Redirection auto intempestive vers un site
Résoludepuis hier j'ai un petit soucis avec mon pc (XP service pack 3), lorsque je demarre un navigateur web aussi bien IE que Mozzilla je suis automatiquement redirige vers le site suivant https://www.cofidis.fr/credit_en_ligne/identifier.do et à chaque ouverture de page je me retrouve chez cofidis.
antivirus avast à jour n'a rien remarque lors du scan
spyboot n'a rien trouve lui aussi
malwarebyte anti malware n'a rien vu non plus
rootkit detective de Macafee n'a rien vu
si quelqu'un peut m aider
merci d avance
suivant un peu les forums je me permet de poster le resultat du scan de highjack
Logfile of Trend Micro HijackThis v2.0.4
Scan saved at 17:39:51, on 06/10/2010
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512)
Boot mode: Normal
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Alwil Software\Avast5\AvastSvc.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Gigabyte\EasySaver\ESSVR.EXE
C:\Program Files\Java\jre6\bin\jqs.exe
C:\Program Files\CDBurnerXP\NMSAccessU.exe
C:\WINDOWS\System32\alg.exe
C:\PROGRA~1\ALWILS~1\Avast5\avastUI.exe
C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
C:\WINDOWS\RTHDCPL.EXE
C:\Program Files\Fichiers communs\Java\Java Update\jusched.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Program Files\Mozilla Firefox\plugin-container.exe
C:\Documents and Settings\bruno\Mes documents\Téléchargements\HiJackThis.exe
C:\WINDOWS\system32\wbem\wmiprvse.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.free.fr/freebox/index.html
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O4 - HKLM\..\Run: [avast5] C:\PROGRA~1\ALWILS~1\Avast5\avastUI.exe /nogui
O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [Adobe ARM] "C:\Program Files\Fichiers communs\Adobe\ARM\1.0\AdobeARM.exe"
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe
O4 - HKLM\..\Run: [Persistence] C:\WINDOWS\system32\igfxpers.exe
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [VVSN] C:\Program Files\VVSN\VVSN.exe
O4 - HKLM\..\Run: [nwiz] nwiz.exe /installquiet
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Fichiers communs\Java\Java Update\jusched.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Startup: Lanceur Pointsoft.lnk = C:\pointsoft\lanceur.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {0D6709DD-4ED8-40CA-B459-2757AEEF7BEE} (Dldrv2 Control) - http://download.gigabyte.com.tw/object/Dldrv.ocx
O22 - SharedTaskScheduler: Pré-chargeur Browseui - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\System32\browseui.dll
O22 - SharedTaskScheduler: Démon de cache des catégories de composant - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\System32\browseui.dll
O23 - Service: avast! Antivirus - AVAST Software - C:\Program Files\Alwil Software\Avast5\AvastSvc.exe
O23 - Service: avast! Mail Scanner - AVAST Software - C:\Program Files\Alwil Software\Avast5\AvastSvc.exe
O23 - Service: avast! Web Scanner - AVAST Software - C:\Program Files\Alwil Software\Avast5\AvastSvc.exe
O23 - Service: Service d'administration du Gestionnaire de disque logique (dmadmin) - Unknown owner - C:\WINDOWS\System32\dmadmin.exe
O23 - Service: ES lite Service for program management. (ES lite Service) - Unknown owner - C:\Program Files\Gigabyte\EasySaver\ESSVR.EXE
O23 - Service: Journal des événements (Eventlog) - Unknown owner - C:\WINDOWS\system32\services.exe
O23 - Service: Service COM de gravage de CD IMAPI (ImapiService) - Unknown owner - C:\WINDOWS\System32\imapi.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Program Files\Java\jre6\bin\jqs.exe
O23 - Service: Partage de Bureau à distance NetMeeting (mnmsrvc) - Unknown owner - C:\WINDOWS\System32\mnmsrvc.exe
O23 - Service: NMSAccess - Unknown owner - C:\Program Files\CDBurnerXP\NMSAccessU.exe
O23 - Service: NVIDIA Display Driver Service (nvsvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Plug-and-Play (PlugPlay) - Unknown owner - C:\WINDOWS\system32\services.exe
O23 - Service: Gestionnaire de session d'aide sur le Bureau à distance (RDSessMgr) - Unknown owner - C:\WINDOWS\system32\sessmgr.exe
O23 - Service: Carte à puce (SCardSvr) - Unknown owner - C:\WINDOWS\System32\SCardSvr.exe
O23 - Service: Journaux et alertes de performance (SysmonLog) - Unknown owner - C:\WINDOWS\system32\smlogsvc.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Check Point Software Technologies LTD - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
O23 - Service: Cliché instantané de volume (VSS) - Unknown owner - C:\WINDOWS\System32\vssvc.exe
O23 - Service: Carte de performance WMI (WmiApSrv) - Unknown owner - C:\WINDOWS\System32\wbem\wmiapsrv.exe
--
End of file - 6777 bytes
32 réponses
Redirection du trafic web vers Cofidis survient lors du démarrage de navigateurs sous Windows XP SP3, provoquant une navigation bloquée et des soupçons d’infection ou de compromission du système. Des outils comme HijackThis, Spybot et Malwarebytes ont été employés sans détection claire, tandis que des procédures de désinfection avancées (ZHPFix, DelFix, JavaRa) ont été proposées. Les recommandations portent sur la mise à jour des composants critiques (Windows, Internet Explorer, Java, Adobe Reader), la purge de la restauration système, puis l’usage d’extensions de sécurité et de navigateurs plus sûrs. En dernier lieu, certains évoquent la possibilité d’un compromis localisé dans le navigateur et suggèrent de réinstaller le navigateur ou d’en tester un alternatif comme Opera pour contourner la redirection.
-
bonjour lucie
je ne sais pas si quelqu'un a répondu à ton message mais moment de grace a clôturé cette discussion car mon pc a été désinfecté. Si tu toujours besoin d'aide
je te conseille de commencer un nouveau poste. -
Bonjour
j'ai le redirection cofidis toujours. Je poste le scan de hijackthis. Est-ce que quelqu'un peut m'aider?
merci d'avance
Lucie
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 15:37:27, on 11/10/2010
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.5730.0011)
Boot mode: Normal
Running processes:
E:\WINDOWS\System32\smss.exe
E:\WINDOWS\system32\csrss.exe
E:\WINDOWS\system32\winlogon.exe
E:\WINDOWS\system32\services.exe
E:\WINDOWS\system32\lsass.exe
E:\WINDOWS\system32\svchost.exe
E:\WINDOWS\system32\svchost.exe
E:\WINDOWS\System32\svchost.exe
E:\WINDOWS\System32\svchost.exe
E:\WINDOWS\System32\svchost.exe
E:\WINDOWS\system32\LEXBCES.EXE
E:\WINDOWS\system32\spoolsv.exe
E:\WINDOWS\system32\LEXPPS.EXE
E:\PROGRA~1\FICHIE~1\France Telecom\Shared Modules\FTRTSVC\0\FTRTSVC.exe
E:\Program Files\Java\jre6\bin\jqs.exe
E:\Program Files\Microsoft\Search Enhancement Pack\SeaPort\SeaPort.exe
E:\WINDOWS\System32\svchost.exe
E:\Program Files\ADSL Autoconnect\ADSL Autoconnect.exe
E:\WINDOWS\System32\alg.exe
E:\WINDOWS\Explorer.EXE
E:\Program Files\Messenger\msmsgs.exe
E:\PROGRA~1\FICHIE~1\France Telecom\Shared Modules\AlertModule\0\AlertModule.exe
E:\Program Files\OrangeHSS\systray\systrayapp.exe
E:\Program Files\OrangeHSS\connectivity\connectivitymanager.exe
E:\Program Files\OrangeHSS\connectivity\CoreCom\CoreCom.exe
E:\Program Files\OrangeHSS\connectivity\CoreCom\OraConfigRecover.exe
E:\PROGRA~1\FICHIE~1\France Telecom\Shared Modules\FTCOMModule\0\FTCOMModule.exe
E:\WINDOWS\System32\wbem\wmiprvse.exe
E:\Program Files\Windows Live\Messenger\msnmsgr.exe
E:\Documents and Settings\utilisateur\Mes documents\Downloads\HiJackThis.exe
E:\WINDOWS\System32\wbem\wmiprvse.exe
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - E:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
O2 - BHO: Search Helper - {6EBF7485-159F-4bff-A14F-B9E3AAC4465B} - E:\Program Files\Microsoft\Search Enhancement Pack\Search Helper\SearchHelper.dll
O2 - BHO: Java(tm) Plug-In SSV Helper - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - E:\Program Files\Java\jre6\bin\ssv.dll
O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - E:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - E:\Program Files\Java\jre6\bin\jp2ssv.dll
O2 - BHO: Windows Live Toolbar Helper - {E15A8DC0-8516-42A1-81EA-DC94EC1ACF10} - E:\Program Files\Windows Live\Toolbar\wltcore.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - E:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O3 - Toolbar: &Windows Live Toolbar - {21FA44EF-376D-4D53-9B0F-8A89D3229068} - E:\Program Files\Windows Live\Toolbar\wltcore.dll
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [ORAHSSSessionManager] E:\Program Files\OrangeHSS\SessionManager\SessionManager.exe
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "E:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [Adobe ARM] "E:\Program Files\Fichiers communs\Adobe\ARM\1.0\AdobeARM.exe"
O4 - HKCU\..\Run: [WOOKIT] E:\PROGRA~1\Wanadoo\GestMaj.exe GestionnaireInternet.exe
O4 - HKCU\..\Run: [MSMSGS] "E:\Program Files\Messenger\msmsgs.exe" /background
O9 - Extra button: Ajout Direct - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - E:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra 'Tools' menuitem: &Ajout Direct dans Windows Live Writer - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - E:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - E:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - E:\Program Files\Messenger\msmsgs.exe
O15 - Trusted Zone: http://*.mappy.com
O15 - Trusted Zone: http://*.orange.fr
O15 - Trusted Zone: http://rw.search.ke.voila.fr
O15 - Trusted Zone: http://orange.weborama.fr
O20 - AppInit_DLLs: e1.dll
O23 - Service: ADSLAutoconnect - Unknown owner - E:\Program Files\ADSL Autoconnect\ADSL Autoconnect.exe
O23 - Service: France Telecom Routing Table Service (FTRTSVC) - France Telecom SA - E:\PROGRA~1\FICHIE~1\France Telecom\Shared Modules\FTRTSVC\0\FTRTSVC.exe
O23 - Service: getPlus(R) Helper - NOS Microsystems Ltd. - E:\Program Files\NOS\bin\getPlus_HelperSvc.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - E:\Program Files\Java\jre6\bin\jqs.exe
O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - E:\WINDOWS\system32\LEXBCES.EXE
O23 - Service: Partage de Bureau à distance NetMeeting (mnmsrvc) - Unknown owner - C:\WINDOWS\System32\mnmsrvc.exe (file missing)
O23 - Service: Gestionnaire de session d'aide sur le Bureau à distance (RDSessMgr) - Unknown owner - C:\WINDOWS\system32\sessmgr.exe (file missing)
-
encore merci pour ton aide et tes conseils
bonne continuation à toi aussi et bon courage car vous n'avez pas le temps de vous ennuyer sur le forum. -
Contributeur sécuritéok
c'est tout bon alors..
sauf soucis
=> résolu
bonne continuation à toi
(sourire)
CONTRIBUTEUR SECURITE
Désinfection = diagnostic + traitement + finalisation
"Restez" jusqu'au bout...merci -
merci pour tes précieux conseils
mais j'ai deux petits soucis,
1/ j'ai suivi ta procédure point par point et quand j'ai lancé Delfix il m'a supprimé tous les outils que tu m'avais fait installer du coup je ne peux pas te fournir le dernier rapport de ZHPFix
2/ j'ai supprimé la console java qui n'était plus à jour et maintenant lorsque j'essaie d'installer la nouvelle version il bloque sur la fenêtre "téléchargement du programme d'installation java''
a part j'ai mis tout ce que tu m'avais conseillé
rapport java
JavaRa 1.16 Removal Log.
Report follows after line.
------------------------------------
The JavaRa removal process was started on Sat Oct 09 12:21:13 2010
Found and removed: SOFTWARE\Classes\CLSID\{CAFEEFAC-0016-0000-0020-ABCDEFFEDCBC}
Found and removed: SOFTWARE\Classes\JavaPlugin.160_20
Found and removed: SOFTWARE\JavaSoft\Java Plug-in\1.6.0_20
Found and removed: SOFTWARE\JavaSoft\Java Runtime Environment\1.6.0_20
Found and removed: SOFTWARE\Microsoft\Code Store Database\Distribution Units\{CAFEEFAC-0016-0000-0020-ABCDEFFEDCBA}
Found and removed: SOFTWARE\JavaSoft\Java Web Start\1.0.1
Found and removed: SOFTWARE\JavaSoft\Java Web Start\1.0.1_02
Found and removed: SOFTWARE\JavaSoft\Java Web Start\1.0.1_03
Found and removed: SOFTWARE\JavaSoft\Java Web Start\1.0.1_04
Found and removed: Software\Classes\JavaPlugin.160_20
Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0000-0003-ABCDEFFEDCBA}
Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0000-0004-ABCDEFFEDCBA}
Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0000-0005-ABCDEFFEDCBA}
Found and removed: SOFTWARE\JavaSoft\Java Web Start\1.2
Found and removed: SOFTWARE\JavaSoft\Java Web Start\1.2.0_01
Found and removed: SOFTWARE\JavaSoft\Java Web Start\1.6.0_20
Found and removed: Software\JavaSoft\Java Runtime Environment\1.6.0_20
Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0000-ABCDEFFEDCBA}
Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0001-ABCDEFFEDCBA}
Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0001-ABCDEFFEDCBB}
Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0002-ABCDEFFEDCBA}
Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0002-ABCDEFFEDCBB}
Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0003-ABCDEFFEDCBA}
Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0003-ABCDEFFEDCBB}
Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0004-ABCDEFFEDCBA}
Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0004-ABCDEFFEDCBB}
Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0005-ABCDEFFEDCBA}
Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0005-ABCDEFFEDCBB}
Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0006-ABCDEFFEDCBA}
Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0006-ABCDEFFEDCBB}
Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0007-ABCDEFFEDCBA}
Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0007-ABCDEFFEDCBB}
Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0008-ABCDEFFEDCBA}
Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0008-ABCDEFFEDCBB}
Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0009-ABCDEFFEDCBA}
Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0009-ABCDEFFEDCBB}
Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0010-ABCDEFFEDCBA}
Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0010-ABCDEFFEDCBB}
Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0011-ABCDEFFEDCBA}
Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0011-ABCDEFFEDCBB}
Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0012-ABCDEFFEDCBA}
Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0012-ABCDEFFEDCBB}
Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0013-ABCDEFFEDCBA}
Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0013-ABCDEFFEDCBB}
Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0014-ABCDEFFEDCBA}
Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0014-ABCDEFFEDCBB}
Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0015-ABCDEFFEDCBA}
Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0015-ABCDEFFEDCBB}
Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0016-ABCDEFFEDCBA}
Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0016-ABCDEFFEDCBB}
Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0017-ABCDEFFEDCBA}
Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0017-ABCDEFFEDCBB}
Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0018-ABCDEFFEDCBA}
Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0018-ABCDEFFEDCBB}
Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0019-ABCDEFFEDCBA}
Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0019-ABCDEFFEDCBB}
Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0020-ABCDEFFEDCBA}
Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0020-ABCDEFFEDCBB}
Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0021-ABCDEFFEDCBA}
Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0021-ABCDEFFEDCBB}
Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0022-ABCDEFFEDCBA}
Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0022-ABCDEFFEDCBB}
Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0023-ABCDEFFEDCBA}
Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0023-ABCDEFFEDCBB}
Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0024-ABCDEFFEDCBA}
Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0024-ABCDEFFEDCBB}
Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0025-ABCDEFFEDCBA}
Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0025-ABCDEFFEDCBB}
Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0026-ABCDEFFEDCBA}
Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0026-ABCDEFFEDCBB}
Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0027-ABCDEFFEDCBA}
Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0027-ABCDEFFEDCBB}
Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0028-ABCDEFFEDCBA}
Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0028-ABCDEFFEDCBB}
Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0029-ABCDEFFEDCBA}
Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0029-ABCDEFFEDCBB}
Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0030-ABCDEFFEDCBA}
Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0030-ABCDEFFEDCBB}
Found and removed: SOFTWARE\Microsoft\Active Setup\Installed Components\{08B0E5C0-4FCB-11CF-AAA5-00401C608500}
------------------------------------
Finished reporting.
rapport Delfix
Supprimé : C:\List'em.txt
Supprimé : C:\Ad-Report-CLEAN[1].txt
Supprimé : C:\Ad-Report-CLEAN[2].txt
Supprimé : C:\WINDOWS\grep.exe
Supprimé : C:\WINDOWS\PEV.exe
Supprimé : C:\WINDOWS\NIRCMD.exe
Supprimé : C:\WINDOWS\MBR.exe
Supprimé : C:\WINDOWS\sed.exe
Supprimé : C:\WINDOWS\SWREG.exe
Supprimé : C:\WINDOWS\SWSC.exe
Supprimé : C:\WINDOWS\SWXCACLS.exe
Supprimé : C:\WINDOWS\zip.exe
Supprimé : C:\Documents and Settings\bruno\defogger_reenable
Supprimé : C:\Documents and Settings\bruno\Bureau\List_Killem_Install.exe
Supprimé : C:\Documents and Settings\bruno\Bureau\ComboFix.exe
Supprimé : C:\Documents and Settings\bruno\Bureau\combofix.rtf
Supprimé : C:\Documents and Settings\bruno\Bureau\AD-R.lnk
Supprimé : C:\Documents and Settings\bruno\Bureau\Defogger.exe
Supprimé : C:\Documents and Settings\bruno\Bureau\ZHPDiag.Txt
Supprimé : C:\Documents and Settings\bruno\Bureau\ZHPFixReport.txt
Supprimé : C:\Documents and Settings\All Users\Bureau\ZHPDiag.lnk
Supprimé : C:\Documents and Settings\All Users\Bureau\ZHPFix.lnk
Supprimé : C:\Documents and Settings\All Users\Bureau\MBRCheck.lnk
Supprimé : C:\Documents and Settings\bruno\Mes documents\Téléchargements\HiJackThis.exe
Supprimé : C:\Documents and Settings\bruno\Mes documents\Téléchargements\hijackthis.log
~~~~~~ Registre ~~~~~~
Clé Supprimée : HKLM\Software\swearware
Clé Supprimée : HKCU\SOFTWARE\Ad-Remover
Clé Supprimée : HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\Ad-Remover
Clé Supprimée : HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\ZHPDiag_is1
Clé Supprimée : HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\{E88BA4E8-6B36-4D39-9499-C10B439819E1}_is1
########## EOF - "C:\DelFixSuppr.txt" - [2656 octets] ########## -
Contributeur sécuritéen tout cas le manque de mise à jour du pc est une des raison principale d'infection
pour finir...
1)
* Copie tout le texte présent en gras ci-dessous ( tu le selectionnes avec ta souris / Clique droit dessus et choisis "copier" ou fait Ctrl+C )
O4 - HKLM\..\Run: [VVSN] C:\Program Files\VVSN\VVSN.exe (.not file.)
Puis Lance ZHPFix depuis le raccourci du bureau .
* Une fois l'outil ZHPFix ouvert , clique sur le bouton [ H ] ( "coller les lignes Helper" ) .
* Dans l'encadré principal tu verras donc les lignes que tu as copié précédemment apparaitrent .
Vérifie que toutes les lignes que je t'ai demandé de copier (et seulement elles) sont dans la fenêtre.
Clique sur " Ok " , puis " Tous " et enfin " Nettoyer ".
Copie/Colle le rapport à l'écran dans ton prochain message
( ce rapport est sauvegardé dans ce dossier C:\Program files\ZHPDiag\ZHPFixReport.txt )
..........................
2)
Mettre à jour internet explorer (même si tu ne l'utilises pas)
https://support.microsoft.com/fr-fr/allproducts
...................
3)
Mettre à jour la Console Java ? :
https://www.java.com/fr/download/uninstalltool.jsp
et installer la nouvelle version si besoin est (dans ce cas désinstalle avant l'ancienne version).
voici pour desinstaller :
JavaRa
http://raproducts.org/click/click.php?id=1
Décompresse le fichier sur le Bureau (Clic droit > Extraire tout).
* Double-clique (clic droit "en tant qu'administrateur" pour Vista) sur le répertoire JavaRa.
* Puis double-clique sur le fichier JavaRa.exe (le exe peut ne pas s'afficher).
* Choisis Français puis clique sur Select.
* Clique sur Recherche de mises à jour.
* Sélectionne Mettre à jour via jucheck.exe puis clique sur Rechercher.
* Autorise le processus à se connecter s'il le demande, clique sur Installer et suis les instructions d'installation qui prennent quelques minutes.
* L'installation est terminée, reviens à l'écran de JavaRa et clique sur Effacer les anciennes versions.
* Clique sur Oui pour confirmer. Laisse travailler et clique ensuite sur OK, puis une deuxième fois sur OK.
* Un rapport va s'ouvrir. Poste-le dans ta prochaine réponse.
* Ferme l'application.
Note : le rapport se trouve aussi dans C:\ sous le nom JavaRa.log.
.............
4)
* Lancez Adobe Reader
* Cliquez sur Edition --> Préférences --> JavaScript
* Décochez "Activer Acrobat JavaScript"
* Validez
....................
5)
IMPORTANT
Purger la restauration systeme XP
http://www.bibou0007.com/windows-xp-f101/purger-la-restauration-du-systeme-sous-windows-xp-t151.htm
.................
6)
Télécharge DelFix sur ton bureau.
http://sd-1.archive-host.com/membres/up/17959594961240255/DelFix.exe
1. Lance le, choisis le bouton SUPPRESSION
2. Patiente pendant le scan jusqu'à l'ouverture du rapport.
3. Copie/Colle le contenu du rapport dans ta prochaine réponse.
Note : Le rapport se trouve également sous C:\DelFixSearch
..................................
Recommandations pour l'avenir
Tu es la meilleure protection pour ton pc que tout autre antivirus, si tu admets un minimum de rigueur dans son utilisation...Les virus sont vigilants et pénètrent ta machine par toutes les portes que tu laisseras ouvertes...
- logiciels non à jour (windows, internet explorer, java, adobe reader etc)
- installation de toolbar
- fréquentation de sites piégés
- P2P
- Application de cracks
- Supports usb
Pour t'aider dans cette tâche, voici quelques pistes
Pour naviguer sur internet plus en sécurité et à l'abri des publicités, je te conseille vivement d'installer et d'utiliser le navigateur firefox
http://www.mozilla-europe.org/fr/firefox/
Une fois que c'est fait, lances le et installe l'extension de sécurité adblock plus
pour bloquer les publicités
http://www.clubic.com/telecharger-fiche45912-adblock-plus.html
............................
WOT - Extension pour ton navigateur internet :
Voici une extension à télécharger qui te permettra, en faisant tes recherches sur google, de savoir si le site proposé lors de tes recherches est un site de confiance ou un site à éviter car il pourrait infecter ton PC :
Pour Firefox : https://addons.mozilla.org/fr/firefox/addon/wot-safe-browsing-tool/
Pour internet explorer : https://chrome.google.com/webstore/detail/wot-web-of-trust-website/bhmmomiinigofkjcapegjjndpbikblnp
........................
Pour éviter une infection toolbar, il faut tout lire attentivement lorsque tu installes un programme gratuit, et décocher tous les programmes additionnels qui sont proposés, en particulier les barres d'outils !
..........................
Vaccines tes disques amovibles à l'aide de USBFix (de Chiquitine29 et C_XX)
http://pagesperso-orange.fr/NosTools/Chiquitine29/UsbFix.exe
Au menu principal, choisis l'option 3 (Vaccination).
............................
garder Malwarebytes et faire un examen de temps en temps ton PC, avec mise à jour avant chaque scan
.......................
Télécharge et installe CCleaner (N'installe pas la Yahoo Toolbar) :
https://www.commentcamarche.net/telecharger/utilitaires/5647-ccleaner/
* Lance-le.(clic droit "en tant qu'administrateur" pour Vista) Va dans Options puis Avancé et décoche la case Effacer uniquement les fichiers etc....
* Va dans Nettoyeur, choisis Analyse. Une fois terminé, lance le nettoyage.
* Ensuite, choisis Registre, puis Chercher des erreurs. Une fois terminé, répare toutes les erreurs tant de fois qu il en trouve a l analyse
..........................
utilitaire pour défragmenter , utilises pour ce faire Defraggler https://www.clubic.com/telecharger-fiche44314-defraggler.html
........................
A lire pour mieux comprendre l'environnement qui t'entoure
http://assiste.com.free.fr/p/abc/a/zombies_et_botnets.html
https://www.malekal.com/fichiers/projetantimalwares/ProjetAntiMalware-courte.pdf
http://www.libellules.ch/...
-
bonjour
voici l'adresse du nouveau rapport
http://www.cijoint.fr/cjlink.php?file=cj201010/cijcMVPgcX.txt -
Contributeur sécuritédifficile à dire
un peu de tout....
voyons avec un nouveau zhp
Fais un nouveau rapport ZHPdiag stp
Rend toi sur Cjoint : http://www.cijoint.fr/
Clique sur "Parcourir " dans la partie " Joindre un fichier[...] "
Sélectionne le rapport ZHPdiag.txt qui se trouve sur ton bureau
Clique ensuite sur "Cliquez ici pour déposer le fichier " et copie/colle le lien dans ton prochain message
-
non aucune, peux tu m'expliquer brièvement ce qu'il y a pu se passer et comment j'ai pu attrapé ça
merci -
Contributeur sécuritéencore des redirections ?
-
Apparemment le virus avait déjà été analysé sur le site j'ai quand même fait une nouvelle analyse
voici l'adresse
http://www.virustotal.com/file-scan/report.html?id=6c19806c00ce1178044845c1dd02562ff2fa0552aaa284115d7f151676ba52fc-1286558285 -
Contributeur sécuritéRends toi sur ce site :
https://www.virustotal.com/gui/
Clique sur parcourir et cherche ce fichier :
c:\windows\system32\drivers\sptd7613.sys
Clique sur Send File.
Un rapport va s'élaborer ligne à ligne.
Attends la fin. Il doit comprendre la taille du fichier envoyé.
Copie le lien de Virus Total dans ta réponse.
Si tu ne trouves pas le fichier alors
Affiche tous les fichiers et dossiers :
Pour cela :
Clique sur démarrer/panneau de configuration/option des dossiers/affichage
Cocher afficher les dossiers cachés
Décoche la case "Masquer les fichiers protégés du système d'exploitation (recommandé)"
Décocher masquer les extensions dont le type est connu
Puis fais «appliquer» pour valider les changements.
Et OK
tuto pour t'aider
http://www.bibou0007.com/scans-en-ligne-f75/tutorial-sur-virustotal-t190.htm -
voila le rapport de combofix
ComboFix 10-10-07.02 - bruno 08/10/2010 17:40:18.1.2 - x86
Microsoft Windows XP Professionnel 5.1.2600.3.1252.33.1036.18.2046.1633 [GMT 2:00]
Lancé depuis: c:\documents and settings\bruno\Bureau\ComboFix.exe
AV: avast! Antivirus *On-access scanning disabled* (Updated) {7591DB91-41F0-48A3-B128-1A293FD8233D}
FW: ZoneAlarm Firewall *disabled* {829BDA32-94B3-44F4-8446-F8FCFF809F8B}
.
(((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
.
C:\IEexplorex.exe
.
((((((((((((((((((((((((((((( Fichiers créés du 2010-09-08 au 2010-10-08 ))))))))))))))))))))))))))))))))))))
.
2010-10-07 17:18 . 2010-09-07 14:52 165584 ----a-w- c:\windows\system32\drivers\aswSP.sys
2010-10-07 17:18 . 2010-09-07 14:47 17744 ----a-w- c:\windows\system32\drivers\aswFsBlk.sys
2010-10-07 17:18 . 2010-09-07 14:52 46672 ----a-w- c:\windows\system32\drivers\aswTdi.sys
2010-10-07 17:18 . 2010-09-07 14:47 23376 ----a-w- c:\windows\system32\drivers\aswRdr.sys
2010-10-07 17:18 . 2010-09-07 14:47 100176 ----a-w- c:\windows\system32\drivers\aswmon2.sys
2010-10-07 17:18 . 2010-09-07 14:47 94544 ----a-w- c:\windows\system32\drivers\aswmon.sys
2010-10-07 17:18 . 2010-09-07 14:46 28880 ----a-w- c:\windows\system32\drivers\aavmker4.sys
2010-10-07 17:18 . 2010-09-07 15:12 38848 ----a-w- c:\windows\avastSS.scr
2010-10-07 17:18 . 2010-09-07 15:11 167592 ----a-w- c:\windows\system32\aswBoot.exe
2010-10-06 19:15 . 2010-10-07 04:46 -------- d-----w- C:\Kill'em
2010-10-06 19:14 . 2010-10-07 15:38 -------- d-----w- c:\program files\List_Kill'em
2010-10-06 19:02 . 2010-10-06 19:08 -------- d-----w- c:\program files\Ad-Remover
2010-10-06 16:59 . 2010-10-07 15:47 -------- d-----w- c:\program files\ZHPDiag
2010-10-06 04:16 . 2010-10-06 04:16 -------- d-----w- c:\documents and settings\bruno\Application Data\Malwarebytes
2010-10-06 04:15 . 2010-04-29 13:39 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys
2010-10-06 04:15 . 2010-10-06 04:15 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware
2010-10-06 04:15 . 2010-10-06 04:15 -------- d-----w- c:\documents and settings\All Users\Application Data\Malwarebytes
2010-10-06 04:15 . 2010-04-29 13:39 20952 ----a-w- c:\windows\system32\drivers\mbam.sys
2010-10-04 04:46 . 2010-10-05 16:39 -------- d-----w- c:\program files\EasyPHP-5.3.3
2010-09-30 04:26 . 2010-09-30 04:26 -------- d-----w- c:\windows\system32\XPSViewer
2010-09-30 04:26 . 2010-09-30 04:26 -------- d-----w- c:\program files\MSBuild
2010-09-30 04:26 . 2010-09-30 04:26 -------- d-----w- c:\program files\Reference Assemblies
2010-09-30 04:25 . 2008-07-06 12:06 89088 ----a-w- c:\windows\system32\Spool\prtprocs\w32x86\filterpipelineprintproc.dll
2010-09-30 04:25 . 2008-07-06 12:06 89088 -c----w- c:\windows\system32\dllcache\filterpipelineprintproc.dll
2010-09-30 04:25 . 2008-07-06 12:06 575488 -c----w- c:\windows\system32\dllcache\xpsshhdr.dll
2010-09-30 04:25 . 2008-07-06 12:06 575488 ------w- c:\windows\system32\xpsshhdr.dll
2010-09-30 04:25 . 2008-07-06 12:06 1676288 -c----w- c:\windows\system32\dllcache\xpssvcs.dll
2010-09-30 04:25 . 2008-07-06 12:06 1676288 ------w- c:\windows\system32\xpssvcs.dll
2010-09-30 04:25 . 2008-07-06 12:06 117760 ------w- c:\windows\system32\prntvpt.dll
2010-09-30 04:25 . 2008-07-06 10:50 597504 -c----w- c:\windows\system32\dllcache\printfilterpipelinesvc.exe
2010-09-30 04:25 . 2008-07-06 10:50 597504 ------w- c:\windows\system32\Spool\prtprocs\w32x86\printfilterpipelinesvc.exe
2010-09-25 10:11 . 2010-09-25 10:11 -------- d-----w- c:\documents and settings\bruno\Application Data\ScummVM
2010-09-25 10:11 . 2010-09-25 10:11 -------- d-----w- c:\program files\ScummVM
2010-09-23 17:44 . 2010-09-23 17:44 -------- d-----w- c:\documents and settings\bruno\Application Data\FreeCDRipper
2010-09-22 16:08 . 2010-09-22 16:09 -------- d-----w- C:\audiograbber
2010-09-16 20:17 . 2010-09-21 04:33 1 ----a-w- c:\documents and settings\bruno\Application Data\OpenOffice.org\3\user\uno_packages\cache\stamp.sys
2010-09-16 20:17 . 2010-09-16 20:17 -------- d-----w- c:\documents and settings\bruno\Application Data\OpenOffice.org
2010-09-16 20:15 . 2010-09-16 20:15 -------- d-----w- c:\program files\JRE
2010-09-16 20:15 . 2010-09-16 20:15 -------- d-----w- c:\program files\OpenOffice.org 3
2010-09-16 20:15 . 2010-09-16 20:15 -------- d-----w- c:\program files\Fichiers communs\Java
2010-09-16 20:15 . 2010-09-16 20:15 411368 ----a-w- c:\windows\system32\deployJava1.dll
2010-09-16 20:15 . 2010-09-16 20:15 -------- d-----w- c:\program files\Java
2010-09-08 16:32 . 1995-10-01 11:00 116045 ----a-w- c:\windows\unstall.exe
.
(((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
.
2010-10-08 15:43 . 2010-08-18 07:42 17488 ----a-w- c:\windows\gdrv.sys
2010-10-08 15:35 . 2010-08-10 05:19 4352686 ----a-w- c:\windows\Internet Logs\tvDebug.Zip
2010-10-07 17:19 . 2010-08-09 17:32 22856 ----a-w- c:\documents and settings\bruno\Local Settings\Application Data\GDIPFONTCACHEV1.DAT
2010-10-07 05:58 . 2001-10-02 22:21 99622 ----a-w- c:\windows\system32\perfc00C.dat
2010-10-07 05:58 . 2001-10-02 22:21 565374 ----a-w- c:\windows\system32\perfh00C.dat
2010-10-05 16:44 . 2010-08-10 07:59 -------- d-----w- c:\program files\Mozilla Thunderbird
2010-10-05 16:43 . 2010-08-23 17:28 -------- d-----w- c:\documents and settings\All Users\Application Data\Spybot - Search & Destroy
2010-09-30 16:43 . 2010-08-22 08:40 -------- d-----w- c:\program files\Zoom Player
2010-09-22 17:04 . 2010-09-22 17:04 -------- d-----w- c:\program files\Free Audio Pack
2010-09-22 17:04 . 2010-09-22 17:04 -------- d-----w- c:\documents and settings\bruno\Application Data\FreeAudioPack
2010-09-21 16:34 . 2010-08-10 16:22 -------- d--h--w- c:\program files\InstallShield Installation Information
2010-09-21 16:34 . 2010-08-17 17:01 -------- d-----w- c:\program files\jeux
2010-09-07 17:13 . 2010-09-07 17:13 56832 ------w- c:\windows\system32\iyvu9_32.dll
2010-09-07 17:13 . 2010-09-07 17:13 143872 ------w- c:\windows\system32\iacenc.dll
2010-09-04 06:30 . 2010-09-03 16:55 -------- d-----w- c:\program files\Fichiers communs\Wise Installation Wizard
2010-09-04 06:30 . 2010-09-03 16:55 -------- d-----w- c:\program files\AGEIA Technologies
2010-09-04 06:29 . 2010-08-29 05:37 -------- d-----w- c:\program files\NVIDIA Corporation
2010-08-29 08:35 . 2010-08-17 16:39 1324 ----a-w- c:\windows\system32\d3d9caps.dat
2010-08-29 05:37 . 2010-08-29 05:37 -------- d-----w- c:\documents and settings\All Users\Application Data\NVIDIA Corporation
2010-08-24 17:10 . 2010-08-24 17:10 -------- d-----w- c:\program files\Easycleaner
2010-08-24 17:07 . 2010-08-22 08:14 -------- d-----w- c:\documents and settings\bruno\Application Data\Media Player Classic
2010-08-24 17:06 . 2010-08-24 17:06 -------- d-----w- c:\program files\CCleaner
2010-08-23 17:31 . 2010-08-23 17:28 -------- d-----w- c:\program files\Spybot - Search & Destroy
2010-08-22 17:49 . 2010-08-22 17:49 531 ----a-w- c:\windows\eReg.dat
2010-08-22 16:34 . 2010-08-22 08:41 -------- d-----w- c:\program files\RealMedia
2010-08-22 15:01 . 2010-08-22 15:01 -------- d-----w- c:\documents and settings\All Users\Application Data\EPSON
2010-08-22 15:01 . 2010-08-22 15:01 -------- d-----w- c:\program files\EPSON
2010-08-22 09:20 . 2010-08-22 09:20 -------- d-----w- c:\documents and settings\bruno\Application Data\Canneverbe Limited
2010-08-22 09:20 . 2010-08-22 09:20 -------- d-----w- c:\documents and settings\All Users\Application Data\Canneverbe Limited
2010-08-22 09:20 . 2010-08-22 09:20 -------- d-----w- c:\program files\CDBurnerXP
2010-08-22 09:08 . 2010-08-22 09:08 -------- d-----w- c:\program files\Microsoft.NET
2010-08-22 08:46 . 2010-08-22 08:14 -------- d-----w- c:\program files\Combined Community Codec Pack
2010-08-22 08:42 . 2010-08-22 08:42 -------- d-----w- c:\program files\DCoder Image Source
2010-08-22 08:42 . 2010-08-22 08:42 -------- d-----w- c:\program files\7-Zip
2010-08-22 08:42 . 2010-08-22 08:42 -------- d-----w- c:\program files\FFMPEG Core Files
2010-08-22 08:42 . 2010-08-22 08:42 -------- d-----w- c:\program files\SHOUTcast Source
2010-08-22 08:42 . 2010-08-22 08:42 -------- d-----w- c:\program files\MONOGRAM AMR SplitterDecoder
2010-08-22 08:42 . 2010-08-22 08:42 -------- d-----w- c:\program files\CD Audio Reader Filter
2010-08-22 08:42 . 2010-08-22 08:42 -------- d-----w- c:\program files\OpenSource AVI Splitter
2010-08-22 08:41 . 2010-08-22 08:41 -------- d-----w- c:\program files\Gabest MPEG Splitter
2010-08-22 08:41 . 2010-08-22 08:41 -------- d-----w- c:\program files\OpenSource DTSAC3DD+ Source Filter
2010-08-22 08:41 . 2010-08-22 08:41 -------- d-----w- c:\program files\DScaler5
2010-08-22 08:41 . 2010-08-22 08:41 -------- d-----w- c:\program files\AC3Filter
2010-08-22 08:41 . 2010-08-22 08:41 -------- d-----w- c:\program files\Bass Audio Decoder
2010-08-22 08:05 . 2010-08-22 08:05 -------- d-----w- c:\program files\SLD Codec Pack
2010-08-22 06:30 . 2010-08-22 06:30 93787 ----a-w- c:\windows\Internet Logs\vsmon_2nd_2010_08_22_08_23_02_small.dmp.zip
2010-08-21 15:51 . 2010-08-21 09:23 -------- d-----w- c:\program files\PhotoFiltre
2010-08-17 17:35 . 2010-08-10 16:22 -------- d-----w- c:\program files\Fichiers communs\InstallShield
2010-08-17 16:54 . 2010-08-17 16:53 -------- d-----w- c:\program files\Fichiers communs\Adobe
2010-08-17 16:36 . 2010-08-17 16:36 -------- d-----w- c:\documents and settings\All Users\Application Data\NOS
2010-08-17 16:36 . 2010-08-17 16:36 -------- d-----w- c:\program files\NOS
2010-08-17 16:05 . 2010-08-17 16:05 -------- d-----w- c:\program files\DAEMON Tools
2010-08-17 16:05 . 2010-08-17 16:05 223128 ----a-w- c:\windows\system32\drivers\dtscsi.sys
2010-08-17 16:01 . 2010-08-17 16:01 96384 ----a-w- c:\windows\system32\drivers\sptd7613.sys
2010-08-17 16:01 . 2010-08-17 16:01 642560 ----a-w- c:\windows\system32\drivers\sptd.sys
2010-08-17 13:17 . 2001-10-02 22:21 58880 ----a-w- c:\windows\system32\spoolsv.exe
2010-08-12 16:15 . 2010-08-12 16:14 -------- d-----w- c:\documents and settings\hotes\Application Data\Thunderbird
2010-08-11 06:36 . 2010-08-11 06:36 -------- d-----w- c:\documents and settings\hotes\Application Data\CheckPoint
2010-08-10 16:55 . 2010-08-10 16:55 0 ----a-w- c:\windows\nsreg.dat
2010-08-10 16:52 . 2010-08-10 16:52 -------- d-----w- c:\program files\Alwil Software
2010-08-10 16:52 . 2010-08-10 16:52 -------- d-----w- c:\documents and settings\All Users\Application Data\Alwil Software
2010-08-10 16:47 . 2010-08-10 16:47 -------- d-----w- c:\program files\Free.fr
2010-08-10 16:28 . 2010-08-10 16:28 -------- d-----w- c:\documents and settings\All Users\Application Data\NortonInstaller
2010-08-10 16:25 . 2010-08-10 16:25 -------- d-----w- c:\program files\Realtek
2010-08-10 16:23 . 2010-08-10 16:23 -------- d-----w- c:\program files\Intel
2010-08-10 16:22 . 2010-08-10 16:22 -------- d-----w- c:\program files\Gigabyte
2010-08-10 16:15 . 2010-08-10 16:15 -------- d-----w- c:\program files\microsoft frontpage
2010-08-09 17:35 . 2010-08-09 17:35 -------- d-----w- c:\documents and settings\bruno\Application Data\CheckPoint
2010-08-09 17:35 . 2010-08-09 17:35 -------- d-----w- c:\program files\CheckPoint
2010-08-09 17:35 . 2010-08-09 17:35 4212 ---ha-w- c:\windows\system32\zllictbl.dat
2010-08-09 17:32 . 2010-08-09 17:32 -------- d-----w- c:\program files\Zone Labs
2010-07-28 16:27 . 2010-08-10 16:25 84584 ----a-w- c:\windows\SOUNDMAN.EXE
2010-07-28 16:27 . 2010-08-10 16:25 359016 ----a-w- c:\windows\vncutil.exe
2010-07-28 16:27 . 2010-08-10 16:25 1833576 ----a-w- c:\windows\SkyTel.exe
2010-07-28 16:27 . 2010-08-10 16:25 1489512 ----a-w- c:\windows\RtlUpd.exe
2010-07-28 16:27 . 2010-08-10 16:25 9721960 ----a-w- c:\windows\RTLCPL.EXE
2010-07-28 16:27 . 2010-08-10 16:25 53864 ----a-w- c:\windows\system32\RtkCoInstXP.dll
2010-07-28 16:27 . 2010-08-10 16:25 6108776 ----a-w- c:\windows\system32\drivers\RtkHDAud.sys
2010-07-28 16:27 . 2010-08-10 16:25 129640 ----a-w- c:\windows\RtkAudioService.exe
2010-07-28 16:27 . 2010-08-10 16:25 19557480 ----a-w- c:\windows\RTHDCPL.EXE
2010-07-28 16:27 . 2010-08-10 16:25 2180712 ----a-w- c:\windows\MicCal.exe
2010-07-28 16:27 . 2010-08-10 16:25 64104 ----a-w- c:\windows\ALCMTR.EXE
2010-07-28 16:27 . 2010-08-10 16:25 2815592 ----a-w- c:\windows\ALCWZRD.EXE
2010-07-27 11:54 . 2010-08-10 16:25 1251944 ----a-w- c:\windows\RtlExUpd.dll
2010-07-26 14:01 . 2010-08-17 16:36 37184 ----a-w- c:\documents and settings\bruno\Application Data\Mozilla\Firefox\Profiles\bk1ycazr.default\extensions\{E2883E8F-472F-4fb0-9522-AC9BF37916A7}\plugins\np_gp.dll
2010-07-26 14:01 . 2010-08-17 16:36 32032 ----a-w- c:\documents and settings\bruno\Application Data\Mozilla\Firefox\Profiles\bk1ycazr.default\extensions\{E2883E8F-472F-4fb0-9522-AC9BF37916A7}\chrome\content\getPlusPlus_Adobe_reg.exe
2010-07-22 15:48 . 2002-08-29 10:44 590848 ----a-w- c:\windows\system32\rpcrt4.dll
2010-07-22 06:19 . 2008-05-05 05:25 5632 ----a-w- c:\windows\system32\xpsp4res.dll
.
((((((((((((((((((((((((((((((((( Points de chargement Reg ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés
REGEDIT4
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"SpybotSD TeaTimer"="c:\program files\Spybot - Search & Destroy\TeaTimer.exe" [2009-03-05 2260480]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ZoneAlarm Client"="c:\program files\Zone Labs\ZoneAlarm\zlclient.exe" [2009-12-04 1037192]
"Adobe Reader Speed Launcher"="c:\program files\Adobe\Reader 9.0\Reader\Reader_sl.exe" [2010-06-20 35760]
"Adobe ARM"="c:\program files\Fichiers communs\Adobe\ARM\1.0\AdobeARM.exe" [2010-06-09 976832]
"IgfxTray"="c:\windows\system32\igfxtray.exe" [2009-01-21 134656]
"HotKeysCmds"="c:\windows\system32\hkcmd.exe" [2009-01-21 166912]
"Persistence"="c:\windows\system32\igfxpers.exe" [2009-01-21 134656]
"RTHDCPL"="RTHDCPL.EXE" [2010-07-28 19557480]
"NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2009-11-20 110184]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2009-11-20 12669544]
"SunJavaUpdateSched"="c:\program files\Fichiers communs\Java\Java Update\jusched.exe" [2010-02-18 248040]
"avast5"="c:\progra~1\ALWILS~1\Avast5\avastUI.exe" [2010-09-07 2838912]
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\System32\CTFMON.EXE" [2008-04-13 15360]
c:\documents and settings\All Users\Menu D'marrer\Programmes\D'marrage\
Microsoft Office.lnk - c:\program files\Microsoft Office\Office10\OSA.EXE [2001-2-13 83360]
[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\ZoneLabsFirewall]
"DisableMonitoring"=dword:00000001
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"c:\\WINDOWS\\system32\\dpnsvr.exe"=
R1 aswSP;aswSP;c:\windows\system32\drivers\aswSP.sys [07/10/2010 19:18 165584]
R2 aswFsBlk;aswFsBlk;c:\windows\system32\drivers\aswFsBlk.sys [07/10/2010 19:18 17744]
R2 athsgt;athsgt;c:\windows\system32\drivers\athsgt.sys [10/08/2010 09:49 164992]
R2 ES lite Service;ES lite Service for program management.;c:\program files\Gigabyte\EasySaver\essvr.exe [10/08/2010 18:22 68136]
R2 limsgt;limsgt;c:\windows\system32\drivers\limsgt.sys [10/08/2010 09:49 12544]
R3 L1c;NDIS Miniport Driver for Atheros AR813x/AR815x PCI-E Ethernet Controller;c:\windows\system32\drivers\l1c51x86.sys [10/08/2010 18:27 61040]
S2 clr_optimization_v4.0.30319_32;Microsoft .NET Framework NGEN v4.0.30319_X86;c:\windows\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe [18/03/2010 13:16 130384]
S3 Ambfilt;Ambfilt;c:\windows\system32\drivers\Ambfilt.sys [10/08/2010 18:25 1691480]
S3 fbxusb;FreeBox USB Network Adapter;c:\windows\system32\drivers\fbxusb.sys [31/12/2003 11:35 18848]
S3 nosGetPlusHelper;getPlus(R) Helper 3004;c:\windows\System32\svchost.exe -k nosGetPlusHelper [03/10/2001 00:21 14336]
S3 WPFFontCache_v0400;Windows Presentation Foundation Font Cache 4.0.0.0;c:\windows\Microsoft.NET\Framework\v4.0.30319\WPF\WPFFontCache_v0400.exe [18/03/2010 13:16 753504]
S4 sptd;sptd;c:\windows\system32\drivers\sptd.sys [17/08/2010 18:01 642560]
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost]
nosGetPlusHelper REG_MULTI_SZ nosGetPlusHelper
.
.
------- Examen supplémentaire -------
.
uStart Page = hxxp://www.google.com/
uInternet Connection Wizard,ShellNext = iexplore
IE: E&xporter vers Microsoft Excel - c:\progra~1\MICROS~2\Office10\EXCEL.EXE/3000
DPF: DirectAnimation Java Classes - file://c:\windows\Java\classes\dajava.cab
DPF: Microsoft XML Parser for Java - file://c:\windows\Java\classes\xmldso.cab
FF - ProfilePath - c:\documents and settings\bruno\Application Data\Mozilla\Firefox\Profiles\bk1ycazr.default\
FF - prefs.js: browser.search.selectedEngine - Google
FF - prefs.js: browser.startup.homepage - hxxp://free.fr
FF - prefs.js: keyword.URL -
FF - plugin: c:\documents and settings\bruno\Application Data\Mozilla\Firefox\Profiles\bk1ycazr.default\extensions\{E2883E8F-472F-4fb0-9522-AC9BF37916A7}\plugins\np_gp.dll
FF - plugin: c:\program files\Java\jre6\bin\new_plugin\npdeployJava1.dll
FF - HiddenExtension: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - c:\windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension\
---- PARAMETRES FIREFOX ----
c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--mgbaam7a8h", true);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--mgberp4a5d4ar", true);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("dom.ipc.plugins.enabled", false);
.
- - - - ORPHELINS SUPPRIMES - - - -
HKCU-Run-IEexplorex.exe - c:\ieexplorex.exe\IEexplorex.exe
HKLM-Run-nwiz - nwiz.exe
HKLM-Run-VVSN - c:\program files\VVSN\VVSN.exe
HKU-Default-Run-IEexplorex.exe - c:\ieexplorex.exe\IEexplorex.exe
.
--------------------- DLLs chargées dans les processus actifs ---------------------
- - - - - - - > 'explorer.exe'(2472)
c:\windows\system32\eappprxy.dll
.
------------------------ Autres processus actifs ------------------------
.
c:\windows\system32\nvsvc32.exe
c:\program files\Alwil Software\Avast5\AvastSvc.exe
c:\program files\Java\jre6\bin\jqs.exe
c:\program files\CDBurnerXP\NMSAccessU.exe
c:\windows\System32\wbem\wmiapsrv.exe
c:\windows\RTHDCPL.EXE
.
**************************************************************************
.
Heure de fin: 2010-10-08 18:57:19 - La machine a redémarré
ComboFix-quarantined-files.txt 2010-10-08 16:57
Avant-CF: 26 056 224 768 octets libres
Après-CF: 25 933 471 744 octets libres
WindowsXP-KB310994-SP2-Pro-BootDisk-FRA.exe
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS
[operating systems]
c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
UnsupportedDebug="do not select this" /debug
multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Professionnel" /fastdetect /NoExecute=OptIn
Current=1 Default=1 Failed=0 LastKnownGood=4 Sets=1,2,3,4
- - End Of File - - 6018AC9550CF6B575C86CAA9AEA22C51 -
salut moment de grace
je suis en train de lancer combofix (je n'ai pas pu le faire hier soir), mais à la différence du tuto il a redémarré l'ordi avant d'écrire le rapport, du coup pyboot, avast et zone alarme ont été relancés. Je suis actuellement depuis un bon quart d'heure sur la fenêtre où combofix me dit de patienter il se prépare à écrire le rapport mais en même telps zone alarme m'indique qu'un nouveau programme "PEV.cfxxe" tente d'accéder à internet. De nature méfiante j'aurai tendance à dire non mais peut etre en rapport avec combofix de plus j'ai l'impression que tant que je n'aurai pas répondu combofix ne repartira pas
Quelle est ton conseil ? -
je pense que tous les anti-virus qui ne trouent plus rien, c'est peut-etre que l'infection est localisé dans les navigateur (chez moi j'ai un redirect à cofidis chez mozilla et IE). Si je regarde le code source j'ai un method=refresh inseré dans chaque page. je vais essayer de de- et reinstaller firefox ou bien d'installer un navigateur alternatif comme opera. Ca serait une solution provisoire bien sur mais avec ce bug je peut pas naviger du tout.
apparement chez cofidis ils conseillent les gen le DrWeb ou WebDoctor ou quelque chose, mais je ne sais pas si ça c"est basé sur des vraies experiences.
merci pour chaque assistance
Lucie -
d'accord je posterai le rapport plus tard je vais lire le tuto
-
Contributeur sécuritéAttention, avant de commencer, lit attentivement la procédure, et imprime la
Aide à l'utilisation
https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix
Télécharge ComboFix de sUBs sur ton Bureau :
http://download.bleepingcomputer.com/sUBs/ComboFix.exe
/!\ Déconnecte-toi du net et <gras>DESACTIVES TOUTES LES DEFENSES, antivirus et antispyware y compris /!\ </gras>
---> Double-clique sur ComboFix.exe
Un "pop-up" va apparaître qui dit que ComboFix est utilisé à vos risques et avec aucune garantie... Clique sur oui pour accepter
SURTOUT INSTALLES LA CONSOLE DE RECUPERATION
(si il te propose de l'installer remets internet)
---> Mets-le en langue française F
Tape sur la touche 1 (Yes) pour démarrer le scan.
Ne touche à rien(souris, clavier) tant que le scan n'est pas terminé, car tu risques de planter ton PC
En fin de scan, il est possible que ComboFix ait besoin de redémarrer le PC pour finaliser la désinfection, laisse-le faire.
Une fois le scan achevé, un rapport va s'afficher : Poste son contenu
/!\ Réactive la protection en temps réel de ton antivirus et de ton antispyware avant de te reconnecter à Internet. /!\
Note : Le rapport se trouve également là : C:\ComboFix.txt
-
toujours le même soucis redirection automatique vers le site cofidis
-
Moi aussi j'ai un virus redirection cofidis. Qu est-ce que vous me conseiller? J'ai bien lu et relu ce thread mais j'ai pas compris quel était le pas vainquant.
Merci
Lucie -
je l'installe et je te tiens au courant
- 1
- 2