data\EPSON\EPSON BX300F Series\Language\040c.E_S9E0J7.DLL
                                    2010-03-30 16:41 . 2008-05-26 06:03 212480 ----a-w- c:\documents and settings\All Users\Application Data\EPSON\EPSON BX300F Series\Language\040c.E_DI0EEE.DLL
                                    2010-03-30 16:41 . 2007-04-10 10:06 8192 ----a-w- c:\windows\system32\E_DCINST.DLL
                                    2010-03-30 16:40 . 2007-12-07 11:08 86528 ----a-w- c:\windows\system32\E_FLBEJE.DLL
                                    2010-03-30 16:40 . 2007-12-07 11:01 78848 ----a-w- c:\windows\system32\E_FD4BEJE.DLL
                                    2010-03-30 16:39 . 2008-04-13 17:45 15104 ----a-w- c:\windows\system32\drivers\usbscan.sys
                                    2010-03-30 16:39 . 2008-04-13 17:45 15104 ----a-w- c:\windows\system32\dllcache\usbscan.sys
                                    2010-03-30 15:46 . 2010-03-30 15:46 -------- d-----w- c:\documents and settings\All Users\Application Data\UDL
                                    2010-03-30 15:45 . 2010-03-30 15:45 -------- d-----w- c:\program files\Epson Software
                                    2010-03-30 15:44 . 2010-03-30 15:45 -------- d-----w- c:\program files\ABBYY FineReader 6.0 Sprint
                                    2010-03-30 15:41 . 2007-07-12 22:00 71680 ----a-w- c:\windows\system32\escwiad.dll
                                    2010-03-30 15:41 . 2010-03-30 15:45 -------- d-----w- c:\program files\epson
                                    2010-03-30 15:36 . 2008-04-13 17:47 25856 ----a-w- c:\windows\system32\drivers\usbprint.sys
                                    2010-03-30 15:36 . 2008-04-13 17:47 25856 ----a-w- c:\windows\system32\dllcache\usbprint.sys
                                    2010-03-30 15:36 . 2008-04-13 17:45 32128 ----a-w- c:\windows\system32\drivers\usbccgp.sys
                                    2010-03-30 15:36 . 2008-04-13 17:45 32128 ----a-w- c:\windows\system32\dllcache\usbccgp.sys

                                    .
                                    (((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
                                    .
                                    2010-04-13 18:27 . 2009-11-16 18:48 -------- d-----w- c:\documents and settings\Administrateur\Application Data\uTorrent
                                    2010-04-13 18:25 . 2009-05-02 14:49 -------- d-----w- c:\documents and settings\All Users\Application Data\Kaspersky Lab
                                    2010-04-13 18:22 . 2009-05-02 14:49 835616 --sha-w- c:\windows\system32\drivers\fidbox2.dat
                                    2010-04-13 18:22 . 2009-05-02 14:49 4422688 --sha-w- c:\windows\system32\drivers\fidbox.dat
                                    2010-04-13 18:22 . 2009-05-02 14:49 3936 --sha-w- c:\windows\system32\drivers\fidbox2.idx
                                    2010-04-13 18:22 . 2009-05-02 14:49 36680 --sha-w- c:\windows\system32\drivers\fidbox.idx
                                    2010-04-13 17:38 . 2010-01-01 11:11 -------- d-----w- c:\documents and settings\Administrateur\Application Data\Software Informer
                                    2010-04-12 16:54 . 2008-06-27 14:23 312344 ----a-w- c:\windows\system32\drivers\iaStor.sys
                                    2010-04-12 16:24 . 2009-09-15 16:16 -------- d-----w- c:\program files\Invisible Secrets 4
                                    2010-04-12 06:11 . 2004-08-03 15:59 5376 ----a-w- c:\windows\system32\drivers\viaide.sys
                                    2010-04-02 05:42 . 2010-04-02 05:16 5074 ----a-w- c:\windows\system32\PerfStringBackup.TMP
                                    2010-04-02 05:42 . 2004-08-17 08:20 90636 ----a-w- c:\windows\system32\perfc00C.dat
                                    2010-04-02 05:42 . 2004-08-17 08:20 527820 ----a-w- c:\windows\system32\perfh00C.dat
                                    2010-04-01 04:35 . 2009-08-29 15:54 3096576 ---ha-w- c:\documents and settings\Administrateur\Application Data\U3\temp\Launchpad Removal.exe
                                    2010-04-01 04:35 . 2009-08-29 15:54 -------- d-----w- c:\documents and settings\Administrateur\Application Data\U3
                                    2010-03-31 05:24 . 2009-08-29 15:55 110592 ----a-w- c:\documents and settings\Administrateur\Application Data\U3\temp\cleanup.exe
                                    2010-03-30 15:45 . 2008-06-27 05:32 -------- d--h--w- c:\program files\InstallShield Installation Information
                                    2010-03-30 15:41 . 2009-05-09 10:08 -------- d-----w- c:\documents and settings\All Users\Application Data\EPSON
                                    2010-03-25 19:46 . 2009-09-15 16:16 58904 ----a-w- c:\windows\system32\is4tray.dll
                                    2010-03-14 17:20 . 2010-03-14 17:13 -------- d-----w- c:\documents and settings\Administrateur\Application Data\DAEMON Tools Pro
                                    2010-03-14 17:14 . 2010-03-14 17:14 691696 ----a-w- c:\windows\system32\drivers\sptd.sys
                                    2010-03-14 17:14 . 2010-03-14 17:14 -------- d-----w- c:\program files\DAEMON Tools Pro
                                    2010-03-14 17:13 . 2010-03-14 17:13 -------- d-----w- c:\documents and settings\All Users\Application Data\DAEMON Tools Pro
                                    2010-03-13 11:40 . 2010-03-13 11:29 -------- d-----w- c:\program files\Architecte 3D Platinium Demo
                                    2010-03-13 10:51 . 2010-03-13 10:51 -------- d-----w- c:\documents and settings\All Users\Application Data\Prism
                                    2010-03-11 10:10 . 2008-06-27 06:19 -------- d-----w- c:\documents and settings\All Users\Application Data\Microsoft Help
                                    2010-03-07 09:49 . 2009-11-16 18:53 -------- d-----w- c:\program files\uTorrent
                                    2010-03-06 11:18 . 2010-03-06 11:17 -------- d-----w- c:\documents and settings\Administrateur\Application Data\Apple Computer
                                    2010-03-06 11:17 . 2009-05-02 21:16 73416 ----a-w- c:\documents and settings\Administrateur\Local Settings\Application Data\GDIPFONTCACHEV1.DAT
                                    2010-03-06 11:17 . 2010-03-06 11:16 -------- d-----w- c:\program files\iTunes
                                    2010-03-06 11:17 . 2010-03-06 11:16 -------- d-----w- c:\documents and settings\All Users\Application Data\{755AC846-7372-4AC8-8550-C52491DAA8BD}
                                    2010-03-06 11:16 . 2010-03-06 11:16 -------- d-----w- c:\program files\iPod
                                    2010-03-06 11:16 . 2010-03-06 11:13 -------- d-----w- c:\program files\Fichiers communs\Apple
                                    2010-03-06 11:16 . 2010-03-06 11:15 -------- d-----w- c:\documents and settings\All Users\Application Data\Apple Computer
                                    2010-03-06 11:15 . 2010-03-06 11:15 -------- d-----w- c:\program files\Bonjour
                                    2010-03-06 11:15 . 2010-03-06 11:15 -------- d-----w- c:\program files\QuickTime
                                    2010-03-06 11:14 . 2010-03-06 11:14 -------- d-----w- c:\program files\Apple Software Update
                                    2010-03-06 11:13 . 2010-03-06 11:13 -------- d-----w- c:\documents and settings\All Users\Application Data\Apple
                                    2010-02-28 19:25 . 2010-02-10 19:11 -------- d-----w- c:\program files\TubeMaster++
                                    2010-02-25 06:17 . 2004-08-05 08:00 916480 ----a-w- c:\windows\system32\wininet.dll
                                    2010-02-12 10:03 . 2010-02-25 05:55 293376 ------w- c:\windows\system32\browserchoice.exe
                                    2010-02-10 20:24 . 2004-08-17 08:19 88727 ----a-w- c:\windows\pchealth\helpctr\OfflineCache\index.dat
                                    2010-02-10 19:11 . 2010-02-10 19:11 152576 ----a-w- c:\documents and settings\Administrateur\Application Data\Sun\Java\jre1.6.0_14\lzma.dll
                                    2010-01-23 08:14 . 2009-11-25 11:40 79488 ----a-w- c:\documents and settings\Administrateur\Application Data\Sun\Java\jre1.6.0_17\gtapi.dll
                                    2010-01-22 18:51 . 2010-01-22 18:51 72488 ----a-w- c:\documents and settings\All Users\Application Data\Apple Computer\Installer Cache\iTunes 9.0.3.15\SetupAdmin.exe
                                    .

                                    ((((((((((((((((((((((((((((((((( Points de chargement Reg ))))))))))))))))))))))))))))))))))))))))))))))))
                                    .
                                    .
                                    *Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés
                                    REGEDIT4

                                    [HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{0F6E720A-1A6B-40E1-A294-1D4D19F156C8}]
                                    2009-10-15 08:53 165184 ----a-w- c:\program files\SFR\Kit\SFRNavErrorHelper.dll

                                    [HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{201f27d4-3704-41d6-89c1-aa35e39143ed}]
                                    2009-04-02 10:47 333192 ----a-w- c:\program files\AskBarDis\bar\bin\askBar.dll

                                    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar]
                                    "{3041d03e-fd4b-44e0-b742-2d9b88305f98}"= "c:\program files\AskBarDis\bar\bin\askBar.dll" [2009-04-02 333192]

                                    [HKEY_CLASSES_ROOT\clsid\{3041d03e-fd4b-44e0-b742-2d9b88305f98}]
                                    [HKEY_CLASSES_ROOT\TypeLib\{4b1c1e16-6b34-430e-b074-5928eca4c150}]

                                    [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
                                    "BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}"="c:\program files\Fichiers communs\Ahead\Lib\NMBgMonitor.exe" [2007-06-27 152872]
                                    "\\PC-de-KiKi\EPSON BX300F Series"="c:\windows\System32\spool\DRIVERS\W32X86\3\E_FATIEJE.EXE" [2008-01-22 188928]
                                    "Invisible Secrets 4"="c:\progra~1\INVISI~1\invtray.exe" [2005-03-01 786944]
                                    "uTorrent"="c:\program files\uTorrent\uTorrent.exe" [2010-03-06 319792]
                                    "Software Informer"="c:\program files\Software Informer\softinfo.exe" [2009-11-25 2011205]
                                    "9Giga Synchro"="c:\program files\SFR\9Giga Synchro\9Giga_Synchro.exe" [2008-12-19 6931848]
                                    "DAEMON Tools Pro Agent"="c:\program files\DAEMON Tools Pro\DTProAgent.exe" [2009-12-18 427328]
                                    "Connexion SFR 9props.exe"="c:\program files\SFR\Kit\9props.exe" [2009-10-15 959808]

                                    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
                                    "MsmqIntCert"="mqrt.dll" [2009-06-25 177152]
                                    "AccelerometerSysTrayApplet"="c:\windows\system32\AccelerometerSt.Exe" [2008-06-09 82224]
                                    "IAAnotif"="c:\program files\Intel\Intel Matrix Storage Manager\iaanotif.exe" [2008-04-18 178712]
                                    "accrdsub"="c:\program files\ActivIdentity\ActivClient\accrdsub.exe" [2007-05-15 293168]
                                    "SynTPEnh"="c:\program files\Synaptics\SynTP\SynTPEnh.exe" [2008-03-27 1040384]
                                    "hpWirelessAssistant"="c:\program files\Hewlett-Packard\HP Wireless Assistant\HPWAMain.exe" [2008-04-15 488752]
                                    "QlbCtrl.exe"="c:\program files\Hewlett-Packard\HP Quick Launch Buttons\QlbCtrl.exe" [2008-05-14 177456]
                                    "Cpqset"="c:\program files\Hewlett-Packard\Default Settings\cpqset.exe" [2008-05-14 61440]
                                    "IgfxTray"="c:\windows\system32\igfxtray.exe" [2008-06-05 150040]
                                    "HotKeysCmds"="c:\windows\system32\hkcmd.exe" [2008-06-05 170520]
                                    "Persistence"="c:\windows\system32\igfxpers.exe" [2008-06-05 141848]
                                    "SoundMAXPnP"="c:\program files\Analog Devices\Core\smax4pnp.exe" [2008-04-04 1044480]
                                    "AVP"="c:\program files\Kaspersky Lab\Kaspersky Anti-Virus 2009\avp.exe" [2009-07-21 208616]
                                    "NeroFilterCheck"="c:\program files\Fichiers communs\Ahead\Lib\NeroCheck.exe" [2007-03-01 153136]
                                    "Adobe Reader Speed Launcher"="c:\program files\Adobe\Reader 9.0\Reader\Reader_sl.exe" [2009-10-03 35696]
                                    "Adobe ARM"="c:\program files\Fichiers communs\Adobe\ARM\1.0\AdobeARM.exe" [2009-12-11 948672]
                                    "SunJavaUpdateSched"="c:\program files\Java\jre6\bin\jusched.exe" [2009-05-21 148888]
                                    "QuickTime Task"="c:\program files\QuickTime\qttask.exe" [2009-11-10 417792]
                                    "iTunesHelper"="c:\program files\iTunes\iTunesHelper.exe" [2010-01-22 141608]

                                    [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
                                    "CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]

                                    [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\ackpbsc]
                                    2007-05-15 14:08 112640 ----a-w- c:\windows\system32\ackpbsc.dll

                                    [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\acunlock]
                                    2007-05-15 14:08 281088 ----a-w- c:\program files\ActivIdentity\ActivClient\acunlock.dll

                                    [HKEY_LOCAL_MACHINE\system\currentcontrolset\control\lsa]
                                    Authentication Packages REG_MULTI_SZ msv1_0 nwprovau

                                    [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\Wdf01000.sys]
                                    @="Driver"

                                    [HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\KasperskyAntiVirus]
                                    "DisableMonitoring"=dword:00000001

                                    [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
                                    "EnableFirewall"= 0 (0x0)

                                    [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
                                    "%windir%\\system32\\sessmgr.exe"=
                                    "c:\\Program Files\\Messenger\\msmsgs.exe"=
                                    "c:\\Program Files\\Windows Live\\Messenger\\wlcsdk.exe"=
                                    "c:\\Program Files\\Microsoft Office\\Office12\\OUTLOOK.EXE"=
                                    "c:\\Program Files\\Vuze\\Azureus.exe"=
                                    "c:\\Program Files\\Sports Interactive\\Football Manager 2009\\fm.exe"=
                                    "c:\\Program Files\\uTorrent\\uTorrent.exe"=
                                    "c:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe"=
                                    "c:\\Program Files\\Windows Live\\Sync\\WindowsLiveSync.exe"=
                                    "c:\\Program Files\\Java\\jre6\\launch4j-tmp\\JDownloader.exe"=
                                    "c:\\WINDOWS\\system32\\java.exe"=
                                    "%windir%\\Network Diagnostic\\xpnetdiag.exe"=
                                    "c:\\Program Files\\SopCast\\adv\\SopAdver.exe"=
                                    "c:\\Program Files\\SopCast\\SopCast.exe"=
                                    "c:\\Program Files\\iTunes\\iTunes.exe"=
                                    "c:\\Program Files\\Bonjour\\mDNSResponder.exe"=
                                    "c:\\WINDOWS\\system32\\mqsvc.exe"=

                                    R0 klbg;Kaspersky Lab Boot Guard Driver;c:\windows\system32\drivers\klbg.sys [29/01/2008 17:29 33808]
                                    R0 rk_remover-boot;rk_remover-boot;c:\windows\system32\drivers\rk_remover.sys [12/04/2010 18:29 50176]
                                    R0 SFAUDIO;Sonic Focus DSP Driver;c:\windows\system32\drivers\sfaudio.sys [28/03/2008 12:14 24064]
                                    R0 sptd;sptd;c:\windows\system32\drivers\sptd.sys [14/03/2010 19:14 691696]
                                    R2 accoca;ActivClient Middleware Service;c:\program files\ActivIdentity\ActivClient\accoca.exe [15/05/2007 16:08 182576]
                                    R2 ASKService;ASKService;c:\program files\AskBarDis\bar\bin\AskService.exe [14/08/2009 16:56 464264]
                                    R2 ASKUpgrade;ASKUpgrade;c:\program files\AskBarDis\bar\bin\ASKUpgrade.exe [14/08/2009 16:56 234888]
                                    R3 Com4QLBEx;Com4QLBEx;c:\program files\Hewlett-Packard\HP Quick Launch Buttons\Com4QLBEx.exe [27/06/2008 08:37 193840]
                                    R3 klim5;Kaspersky Anti-Virus NDIS Filter;c:\windows\system32\drivers\klim5.sys [30/04/2008 17:06 24592]
                                    S3 NPF;NetGroup Packet Filter Driver;c:\windows\system32\drivers\npf.sys [06/11/2007 22:22 34064]
                                    .
                                    Contenu du dossier 'Tâches planifiées'

                                    2010-04-06 c:\windows\Tasks\AppleSoftwareUpdate.job
                                    - c:\program files\Apple Software Update\SoftwareUpdate.exe [2008-07-30 11:34]

                                    2010-04-13 c:\windows\Tasks\WGASetup.job
                                    - c:\windows\system32\KB905474\wgasetup.exe [2009-05-07 20:18]
                                    .
                                    .
                                    ------- Examen supplémentaire -------
                                    .
                                    uStart Page = hxxp://www.sfr.fr/kit/adsl/
                                    uDefault_Search_URL = hxxp://www.google.com/ie
                                    uInternet Settings,ProxyOverride = local
                                    uSearchAssistant = hxxp://www.google.com/ie
                                    uSearchURL,(Default) = hxxp://www.google.com/search?q=%s
                                    IE: Add to Google Photos Screensa&ver - c:\windows\system32\GPhotos.scr/200
                                    IE: E&xporter vers Microsoft Excel - c:\progra~1\MICROS~3\Office12\EXCEL.EXE/3000
                                    IE: Liens de téléchargement avec Mega Manager... - c:\program files\Megaupload\Mega Manager\mm_file.htm
                                    DPF: Microsoft XML Parser for Java - file://c:\windows\Java\classes\xmldso.cab
                                    .
                                    - - - - ORPHELINS SUPPRIMES - - - -

                                    SafeBoot-klmdb.sys

                                    **************************************************************************

                                    catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
                                    Rootkit scan 2010-04-13 20:30
                                    Windows 5.1.2600 Service Pack 3 NTFS

                                    Recherche de processus cachés ...

                                    Recherche d'éléments en démarrage automatique cachés ...

                                    HKLM\Software\Microsoft\Windows\CurrentVersion\Run
                                    Cpqset = c:\program files\Hewlett-Packard\Default Settings\cpqset.exe???????????????????????|?M?|?????M?|??@

                                    Recherche de fichiers cachés ...

                                    Scan terminé avec succès
                                    Fichiers cachés: 0

                                    **************************************************************************
                                    .
                                    --------------------- CLES DE REGISTRE BLOQUEES ---------------------

                                    [HKEY_USERS\S-1-5-21-3951657780-108797357-2965796388-500\Software\Microsoft\Internet Explorer\User Preferences]
                                    @Denied: (2) (Administrator)
                                    "88D7D0879DAB32E14DE5B3A805A34F98AFF34F5977"=hex:01,00,00,00,d0,8c,9d,df,01,15,
                                    d1,11,8c,7a,00,c0,4f,c2,97,eb,01,00,00,00,b6,a0,45,57,6b,16,7e,48,96,08,6e,\
                                    "2D53CFFC5C1A3DD2E97B7979AC2A92BD59BC839E81"=hex:01,00,00,00,d0,8c,9d,df,01,15,
                                    d1,11,8c,7a,00,c0,4f,c2,97,eb,01,00,00,00,01,95,85,f2,ac,d7,88,4c,b4,52,d1,\
                                    .
                                    --------------------- DLLs chargées dans les processus actifs ---------------------

                                    - - - - - - - > 'winlogon.exe'(1784)
                                    c:\windows\system32\ackpbsc.dll
                                    c:\windows\system32\aclog.dll
                                    c:\windows\system32\ACLIBEAY.dll
                                    c:\windows\system32\acevtsub.dll
                                    c:\windows\system32\asphat32.dll
                                    c:\windows\system32\acerrmes.dll
                                    c:\windows\system32\aspcom.dll
                                    c:\program files\ActivIdentity\ActivClient\Resources\Merged\acerrmrc.dll
                                    c:\program files\ActivIdentity\ActivClient\Resources\Merged\asphatrc.dll
                                    c:\program files\ActivIdentity\ActivClient\acunlock.dll
                                    c:\windows\system32\aipingui.dll
                                    c:\program files\ActivIdentity\ActivClient\Resources\Merged\aipinguirc.dll
                                    c:\program files\ActivIdentity\ActivClient\resources\acCobAPIrc.dll
                                    c:\program files\ActivIdentity\ActivClient\Resources\Merged\acunlockrc.dll

                                    - - - - - - - > 'explorer.exe'(1284)
                                    c:\windows\system32\eappprxy.dll
                                    c:\windows\system32\webcheck.dll
                                    c:\windows\system32\WPDShServiceObj.dll
                                    c:\windows\system32\PortableDeviceTypes.dll
                                    c:\windows\system32\PortableDeviceApi.dll
                                    .
                                    ------------------------ Autres processus actifs ------------------------
                                    .
                                    c:\program files\ActivIdentity\ActivClient\acevents.exe
                                    c:\windows\System32\SCardSvr.exe
                                    c:\windows\system32\msdtc.exe
                                    c:\program files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
                                    c:\program files\Bonjour\mDNSResponder.exe
                                    c:\program files\Intel\Intel Matrix Storage Manager\IAANTMon.exe
                                    c:\program files\Java\jre6\bin\jqs.exe
                                    c:\windows\system32\mqsvc.exe
                                    c:\windows\system32\mqtgsvc.exe
                                    c:\windows\system32\wscntfy.exe
                                    c:\windows\system32\wbem\wmiapsrv.exe
                                    c:\program files\Hewlett-Packard\Shared\hpqwmiex.exe
                                    c:\program files\ActivIdentity\ActivClient\acevents.exe
                                    c:\windows\system32\igfxsrvc.exe
                                    c:\documents and settings\Administrateur\Application Data\Microsoft\Notification de cadeaux MSN\lsnfier.exe
                                    c:\program files\Fichiers communs\Ahead\Lib\NMIndexingService.exe
                                    c:\program files\Fichiers communs\Ahead\Lib\NMIndexStoreSvr.exe
                                    c:\program files\Hewlett-Packard\Shared\HpqToaster.exe
                                    c:\program files\iPod\bin\iPodService.exe
                                    .
                                    **************************************************************************
                                    .
                                    Heure de fin: 2010-04-13 20:32:02 - La machine a redémarré
                                    ComboFix-quarantined-files.txt 2010-04-13 18:31

                                    Avant-CF: 130 631 499 776 octets libres
                                    Après-CF: 134 348 124 160 octets libres

                                    WindowsXP-KB310994-SP2-Pro-BootDisk-FRA.exe
                                    [boot loader]
                                    timeout=2
                                    default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS
                                    [operating systems]
                                    c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
                                    multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Professionnel" /noexecute=optin /fastdetect

                                    - - End Of File - - 7A4CEB10372C6D9D27BBECFF2B17EF76
                                    0
                                    1. Re

                                      Commençons par ceci:

                                      1)Télécharge combofix : http://download.bleepingcomputer.com/sUBs/ComboFix.exe
                                      Ou ici : https://forospyware.com
                                      >Renomme le pour l'enregistrer sur ton bureau en asdehi (tout simplement pour que l'infection ne le contre pas)
                                      -> Double clique combofix.exe.(ou clic droit sous vista « exécuter en tant que... » )
                                      -> Tape sur la touche 1 (Yes) pour démarrer le scan.
                                      -> Lorsque le scan sera complété, un rapport apparaîtra. Copie/colle ce rapport dans ta prochaine réponse.

                                      NOTE : Le rapport se trouve également ici : C:\Combofix.txt

                                      Avant d'utiliser ComboFix :

                                      -> Déconnecte toi d'Internet et referme les fenêtres de tous les programmes en cours.

                                      -> Désactive provisoirement et seulement le temps de l'utilisation de ComboFix, la protection en temps réel de ton Antivirus et de tes Antispywares, qui peuvent gêner fortement la procédure de recherche et de nettoyage de l'outil.

                                      Une fois fait, sur ton bureau double-clic sur Combofix.exe ; (ou clic droit sous vista « exécuter en tant que... »)

                                      - Répond oui au message d'avertissement, pour que le programme commence à procéder à l'analyse du pc.

                                      - Installe le console de récupération comme demandé ;utile en cas de plantage

                                      - Attention Pendant la durée de cette étape, ne te sert pas du pc et n'ouvre aucun programme. Risque de figer l'ordinateur

                                      - En fin de scan il est possible que ComboFix ait besoin de redémarrer le pc pour finaliser la désinfection\recherche, laisses-le faire.

                                      - Un rapport s'ouvrira ensuite dans le bloc notes, ce fichier rapport Combofix.txt, est automatiquement sauvegardé et rangé à C:\Combofix.txt)

                                      -> Réactive la protection en temps réel de ton Antivirus et de tes Antispywares, avant de te reconnecter à internet.

                                      -> Reviens sur le forum, et copie et colle la totalité du contenu de C:\Combofix.txt dans ton prochain message.

                                      /!\ Ne touche à rien tant que le scan n'est pas terminé. /!\ : risque de figer l'ordinateur (plantage complet)

                                      ::Si combofix détecte quelque chose et de demande a redémarrer tu acceptes

                                      2)* Télécharge Ad-remover ( de C_XX ) sur ton bureau :

                                      http://pagesperso-orange.fr/NosTools/C_XX/AD-R.exe

                                      ! Déconnecte toi et ferme toutes applications en cours !

                                      * Double clique ou clic droit (exécuter en tant que admin...sur Vista et Windows7) sur "Ad-R.exe" pour lancer l'installation et laisse les paramètres d'installation par défaut.

                                      * Double-clique ou clic droit (exécuter en tant que admin...sur Vista) sur le raccourci Ad-remover qui est sur ton bureau pour lancer l'outil .

                                      * Au menu principal choisis l'option "Nettoyer"
                                      et sur [entrée] .

                                      * Laisse travailler l'outil et ne touche à rien ...

                                      --> Poste le rapport qui apparaît à la fin , sur le forum ...

                                      ( Le rapport est sauvegardé aussi sous C:\Ad-report.log )
                                      ( CTRL+A Pour tout sélectionner , CTRL+C pour copier et CTRL+V pour coller )

                                      Note : "Process.exe", une composante de l'outil, est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.
                                      Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus.
                                      Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.

                                      Aides en images (Installation) : http://pagesperso-orange.fr/NosTools/ad_remover.html images (Recherche): http://pagesperso-orange.fr/NosTools/tuto_adr_2.html

                                      Poste les rapports au fur et à mesure;merci

                                      @+
                                      0
                                      1. je peu plus en remettre et il l'en reste une petite bagaille
                                        0
                                        1. O43 - CFD:Common File Directory ----D- C:\Program Files\Movie Maker
                                          O43 - CFD:Common File Directory ----D- C:\Program Files\MSBuild
                                          O43 - CFD:Common File Directory ----D- C:\Program Files\MSN
                                          O43 - CFD:Common File Directory ----D- C:\Program Files\MSN Gaming Zone
                                          O43 - CFD:Common File Directory ----D- C:\Program Files\MSXML 4.0
                                          O43 - CFD:Common File Directory ----D- C:\Program Files\MSXML 6.0
                                          O43 - CFD:Common File Directory ----D- C:\Program Files\Nero
                                          O43 - CFD:Common File Directory ----D- C:\Program Files\NetMeeting
                                          O43 - CFD:Common File Directory R---D- C:\Program Files\Online Services
                                          O43 - CFD:Common File Directory ----D- C:\Program Files\OpenOffice.org 3
                                          O43 - CFD:Common File Directory ----D- C:\Program Files\Outlook Express
                                          O43 - CFD:Common File Directory ----D- C:\Program Files\PartyGaming
                                          O43 - CFD:Common File Directory ----D- C:\Program Files\QuickTime
                                          O43 - CFD:Common File Directory ----D- C:\Program Files\Real Alternative
                                          O43 - CFD:Common File Directory ----D- C:\Program Files\Reference Assemblies
                                          O43 - CFD:Common File Directory ----D- C:\Program Files\Samsung
                                          O43 - CFD:Common File Directory ----D- C:\Program Files\Services en ligne
                                          O43 - CFD:Common File Directory ----D- C:\Program Files\SFR
                                          O43 - CFD:Common File Directory ----D- C:\Program Files\Software Informer
                                          O43 - CFD:Common File Directory ----D- C:\Program Files\SopCast
                                          O43 - CFD:Common File Directory ----D- C:\Program Files\Sports Interactive
                                          O43 - CFD:Common File Directory ----D- C:\Program Files\Synaptics
                                          O43 - CFD:Common File Directory ----D- C:\Program Files\TubeMaster++
                                          O43 - CFD:Common File Directory --H-D- C:\Program Files\Uninstall Information
                                          O43 - CFD:Common File Directory ----D- C:\Program Files\uTorrent
                                          O43 - CFD:Common File Directory ----D- C:\Program Files\Vuze
                                          O43 - CFD:Common File Directory ----D- C:\Program Files\Windows Live
                                          O43 - CFD:Common File Directory ----D- C:\Program Files\Windows Live SkyDrive
                                          0
                                          • 1
                                          • 2