Rootkit hidden boot sector

Résolu
Bonjour,

J'ai un problème avec mon ordi portable,j'ai avast comme antivirus.

J'ai fait des scan et ya un virus ki s'appelle MRB:88\\.\PHYSICALDRIVE0 menace par rootkit : hidden boot-sector

ça me dit pour finaliser la supression il faut redémarer l'ordinateur, mais quand cela est fait le virus est toujours la

Que doit-je faire svp réponder moi vite, j'ai peur que cela détériore l'ordi

Merci d'avance

26 réponses

Résumé de la discussion

Le fil décrit une infection sur un ordinateur portable détectée par Avast, avec une menace de type rootkit nommée MRB:88\\.\PHYSICALDRIVE0 et la recommandation de redémarrer pour finaliser la suppression. Plusieurs propositions de nettoyage sont échangées, incluant des outils de diagnostic et de désinfection (ZHPFix, ZHPDiag, Delfix, CCleaner), puis l’emploi d’un utilitaire anti-rootkit TDSS pour analyser le système et produire un rapport. Enfin, un épisode d'écran bleu a été signalé lors de l’exécution d’un outil, et le dernier élément partagé présente un rapport TDSS rootkit removals tool détaillant le système et les éléments détectés.

Bobot (l’IA à votre service)
  1. merci pour ton aide, et je suis désolé d'avoir pris de ton temps, je vais zapper la première étape avec PureRa car cela me dit "unable to create log file, continue anyway" par contre je vais faire la suite

    Me propose surtout pas si j'ai d'autres questions lol

    Encore merci, bonne soirée
    1. Contributeur sécurité
      lol :o)
  2. Contributeur sécurité
    ouais ben j'abdique, toute façon pas important ces clés elles dérangent pas x')

    force l arrêt de OTM (gestionnaire des taches > processus )

    ▶ Télécharge ici : PureRa (par l'editeur de JavaRa)

    ▶ Lance-le (clic droit "executer en tant qu'administrateur" pour Vista/7)

    => Configuration en vidéo ( merci gen-hackman )

    ▶ clique sur "Clean"

    ▶ L'outil va faire son scan puis son nettoyage

    ▶ à la fin du rapport tu auras une ligne comme ca :

    Total space cleaned: 8140878 bytes

    ▶ transmets juste cette ligne , le reste importe peu

    ------

    ▶ télécharge Ccleaner et enregistre le sur le bureau

    ▶ double-clique sur le fichier pour lancer l'installation

    /!\Utilisateur de Vista et windows 7 : Clique droit sur le logo de Ccleaner, « exécuter en tant qu'administrateur »

    ▶ sur la fenêtre de l'installation langage bien choisir français et OK
    ▶ clique sur suivant
    ▶ lis la licence et j'accepte
    ▶ cliques sur suivant
    ▶ là tu ne gardes de coché que "mettre un raccourci sur le bureau" et puis "contrôler automatiquement les mises à jour de Ccleaner "
    ▶ cliques sur installer
    ▶ cliques sur fermer
    ▶ double-cliques sur l'icône de Ccleaner pour l'ouvrir
    ▶ ▶ une fois ouvert tu cliques sur option et puis avancé
    ▶ tu décoches "effacer uniquement les fichiers du dossier temp de windows plus vieux que 24 heures "
    ▶ ▶ cliques sur nettoyeur
    ▶ cliques sur windows et dans la colonne avancé
    ▶ coches la première case "vieilles données du perfetch"
    ▶ cliques sur analyse une fois l'analyse terminé
    ▶ cliques sur "lancer le nettoyage" et sur la demande de confirmation "OK" ▶ ▶ cliques maintenant sur registre et puis sur "rechercher les erreurs "
    ▶ laisses tout cochées et cliques sur "réparer les erreurs sélectionnées"
    ▶ il te demande de sauvegarder ==> OUI
    ▶ tu lui donnes un nom pour pouvoir la retrouver et enregistre
    ▶ cliques sur "corriger toutes les erreurs sélectionnées" et sur la demande de confirmation ==> OK
    ▶ Vérifie qu'il ne reste plus rien en relançant "rechercher les erreurs"
    ▶ tu retournes dans option et tu recoches la case "effacer uniquement les fichiers du dossier temp de windows plus vieux que 24 heures" et sur nettoyeur windows, sous avancé, tu décoches la première case "vieilles données du perfetch"
    ▶ tu peux fermer Ccleaner

    ------

    Fais une recherche des erreurs de disque :
    ouvre Ordinateur/Poste de travail => clic droit sur C: => propriétés => outils => Vérification des erreurs cliquez sur vérifier maintenant. Ensuite cochez les deux cases puis cliquez sur démarrer. Répondez oui pour le message d'avertissement et redémarrez votre système.

    ------

    Défragmente tes disque dur :
    Télécharge Deffragler, et défragmente tes 2 disques.

    ------

    ▶ Désactivation, puis Réactivation de la restauration système après désinfection :

    Il est nécessaire de désactiver puis réactiver la restauration système pour la purger car les points de restauration peuvent être infectés :

    XP/Vista : http://www.forum-fec.net/t97-purger-la-restauration-du-systeme
    Seven: http://www.forum-fec.net/faq-tutoriel-astuces-f10/purger-la-restauration-du-systeme-sous-windows-7-t142.htm

    ------

    Mise à jour Windows :

    Windows Update XP (uniquement avec Internet Explorer): http://update.microsoft.com/windowsupdate/v6/thanks.aspx?ln=fr&&thankspage=5

    Windows Update Vista/Seven : cliquer sur le logo windows, dans la rechercher taper "Windows Update", cliquer sur le résultat.

    -----

    ▶ Mets à jour Java : https://www.java.com/fr/download/uninstalltool.jsp

    ▶ Désinstaller les anciennes versions de Java :

    ▶ Télécharge JavaRa.zip

    ▶ Décompresse le fichier sur ton bureau (clique droit > Extraire tout.)

    ▶ Double-clique sur le répertoire JavaRa obtenu.

    ▶ Puis double-clique sur le fichier JavaRa.exe (le .exe peut ne pas s'afficher)

    ▶ Clique sur Remove Older Versions.

    ▶ Clique sur Oui pour confirmer. L'outil va travailler, clique ensuite sur Ok, puis une deuxième fois sur Ok.

    ▶ Un rapport va s'ouvrir, copie-colle le dans ta prochaine réponse.

    ▶ Note : le rapport se trouve aussi là : ( C:\JavaRa.log )

    ▶ Tu peux fermer l'application

    ▶ ▶ Met à jour Adobe :

    ▶ Reader : https://get2.adobe.com/fr/reader/otherversions/
    ▶ ▶ Décocher le scan Macàfric

    ▶ Flash Player: https://get.adobe.com/flashplayer/?loc=fr

    -----

    ▶ ▶ pour supprimer les outils de désinfection :

    ▶ Télécharge Delfix sur ton bureau :

    ▶ Clique sur le bouton « Suppression » et poste son rapport sur ton prochain message
    ▶ ▶ Pour le désinstaller, il suffit de le relancer et cliquer sur le bouton de désinstallation.

    ------

    Tu peux garder Malwarebytes pour un scan de temps à autres

    -----

    Tu peux lire ce sujet sur les logiciels recommandés, et les attitudes responsables sur le web
    Et celui ci, sur les logiciels gratuits à éviter

    ------

    ▶ ▶ Pense à marquer le fil comme résolu

    ------

    Si tu as d'autres questions, je t'écoute avec plaisir :)

    @+
    1. dès que je fais MoveIt sa marque un truc du côté droit puis après le programme ne répond plus, je l'a fais 5 fois
      1. Contributeur sécurité
        grrrrrrrr

        ▶ Télécharge OTM (OtmoveIT de Old_Timer) sur ton Bureau

        ▶ Double-clique sur OTM.exe pour le lancer.

        ▶ Copie la liste qui se trouve dans la balise code ci-dessous et colle-la dans le cadre de gauche de OTM sous Paste Instructions for Items to be Moved.

         
        :reg
        [-HKLM\Software\CrazyLoader] 
        [-HKCR\adfavwsqpr.adfavwsqpr]
        [-HKCR\adfavwsqpr.adfavwsqpr.1.0]
        [-HKCR\brumavwsqgrm.brumavwsqgrm]
        [-HKCR\brumavwsqgrm.brumavwsqgrm.1.0]
        [-HKCR\chkavwsqhst.chkavwsqhst]
        [-HKCR\chkavwsqhst.chkavwsqhst.1.0]
        [-HKLM\Software\Context\Context-Ads]
        [-HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{00000000-6E41-4FD3-8538-502F5495E5FC}]
        


        ▶ Clique sur MoveIt! puis ferme OTM.

        ▶ Si un fichier ou dossier ne peut pas être supprimé immédiatement, le logiciel te demandera de redémarrer.

        ▶ Accepte en cliquant sur YES.

        ▶ Poste le rapport situé dans C:\_OTM\MovedFiles.

        ▶ Le nom du rapport correspond au moment de sa création : date_heure.log
        1. Rapport de ZHPFix 1.12.3278 par Nicolas Coolman, Update du 21/04/2011
          Fichier d'export Registre : C:\ZHPExportRegistry-24-04-2011-17-30-07.txt
          Run by Saliha at 24/04/2011 17:30:07
          Windows Vista Home Premium Edition, 32-bit Service Pack 2 (Build 6002)
          Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html

          ========== Clé(s) du Registre ==========
          HKLM\Software\CrazyLoader => Clé supprimée avec succès
          O69 - SBI: SearchScopes [HKCU] {6BD7A00E-4D8E-4636-BBAB-D8F31B85FB39} - (Bing) - http://findgala.com => Clé supprimée avec succès
          HKCR\adfavwsqpr.adfavwsqpr => Clé non supprimée
          HKCR\adfavwsqpr.adfavwsqpr.1.0 => Clé non supprimée
          HKCR\brumavwsqgrm.brumavwsqgrm => Clé non supprimée
          HKCR\brumavwsqgrm.brumavwsqgrm.1.0 => Clé non supprimée
          HKCR\chkavwsqhst.chkavwsqhst => Clé non supprimée
          HKCR\chkavwsqhst.chkavwsqhst.1.0 => Clé non supprimée
          HKLM\Software\Context\Context-Ads => Clé non supprimée
          HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{00000000-6E41-4FD3-8538-502F5495E5FC} => Clé non supprimée

          ========== Valeur(s) du Registre ==========
          O81 - IFC: Internet Feature Controls [HKUS\.DEFAULT] [FEATURE_BROWSER_EMULATION] -- svchost.exe => Valeur supprimée avec succès
          O81 - IFC: Internet Feature Controls [HKUS\S-1-5-18] [FEATURE_BROWSER_EMULATION] -- svchost.exe => Valeur absente
          TCP Query User{4637F5E1-51A9-4876-90E9-3057677F9662}C:\programdata\5eb5f64\ms5eb5.exe => Valeur supprimée avec succès
          UDP Query User{A61969E0-4FC5-41DF-A749-5ADFEBF21F07}C:\programdata\5eb5f64\ms5eb5.exe => Valeur supprimée avec succès
          {F3EE5B99-C6AC-4AE7-96DD-BFF79D0FAD7B} => Valeur supprimée avec succès
          {EB785D2A-0C32-4EAD-B5AD-8D5E47407327} => Valeur supprimée avec succès

          ========== Récapitulatif ==========
          10 : Clé(s) du Registre
          6 : Valeur(s) du Registre

          End of the scan
          1. Contributeur sécurité
            ▶ Copie tout le texte présent dans la balise code ci-dessous ( tu le sélectionnes avec ta souris / Clique droit dessus et choisis "copier" ou fait Ctrl+C )

            [HKLM\Software\CrazyLoader]    => Infection BT (Adware.SPointer)
            O69 - SBI: SearchScopes [HKCU] {6BD7A00E-4D8E-4636-BBAB-D8F31B85FB39} - (Bing) - http://findgala.com
            O81 - IFC: Internet Feature Controls [HKUS\.DEFAULT] [FEATURE_BROWSER_EMULATION] -- svchost.exe    => Infection Rootkit (Rootkit.TDSS)
            O81 - IFC: Internet Feature Controls [HKUS\S-1-5-18] [FEATURE_BROWSER_EMULATION] -- svchost.exe    => Infection Rootkit (Rootkit.TDSS)
            O87 - FAEL: "TCP Query User{4637F5E1-51A9-4876-90E9-3057677F9662}C:\programdata\5eb5f64\ms5eb5.exe" |In - Public - P6 - TRUE | .(...) -- C:\programdata\5eb5f64\ms5eb5.exe (.not file.)
            O87 - FAEL: "UDP Query User{A61969E0-4FC5-41DF-A749-5ADFEBF21F07}C:\programdata\5eb5f64\ms5eb5.exe" |In - Public - P17 - TRUE | .(...) -- C:\programdata\5eb5f64\ms5eb5.exe (.not file.)
            O87 - FAEL: "{F3EE5B99-C6AC-4AE7-96DD-BFF79D0FAD7B}" |In - Public - P6 - TRUE | .(...) -- C:\Program Files\CrazyLoader\crazyloader.exe (.not file.)    => Infection BT (Adware.SPointer)
            O87 - FAEL: "{EB785D2A-0C32-4EAD-B5AD-8D5E47407327}" |In - Public - P17 - TRUE | .(...) -- C:\Program Files\CrazyLoader\crazyloader.exe (.not file.)    => Infection BT (Adware.SPointer)
            [HKCR\adfavwsqpr.adfavwsqpr]
            [HKCR\adfavwsqpr.adfavwsqpr.1.0]
            [HKCR\brumavwsqgrm.brumavwsqgrm]
            [HKCR\brumavwsqgrm.brumavwsqgrm.1.0]
            [HKCR\chkavwsqhst.chkavwsqhst]
            [HKCR\chkavwsqhst.chkavwsqhst.1.0]
            [HKLM\Software\Context\Context-Ads]
            [HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{00000000-6E41-4FD3-8538-502F5495E5FC}]    => Infection BT (Adware.ShoppingReport2)
            
            
            


            ▶ Puis Lance ZHPFix depuis le raccourci du bureau .

            ▶ Une fois l'outil ZHPFix ouvert , clique sur le bouton [ H ] ( "coller les lignes Helper" ) .

            ▶ Dans l'encadré principal tu verras donc les lignes que tu as copié précédemment apparaitrent .

            ▶ Vérifie que toutes les lignes que je t'ai demandé de copier (et seulement elles) sont dans la fenêtre.

            ▶ Clique sur le bouton « GO » pour lancer le nettoyage

            ▶ Copie/Colle le rapport à l'écran dans ton prochain message

            ▶ (le rapport se trouve aussi dans le dossier de zhpdiag dans program files sous le nom de ZHPFixReport.txt)
            1. Rapport de ZHPFix 1.12.3278 par Nicolas Coolman, Update du 21/04/2011
              Fichier d'export Registre : C:\ZHPExportRegistry-24-04-2011-17-00-32.txt
              Run by Saliha at 24/04/2011 17:00:31
              Windows Vista Home Premium Edition, 32-bit Service Pack 2 (Build 6002)
              Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html

              ========== Clé(s) du Registre ==========
              HKLM\Software\CrazyLoader => Clé supprimée avec succès
              O69 - SBI: SearchScopes [HKCU] {6BD7A00E-4D8E-4636-BBAB-D8F31B85FB39} - (Bing) - http://findgala.com => Clé supprimée avec succès
              HKCR\adfavwsqpr.adfavwsqpr => Clé supprimée avec succès
              HKCR\adfavwsqpr.adfavwsqpr.1.0 => Clé supprimée avec succès
              HKCR\brumavwsqgrm.brumavwsqgrm => Clé supprimée avec succès
              HKCR\brumavwsqgrm.brumavwsqgrm.1.0 => Clé supprimée avec succès
              HKCR\chkavwsqhst.chkavwsqhst => Clé supprimée avec succès
              HKCR\chkavwsqhst.chkavwsqhst.1.0 => Clé supprimée avec succès
              HKLM\Software\Context\Context-Ads => Clé supprimée avec succès
              HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{00000000-6E41-4FD3-8538-502F5495E5FC} => Clé supprimée avec succès
              [HKEY_CURRENT_USER\SOFTWARE\Classes\CLSID\{1b53182f-27cf-4e9e-8efb-8d75d84a244a}] => Clé supprimée avec succès
              [HKCR\CLSID\{1b53182f-27cf-4e9e-8efb-8d75d84a244a}] => Clé supprimée avec succès
              O2 - BHO: Salaf Guide - {1b53182f-27cf-4e9e-8efb-8d75d84a244a} . (.Conduit Ltd. - Conduit Toolbar.) -- C:\Program Files\Salaf_Guide\prxtbSal0.dll => Clé supprimée avec succès
              HKCR\CLSID\{3c471948-f874-49f5-b338-4f214a2ee0b1} => Clé supprimée avec succès
              HKLM\Software\Classes\CLSID\{3c471948-f874-49f5-b338-4f214a2ee0b1} => Clé absente

              ========== Valeur(s) du Registre ==========
              O81 - IFC: Internet Feature Controls [HKUS\.DEFAULT] [FEATURE_BROWSER_EMULATION] -- svchost.exe => Valeur supprimée avec succès
              O81 - IFC: Internet Feature Controls [HKUS\S-1-5-18] [FEATURE_BROWSER_EMULATION] -- svchost.exe => Valeur supprimée avec succès
              UDP Query User{A61969E0-4FC5-41DF-A749-5ADFEBF21F07}C:\programdata\5eb5f64\ms5eb5.exe => Valeur supprimée avec succès
              {F3EE5B99-C6AC-4AE7-96DD-BFF79D0FAD7B} => Valeur supprimée avec succès
              {EB785D2A-0C32-4EAD-B5AD-8D5E47407327} => Valeur supprimée avec succès
              R3 - URLSearchHook: Salaf Guide Toolbar - {1b53182f-27cf-4e9e-8efb-8d75d84a244a} . (.Conduit Ltd. - Conduit Toolbar.) (6.3.2.0) -- C:\Program Files\Salaf_Guide\prxtbSal0.dll => Valeur supprimée avec succès
              O3 - Toolbar: Salaf Guide Toolbar - {1b53182f-27cf-4e9e-8efb-8d75d84a244a} . (.Conduit Ltd. - Conduit Toolbar.) -- C:\Program Files\Salaf_Guide\prxtbSal0.dll => Valeur supprimée avec succès
              FirewallRaz : Aucune valeur présente dans la clé de registre "Standard Profile"
              FirewallRaz : Aucune valeur présente dans la clé de registre "Domain Profile"
              FirewallRaz (Public) : TCP Query User{4637F5E1-51A9-4876-90E9-3057677F9662}C:\programdata\5eb5f64\ms5eb5.exe => Valeur supprimée avec succès
              FirewallRaz (None) : {CFC62EE6-00D7-49E5-9A6B-4E588FDF661B} => Valeur supprimée avec succès
              FirewallRaz (Public) : {4B6161D9-8D73-44E5-AA05-DDF485B090AB} => Valeur supprimée avec succès
              FirewallRaz (Public) : {4974E924-14ED-4AA2-BCE7-BECA261B4CBC} => Valeur supprimée avec succès
              FirewallRaz (Private) : TCP Query User{92FA46F3-806F-4F8F-B5C8-8E4EC256D16C}C:\program files\veoh networks\veohwebplayer\veohwebplayer.exe => Valeur supprimée avec succès
              FirewallRaz (Private) : UDP Query User{2B2638FA-49B9-4D7D-A401-263D41648E56}C:\program files\veoh networks\veohwebplayer\veohwebplayer.exe => Valeur supprimée avec succès
              FirewallRaz (Public) : TCP Query User{93BB1402-661F-4888-B4E8-869058327092}C:\users\saliha\appdata\local\temp\jdic_0_9_5\ieembed.exe => Valeur supprimée avec succès
              FirewallRaz (Public) : UDP Query User{F1EC3C16-3126-492D-AEDB-112109008B4E}C:\users\saliha\appdata\local\temp\jdic_0_9_5\ieembed.exe => Valeur supprimée avec succès
              FirewallRaz (None) : {86977A5E-B134-40D3-B044-C280A55A19A6} => Valeur supprimée avec succès
              FirewallRaz (Private) : TCP Query User{955BE46A-6047-4071-939B-3172B513E3CA}C:\users\saliha\appdata\local\temp\jdic_0_9_5\ieembed.exe => Valeur supprimée avec succès
              FirewallRaz (Private) : UDP Query User{4E61F501-ECCA-4E4A-B5EC-9F66F72CF108}C:\users\saliha\appdata\local\temp\jdic_0_9_5\ieembed.exe => Valeur supprimée avec succès
              FirewallRaz (None) : {79DA9096-F9F2-4F81-AC56-DDA84D4A8DB4} => Valeur supprimée avec succès

              ========== Préférences navigateur ==========
              C:\Users\Saliha\AppData\Local\Google\Chrome\User Data\Default\Extensions\bjeikeheijdjdfjbmknpefojickbkmom => Dossier absent

              ========== Dossier(s) ==========
              Dossiers Flash Cookies supprimés : 1

              ========== Fichier(s) ==========
              Fichiers Flash Cookies supprimés : 0

              ========== Récapitulatif ==========
              15 : Clé(s) du Registre
              21 : Valeur(s) du Registre
              1 : Dossier(s)
              1 : Fichier(s)
              1 : Préférences navigateur

              End of the scan
              1. Dès que j'ai cliqué sur GO j'ai eu un écran tout bleu, c'était marqué , il y a eu un problème , votre ordi risque d'être endommagé....., bref j'ai tout éteint et au démarrage j'ai eu un écran tout bleu (environ 10 secondes), donc je refais ce que tu m'as dit, désolé pour l'attente
                1. Contributeur sécurité
                  ▶ Copie tout le texte présent dans la balise code ci-dessous ( tu le sélectionnes avec ta souris / Clique droit dessus et choisis "copier" ou fait Ctrl+C )

                  G2 - GCE: Preference [User Data\Default] [bjeikeheijdjdfjbmknpefojickbkmom] Offerbox v.2.1.2613.41 (Activé)    
                  [HKLM\Software\CrazyLoader]    
                  O43 - CFD: 03/05/2010 - 13:49:32 - [1188521] ----D- C:\ProgramData\5eb5f64
                  O69 - SBI: SearchScopes [HKCU] {6BD7A00E-4D8E-4636-BBAB-D8F31B85FB39} - (Bing) - http://findgala.com
                  O81 - IFC: Internet Feature Controls [HKUS\.DEFAULT] [FEATURE_BROWSER_EMULATION] -- svchost.exe    
                  O81 - IFC: Internet Feature Controls [HKUS\S-1-5-18] [FEATURE_BROWSER_EMULATION] -- svchost.exe    
                  C:\ProgramData\5eb5f64
                  [MD5.0847BC96E23565DBAE072CA335A212C9] [SRI] (.Mozilla Foundation - User-Generated Microsoft  C/C++ Runtime Library.) -- C:\ProgramData\5eb5f64\mozcrt19.dll   [718296]    User{4637F5E1-51A9-4876-90E9-3057677F9662}C:\programdata\5eb5f64\ms5eb5.exe" |In - Public - P6 - TRUE | .(...) -- C:\programdata\5eb5f64\ms5eb5.exe (.not file.)
                  O87 - FAEL: "UDP Query User{A61969E0-4FC5-41DF-A749-5ADFEBF21F07}C:\programdata\5eb5f64\ms5eb5.exe" |In - Public - P17 - TRUE | .(...) -- C:\programdata\5eb5f64\ms5eb5.exe (.not file.)
                  O87 - FAEL: "{F3EE5B99-C6AC-4AE7-96DD-BFF79D0FAD7B}" |In - Public - P6 - TRUE | .(...) -- C:\Program Files\CrazyLoader\crazyloader.exe (.not file.)    => Infection BT (Adware.SPointer)
                  O87 - FAEL: "{EB785D2A-0C32-4EAD-B5AD-8D5E47407327}" |In - Public - P17 - TRUE | .(...) -- C:\Program Files\CrazyLoader\crazyloader.exe (.not file.)    => Infection BT (Adware.SPointer)
                  [HKCR\adfavwsqpr.adfavwsqpr]
                  [HKCR\adfavwsqpr.adfavwsqpr.1.0]
                  [HKCR\brumavwsqgrm.brumavwsqgrm]
                  [HKCR\brumavwsqgrm.brumavwsqgrm.1.0]
                  [HKCR\chkavwsqhst.chkavwsqhst]
                  [HKCR\chkavwsqhst.chkavwsqhst.1.0]
                  [HKLM\Software\Context\Context-Ads]
                  [HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{00000000-6E41-4FD3-8538-502F5495E5FC}]    
                  R3 - URLSearchHook: Salaf Guide Toolbar - {1b53182f-27cf-4e9e-8efb-8d75d84a244a} . (.Conduit Ltd. - Conduit Toolbar.) (6.3.2.0) -- C:\Program Files\Salaf_Guide\prxtbSal0.dll
                  R3 - URLSearchHook: Salaf Guide Toolbar - {1b53182f-27cf-4e9e-8efb-8d75d84a244a} . (.Conduit Ltd. - Conduit Toolbar.) (6.3.2.0) -- C:\Program Files\Salaf_Guide\prxtbSal0.dll
                  O2 - BHO: Salaf Guide - {1b53182f-27cf-4e9e-8efb-8d75d84a244a} . (.Conduit Ltd. - Conduit Toolbar.) -- C:\Program Files\Salaf_Guide\prxtbSal0.dll
                  O3 - Toolbar: Salaf Guide Toolbar - {1b53182f-27cf-4e9e-8efb-8d75d84a244a} . (.Conduit Ltd. - Conduit Toolbar.) -- C:\Program Files\Salaf_Guide\prxtbSal0.dll
                  [HKCR\CLSID\{3c471948-f874-49f5-b338-4f214a2ee0b1}]  
                  [HKLM\Software\Classes\CLSID\{3c471948-f874-49f5-b338-4f214a2ee0b1}]     
                  emptytemp
                  emptyflash
                  firewallraz
                  
                  
                  
                  


                  ▶ Puis Lance ZHPFix depuis le raccourci du bureau .

                  ▶ Une fois l'outil ZHPFix ouvert , clique sur le bouton [ H ] ( "coller les lignes Helper" ) .

                  ▶ Dans l'encadré principal tu verras donc les lignes que tu as copié précédemment apparaitrent .

                  ▶ Vérifie que toutes les lignes que je t'ai demandé de copier (et seulement elles) sont dans la fenêtre.

                  ▶ Clique sur le bouton « GO » pour lancer le nettoyage

                  ▶ Copie/Colle le rapport à l'écran dans ton prochain message

                  ▶ (le rapport se trouve aussi dans le dossier de zhpdiag dans program files sous le nom de ZHPFixReport.txt)

                  ▶ Redémarre ton ordinateur, refais une analyse avec ZHPDiag et héberge son rapport
                  1. Contributeur sécurité
                    clic droit > désactiver la protection résidente [sur son logo de la barre des taches]
                    1. je supprime carrement avast?? car je vois pas comment le stopper
                      1. Contributeur sécurité
                        ouais coupe avast; il sert à rien toute façon ... *siffle* mdr
                        1. j'ai refais un scan rapide d'avast il ne détecte plus rien, mais quand je lance zhpdiag ,avast me dit "vous avez lancer une application qui peut représenter un risque potentiel" lancé par: C:\Windows\system32\svchost.exe, et justement le virus que j'arrivais pas à supprimer se trouvait dedans sauf que la avast le détecte plus.

                          Je tente quand même Zhpdiag??
                          1. ======= RAPPORT D'AD-REMOVER 2.0.0.2,G | UNIQUEMENT XP/VISTA/7 =======

                            Mis à jour par TeamXscript le 12/04/11
                            Contact: AdRemover[DOT]contact[AT]gmail[DOT]com
                            Site web: http://www.teamxscript.org

                            C:\Program Files\Ad-Remover\main.exe (CLEAN [1]) -> Lancé à 16:04:04 le 24/04/2011, Mode normal

                            Microsoft® Windows Vista(TM) Édition Familiale Premium Service Pack 2 (X86)
                            Saliha@PC-DE-SALIHA (MEDION P7612)

                            ============== ACTION(S) ==============

                            Fichier supprimé: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Navigateur OfferBox.lnk
                            Fichier supprimé: C:\Users\Saliha\AppData\Roaming\Mozilla\FireFox\Profiles\dc3ygabp.default\searchplugins\askcom.xml
                            Dossier supprimé: C:\Users\Saliha\AppData\LocalLow\Conduit
                            Dossier supprimé: C:\Program Files\Conduit
                            Dossier supprimé: C:\Users\Saliha\AppData\Roaming\CrazyLoader
                            Dossier supprimé: C:\Program Files\CrazyLoader
                            Dossier supprimé: C:\Users\Saliha\AppData\Roaming\OfferBox
                            Dossier supprimé: C:\Program Files\OfferBox

                            (!) -- Fichiers temporaires supprimés.

                            -- Fichier ouvert: C:\Users\Saliha\AppData\Roaming\Mozilla\FireFox\Profiles\dc3ygabp.default\Prefs.js --
                            Ligne supprimée: user_pref("browser.search.defaultengine", "Ask.com");
                            Ligne supprimée: user_pref("browser.search.defaultenginename", "Ask.com");
                            Ligne supprimée: user_pref("browser.search.order.1", "Ask.com");
                            Ligne supprimée: user_pref("browser.search.selectedEngine", "Ask.com");
                            -- Fichier Fermé --

                            Clé supprimée: HKLM\Software\Classes\CLSID\{A7E8C343-7860-4A95-9AA8-AAF30D0F6D1E}
                            Clé supprimée: HKLM\Software\Classes\CLSID\{FC0D62C2-9640-4AEB-A5D5-CF25DF11FA8C}
                            Clé supprimée: HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{FC0D62C2-9640-4AEB-A5D5-CF25DF11FA8C}
                            Clé supprimée: HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{FC0D62C2-9640-4AEB-A5D5-CF25DF11FA8C}
                            Clé supprimée: HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{FC0D62C2-9640-4AEB-A5D5-CF25DF11FA8C}
                            Clé supprimée: HKLM\Software\Classes\Interface\{6612AFDD-34AD-4B89-A236-7E6D07C3FDCD}
                            Clé supprimée: HKLM\Software\Classes\TypeLib\{ED85AEBE-F834-4088-B5D3-97EB2478A6CD}
                            Clé supprimée: HKLM\Software\Classes\OfferBox.OfferBoxServer
                            Clé supprimée: HKLM\Software\Classes\OfferBox.OfferBoxServer.1
                            Clé supprimée: HKLM\Software\Classes\Toolbar.CT1001007
                            Clé supprimée: HKLM\Software\Conduit
                            Clé supprimée: HKLM\Software\OfferBox
                            Clé supprimée: HKCU\Software\OfferBox
                            Clé supprimée: HKCU\Software\Spointer
                            Clé supprimée: HKCU\Software\AppDataLow\Toolbar
                            Clé supprimée: HKCU\Software\AppDataLow\Software\Conduit
                            Clé supprimée: HKCU\Software\AppDataLow\Software\Toolbar
                            Clé supprimée: HKU\.DEFAULT\Software\OfferBox
                            Clé supprimée: HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{171DEBEB-C3D4-40b7-AC73-056A5EBA4A7E}
                            Clé supprimée: HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{afdbddaa-5d3f-42ee-b79c-185a7020515b}
                            Clé supprimée: HKLM\Software\Microsoft\Internet Explorer\SearchScopes\{afdbddaa-5d3f-42ee-b79c-185a7020515b}
                            Clé supprimée: HKLM\Software\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{37F4A335-D085-423e-A425-0370799166FB}
                            Clé supprimée: HKCU\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache\{86D4B82A-ABED-442A-BE86-96357B70F4FE}
                            Clé supprimée: HKCU\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache\CrazyLoader
                            Clé supprimée: HKCU\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache\OfferBox
                            Clé supprimée: HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\OfferBox
                            Clé supprimée: HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{D4027C7F-154A-4066-A1AD-4243D8127440}
                            Clé supprimée: HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{D4027C7F-154A-4066-A1AD-4243D8127440}
                            Clé supprimée: HKLM\Software\Google\Chrome\Extensions\bjeikeheijdjdfjbmknpefojickbkmom

                            Valeur supprimée: HKLM\Software\Mozilla\Firefox\Extensions|offerboxffx@offerbox.com
                            Valeur supprimée: HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser|{D4027C7F-154A-4066-A1AD-4243D8127440}

                            ============== SCAN ADDITIONNEL ==============

                            **** Mozilla Firefox Version [3.6.16 (fr)] ****

                            -- C:\Users\Saliha\AppData\Roaming\Mozilla\FireFox\Profiles\dc3ygabp.default --
                            User.js - keyword.URL, hxxp://redirecterror.sfr.fr/?q=
                            Prefs.js - browser.startup.homepage, hxxp://www.google.fr/
                            Prefs.js - browser.startup.homepage_override.mstone, rv:1.9.2.16
                            Prefs.js - keyword.URL, hxxp://redirecterror.sfr.fr/?q=

                            ========================================

                            **** Google Chrome Version [10.0.648.204] ****

                            Extension\icmlaeflemplmjndnaapfdbbnpncnbda (C:\Program Files\AVAST Software\Avast\WebRep\Chrome\aswWebRepChrome.crx) (?)
                            Extension\jfmjfhklogoienhpfnppmbcbjfjnkonk (C:\ProgramData\Real\RealPlayer\BrowserRecordPlugin\Chrome\Ext\rphtml5video.crx) (?)

                            -- C:\Users\Saliha\AppData\Local\Google\Chrome\User Data\Default --
                            Preferences - default_search_provider: "Bing" (Activé: true) (hxxp://www.bing.com/search?setmkt=fr-FR&q={searchTerms})
                            Preferences - homepage: hxxp://www.google.fr/
                            Preferences - homepage_is_newtabpage: false
                            Plugin - RealJukebox NS Plugin (Activé: true) (C:\Program Files\Mozilla Firefox\plugins\nprjplug.dll)
                            Plugin - "OfferboxChromePlugin Dynamic Link Library" (Activé: true)
                            Plugin - "RealJukebox NS Plugin" (Activé: true)

                            ========================================

                            **** Internet Explorer Version [8.0.6001.19019] ****

                            HKCU_Main|Default_Page_URL - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
                            HKCU_Main|Default_Search_URL - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
                            HKCU_Main|Search bar - hxxp://go.microsoft.com/fwlink/?linkid=54896
                            HKCU_Main|Start Page - hxxp://fr.msn.com/
                            HKLM_Main|Default_Page_URL - hxxp://go.microsoft.com/fwlink/?LinkId=54896
                            HKLM_Main|Default_Search_URL - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
                            HKLM_Main|Search bar - hxxp://search.msn.com/spbasic.htm
                            HKLM_Main|Search Page - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
                            HKLM_Main|Start Page - hxxp://fr.msn.com/
                            HKCU_URLSearchHooks|{1b53182f-27cf-4e9e-8efb-8d75d84a244a} - "Salaf Guide Toolbar" (C:\Program Files\Salaf_Guide\prxtbSal0.dll)
                            HKLM_URLSearchHooks|{1b53182f-27cf-4e9e-8efb-8d75d84a244a} - "Salaf Guide Toolbar" (C:\Program Files\Salaf_Guide\prxtbSal0.dll)
                            HKCU_SearchScopes\{6BD7A00E-4D8E-4636-BBAB-D8F31B85FB39} - "Bing" (hxxp://findgala.com/?&uid=231&q={searchTerms})
                            HKCU_Toolbar\WebBrowser|{472734EA-242A-422B-ADF8-83D1E48CC825} (x)
                            HKCU_Toolbar\WebBrowser|{1B53182F-27CF-4E9E-8EFB-8D75D84A244A} (C:\Program Files\Salaf_Guide\prxtbSal0.dll)
                            HKLM_Toolbar|{1b53182f-27cf-4e9e-8efb-8d75d84a244a} (C:\Program Files\Salaf_Guide\prxtbSal0.dll)
                            HKLM_Toolbar|{8E5E2654-AD2D-48bf-AC2D-D17F00898D06} (C:\Program Files\AVAST Software\Avast\aswWebRepIE.dll)
                            HKLM_ElevationPolicy\{5401BE26-89EA-4F05-8129-9D06D709C7F7} - C:\Program Files\Salaf_Guide\Salaf_GuideToolbarHelper1.exe (?)
                            HKLM_ElevationPolicy\{70f641fd-9ffc-4d5b-a4dc-962af4ed7999} - C:\Program Files\Internet Explorer\iedw.exe (x)
                            HKLM_ElevationPolicy\{B2321D2F-1154-4d97-AD3E-2FE0BAE2897B} - C:\Program Files\SFR\Kit\9launch.exe (SFR)
                            HKLM_ElevationPolicy\{DC933E42-D56C-4D24-830F-74D8D9415284} - C:\Windows\system32\config\systemprofile\AppData\Local\Conduit\CT1001007\Salaf_GuideAutoUpdaterHelper.exe (?)
                            HKLM_Extensions\{4EAFEF58-EEFA-4116-983D-03B49BCBFFFE} - "PalTalk" (C:\Program Files\Paltalk Messenger\Paltalk.exe,476)
                            BHO\{0F6E720A-1A6B-40E1-A294-1D4D19F156C8} - "Objet d'aide à la navigation SFR" (C:\Program Files\SFR\Kit\SFRNavErrorHelper.dll)
                            BHO\{1b53182f-27cf-4e9e-8efb-8d75d84a244a} - "Salaf Guide Toolbar" (C:\Program Files\Salaf_Guide\prxtbSal0.dll)
                            BHO\{6EBF7485-159F-4bff-A14F-B9E3AAC4465B} - "Search Helper" (C:\Program Files\Microsoft\Search Enhancement Pack\Search Helper\SEPsearchhelperie.dll)
                            BHO\{8E5E2654-AD2D-48bf-AC2D-D17F00898D06} - "avast! WebRep" (C:\Program Files\AVAST Software\Avast\aswWebRepIE.dll)

                            ========================================

                            C:\Program Files\Ad-Remover\Quarantine: 32 Fichier(s)
                            C:\Program Files\Ad-Remover\Backup: 17 Fichier(s)

                            C:\Ad-Report-CLEAN[1].txt - 24/04/2011 16:04:11 (8185 Octet(s))
                            C:\Ad-Report-SCAN[1].txt - 24/04/2011 15:47:35 (9361 Octet(s))

                            Fin à: 16:07:01, 24/04/2011

                            ============== E.O.F ==============
                            1. Contributeur sécurité
                              ▶ Relance AD-Remover, clique sur Nettoyer
                              ▶ Laisse le pc redémarrer.
                              ▶ Une fois revenu sur le bureau, le rapport devrait s'ouvrir : poste son contenu.
                              ▶ S'il ne s'ouvre pas; il se trouve là : C:\AD-Report[CLEAN]1.txt
                              1. ======= RAPPORT D'AD-REMOVER 2.0.0.2,G | UNIQUEMENT XP/VISTA/7 =======

                                Mis à jour par TeamXscript le 12/04/11
                                Contact: AdRemover[DOT]contact[AT]gmail[DOT]com
                                Site web: http://www.teamxscript.org

                                C:\Program Files\Ad-Remover\main.exe (SCAN [1]) -> Lancé à 15:46:49 le 24/04/2011, Mode normal

                                Microsoft® Windows Vista(TM) Édition Familiale Premium Service Pack 2 (X86)
                                Saliha@PC-DE-SALIHA (MEDION P7612)

                                ============== RECHERCHE ==============

                                Fichier trouvé: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Navigateur OfferBox.lnk
                                Fichier trouvé: C:\Users\Saliha\AppData\Roaming\Mozilla\FireFox\Profiles\dc3ygabp.default\searchplugins\askcom.xml
                                Dossier trouvé: C:\Users\Saliha\AppData\LocalLow\Conduit
                                Dossier trouvé: C:\Program Files\Conduit
                                Dossier trouvé: C:\Users\Saliha\AppData\Roaming\CrazyLoader
                                Dossier trouvé: C:\Program Files\CrazyLoader
                                Dossier trouvé: C:\Users\Saliha\AppData\Roaming\OfferBox
                                Dossier trouvé: C:\Program Files\OfferBox

                                -- Fichier ouvert: C:\Users\Saliha\AppData\Roaming\Mozilla\FireFox\Profiles\dc3ygabp.default\Prefs.js --
                                Ligne trouvée: user_pref("browser.search.defaultengine", "Ask.com");
                                Ligne trouvée: user_pref("browser.search.defaultenginename", "Ask.com");
                                Ligne trouvée: user_pref("browser.search.order.1", "Ask.com");
                                Ligne trouvée: user_pref("browser.search.selectedEngine", "Ask.com");
                                -- Fichier Fermé --

                                Clé trouvée: HKLM\Software\Classes\CLSID\{A7E8C343-7860-4A95-9AA8-AAF30D0F6D1E}
                                Clé trouvée: HKLM\Software\Classes\CLSID\{FC0D62C2-9640-4AEB-A5D5-CF25DF11FA8C}
                                Clé trouvée: HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{FC0D62C2-9640-4AEB-A5D5-CF25DF11FA8C}
                                Clé trouvée: HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{FC0D62C2-9640-4AEB-A5D5-CF25DF11FA8C}
                                Clé trouvée: HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{FC0D62C2-9640-4AEB-A5D5-CF25DF11FA8C}
                                Clé trouvée: HKLM\Software\Classes\Interface\{6612AFDD-34AD-4B89-A236-7E6D07C3FDCD}
                                Clé trouvée: HKLM\Software\Classes\TypeLib\{ED85AEBE-F834-4088-B5D3-97EB2478A6CD}
                                Clé trouvée: HKLM\Software\Classes\OfferBox.OfferBoxServer
                                Clé trouvée: HKLM\Software\Classes\OfferBox.OfferBoxServer.1
                                Clé trouvée: HKLM\Software\Classes\Toolbar.CT1001007
                                Clé trouvée: HKLM\Software\Conduit
                                Clé trouvée: HKLM\Software\OfferBox
                                Clé trouvée: HKCU\Software\OfferBox
                                Clé trouvée: HKCU\Software\Spointer
                                Clé trouvée: HKCU\Software\AppDataLow\Toolbar
                                Clé trouvée: HKCU\Software\AppDataLow\Software\Conduit
                                Clé trouvée: HKCU\Software\AppDataLow\Software\Toolbar
                                Clé trouvée: HKU\.DEFAULT\Software\OfferBox
                                Clé trouvée: HKU\S-1-5-18\Software\OfferBox
                                Clé trouvée: HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{171DEBEB-C3D4-40b7-AC73-056A5EBA4A7E}
                                Clé trouvée: HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{afdbddaa-5d3f-42ee-b79c-185a7020515b}
                                Clé trouvée: HKLM\Software\Microsoft\Internet Explorer\SearchScopes\{afdbddaa-5d3f-42ee-b79c-185a7020515b}
                                Clé trouvée: HKLM\Software\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{37F4A335-D085-423e-A425-0370799166FB}
                                Clé trouvée: HKCU\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache\{86D4B82A-ABED-442A-BE86-96357B70F4FE}
                                Clé trouvée: HKCU\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache\CrazyLoader
                                Clé trouvée: HKCU\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache\OfferBox
                                Clé trouvée: HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\OfferBox
                                Clé trouvée: HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{D4027C7F-154A-4066-A1AD-4243D8127440}
                                Clé trouvée: HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{D4027C7F-154A-4066-A1AD-4243D8127440}
                                Clé trouvée: HKLM\Software\Google\Chrome\Extensions\bjeikeheijdjdfjbmknpefojickbkmom

                                Valeur trouvée: HKLM\Software\Mozilla\Firefox\Extensions|offerboxffx@offerbox.com
                                Valeur trouvée: HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser|{D4027C7F-154A-4066-A1AD-4243D8127440}

                                ============== SCAN ADDITIONNEL ==============

                                **** Mozilla Firefox Version [3.6.16 (fr)] ****

                                HKLM_Extensions|offerboxffx@offerbox.com - C:\Program Files\OfferBox\offerboxffx@offerbox.com

                                -- C:\Users\Saliha\AppData\Roaming\Mozilla\FireFox\Profiles\dc3ygabp.default --
                                Searchplugins\askcom.xml (?)
                                User.js - keyword.URL, hxxp://redirecterror.sfr.fr/?q=
                                Prefs.js - browser.search.defaultenginename, Ask.com
                                Prefs.js - browser.search.selectedEngine, Ask.com
                                Prefs.js - browser.startup.homepage, hxxp://www.google.fr/
                                Prefs.js - browser.startup.homepage_override.mstone, rv:1.9.2.16
                                Prefs.js - keyword.URL, hxxp://redirecterror.sfr.fr/?q=

                                ========================================

                                **** Google Chrome Version [10.0.648.204] ****

                                Extension\bjeikeheijdjdfjbmknpefojickbkmom (C:\Program Files\OfferBox\OfferBoxChromeExtension.crx) (?)
                                Extension\icmlaeflemplmjndnaapfdbbnpncnbda (C:\Program Files\AVAST Software\Avast\WebRep\Chrome\aswWebRepChrome.crx) (?)
                                Extension\jfmjfhklogoienhpfnppmbcbjfjnkonk (C:\ProgramData\Real\RealPlayer\BrowserRecordPlugin\Chrome\Ext\rphtml5video.crx) (?)

                                -- C:\Users\Saliha\AppData\Local\Google\Chrome\User Data\Default --
                                Preferences - default_search_provider: "Bing" (Activé: true) (hxxp://www.bing.com/search?setmkt=fr-FR&q={searchTerms})
                                Preferences - homepage: hxxp://www.google.fr/
                                Preferences - homepage_is_newtabpage: false
                                Plugin - RealJukebox NS Plugin (Activé: true) (C:\Program Files\Mozilla Firefox\plugins\nprjplug.dll)
                                Plugin - "OfferboxChromePlugin Dynamic Link Library" (Activé: true)
                                Plugin - "RealJukebox NS Plugin" (Activé: true)

                                ========================================

                                **** Internet Explorer Version [8.0.6001.19019] ****

                                HKCU_Main|Default_Search_URL - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
                                HKCU_Main|Search Page - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
                                HKCU_Main|Start Page - hxxp://www.google.fr/
                                HKLM_Main|Default_Page_URL - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
                                HKLM_Main|Default_Search_URL - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
                                HKLM_Main|Search Page - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
                                HKLM_Main|Start Page - hxxp://www.microsoft.com/isapi/redir.dll?prd={SUB_PRD}&clcid={SUB_CLSID}&pver={SUB_PVER}&ar=home
                                HKCU_URLSearchHooks|{1b53182f-27cf-4e9e-8efb-8d75d84a244a} - "Salaf Guide Toolbar" (C:\Program Files\Salaf_Guide\prxtbSal0.dll)
                                HKLM_URLSearchHooks|{1b53182f-27cf-4e9e-8efb-8d75d84a244a} - "Salaf Guide Toolbar" (C:\Program Files\Salaf_Guide\prxtbSal0.dll)
                                HKCU_SearchScopes\{171DEBEB-C3D4-40b7-AC73-056A5EBA4A7E} - "Ask Search" (hxxp://websearch.ask.com/redirect?client=ie&tb=PLTV5&o=15201&src=crm&q={searchTe...)
                                HKCU_SearchScopes\{6BD7A00E-4D8E-4636-BBAB-D8F31B85FB39} - "Bing" (hxxp://findgala.com/?&uid=231&q={searchTerms})
                                HKCU_SearchScopes\{afdbddaa-5d3f-42ee-b79c-185a7020515b} - "Salaf Guide Customized Web Search" (hxxp://search.conduit.com/ResultsExt.aspx?q={searchTerms}&SearchSource=4&ctid=CT...)
                                HKLM_SearchScopes\{afdbddaa-5d3f-42ee-b79c-185a7020515b} - "Salaf Guide Customized Web Search" (hxxp://search.conduit.com/ResultsExt.aspx?q={searchTerms}&SearchSource=4&ctid=CT...)
                                HKCU_Toolbar\WebBrowser|{472734EA-242A-422B-ADF8-83D1E48CC825} (x)
                                HKCU_Toolbar\WebBrowser|{D4027C7F-154A-4066-A1AD-4243D8127440} (x)
                                HKCU_Toolbar\WebBrowser|{1B53182F-27CF-4E9E-8EFB-8D75D84A244A} (C:\Program Files\Salaf_Guide\prxtbSal0.dll)
                                HKLM_Toolbar|{1b53182f-27cf-4e9e-8efb-8d75d84a244a} (C:\Program Files\Salaf_Guide\prxtbSal0.dll)
                                HKLM_Toolbar|{8E5E2654-AD2D-48bf-AC2D-D17F00898D06} (C:\Program Files\AVAST Software\Avast\aswWebRepIE.dll)
                                HKLM_ElevationPolicy\{37F4A335-D085-423e-A425-0370799166FB} - C:\Program Files\OfferBox\OfferBox.exe (Secure Digital Services Limited)
                                HKLM_ElevationPolicy\{5401BE26-89EA-4F05-8129-9D06D709C7F7} - C:\Program Files\Salaf_Guide\Salaf_GuideToolbarHelper1.exe (?)
                                HKLM_ElevationPolicy\{70f641fd-9ffc-4d5b-a4dc-962af4ed7999} - C:\Program Files\Internet Explorer\iedw.exe (x)
                                HKLM_ElevationPolicy\{B2321D2F-1154-4d97-AD3E-2FE0BAE2897B} - C:\Program Files\SFR\Kit\9launch.exe (SFR)
                                HKLM_ElevationPolicy\{DC933E42-D56C-4D24-830F-74D8D9415284} - C:\Windows\system32\config\systemprofile\AppData\Local\Conduit\CT1001007\Salaf_GuideAutoUpdaterHelper.exe (?)
                                HKLM_Extensions\{4EAFEF58-EEFA-4116-983D-03B49BCBFFFE} - "PalTalk" (C:\Program Files\Paltalk Messenger\Paltalk.exe,476)
                                BHO\{0F6E720A-1A6B-40E1-A294-1D4D19F156C8} - "Objet d'aide à la navigation SFR" (C:\Program Files\SFR\Kit\SFRNavErrorHelper.dll)
                                BHO\{1b53182f-27cf-4e9e-8efb-8d75d84a244a} - "Salaf Guide Toolbar" (C:\Program Files\Salaf_Guide\prxtbSal0.dll)
                                BHO\{6EBF7485-159F-4bff-A14F-B9E3AAC4465B} - "Search Helper" (C:\Program Files\Microsoft\Search Enhancement Pack\Search Helper\SEPsearchhelperie.dll)
                                BHO\{8E5E2654-AD2D-48bf-AC2D-D17F00898D06} - "avast! WebRep" (C:\Program Files\AVAST Software\Avast\aswWebRepIE.dll)
                                BHO\{FC0D62C2-9640-4AEB-A5D5-CF25DF11FA8C} - "OfferBox" (C:\Program Files\OfferBox\OfferBoxBHO.dll)

                                ========================================

                                C:\Program Files\Ad-Remover\Quarantine: 0 Fichier(s)
                                C:\Program Files\Ad-Remover\Backup: 1 Fichier(s)

                                C:\Ad-Report-SCAN[1].txt - 24/04/2011 15:47:35 (9223 Octet(s))

                                Fin à: 15:49:15, 24/04/2011

                                ============== E.O.F ==============
                                • 1
                                • 2