Virus razespyware

Résolu
Bonjour à tous,

je viens de choper une grosse bestiole pas très sympathique :(
je suis sous xp pro, ça me recouvre mon fond d'écran en rouge avec un carré noir écrit DANGER et une pub pour razespyware.

j'ai fait un hijackthis :

Logfile of HijackThis v1.99.0
Scan saved at 01:27:15, on 15/09/2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
C:\WINDOWS\System32\CTSvcCDA.EXE
C:\WINDOWS\Mixer.exe
C:\PROGRA~1\Wanadoo\CnxMon.exe
C:\Program Files\Thomson\SpeedTouch USB\Dragdiag.exe
C:\WINDOWS\System32\MsPMSPSv.exe
C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
C:\Program Files\SlySoft\CloneCD\CloneCDTray.exe
C:\Program Files\QuickTime\qttask.exe
C:\WINDOWS\BricoPacks\Longhorn Inspirat\ObjectDock\ObjectDock.exe
C:\WINDOWS\BricoPacks\Longhorn Inspirat\YzToolBar\YzToolBar.exe
C:\Program Files\Wanadoo\EspaceWanadoo.exe
C:\Program Files\Wanadoo\ComComp.exe
C:\Program Files\Wanadoo\Watch.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Documents and Settings\jordan\Bureau\a graver\hijackthis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.wanadoo.fr/go/page_recherche/
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = res://C:\WINDOWS\system32\shdocnv.dll/warningAPI.htm#ID=MS038005;BGW;
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Wanadoo
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
R3 - URLSearchHook: Search Class - {08C06D61-F1F3-4799-86F8-BE1A89362C85} - C:\PROGRA~1\Wanadoo\SEARCH~1.DLL
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: (no name) - {9C5875B8-93F3-429D-FF34-660B206D897A} - C:\WINDOWS\System32\performent003.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
O2 - BHO: ZToolbar Activator Class - {FFF5092F-7172-4018-827B-FA5868FB0478} - C:\WINDOWS\System32\ztoolb010.dll
O4 - HKLM\..\Run: [C-Media Mixer] Mixer.exe /startup
O4 - HKLM\..\Run: [WooCnxMon] C:\PROGRA~1\Wanadoo\CnxMon.exe
O4 - HKLM\..\Run: [SpeedTouch USB Diagnostics] "C:\Program Files\Thomson\SpeedTouch USB\Dragdiag.exe" /icon
O4 - HKLM\..\Run: [WOOWATCH] C:\PROGRA~1\Wanadoo\Watch.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [CloneCDTray] "C:\Program Files\SlySoft\CloneCD\CloneCDTray.exe" /s
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\\NeroCheck.exe
O4 - HKLM\..\Run: [Fast Search] C:\WINDOWS\system32\svcnv.exe home
O4 - Startup: Stardock ObjectDock.lnk = C:\WINDOWS\BricoPacks\Longhorn Inspirat\ObjectDock\ObjectDock.exe
O4 - Startup: Y'z Toolbar.lnk = C:\WINDOWS\BricoPacks\Longhorn Inspirat\YzToolBar\YzToolBar.exe
O4 - Global Startup: Adobe Gamma Loader.exe.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: WorldAntiSpy.lnk = C:\Program Files\WorldAntiSpy\WorldAntiSpy.exe
O8 - Extra context menu item: &Traduire à partir de l'anglais - res://c:\program files\google\GoogleToolbar1.dll/cmwordtrans.html
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: Pages liées - res://c:\program files\google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Pages similaires - res://c:\program files\google\GoogleToolbar1.dll/cmsimilar.html
O8 - Extra context menu item: Recherche &Google - res://c:\program files\google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://c:\program files\google\GoogleToolbar1.dll/cmcache.html
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O9 - Extra button: Wanadoo - {1462651F-F4BA-4C76-A001-C4284D0FE16E} - http://www.wanadoo.fr (file missing) (HKCU)
O15 - Trusted Zone: http://awbeta.net-nucleus.com (HKLM)
O16 - DPF: {24311111-1111-1121-1111-111191113457} - file://c:\eied_s7.cab
O16 - DPF: {33331111-1111-1111-1111-611111193457} - file://c:\ex.cab
O16 - DPF: {33331111-1111-1111-1111-611111193458} - file://c:\ex.cab
O16 - DPF: {43331111-1111-1111-1111-611111195622} - file://c:\ex.cab
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - http://software-dl.real.com/08016f1d37b878e69d21/netzip/RdxIE601_fr.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1117890644134
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/msnmessengersetupdownloader.cab
O16 - DPF: {C5E28B9D-0A68-4B50-94E9-E8F6B4697514} (NsvPlayX Control) - http://www.nullsoft.com/nsv/embed/nsvplayx_vp3_mp3.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{5737929F-B6B0-4DBE-AA69-9538AA8AD99E}: NameServer = 80.10.246.130 80.10.246.3
O21 - SSODL: SystemCheck2 - {54645654-2225-4455-44A1-9F4543D34545} - C:\WINDOWS\System32\vbsys2.dll (file missing)
O23 - Service: AVG7 Alert Manager Server - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: Creative Service for CDROM Access - Creative Technology Ltd - C:\WINDOWS\System32\CTSvcCDA.EXE
O23 - Service: Service d'administration du Gestionnaire de disque logique - Unknown - C:\WINDOWS\System32\dmadmin.exe
O23 - Service: Journal des événements - Unknown - C:\WINDOWS\system32\services.exe
O23 - Service: Service COM de gravage de CD IMAPI - Unknown - C:\WINDOWS\System32\imapi.exe
O23 - Service: Partage de Bureau à distance NetMeeting - Unknown - C:\WINDOWS\System32\mnmsrvc.exe
O23 - Service: DDE réseau - Unknown - C:\WINDOWS\system32\netdde.exe
O23 - Service: DSDM DDE réseau - Unknown - C:\WINDOWS\system32\netdde.exe
O23 - Service: Plug-and-Play - Unknown - C:\WINDOWS\system32\services.exe
O23 - Service: Gestionnaire de session d'aide sur le Bureau à distance - Unknown - C:\WINDOWS\system32\sessmgr.exe
O23 - Service: Prise en charge des cartes à puces - Unknown - C:\WINDOWS\System32\SCardSvr.exe
O23 - Service: Carte à puce - Unknown - C:\WINDOWS\System32\SCardSvr.exe
O23 - Service: Journaux et alertes de performance - Unknown - C:\WINDOWS\system32\smlogsvc.exe
O23 - Service: Cliché instantané de volume - Unknown - C:\WINDOWS\System32\vssvc.exe
O23 - Service: Carte de performance WMI - Unknown - C:\WINDOWS\System32\wbem\wmiapsrv.exe

merci d'avance !
--

ayez le soucis de séparer les choses du bruit qu'elles font

49 réponses

Résumé de la discussion

Une infection informatique sous Windows XP provoque un fond d'écran rouge affichant DANGER et des publicités, et le rapport HijackThis révèle de nombreuses entrées suspectes et modules publicitaires intégrés. Plusieurs solutions évoquées incluent l'utilisation de SmitFraudFix pour nettoyer les infections et l'analyse des rapports HijackThis afin d'identifier et supprimer les éléments malveillants, avec redémarrage en mode sans échec. Des propositions portent sur la suppression ou la désactivation d'entrées de démarrage et de modules douteux (BHO, outils WANadoo, Google Toolbar), ainsi que le nettoyage des composants complémentaires et des navigateurs. En cas de persistance, certains participants suggèrent des passes supplémentaires et soulignent que la combinaison de logiciels antivirus et antispyware doit être complétée par des mises à jour système et des vérifications réseau.

Bobot (l’IA à votre service)
  1. SAlut salut

    Bien j'suis dans la meme merde que Christian ! J'ai bien fait tout ce que vous recommandiez, le virus a été supprimé, mon fond d'écran rétablit, MAIS c'passe que je n'ai plus acces a l'affichage, plus de disque dur mais un lecteur disquette a la place, plus mes programmes dans la barre démarer, donc je ne sais pas trop quoi faire :/ (et en cadeau j'ai VIRUS ALERT ! a coté de mon heure ><)

    Voici mon HijackThis

    Logfile of Trend Micro HijackThis v2.0.2
    Scan saved at 13:23: VIRUS ALERT!, on 03/09/2008
    Platform: Windows XP SP2 (WinNT 5.01.2600)
    MSIE: Internet Explorer v7.00 (7.00.6000.16705)
    Boot mode: Normal

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\Ati2evxx.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\Program Files\Avast4\aswUpdSv.exe
    C:\Program Files\Avast4\ashServ.exe
    C:\WINDOWS\system32\spoolsv.exe
    C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
    C:\Program Files\Bonjour\mDNSResponder.exe
    C:\WINDOWS\system32\svchost.exe
    C:\Program Files\Avast4\ashMaiSv.exe
    C:\Program Files\Avast4\ashWebSv.exe
    C:\WINDOWS\Explorer.EXE
    C:\WINDOWS\system32\ctfmon.exe
    C:\PROGRA~1\Avast4\ashDisp.exe
    C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
    C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe
    C:\WINDOWS\system32\dla\tfswctrl.exe
    C:\Program Files\iTunes\iTunesHelper.exe
    C:\Documents and Settings\Antoine\Application Data\Adobe\Manager.exe
    C:\Program Files\iPod\bin\iPodService.exe
    C:\Program Files\Fichiers communs\Teleca Shared\Generic.exe
    C:\Program Files\Sony Ericsson\Mobile2\Mobile Phone Monitor\epmworker.exe
    C:\WINDOWS\system32\wuauclt.exe
    C:\Program Files\Safari\Safari.exe
    C:\Program Files\Windows Live\Messenger\msnmsgr.exe
    C:\Program Files\Windows Live\Messenger\usnsvc.exe
    C:\Program Files\Java\jre1.6.0_05\bin\jucheck.exe
    C:\Documents and Settings\Antoine\Bureau\HiJackThis.exe
    C:\Program Files\Internet Explorer\Iexplore.exe

    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.euro.dell.com/countries/fr/fra/gen/default.htm
    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://softwarereferral.com/jump.php?wmid=6010&mid=MjI6Ojg5&lid=2
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
    R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
    R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
    O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
    O2 - BHO: D - {3FBB7065-A91B-36DA-BDEF-4FBB6CA2A530} - C:\WINDOWS\system32\mmx37429.dll
    O2 - BHO: DriveLetterAccess - {5CA3D70E-1895-11CF-8E15-001234567890} - C:\WINDOWS\system32\dla\tfswshx.dll
    O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
    O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
    O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
    O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\Avast4\ashDisp.exe
    O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
    O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Program Files\D-Tools\daemon.exe" -lang 1033
    O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe"
    O4 - HKLM\..\Run: [dla] C:\WINDOWS\system32\dla\tfswctrl.exe
    O4 - HKLM\..\Run: [UpdateManager] "C:\Program Files\Fichiers communs\Sonic\Update Manager\sgtray.exe" /r
    O4 - HKLM\..\Run: [Sony Ericsson PC Suite] "C:\Program Files\Sony Ericsson\Mobile2\Application Launcher\Application Launcher.exe" /startoptions
    O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
    O4 - HKLM\..\Run: [AppleSyncNotifier] C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleSyncNotifier.exe
    O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\K-Lite Codec Pack\QuickTime\qttask.exe" -atboottime
    O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
    O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
    O4 - HKCU\..\Run: [QuickTime Task] "C:\Program Files\K-Lite Codec Pack\QuickTime\qttask.exe" -atboottime
    O4 - HKCU\..\Run: [Run] "C:\Documents and Settings\Antoine\Application Data\Adobe\Manager.exe"
    O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
    O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
    O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
    O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
    O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
    O7 - HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableRegedit=1
    O8 - Extra context menu item: Télécharger avec FlashGet - C:\Program Files\FlashGet\jc_link.htm
    O8 - Extra context menu item: Télécharger tout avec FlashGet - C:\Program Files\FlashGet\jc_all.htm
    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
    O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
    O9 - Extra button: (no name) - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - (no file)
    O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
    O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
    O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://gfx1.hotmail.com/mail/w2/resources/MSNPUpld.cab
    O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
    O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL
    O23 - Service: Apple Mobile Device - Apple Inc. - C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
    O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Avast4\aswUpdSv.exe
    O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\system32\Ati2evxx.exe
    O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\SYSTEM32\ati2sgag.exe
    O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Avast4\ashServ.exe
    O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Avast4\ashMaiSv.exe
    O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Avast4\ashWebSv.exe
    O23 - Service: Service Bonjour (Bonjour Service) - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
    O23 - Service: dlbx_device - Dell - C:\WINDOWS\system32\dlbxcoms.exe
    O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\1150\Intel 32\IDriverT.exe
    O23 - Service: Service de l'iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
    O24 - Desktop Component 0: Privacy Protection - file:///C:\WINDOWS\privacy_danger\index.htm
    1. Bonjour, je viens de chopper ce "truc" et il semblerait que cela soit une forme évoluée de ce virus. En effet le processus a réussi a créer un compte administrateur sous un mot de passe inconnu qui m'a bloqué toute possibilité de récuperation du systeme (Panneau de Configuration bloqué, Gestionnaire des taches bloqué ainssi que l'écriture dans les clés de registre) ce qui rend votre programme SmitFraudFix inutilisable meme en mode sans echec.

      Je vous copie-colle ci-dessous le rapport de SmitFraudFix :

      SmitFraudFix v2.331

      Rapport fait à 13:25:43,35, 24/07/2008
      Executé à partir de C:\Documents and Settings\cavallier69\Mes documents\SmitFraudFix\SmitfraudFix
      OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
      Le type du système de fichiers est NTFS
      Fix executé en mode normal

      »»»»»»»»»»»»»»»»»»»»»»»» Process

      C:\WINDOWS\System32\smss.exe
      C:\WINDOWS\system32\winlogon.exe
      C:\WINDOWS\system32\services.exe
      C:\WINDOWS\system32\lsass.exe
      C:\WINDOWS\system32\svchost.exe
      C:\WINDOWS\System32\svchost.exe
      C:\WINDOWS\system32\spoolsv.exe
      C:\Program Files\Bonjour\mDNSResponder.exe
      C:\WINDOWS\system32\svchost.exe
      C:\WINDOWS\Explorer.EXE
      C:\WINDOWS\system32\wuauclt.exe
      C:\WINDOWS\SOUNDMAN.EXE
      C:\Program Files\ASUS\Probe\AsusProb.exe
      C:\Program Files\Bargain Buddy\bin2\bargains.exe
      C:\Program Files\Microsoft IntelliType Pro\type32.exe
      C:\Program Files\Microsoft IntelliPoint\point32.exe
      C:\Program Files\Java\jre1.6.0_07\bin\jusched.exe
      C:\Program Files\ScanSoft\OmniPageSE4.0\OpwareSE4.exe
      C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe
      C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
      C:\WINDOWS\system32\lphcgj6j0el0v.exe
      C:\WINDOWS\system32\ctfmon.exe
      C:\WINDOWS\lclock.exe
      F:\PROGRAMMES\NkbMonitor.exe
      C:\WINDOWS\system32\WgaTray.exe
      C:\WINDOWS\system32\wuauclt.exe
      C:\Program Files\rhclj6j0el0v\rhclj6j0el0v.exe
      C:\WINDOWS\system32\pphcgj6j0el0v.exe
      C:\WINDOWS\system32\cmd.exe

      »»»»»»»»»»»»»»»»»»»»»»»» hosts

      Fichier hosts corrompu !

      # [MICROSOFT.COM]
      127.0.0.1 microsoft.com.org
      127.0.0.1 www.www.microsoft.com.org

      »»»»»»»»»»»»»»»»»»»»»»»» C:\

      »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS

      C:\WINDOWS\privacy_danger PRESENT !

      »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system

      »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web

      »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32

      »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32\LogFiles

      »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\cavallier69

      »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\cavallier69\Application Data

      »»»»»»»»»»»»»»»»»»»»»»»» Menu Démarrer

      »»»»»»»»»»»»»»»»»»»»»»»» C:\DOCUME~1\CAVALL~1\Favoris

      C:\DOCUME~1\CAVALL~1\Favoris\Error Cleaner.url PRESENT !
      C:\DOCUME~1\CAVALL~1\Favoris\Privacy Protector.url PRESENT !
      C:\DOCUME~1\CAVALL~1\Favoris\Spyware?Malware Protection.url PRESENT !

      »»»»»»»»»»»»»»»»»»»»»»»» Bureau

      C:\DOCUME~1\CAVALL~1\Bureau\Error Cleaner.url PRESENT !
      C:\DOCUME~1\CAVALL~1\Bureau\Privacy Protector.url PRESENT !
      C:\DOCUME~1\CAVALL~1\Bureau\Spyware?Malware Protection.url PRESENT !

      »»»»»»»»»»»»»»»»»»»»»»»» C:\Program Files

      »»»»»»»»»»»»»»»»»»»»»»»» Clés corrompues

      »»»»»»»»»»»»»»»»»»»»»»»» Eléments du bureau

      »»»»»»»»»»»»»»»»»»»»»»»» IEDFix
      !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

      IEDFix
      Credits: Malware Analysis & Diagnostic
      Code: S!Ri

      »»»»»»»»»»»»»»»»»»»»»»»» VACFix
      !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

      VACFix
      Credits: Malware Analysis & Diagnostic
      Code: S!Ri
      +--------------------------------------------------+
      [!] Suspicious: kgxmotapktx.dll
      BHO: QXK Olive - {812AE34E-162C-4C94-BAA1-A2C0431AEC84}
      TypeLib: {8C6AACDD-4862-496C-BA20-D712AD679760}
      Interface: {6A4A71B0-36D2-4674-87AF-288F60E3EC71}
      Interface: {A74CD9A1-9348-4B3F-87A4-4852C2CE802E}

      [!] Suspicious: qndsfmao.dll
      Toolbar: qndsfmao - {3FCAEB7D-F8AE-4A67-AE6C-57EE1416BB6D}
      TypeLib: {88A6BF68-B9B6-429B-A8B0-3CC5C6DB948C}
      Interface: {8ADABFCC-2174-46C8-8DC8-161780ADEAC5}
      Classe: qndsfmao.bvqe
      Classe: qndsfmao.ToolBar.1

      [!] Suspicious: kvxqmtre.dll
      SSODL: kvxqmtre - {5D118A97-3CC3-4E82-A790-E0800EDD92FB}

      [!] Suspicious: evgratsm.dll
      SSODL: evgratsm - {A61979EE-C0BC-4B9F-94FB-232CCC2093F5}

      »»»»»»»»»»»»»»»»»»»»»»»» 404Fix
      !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

      404Fix
      Credits: Malware Analysis & Diagnostic
      Code: S!Ri

      »»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler
      !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

      SrchSTS.exe by S!Ri
      Search SharedTaskScheduler's .dll

      »»»»»»»»»»»»»»»»»»»»»»»» AppInit_DLLs
      !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

      [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
      "AppInit_DLLs"=""

      »»»»»»»»»»»»»»»»»»»»»»»» Winlogon
      !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

      [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
      "Userinit"="C:\\WINDOWS\\system32\\userinit.exe,"
      "System"=""

      »»»»»»»»»»»»»»»»»»»»»»»» Rustock

      »»»»»»»»»»»»»»»»»»»»»»»» DNS

      Description: Carte Fast Ethernet compatible VIA - Miniport d'ordonnancement de paquets
      DNS Server Search Order: 192.168.30.1
      DNS Server Search Order: 0.0.0.0

      HKLM\SYSTEM\CCS\Services\Tcpip\..\{F50C04A2-B9C8-41F6-A524-B1A3AFFC3730}: DhcpNameServer=192.168.30.1 0.0.0.0
      HKLM\SYSTEM\CS1\Services\Tcpip\..\{F50C04A2-B9C8-41F6-A524-B1A3AFFC3730}: DhcpNameServer=192.168.30.1 0.0.0.0
      HKLM\SYSTEM\CS2\Services\Tcpip\..\{F50C04A2-B9C8-41F6-A524-B1A3AFFC3730}: DhcpNameServer=192.168.30.1 0.0.0.0
      HKLM\SYSTEM\CCS\Services\Tcpip\Parameters: DhcpNameServer=192.168.30.1 0.0.0.0
      HKLM\SYSTEM\CS1\Services\Tcpip\Parameters: DhcpNameServer=192.168.30.1 0.0.0.0
      HKLM\SYSTEM\CS2\Services\Tcpip\Parameters: DhcpNameServer=192.168.30.1 0.0.0.0

      »»»»»»»»»»»»»»»»»»»»»»»» Recherche infection wininet.dll

      »»»»»»»»»»»»»»»»»»»»»»»» Fin

      Merci
      1. salut mp34, salut balltrap

        SmitfraudFix est un utilitaire que des ptits genies informatiques de ce forum (S!Ri, moe31, Balltrap34) ont mis au point. Il supprime les infections de type Desktop Hijack (détournement du bureau) comme SpyAxe, PSguard, Spysheriff, Winhound...

        Son fonctionnement:

        Sélectionner 1 pour créer un rapport et rechercher les fichiers responsables de l'infection.

        Sélectionner 2 pour supprimer les fichiers respondables de l'infection. (de préférence en mode sans echec)
        Répondre O (oui) à la question Voulez-vous nettoyer le registre ? afin de débloquer le fond d'écran et supprimer les clés de démarrage automatique de l'infection.
        Le fix déterminera si le fichier wininet.dll est infecté, dans ce cas, répondre O (oui) à la question "Corriger le fichier infecté ?" pour remplacer le fichier corrompu.

        Sélectionner 3 pour effacer la liste des site de confiance et sensibles.

        process.exe est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool. Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus. Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.

        Ps: Je suis le secretaire de Balltrap pour tout ce qui est explication lol
        1. Contributeur sécurité
          salut
          promis regis des que je monte plusieurs boutiques je te prend comme secretaire lol
      2. Merci beaucoup pour votre aide. Maintenant tout est comme avan et je suis débarassée de razespyware. Mais je voudrais savoir ce que c'est que "smitfraudfix" et à quoi il sert.
        1. Voici le deuxième rapport en option 2
          SmitFraudFix v2.05

          Rapport fait à 13:11:09,57 le 07/12/2005
          Executé à partir de C:\Documents and Settings\marie\Mes documents\mp.villette\SmitfraudFix
          OS: Microsoft Windows XP [version 5.1.2600]

          »»»»»»»»»»»»»»»»»»»»»»»» Arret des processus

          »»»»»»»»»»»»»»»»»»»»»»»» Suppression des fichiers infectés

          C:\winstall.exe supprimé
          C:\WINDOWS\desktop.html supprimé
          C:\WINDOWS\screen.html supprimé
          C:\WINDOWS\tool2.exe supprimé
          C:\WINDOWS\system32\RpcxSs.dll supprimé
          C:\Documents and Settings\marie\Application Data\Install.dat supprimé
          C:\Program Files\AntivirusGold\ supprimé
          C:\Program Files\SpySheriff\ supprimé

          »»»»»»»»»»»»»»»»»»»»»»»» Nettoyage du registre

          Nettoyage terminé.
          1. Voici le premier rapport avec l'option 1
            SmitFraudFix v2.05

            Rapport fait à 13:01:50,76 le 07/12/2005
            Executé à partir de C:\Documents and Settings\marie\Mes documents\mp.villette\SmitfraudFix
            OS: Microsoft Windows XP [version 5.1.2600]

            »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\

            C:\winstall.exe PRESENT !

            »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS

            C:\WINDOWS\desktop.html PRESENT !
            C:\WINDOWS\screen.html PRESENT !
            C:\WINDOWS\tool2.exe PRESENT !

            »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\system

            »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\Web

            »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\system32

            C:\WINDOWS\system32\RpcxSs.dll PRESENT !

            »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\Documents and Settings\marie\Application Data

            C:\Documents and Settings\marie\Application Data\Install.dat PRESENT !

            »»»»»»»»»»»»»»»»»»»»»»»» Recherche Menu Démarrer

            »»»»»»»»»»»»»»»»»»»»»»»» Recherche Bureau

            »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\Program Files

            C:\Program Files\AntivirusGold\ PRESENT !
            C:\Program Files\SpySheriff\ PRESENT!

            »»»»»»»»»»»»»»»»»»»»»»»» Recherche présence de clés corrompues

            »»»»»»»»»»»»»»»»»»»»»»»» Recherche éléments du bureau

            [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components\0]
            "Source"="C:\\DOCUME~1\\marie\\LOCALS~1\\Temp\\desktop.htm"
            "SubscribedURL"="C:\\DOCUME~1\\marie\\LOCALS~1\\Temp\\desktop.htm"
            "FriendlyName"="Security"

            »»»»»»»»»»»»»»»»»»»»»»»» Recherche Sharedtaskscheduler

            [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler]
            "{438755C2-A8BA-11D1-B96B-00A0C90312E1}"="Pr‚-chargeur Browseui"
            "{8C7461EF-2B13-11d2-BE35-3078302C2030}"="D‚mon de cache des cat‚gories de composant"

            »»»»»»»»»»»»»»»»»»»»»»»» Recherche infection wininet.dll

            »»»»»»»»»»»»»»»»»»»»»»»» Fin du rapport
            1. Contributeur sécurité
              fait ceci
              salut
              telecharge
              http://siri.urz.free.fr/Fix/SmitfraudFix.zip
              tu le decompresse tu double clik dessus sur smitfraudfix.cmd et tu choisi l option 1
              cela vas generer un rapport donne nous le
              voila a quoi cela resemble http://siri.urz.free.fr/Fix/SmitfraudFix.php
              *******
              redemarre en sans echec
              pour cela tu tapote la touche f8
              des le debut de l allumage du pc sans t arreter
              une fenetre vas souvrir tute deplace avec les fleches du clavier sur demarreren mode sans echec
              une fois sur le bureau il ni auras pas toutes les couleurs et autres c est normal.si f8 ne marche pas utilise la touche f5

              relance le et choisi cette fois l option 2 et repond oui a tous
              redemarre et donne le nouveau rapport
              *******

              redemarre
              et vérifie ceci:
              Démarrer > panneau de configuration > affichage
              clic sur l'onglet bureau
              clic sur personnalisation du bureau
              clic sur l'onglet Web
              supprime tout ce qui se trouve ici, sauf "Ma page d'acceuil" qui doit rester DECOCHE
              une fois fait, ca doit etre comme sur cette image:
              http://cjoint.com/?lyvIf0csBo
              http://get.yourfile.net/ie52977.gif

              puis remet un fond d'écran
              1. Bonsoir,
                J'ai aussi ce "superbe" fond d'écran mais même avec a méthode très rapide je n'arrive pas à le supprimer. Je ne m'y connais pas beaucoup en informatique alor est-ce qu'il existerait une façon simple de s'en débarrasser? Parce que je comprends pas grand chose aux solutions proposées avant.

                Merci
                1. Bah en fait je suis chez Free, et c'est bien connu, pour parvenir à contacter les services techniques de Free il faut être passé maître dans l'art du spiritisme....

                  Mais comme tu dis le problème doit venir de chez eux, car à part ça mon PC tourne bien.

                  Encore merci pour vos tuyaux et à la revoyure -_^
                  1. Contributeur sécurité
                    la je vois pas
                    tu as ceci depuis l ongtemp
                    cela vient peut etre de ton fournisseur d acces?
                    1. Bonsoir bonsoir,

                      Oui en effet, avant de lancer hijackthis, j'avais déjà fait l'étape 2 sur smitfraudfix qui m'a supprimé le fichier nommé Daily Weather Forecast ( je ne sais toujours pas ce que c'était ) ce qui explique probablement pourquoi tu ne vois rien d'alarmant sur ce rapport...

                      Toujours est-il que mon problème avec le débit de ma connection subsiste encore.
                      Qu'est ce qui peut bien causer une baisse considérable du débit de connection d'après vous ?????
                      1. Contributeur sécurité
                        je vois rien dedans
                        a tu fait l option 2 du fix smitfraud
                        1. Resalut,

                          Voilà pour ce qui est de l'hijack :

                          Logfile of HijackThis v1.99.1
                          Scan saved at 01:00:45, on 23/11/2005
                          Platform: Windows XP (WinNT 5.01.2600)
                          MSIE: Internet Explorer v6.00 (6.00.2600.0000)

                          Running processes:
                          C:\WINDOWS\System32\smss.exe
                          C:\WINDOWS\system32\winlogon.exe
                          C:\WINDOWS\system32\services.exe
                          C:\WINDOWS\system32\lsass.exe
                          C:\WINDOWS\system32\svchost.exe
                          C:\WINDOWS\System32\svchost.exe
                          C:\WINDOWS\Explorer.EXE
                          C:\WINDOWS\system32\spoolsv.exe
                          C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                          C:\Program Files\D-Tools\daemon.exe
                          C:\WINDOWS\System32\LVCOMSX.EXE
                          C:\Program Files\MessengerPlus! 3\MsgPlus.exe
                          C:\Program Files\QuickTime\qttask.exe
                          C:\WINDOWS\System32\ctfmon.exe
                          C:\Program Files\Messenger\msmsgs.exe
                          C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                          C:\Program Files\Alwil Software\Avast4\ashServ.exe
                          C:\Program Files\Kerio\Personal Firewall 4\kpf4ss.exe
                          C:\Program Files\MSN Messenger\MsnMsgr.Exe
                          C:\Program Files\Kerio\Personal Firewall 4\kpf4gui.exe
                          C:\WINDOWS\System32\svchost.exe
                          C:\Program Files\Kerio\Personal Firewall 4\kpf4gui.exe
                          C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                          C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                          C:\WINDOWS\System32\wuauclt.exe
                          C:\Program Files\GrabIt\GrabIt.exe
                          C:\Program Files\Mozilla Firefox\firefox.exe
                          C:\Documents and Settings\Chris Melvic\Bureau\HijackThis.exe

                          R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =
                          R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                          O2 - BHO: ST - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - C:\Program Files\MSN Apps\ST\01.03.0000.1005\en-xu\stmain.dll
                          O2 - BHO: MSNToolBandBHO - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.4000.1001\fr\msntb.dll
                          O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.4000.1001\fr\msntb.dll
                          O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
                          O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                          O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
                          O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Program Files\D-Tools\daemon.exe" -lang 1033
                          O4 - HKLM\..\Run: [LVCOMSX] C:\WINDOWS\System32\LVCOMSX.EXE
                          O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
                          O4 - HKLM\..\Run: [MessengerPlus3] "C:\Program Files\MessengerPlus! 3\MsgPlus.exe"
                          O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                          O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
                          O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
                          O4 - HKCU\..\Run: [MessengerPlus3] "C:\Program Files\MessengerPlus! 3\MsgPlus.exe" /WinStart
                          O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
                          O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
                          O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
                          O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab31267.cab
                          O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
                          O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
                          O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                          O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
                          O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
                          O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
                          O23 - Service: Kerio Personal Firewall 4 (KPF4) - Kerio Technologies - C:\Program Files\Kerio\Personal Firewall 4\kpf4ss.exe

                          Tout ce schmilblick pour moi c'est de l'hebreu.....ça sent le roussi ou pas ???
                          1. Resalut à tous,

                            Pour répondre à Balltrap34, je n'ai plus de fond d'écran rouge vif, mais le débit de ma connection internet a considérablement baissé depuis que ce problème a commencé, j'ai l'impression d'être en 56 k alors que j'ai une connection ADSL 2 Mo.

                            Parmi ceux qui ont été victime de ce farceur en robe rouge, y en a-t-il qui ont eux aussi constaté une baisse du débit de leur connection ???? Est ce que cela ferait parti des dommages causés par razespyware ??????
                            1. Contributeur sécurité
                              SALUT
                              FAIT L OPTION 2
                              et vérifie ceci:
                              Démarrer > panneau de configuration > affichage
                              clic sur l'onglet bureau
                              clic sur personnalisation du bureau
                              clic sur l'onglet Web
                              supprime tout ce qui se trouve ici, sauf "Ma page d'acceuil" qui doit rester DECOCHE
                              une fois fait, ca doit etre comme sur cette image:
                              http://get.yourfile.net/ie52977.gif

                              puis remet un fond d'écran

                              et completer a la fin par hijack
                              1. Bonsoir, j'ai eu également le meme problème avec razeSpyware qui vient sur mon écran, j'ai télécharger le logiciel en voici le rapport avec l'option 1 (recherche)

                                SmitFraudFix v1.97

                                Rapport fait à 20:19:06,71 le 22/11/2005
                                Executé à partir de C:\Documents and Settings\WINXP\Mes documents\Fichiers Re‡us\SmitfraudFix
                                OS: Microsoft Windows XP [version 5.1.2600]

                                »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\

                                C:\secure32.html PRESENT !
                                C:\winstall.exe PRESENT !

                                »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS

                                C:\WINDOWS\desktop.html PRESENT !
                                C:\WINDOWS\kl.exe PRESENT !
                                C:\WINDOWS\tool2.exe PRESENT !
                                C:\WINDOWS\tool3.exe PRESENT !
                                C:\WINDOWS\tool4.exe PRESENT !
                                C:\WINDOWS\tool5.exe PRESENT !

                                »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\system

                                »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\Web

                                »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\system32

                                C:\WINDOWS\system32\latest.exe PRESENT !
                                C:\WINDOWS\system32\paytime.exe PRESENT !

                                »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\Documents and Settings\WINXP\Application Data

                                C:\Documents and Settings\WINXP\Application Data\Install.dat PRESENT !

                                »»»»»»»»»»»»»»»»»»»»»»»» Recherche Menu Démarrer

                                »»»»»»»»»»»»»»»»»»»»»»»» Recherche Bureau

                                »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\Program Files

                                C:\Program Files\Daily Weather Forecast\ PRESENT !

                                »»»»»»»»»»»»»»»»»»»»»»»» Recherche présence de clés corrompues

                                »»»»»»»»»»»»»»»»»»»»»»»» Recherche infection wininet.dll

                                »»»»»»»»»»»»»»»»»»»»»»»» Fin du rapport
                                • 1
                                • 2
                                • 3