Virus impossible à enlever

Résolu
Bonjour à tous,

je vous contacte aujourd'hui car j'ai quelques difficultés à supprimer un virus.

J'ai fait un nettoyage avec CCleaner, une correction des erreurs.

J'ai lancé HijackThis, voici le rapport :

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 13:00:03, on 31/05/2010
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
C:\WINDOWS\system32\bgsvcgen.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Java\jre6\bin\jqs.exe
C:\Program Files\Nero\Nero8\Nero BackItUp\NBService.exe
C:\Program Files\CDBurnerXP\NMSAccessU.exe
C:\Program Files\NVIDIA Corporation\NetworkAccessManager\bin\nSvcIp.exe
C:\Program Files\NVIDIA Corporation\NetworkAccessManager\bin\nSvcLog.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\IoctlSvc.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\wdfmgr.exe
C:\Program Files\NVIDIA Corporation\NetworkAccessManager\bin\nSvcAppFlt.exe
C:\WINDOWS\System32\alg.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\Program Files\NVIDIA Corporation\NetworkAccessManager\bin\nTrayFw.exe
F:\Adobe\Acrobat 9.0\Acrobat\Acrotray.exe
C:\Program Files\Fichiers communs\InstallShield\UpdateService\issch.exe
C:\Program Files\Java\jre6\bin\jusched.exe
C:\Program Files\Fichiers communs\Nero\Lib\NMIndexStoreSvr.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Fichiers communs\Nero\Lib\NMIndexingService.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\PROGRA~1\FREEDO~1\FDM.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe
C:\WINDOWS\system32\wbem\wmiprvse.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
F2 - REG:system.ini: UserInit=C:\WINDOWS\SYSTEM32\Userinit.exe,C:\WINDOWS\system32\sdra64.exe,
O2 - BHO: HP Print Enhancer - {0347C33E-8762-4905-BF09-768834316C61} - C:\Program Files\HP\Digital Imaging\Smart Web Printing\hpswp_printenhancer.dll
O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: ContributeBHO Class - {074C1DC5-9320-4A9A-947D-C042949C6216} - F:\Adobe\/Adobe Contribute CS4/contributeieplugin.dll
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: RealPlayer Download and Record Plugin for Internet Explorer - {3049C3E9-B461-4BC5-8870-4C09146192CA} - C:\Documents and Settings\All Users\Application Data\Real\RealPlayer\BrowserRecordPlugin\IE\rpbrowserrecordplugin.dll
O2 - BHO: Adobe PDF Conversion Toolbar Helper - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll
O2 - BHO: FDMIECookiesBHO Class - {CC59E0F9-7E43-44FA-9FAA-8377850BF205} - C:\Program Files\Free Download Manager\iefdm2.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O2 - BHO: SmartSelect - {F4971EE7-DAA0-4053-9964-665D8EE6A077} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll
O2 - BHO: HP Smart BHO Class - {FFFFFFFF-CF4E-4F2B-BDC2-0E72E116A856} - C:\Program Files\HP\Digital Imaging\Smart Web Printing\hpswp_BHO.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll
O3 - Toolbar: Contribute Toolbar - {517BDDE4-E3A7-4570-B21E-2B52B6139FC7} - F:\Adobe\/Adobe Contribute CS4/contributeieplugin.dll
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [nTrayFw] C:\Program Files\NVIDIA Corporation\NetworkAccessManager\bin\nTrayFw.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [NeroFilterCheck] C:\Program Files\Fichiers communs\Nero\Lib\NeroCheck.exe
O4 - HKLM\..\Run: [NBKeyScan] "C:\Program Files\Nero\Nero8\Nero BackItUp\NBKeyScan.exe"
O4 - HKLM\..\Run: [AdobeCS4ServiceManager] "C:\Program Files\Fichiers communs\Adobe\CS4ServiceManager\CS4ServiceManager.exe" -launchedbylogin
O4 - HKLM\..\Run: [Adobe Acrobat Speed Launcher] "F:\Adobe\Acrobat 9.0\Acrobat\Acrobat_sl.exe"
O4 - HKLM\..\Run: [Acrobat Assistant 8.0] "F:\Adobe\Acrobat 9.0\Acrobat\Acrotray.exe"
O4 - HKLM\..\Run: [Adobe_ID0ENQBO] C:\PROGRA~1\FICHIE~1\Adobe\ADOBEV~1\Server\bin\VERSIO~2.EXE
O4 - HKLM\..\Run: [SSBkgdUpdate] "C:\Program Files\Fichiers communs\Scansoft Shared\SSBkgdUpdate\SSBkgdupdate.exe" -Embedding -boot
O4 - HKLM\..\Run: [ISUSPM Startup] C:\PROGRA~1\FICHIE~1\INSTAL~1\UPDATE~1\ISUSPM.exe -startup
O4 - HKLM\..\Run: [ISUSScheduler] "C:\Program Files\Fichiers communs\InstallShield\UpdateService\issch.exe" -start
O4 - HKLM\..\Run: [DNS7reminder] "C:\Program Files\Nuance\NaturallySpeaking9\Ereg\Ereg.exe" -r "C:\Documents and Settings\All Users\Application Data\Nuance\NaturallySpeaking9\Ereg.ini
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre6\bin\jusched.exe"
O4 - HKLM\..\Run: [Adobe ARM] "C:\Program Files\Fichiers communs\Adobe\ARM\1.0\AdobeARM.exe"
O4 - HKLM\..\Run: [HP Software Update] C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
O4 - HKLM\..\Run: [amd_dc_opt] C:\Program Files\AMD\Dual-Core Optimizer\amd_dc_opt.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
O4 - HKCU\..\Run: [Steam] "C:\Program Files\Steam\Steam.exe" -silent
O4 - HKCU\..\Run: [DAEMON Tools Lite] "C:\Program Files\DAEMON Tools Lite\daemon.exe" -autorun
O4 - HKCU\..\Run: [IndxStoreSvr_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Program Files\Fichiers communs\Nero\Lib\NMIndexStoreSvr.exe" ASO-616B5711-6DAE-4795-A05F-39A1E5104020
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Free Download Manager] "C:\Program Files\Free Download Manager\fdm.exe" -autorun
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: HD Writer AE 1.0.lnk = ?
O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
O8 - Extra context menu item: Ajouter la cible du lien à un fichier PDF existant - res://C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
O8 - Extra context menu item: Ajouter à un fichier PDF existant - res://C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Convertir au format Adobe PDF - res://C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convertir la cible du lien au format Adobe PDF - res://C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: Tout télécharger avec Free Download Manager - file://C:\Program Files\Free Download Manager\dlall.htm
O8 - Extra context menu item: Télécharger avec Free Download Manager - file://C:\Program Files\Free Download Manager\dllink.htm
O8 - Extra context menu item: Télécharger la sélection avec Free Download Manager - file://C:\Program Files\Free Download Manager\dlselected.htm
O8 - Extra context menu item: Télécharger la vidéo avec Free Download Manager - file://C:\Program Files\Free Download Manager\dlfvideo.htm
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Afficher ou masquer l'HP Smart Web Printing - {DDE87865-83C5-48c4-8357-2F5B1AA84522} - C:\Program Files\HP\Digital Imaging\Smart Web Printing\hpswp_BHO.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O12 - Plugin for .spop: C:\Program Files\Internet Explorer\Plugins\NPDocBox.dll
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL
O20 - Winlogon Notify: winimq32 - winimq32.dll (file missing)
O23 - Service: Adobe Version Cue CS4 - Adobe Systems Incorporated - C:\Program Files\Fichiers communs\Adobe\Adobe Version Cue CS4\Server\bin\VersionCueCS4.exe
O23 - Service: Planificateur Avira AntiVir Personal - Free Antivirus (AntiVirScheduler) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: Avira AntiVir Personal - Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: B's Recorder GOLD Library General Service (bgsvcgen) - B.H.A Corporation - C:\WINDOWS\system32\bgsvcgen.exe
O23 - Service: ForceWare Intelligent Application Manager (IAM) - Unknown owner - C:\Program Files\NVIDIA Corporation\NetworkAccessManager\bin\nSvcAppFlt.exe
O23 - Service: Forceware Web Interface (ForcewareWebInterface) - Apache Software Foundation - C:\Program Files\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\apache.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Program Files\Java\jre6\bin\jqs.exe
O23 - Service: Nero BackItUp Scheduler 3 - Nero AG - C:\Program Files\Nero\Nero8\Nero BackItUp\NBService.exe
O23 - Service: Nero BackItUp Scheduler 4.0 - Unknown owner - C:\Program Files\Fichiers communs\Nero\Nero BackItUp 4\NBService.exe (file missing)
O23 - Service: NMIndexingService - Nero AG - C:\Program Files\Fichiers communs\Nero\Lib\NMIndexingService.exe
O23 - Service: NMSAccessU - Unknown owner - C:\Program Files\CDBurnerXP\NMSAccessU.exe
O23 - Service: ForceWare IP service (nSvcIp) - NVIDIA - C:\Program Files\NVIDIA Corporation\NetworkAccessManager\bin\nSvcIp.exe
O23 - Service: ForceWare user log service (nSvcLog) - NVIDIA - C:\Program Files\NVIDIA Corporation\NetworkAccessManager\bin\nSvcLog.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: O&O Defrag - O&O Software GmbH - C:\WINDOWS\system32\oodag.exe
O23 - Service: PLFlash DeviceIoControl Service - Prolific Technology Inc. - C:\WINDOWS\system32\IoctlSvc.exe

--
End of file - 12622 bytes

Apparemment le problème viendrait de :

F2 - REG:system.ini: UserInit=C:\WINDOWS\SYSTEM32\Userinit.exe,C:\WINDOWS\system32\sdra64.exe

Malgré plusieurs tentatives, il m'a été impossible de supprimer le fichier.
Je n'ai pas essayé en mode sans échec pour le moment car quand je reboot, le pc redémarre avec tous mes paramètres modifiés et en particulier une connexion internet limitée ou inexistante.

Pourriez vous m'aider s'il vous plait ? Je vous remercie par avance.

Cara.

72 réponses

Résumé de la discussion

Le problème identifié est une infection ou une modification persistante du système via une entrée REG:system.ini qui place sdra64.exe dans UserInit, rendant le redémarrage et la suppression difficiles. Le rapport HijackThis montre de nombreuses entrées et services actifs, ainsi que des éléments dans les barres d'outils et les programmes au démarrage, ce qui complexifie l’identification des composants malveillants. Pour avancer, la méthode habituelle consiste à démarrer en mode sans échec ou à modifier la clé UserInit afin de supprimer sdra64.exe et de nettoyer les entrées associées, puis à redémarrer normalement. D'autres solutions pourraient inclure l'utilisation d'un outil anti-malware spécialisé et la sauvegarde des données avant toute manipulation du registre.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    Heureux de t'avoir aidé

    Smart
    0
    1. D'accord, merci beaucoup Smart et bonne continuation à toi :)
      0
      1. Pour l'instant non, je te remercie beaucoup :)
        0
        1. Contributeur sécurité
          Est-ce que tu as toujours des alertes ?

          Smart
          0
          1. Malwarebytes' Anti-Malware 1.46
            www.malwarebytes.org

            Version de la base de données: 4180

            Windows 5.1.2600 Service Pack 2
            Internet Explorer 8.0.6001.18702

            08/06/2010 22:36:06
            mbam-log-2010-06-08 (22-36-06).txt

            Type d'examen: Examen complet (C:\|D:\|E:\|F:\|)
            Elément(s) analysé(s): 380625
            Temps écoulé: 1 heure(s), 42 minute(s), 51 seconde(s)

            Processus mémoire infecté(s): 0
            Module(s) mémoire infecté(s): 0
            Clé(s) du Registre infectée(s): 0
            Valeur(s) du Registre infectée(s): 0
            Elément(s) de données du Registre infecté(s): 0
            Dossier(s) infecté(s): 0
            Fichier(s) infecté(s): 0

            Processus mémoire infecté(s):
            (Aucun élément nuisible détecté)

            Module(s) mémoire infecté(s):
            (Aucun élément nuisible détecté)

            Clé(s) du Registre infectée(s):
            (Aucun élément nuisible détecté)

            Valeur(s) du Registre infectée(s):
            (Aucun élément nuisible détecté)

            Elément(s) de données du Registre infecté(s):
            (Aucun élément nuisible détecté)

            Dossier(s) infecté(s):
            (Aucun élément nuisible détecté)

            Fichier(s) infecté(s):
            (Aucun élément nuisible détecté)
            0
            1. Contributeur sécurité
              Refais le scan mais avant clique sur mise à jour. la base de données viral n'est pas à jour.

              Smart
              0
              1. Malwarebytes' Anti-Malware 1.46
                www.malwarebytes.org

                Version de la base de données: 4160

                Windows 5.1.2600 Service Pack 2
                Internet Explorer 8.0.6001.18702

                08/06/2010 07:33:52
                mbam-log-2010-06-08 (07-33-52).txt

                Type d'examen: Examen complet (C:\|D:\|E:\|F:\|)
                Elément(s) analysé(s): 379786
                Temps écoulé: 8 heure(s), 36 minute(s), 24 seconde(s)

                Processus mémoire infecté(s): 0
                Module(s) mémoire infecté(s): 0
                Clé(s) du Registre infectée(s): 0
                Valeur(s) du Registre infectée(s): 0
                Elément(s) de données du Registre infecté(s): 0
                Dossier(s) infecté(s): 0
                Fichier(s) infecté(s): 0

                Processus mémoire infecté(s):
                (Aucun élément nuisible détecté)

                Module(s) mémoire infecté(s):
                (Aucun élément nuisible détecté)

                Clé(s) du Registre infectée(s):
                (Aucun élément nuisible détecté)

                Valeur(s) du Registre infectée(s):
                (Aucun élément nuisible détecté)

                Elément(s) de données du Registre infecté(s):
                (Aucun élément nuisible détecté)

                Dossier(s) infecté(s):
                (Aucun élément nuisible détecté)

                Fichier(s) infecté(s):
                (Aucun élément nuisible détecté)
                0
                1. Bonjour,
                  je répond moi même assez tard. Merci pour le lien, j'ai eu des renseignements très utiles.
                  En ce qui concerne les Keygen, je fais mon mea culpa. J'aurais du attendre les clés fournies par mon entreprise mais j'ai voulu éviter de perdre trop de temps dans mon travail... Dans la précipitation je n'ai pas réfléchi à ce que je faisais.

                  Je refais un scan avec MBAM, je poste tout ça dès que possible.
                  0
                  1. Contributeur sécurité
                    OK. On attend le rapport

                    Smart
                    0
                2. Contributeur sécurité
                  Désolé du retard de ma réponse
                  Tu as installé des cracks et des Keygen. Non seulement c'est illégal mais ce sont des vecteurs d'infections.
                  Lis ceci:
                  Le danger des cracks

                  Refais un scan complet avec MBAM
                  Smart
                  "Si tu n'as pas d'ambitions, tu t'installes au bord de la chute" (Kundera)
                  0
                  1. Les alertes étaient avant la désactivation de la restauration (c'est ça que j'appelais reset).

                    voici le rapport :

                    Informations de version :
                    BUILD.DAT : 8.2.0.62 17752 Bytes 23/10/2009 13:16:00
                    AVSCAN.EXE : 8.1.4.10 315649 Bytes 13/02/2009 14:38:28
                    AVSCAN.DLL : 8.1.4.1 49921 Bytes 21/07/2008 13:44:27
                    LUKE.DLL : 8.1.4.5 164097 Bytes 12/06/2008 12:44:16
                    LUKERES.DLL : 8.1.4.0 13057 Bytes 04/07/2008 07:30:27
                    ANTIVIR0.VDF : 7.10.0.0 19875328 Bytes 06/11/2009 19:36:21
                    ANTIVIR1.VDF : 7.10.7.224 11894128 Bytes 02/06/2010 21:41:27
                    ANTIVIR2.VDF : 7.10.7.242 37280 Bytes 02/06/2010 21:41:34
                    ANTIVIR3.VDF : 7.10.7.251 73728 Bytes 04/06/2010 21:26:09
                    Version du moteur: 8.2.2.6
                    AEVDF.DLL : 8.1.2.0 106868 Bytes 23/04/2010 20:34:09
                    AESCRIPT.DLL : 8.1.3.31 1352058 Bytes 02/06/2010 21:43:25
                    AESCN.DLL : 8.1.6.1 127347 Bytes 13/05/2010 09:31:36
                    AESBX.DLL : 8.1.3.1 254324 Bytes 23/04/2010 20:34:06
                    AERDL.DLL : 8.1.4.6 541043 Bytes 17/04/2010 10:29:29
                    AEPACK.DLL : 8.2.1.1 426358 Bytes 19/03/2010 18:44:05
                    AEOFFICE.DLL : 8.1.1.0 201081 Bytes 13/05/2010 09:31:34
                    AEHEUR.DLL : 8.1.1.33 2724214 Bytes 04/06/2010 21:26:15
                    AEHELP.DLL : 8.1.11.5 242038 Bytes 02/06/2010 21:41:49
                    AEGEN.DLL : 8.1.3.10 377205 Bytes 02/06/2010 21:41:45
                    AEEMU.DLL : 8.1.2.0 393588 Bytes 23/04/2010 20:34:05
                    AECORE.DLL : 8.1.15.3 192886 Bytes 13/05/2010 09:31:18
                    AEBB.DLL : 8.1.1.0 53618 Bytes 23/04/2010 20:34:04
                    AVWINLL.DLL : 1.0.0.12 15105 Bytes 09/07/2008 08:40:02
                    AVPREF.DLL : 8.0.2.0 38657 Bytes 16/05/2008 09:27:58
                    AVREP.DLL : 8.0.0.7 159784 Bytes 17/02/2010 07:01:12
                    AVREG.DLL : 8.0.0.1 33537 Bytes 09/05/2008 11:26:37
                    AVARKT.DLL : 1.0.0.23 307457 Bytes 12/02/2008 08:29:19
                    AVEVTLOG.DLL : 8.0.0.16 119041 Bytes 12/06/2008 12:27:46
                    SQLITE3.DLL : 3.3.17.1 339968 Bytes 22/01/2008 17:28:02
                    SMTPLIB.DLL : 1.2.0.23 28929 Bytes 12/06/2008 12:49:36
                    NETNT.DLL : 8.0.0.1 7937 Bytes 25/01/2008 12:05:07
                    RCIMAGE.DLL : 8.0.0.51 2371841 Bytes 04/07/2008 07:23:16
                    RCTEXT.DLL : 8.0.52.1 86273 Bytes 17/07/2008 10:08:43

                    Configuration pour la recherche actuelle :
                    Nom de la tâche..................: Contrôle intégral du système
                    Fichier de configuration.........: c:\program files\avira\antivir personaledition classic\sysscan.avp
                    Documentation....................: bas
                    Action principale................: interactif
                    Action secondaire................: ignorer
                    Recherche sur les secteurs d'amorçage maître: marche
                    Recherche sur les secteurs d'amorçage: marche
                    Secteurs d'amorçage..............: C:, D:, E:, F:, K:,
                    Recherche dans les programmes actifs: marche
                    Recherche en cours sur l'enregistrement: marche
                    Recherche de Rootkits............: arrêt
                    Fichier mode de recherche........: Tous les fichiers
                    Recherche sur les archives.......: marche
                    Limiter la profondeur de récursivité: 20
                    Archive Smart Extensions.........: marche
                    Heuristique de macrovirus........: marche
                    Heuristique fichier..............: moyen

                    Début de la recherche : samedi 5 juin 2010 13:09

                    La recherche sur les processus démarrés commence :
                    Processus de recherche 'avscan.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'avcenter.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'wmiprvse.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'firefox.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'realplay.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'realplay.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'alg.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'NMIndexingService.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'nSvcAppFlt.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'wdfmgr.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'IoctlSvc.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'nvsvc32.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'nSvcLog.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'nSvcIp.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'NMSAccessU.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'NBService.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'jqs.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'bgsvcgen.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'avguard.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'ctfmon.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'NMIndexStoreSvr.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'realsched.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'hpwuSchd2.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'issch.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'acrotray.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'nTrayFw.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'soundman.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'avgnt.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'explorer.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'sched.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'spoolsv.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'lsass.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'services.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'winlogon.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'csrss.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'smss.exe' - '1' module(s) sont contrôlés
                    '47' processus ont été contrôlés avec '47' modules

                    La recherche sur les secteurs d'amorçage maître commence :
                    Secteur d'amorçage maître HD0
                    [INFO] Aucun virus trouvé !
                    Secteur d'amorçage maître HD1
                    [INFO] Aucun virus trouvé !
                    Secteur d'amorçage maître HD2
                    [INFO] Aucun virus trouvé !

                    La recherche sur les secteurs d'amorçage commence :
                    Secteur d'amorçage 'C:\'
                    [INFO] Aucun virus trouvé !
                    Secteur d'amorçage 'D:\'
                    [INFO] Aucun virus trouvé !
                    Secteur d'amorçage 'E:\'
                    [INFO] Aucun virus trouvé !
                    Secteur d'amorçage 'F:\'
                    [INFO] Aucun virus trouvé !
                    Secteur d'amorçage 'K:\'
                    [INFO] Aucun virus trouvé !

                    La recherche sur les renvois aux fichiers exécutables (registre) commence.
                    Le registre a été contrôlé ( '64' fichiers).

                    La recherche sur les fichiers sélectionnés commence :

                    Recherche débutant dans 'C:\'
                    C:\pagefile.sys
                    [AVERTISSEMENT] Impossible d'ouvrir le fichier !
                    C:\WINDOWS\system32\drivers\sptd.sys
                    [AVERTISSEMENT] Impossible d'ouvrir le fichier !
                    Recherche débutant dans 'D:\'
                    Recherche débutant dans 'E:\' <Docs>
                    Recherche débutant dans 'F:\' <Dl>
                    F:\Incoming\Google_SketchUp_Pro_v.7_+_Keygen.rar
                    [0] Type d'archive: RAR
                    --> keygen.EXE
                    [1] Type d'archive: RSRC
                    --> Object
                    [2] Type d'archive: CAB (Microsoft)
                    --> keygen.exe
                    [RESULTAT] Contient le cheval de Troie TR/Dldr.Exchanger.bat
                    [REMARQUE] Fichier supprimé.
                    Recherche débutant dans 'K:\' <VERBATIM>
                    K:\à classer\indeterminé\Pcsx2.rar
                    [REMARQUE] Fichier supprimé.
                    K:\Projet film\2000_Plugins_For_Adobe_Photoshop_CS3_CS4.part1.rar
                    [0] Type d'archive: RAR
                    --> The Imaging Factory All Plugins for Adobe Photoshop\the.imaging.factory.multikeygen.exe
                    [RESULTAT] Contient le cheval de Troie TR/Packed.5608
                    [REMARQUE] Le fichier a été déplacé dans le répertoire de quarantaine sous le nom '4c3a7501.qua' !
                    K:\Projet film\2000_Plugins_For_Adobe_Photoshop_CS3_CS4.part2.rar
                    [0] Type d'archive: RAR
                    --> Flaming Pear Flexify v2.02 Photoshop Plugin\keygen.exe
                    [RESULTAT] Contient le cheval de Troie TR/Packed.1753
                    [REMARQUE] Le fichier a été déplacé dans le répertoire de quarantaine sous le nom '4c3a751b.qua' !
                    K:\Projet film\FX-ok\AE7TC-plugins_jdwashere.rar
                    [0] Type d'archive: RAR
                    --> AE7TC-plugins\Trapcode.Multikeygen.v1.3.exe
                    [RESULTAT] Contient le cheval de Troie TR/Agent.18160
                    [REMARQUE] Le fichier a été déplacé dans le répertoire de quarantaine sous le nom '4c4176bf.qua' !
                    K:\Projet film\FX-ok\Logiciels-ok\adobe premiere\APE.v7.0.pm.part6.rar
                    [0] Type d'archive: RAR
                    --> cr-apre7.r42
                    [1] Type d'archive: RAR
                    --> cr-apre7.cue
                    [AVERTISSEMENT] Aucun autre fichier n'a pu être décompressé de cette archive. L'archive est refermée.
                    K:\Downloads\programmes\Adobe\Adobe\After effetcs\After_Effects_7_0_Tryout.zip
                    [0] Type d'archive: ZIP
                    --> Data1.cab
                    [1] Type d'archive: CAB (Microsoft)
                    --> ae_pluginfolder.ico
                    [AVERTISSEMENT] Aucun autre fichier n'a pu être décompressé de cette archive. L'archive est refermée.

                    Fin de la recherche : samedi 5 juin 2010 18:44
                    Temps nécessaire: 5:35:36 Heure(s)

                    La recherche a été effectuée intégralement

                    19998 Les répertoires ont été contrôlés
                    1055687 Des fichiers ont été contrôlés
                    5 Des virus ou programmes indésirables ont été trouvés
                    0 Des fichiers ont été classés comme suspects
                    2 Des fichiers ont été supprimés
                    0 Des virus ou programmes indésirables ont été réparés
                    3 Les fichiers ont été déplacés dans la quarantaine
                    0 Les fichiers ont été renommés
                    2 Impossible de contrôler des fichiers
                    1055680 Fichiers non infectés
                    8721 Les archives ont été contrôlées
                    4 Avertissements
                    5 Consignes
                    0
                    1. Contributeur sécurité
                      Qu'est que tu appelle le reset de la restauration ? Est-ce la désactivation de la restauration ou alors est-ce la création d'un point de restauration .

                      Poste le rapport de ton AV une fois le scan termniné

                      Smart
                      0
                      1. Par contre là je viens d'avoir une nouvelle alerte et l'analyse n'est pas terminée
                        0
                        1. ah non dsl, je l'ai eu avant le reset de la restauration :p

                          Ce que j'ai collé est le seul log que j'ai, il s'agit de la protection active. J'ai lancé une analyse complète mais rien pour l'instant.
                          0
                          1. Contributeur sécurité
                            Dans le fichier 'C:\Documents and Settings\Default User\Menu Démarrer\Programmes\Démarrage\ixyh.exe'
                            un virus ou un programme indésirable 'TR/Spy.ZBot.ajvw' [trojan] a été détecté.
                            Action exécutée : Supprimer le fichie
                            r

                            Oh je n'aime pas :-(. Tu as eu cette alerte après ou avant la restauration systeme.
                            As-tu le rapport de ton antivirus (le fichier log)

                            Smart
                            ---
                            "Si tu n'as pas d'ambitions, tu t'installes au bord de la chute" (Kundera)
                            0
                            1. Merci beaucoup pour ton aide.
                              j'ai reçu un avertissement avant le reset de la restauration système :

                              Dans le fichier 'C:\Documents and Settings\Default User\Menu Démarrer\Programmes\Démarrage\ixyh.exe'
                              un virus ou un programme indésirable 'TR/Spy.ZBot.ajvw' [trojan] a été détecté.
                              Action exécutée : Supprimer le fichier

                              Sinon j'ai bien suivi les indications.

                              Je vais aller faire un peu de défragmentation ^^
                              Et je note résolu pour le problème, en espérant ne plus avoir de souci.

                              Smart, tu es super ;)
                              0
                              1. Contributeur sécurité
                                Ce n'est pas grave c'est un fichier infecté qui se trouve dans un point de restauration

                                Voilà ce que l'on va faire:

                                Fais les mises à jour suivantes:

                                Mise à jour Windows:
                                http://www.update.microsoft.com/microsoftupdate/v6/default.aspx?ln=fr

                                Mise àjour Firefox:
                                Vers la version 3.6.3 ==> http://www.mozilla-europe.org/fr/firefox/

                                Mise à jour console java :

                                Télécharge JavaRa.zip de Paul McLain et Fred de Vries.

                                http://raproducts.org/click/click.php?id=1

                                - Décompresse le fichier sur le Bureau (Clic droit > Extraire tout).
                                - Double-clique sur le répertoire JavaRa.
                                - Puis double-clique sur le fichier JavaRa.exe (le exe peut ne pas s'afficher).
                                - Choisis Français puis clique sur Select.
                                - Clique sur Recherche de mises à jour.
                                - Sélectionne Mettre à jour via jucheck.exe puis clique sur Rechercher.
                                - Autorise le processus à se connecter s'il le demande, clique sur Installer et suis les instructions d'installation qui prennent quelques minutes.
                                - L'installation est terminée, reviens à l'écran de JavaRa et clique sur Effacer les anciennes versions.
                                - Clique sur Oui pour confirmer. Laisse travailler et clique ensuite sur OK, puis une deuxième fois sur OK.
                                - Un rapport va s'ouvrir. Poste-le dans ta prochaine réponse.
                                - Ferme l'application.

                                Note : le rapport se trouve aussi dans C:\ sous le nom JavaRa.log.

                                Vérifie la mise d'adobe reader, tu dois être à la version 9

                                1. Désinstallation des outils

                                Lance ZHPFix --> clique sur le « A » rouge (Nettoyeur de Tools) --> clique sur « Nettoyer »
                                Tutoriel pour t'aider

                                2. Télécharge et installe CCleaner (N'installe pas la Yahoo Toolbar) :
                                Avec ce logiciel on va supprimer les fichiers temporaires et inutiles sur ton PC. Ce n'est pas un logiciel qui supprime les infections
                                - Lance-le. Va dans Options puis Avancé et décoche la case Effacer uniquement les fichiers etc....
                                - Va dans Nettoyeur, choisis Analyse. Une fois terminé, lance le nettoyage.
                                - Ensuite, choisis Registre, puis Chercher des erreurs. Une fois terminé, répare toutes les erreurs (Sauvegarde la base de registre).

                                3. Désactiver la restauration système et céer un point de restauration
                                Dans la barre des tâches de Windows, clique sur Démarrer.
                                Clique avec le bouton droit de la souris sur Poste de travail puis clique sur Propriétés.
                                Dans l'onglet Restauration du système, coche "Désactiver la Restauration du système"
                                Clique sur Appliquer.
                                Ensuite décoche "Désactiver la restauration du systeme"
                                Clique sur appliquer puis ok
                                Créer un point de restauration en cliquant sur démarrer => tous les programmes => accessoires => outils systeme => restauration du système => créer un point de restauration => tu mets un nom (par exemple : PR après désinfection) puis tu valides

                                Quelques conseils de Prévention

                                - Conserve MBAM. Il te servira à scanner les fichiers douteux en complément de l'antivirus et scanne le disque dur régulièrement.

                                - Voici un dossier complet sur le prévention et protection, il est absolument à lire (avec Adobe Reader ou Foxit Reader) :
                                Prévention et Protection

                                Normalement tu ne devrais plus avoir d'alerte. Vide quand même la quarantaine de ton antivirus

                                Voilà si tu as des question n'hésite pas

                                Smart
                                0
                                1. Dans le fichier 'C:\System Volume Information\_restore{6C326E64-450A-4E2C-A04B-D1B6E13B59C6}\RP475\A0063310.exe'
                                  un virus ou un programme indésirable 'TR/Spy.ZBot.ajvw' [trojan] a été détecté.
                                  Action exécutée : Supprimer le fichier
                                  0
                                  1. Rien depuis mon dernier redémarrage mais sinon j'ai un fichier que je supprime à chaque fois avec Avira, je regarde si je peux trouver le rapport.
                                    0
                                    1. Contributeur sécurité
                                      Comment se comporte ton PC est-que tu as toujours des alertes concernant le virus?

                                      Smart
                                      "Si tu n'as pas d'ambitions, tu t'installes au bord de la chute" (Kundera)
                                      0
                                      • 1
                                      • 2
                                      • 3
                                      • 4