Rootkit hidden boot sector
RésoluJ'ai un problème avec mon ordi portable,j'ai avast comme antivirus.
J'ai fait des scan et ya un virus ki s'appelle MRB:88\\.\PHYSICALDRIVE0 menace par rootkit : hidden boot-sector
ça me dit pour finaliser la supression il faut redémarer l'ordinateur, mais quand cela est fait le virus est toujours la
Que doit-je faire svp réponder moi vite, j'ai peur que cela détériore l'ordi
Merci d'avance
26 réponses
Le fil décrit une infection sur un ordinateur portable détectée par Avast, avec une menace de type rootkit nommée MRB:88\\.\PHYSICALDRIVE0 et la recommandation de redémarrer pour finaliser la suppression. Plusieurs propositions de nettoyage sont échangées, incluant des outils de diagnostic et de désinfection (ZHPFix, ZHPDiag, Delfix, CCleaner), puis l’emploi d’un utilitaire anti-rootkit TDSS pour analyser le système et produire un rapport. Enfin, un épisode d'écran bleu a été signalé lors de l’exécution d’un outil, et le dernier élément partagé présente un rapport TDSS rootkit removals tool détaillant le système et les éléments détectés.
-
merci pour ton aide, et je suis désolé d'avoir pris de ton temps, je vais zapper la première étape avec PureRa car cela me dit "unable to create log file, continue anyway" par contre je vais faire la suite
Me propose surtout pas si j'ai d'autres questions lol
Encore merci, bonne soirée -
Contributeur sécuritéouais ben j'abdique, toute façon pas important ces clés elles dérangent pas x')
force l arrêt de OTM (gestionnaire des taches > processus )
▶ Télécharge ici : PureRa (par l'editeur de JavaRa)
▶ Lance-le (clic droit "executer en tant qu'administrateur" pour Vista/7)
=> Configuration en vidéo ( merci gen-hackman )
▶ clique sur "Clean"
▶ L'outil va faire son scan puis son nettoyage
▶ à la fin du rapport tu auras une ligne comme ca :
Total space cleaned: 8140878 bytes
▶ transmets juste cette ligne , le reste importe peu
------
▶ télécharge Ccleaner et enregistre le sur le bureau
▶ double-clique sur le fichier pour lancer l'installation
/!\Utilisateur de Vista et windows 7 : Clique droit sur le logo de Ccleaner, « exécuter en tant qu'administrateur »
▶ sur la fenêtre de l'installation langage bien choisir français et OK
▶ clique sur suivant
▶ lis la licence et j'accepte
▶ cliques sur suivant
▶ là tu ne gardes de coché que "mettre un raccourci sur le bureau" et puis "contrôler automatiquement les mises à jour de Ccleaner "
▶ cliques sur installer
▶ cliques sur fermer
▶ double-cliques sur l'icône de Ccleaner pour l'ouvrir
▶ ▶ une fois ouvert tu cliques sur option et puis avancé
▶ tu décoches "effacer uniquement les fichiers du dossier temp de windows plus vieux que 24 heures "
▶ ▶ cliques sur nettoyeur
▶ cliques sur windows et dans la colonne avancé
▶ coches la première case "vieilles données du perfetch"
▶ cliques sur analyse une fois l'analyse terminé
▶ cliques sur "lancer le nettoyage" et sur la demande de confirmation "OK" ▶ ▶ cliques maintenant sur registre et puis sur "rechercher les erreurs "
▶ laisses tout cochées et cliques sur "réparer les erreurs sélectionnées"
▶ il te demande de sauvegarder ==> OUI
▶ tu lui donnes un nom pour pouvoir la retrouver et enregistre
▶ cliques sur "corriger toutes les erreurs sélectionnées" et sur la demande de confirmation ==> OK
▶ Vérifie qu'il ne reste plus rien en relançant "rechercher les erreurs"
▶ tu retournes dans option et tu recoches la case "effacer uniquement les fichiers du dossier temp de windows plus vieux que 24 heures" et sur nettoyeur windows, sous avancé, tu décoches la première case "vieilles données du perfetch"
▶ tu peux fermer Ccleaner
------
Fais une recherche des erreurs de disque :
ouvre Ordinateur/Poste de travail => clic droit sur C: => propriétés => outils => Vérification des erreurs cliquez sur vérifier maintenant. Ensuite cochez les deux cases puis cliquez sur démarrer. Répondez oui pour le message d'avertissement et redémarrez votre système.
------
Défragmente tes disque dur :
Télécharge Deffragler, et défragmente tes 2 disques.
------
▶ Désactivation, puis Réactivation de la restauration système après désinfection :
Il est nécessaire de désactiver puis réactiver la restauration système pour la purger car les points de restauration peuvent être infectés :
XP/Vista : http://www.forum-fec.net/t97-purger-la-restauration-du-systeme
Seven: http://www.forum-fec.net/faq-tutoriel-astuces-f10/purger-la-restauration-du-systeme-sous-windows-7-t142.htm
------
Mise à jour Windows :
Windows Update XP (uniquement avec Internet Explorer): http://update.microsoft.com/windowsupdate/v6/thanks.aspx?ln=fr&&thankspage=5
Windows Update Vista/Seven : cliquer sur le logo windows, dans la rechercher taper "Windows Update", cliquer sur le résultat.
-----
▶ Mets à jour Java : https://www.java.com/fr/download/uninstalltool.jsp
▶ Désinstaller les anciennes versions de Java :
▶ Télécharge JavaRa.zip
▶ Décompresse le fichier sur ton bureau (clique droit > Extraire tout.)
▶ Double-clique sur le répertoire JavaRa obtenu.
▶ Puis double-clique sur le fichier JavaRa.exe (le .exe peut ne pas s'afficher)
▶ Clique sur Remove Older Versions.
▶ Clique sur Oui pour confirmer. L'outil va travailler, clique ensuite sur Ok, puis une deuxième fois sur Ok.
▶ Un rapport va s'ouvrir, copie-colle le dans ta prochaine réponse.
▶ Note : le rapport se trouve aussi là : ( C:\JavaRa.log )
▶ Tu peux fermer l'application
▶ ▶ Met à jour Adobe :
▶ Reader : https://get2.adobe.com/fr/reader/otherversions/
▶ ▶ Décocher le scan Macàfric
▶ Flash Player: https://get.adobe.com/flashplayer/?loc=fr
-----
▶ ▶ pour supprimer les outils de désinfection :
▶ Télécharge Delfix sur ton bureau :
▶ Clique sur le bouton « Suppression » et poste son rapport sur ton prochain message
▶ ▶ Pour le désinstaller, il suffit de le relancer et cliquer sur le bouton de désinstallation.
------
Tu peux garder Malwarebytes pour un scan de temps à autres
-----
Tu peux lire ce sujet sur les logiciels recommandés, et les attitudes responsables sur le web
Et celui ci, sur les logiciels gratuits à éviter
------
▶ ▶ Pense à marquer le fil comme résolu
------
Si tu as d'autres questions, je t'écoute avec plaisir :)
@+ -
le grrrrrrrrrrrr me rassure pas , lol
-
dès que je fais MoveIt sa marque un truc du côté droit puis après le programme ne répond plus, je l'a fais 5 fois
-
Contributeur sécuritégrrrrrrrr
▶ Télécharge OTM (OtmoveIT de Old_Timer) sur ton Bureau
▶ Double-clique sur OTM.exe pour le lancer.
▶ Copie la liste qui se trouve dans la balise code ci-dessous et colle-la dans le cadre de gauche de OTM sous Paste Instructions for Items to be Moved.
:reg [-HKLM\Software\CrazyLoader] [-HKCR\adfavwsqpr.adfavwsqpr] [-HKCR\adfavwsqpr.adfavwsqpr.1.0] [-HKCR\brumavwsqgrm.brumavwsqgrm] [-HKCR\brumavwsqgrm.brumavwsqgrm.1.0] [-HKCR\chkavwsqhst.chkavwsqhst] [-HKCR\chkavwsqhst.chkavwsqhst.1.0] [-HKLM\Software\Context\Context-Ads] [-HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{00000000-6E41-4FD3-8538-502F5495E5FC}]
▶ Clique sur MoveIt! puis ferme OTM.
▶ Si un fichier ou dossier ne peut pas être supprimé immédiatement, le logiciel te demandera de redémarrer.
▶ Accepte en cliquant sur YES.
▶ Poste le rapport situé dans C:\_OTM\MovedFiles.
▶ Le nom du rapport correspond au moment de sa création : date_heure.log
-
Rapport de ZHPFix 1.12.3278 par Nicolas Coolman, Update du 21/04/2011
Fichier d'export Registre : C:\ZHPExportRegistry-24-04-2011-17-30-07.txt
Run by Saliha at 24/04/2011 17:30:07
Windows Vista Home Premium Edition, 32-bit Service Pack 2 (Build 6002)
Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html
========== Clé(s) du Registre ==========
HKLM\Software\CrazyLoader => Clé supprimée avec succès
O69 - SBI: SearchScopes [HKCU] {6BD7A00E-4D8E-4636-BBAB-D8F31B85FB39} - (Bing) - http://findgala.com => Clé supprimée avec succès
HKCR\adfavwsqpr.adfavwsqpr => Clé non supprimée
HKCR\adfavwsqpr.adfavwsqpr.1.0 => Clé non supprimée
HKCR\brumavwsqgrm.brumavwsqgrm => Clé non supprimée
HKCR\brumavwsqgrm.brumavwsqgrm.1.0 => Clé non supprimée
HKCR\chkavwsqhst.chkavwsqhst => Clé non supprimée
HKCR\chkavwsqhst.chkavwsqhst.1.0 => Clé non supprimée
HKLM\Software\Context\Context-Ads => Clé non supprimée
HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{00000000-6E41-4FD3-8538-502F5495E5FC} => Clé non supprimée
========== Valeur(s) du Registre ==========
O81 - IFC: Internet Feature Controls [HKUS\.DEFAULT] [FEATURE_BROWSER_EMULATION] -- svchost.exe => Valeur supprimée avec succès
O81 - IFC: Internet Feature Controls [HKUS\S-1-5-18] [FEATURE_BROWSER_EMULATION] -- svchost.exe => Valeur absente
TCP Query User{4637F5E1-51A9-4876-90E9-3057677F9662}C:\programdata\5eb5f64\ms5eb5.exe => Valeur supprimée avec succès
UDP Query User{A61969E0-4FC5-41DF-A749-5ADFEBF21F07}C:\programdata\5eb5f64\ms5eb5.exe => Valeur supprimée avec succès
{F3EE5B99-C6AC-4AE7-96DD-BFF79D0FAD7B} => Valeur supprimée avec succès
{EB785D2A-0C32-4EAD-B5AD-8D5E47407327} => Valeur supprimée avec succès
========== Récapitulatif ==========
10 : Clé(s) du Registre
6 : Valeur(s) du Registre
End of the scan -
Contributeur sécurité▶ Copie tout le texte présent dans la balise code ci-dessous ( tu le sélectionnes avec ta souris / Clique droit dessus et choisis "copier" ou fait Ctrl+C )
[HKLM\Software\CrazyLoader] => Infection BT (Adware.SPointer) O69 - SBI: SearchScopes [HKCU] {6BD7A00E-4D8E-4636-BBAB-D8F31B85FB39} - (Bing) - http://findgala.com O81 - IFC: Internet Feature Controls [HKUS\.DEFAULT] [FEATURE_BROWSER_EMULATION] -- svchost.exe => Infection Rootkit (Rootkit.TDSS) O81 - IFC: Internet Feature Controls [HKUS\S-1-5-18] [FEATURE_BROWSER_EMULATION] -- svchost.exe => Infection Rootkit (Rootkit.TDSS) O87 - FAEL: "TCP Query User{4637F5E1-51A9-4876-90E9-3057677F9662}C:\programdata\5eb5f64\ms5eb5.exe" |In - Public - P6 - TRUE | .(...) -- C:\programdata\5eb5f64\ms5eb5.exe (.not file.) O87 - FAEL: "UDP Query User{A61969E0-4FC5-41DF-A749-5ADFEBF21F07}C:\programdata\5eb5f64\ms5eb5.exe" |In - Public - P17 - TRUE | .(...) -- C:\programdata\5eb5f64\ms5eb5.exe (.not file.) O87 - FAEL: "{F3EE5B99-C6AC-4AE7-96DD-BFF79D0FAD7B}" |In - Public - P6 - TRUE | .(...) -- C:\Program Files\CrazyLoader\crazyloader.exe (.not file.) => Infection BT (Adware.SPointer) O87 - FAEL: "{EB785D2A-0C32-4EAD-B5AD-8D5E47407327}" |In - Public - P17 - TRUE | .(...) -- C:\Program Files\CrazyLoader\crazyloader.exe (.not file.) => Infection BT (Adware.SPointer) [HKCR\adfavwsqpr.adfavwsqpr] [HKCR\adfavwsqpr.adfavwsqpr.1.0] [HKCR\brumavwsqgrm.brumavwsqgrm] [HKCR\brumavwsqgrm.brumavwsqgrm.1.0] [HKCR\chkavwsqhst.chkavwsqhst] [HKCR\chkavwsqhst.chkavwsqhst.1.0] [HKLM\Software\Context\Context-Ads] [HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{00000000-6E41-4FD3-8538-502F5495E5FC}] => Infection BT (Adware.ShoppingReport2)
▶ Puis Lance ZHPFix depuis le raccourci du bureau .
▶ Une fois l'outil ZHPFix ouvert , clique sur le bouton [ H ] ( "coller les lignes Helper" ) .
▶ Dans l'encadré principal tu verras donc les lignes que tu as copié précédemment apparaitrent .
▶ Vérifie que toutes les lignes que je t'ai demandé de copier (et seulement elles) sont dans la fenêtre.
▶ Clique sur le bouton « GO » pour lancer le nettoyage
▶ Copie/Colle le rapport à l'écran dans ton prochain message
▶ (le rapport se trouve aussi dans le dossier de zhpdiag dans program files sous le nom de ZHPFixReport.txt)
-
-
Rapport de ZHPFix 1.12.3278 par Nicolas Coolman, Update du 21/04/2011
Fichier d'export Registre : C:\ZHPExportRegistry-24-04-2011-17-00-32.txt
Run by Saliha at 24/04/2011 17:00:31
Windows Vista Home Premium Edition, 32-bit Service Pack 2 (Build 6002)
Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html
========== Clé(s) du Registre ==========
HKLM\Software\CrazyLoader => Clé supprimée avec succès
O69 - SBI: SearchScopes [HKCU] {6BD7A00E-4D8E-4636-BBAB-D8F31B85FB39} - (Bing) - http://findgala.com => Clé supprimée avec succès
HKCR\adfavwsqpr.adfavwsqpr => Clé supprimée avec succès
HKCR\adfavwsqpr.adfavwsqpr.1.0 => Clé supprimée avec succès
HKCR\brumavwsqgrm.brumavwsqgrm => Clé supprimée avec succès
HKCR\brumavwsqgrm.brumavwsqgrm.1.0 => Clé supprimée avec succès
HKCR\chkavwsqhst.chkavwsqhst => Clé supprimée avec succès
HKCR\chkavwsqhst.chkavwsqhst.1.0 => Clé supprimée avec succès
HKLM\Software\Context\Context-Ads => Clé supprimée avec succès
HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{00000000-6E41-4FD3-8538-502F5495E5FC} => Clé supprimée avec succès
[HKEY_CURRENT_USER\SOFTWARE\Classes\CLSID\{1b53182f-27cf-4e9e-8efb-8d75d84a244a}] => Clé supprimée avec succès
[HKCR\CLSID\{1b53182f-27cf-4e9e-8efb-8d75d84a244a}] => Clé supprimée avec succès
O2 - BHO: Salaf Guide - {1b53182f-27cf-4e9e-8efb-8d75d84a244a} . (.Conduit Ltd. - Conduit Toolbar.) -- C:\Program Files\Salaf_Guide\prxtbSal0.dll => Clé supprimée avec succès
HKCR\CLSID\{3c471948-f874-49f5-b338-4f214a2ee0b1} => Clé supprimée avec succès
HKLM\Software\Classes\CLSID\{3c471948-f874-49f5-b338-4f214a2ee0b1} => Clé absente
========== Valeur(s) du Registre ==========
O81 - IFC: Internet Feature Controls [HKUS\.DEFAULT] [FEATURE_BROWSER_EMULATION] -- svchost.exe => Valeur supprimée avec succès
O81 - IFC: Internet Feature Controls [HKUS\S-1-5-18] [FEATURE_BROWSER_EMULATION] -- svchost.exe => Valeur supprimée avec succès
UDP Query User{A61969E0-4FC5-41DF-A749-5ADFEBF21F07}C:\programdata\5eb5f64\ms5eb5.exe => Valeur supprimée avec succès
{F3EE5B99-C6AC-4AE7-96DD-BFF79D0FAD7B} => Valeur supprimée avec succès
{EB785D2A-0C32-4EAD-B5AD-8D5E47407327} => Valeur supprimée avec succès
R3 - URLSearchHook: Salaf Guide Toolbar - {1b53182f-27cf-4e9e-8efb-8d75d84a244a} . (.Conduit Ltd. - Conduit Toolbar.) (6.3.2.0) -- C:\Program Files\Salaf_Guide\prxtbSal0.dll => Valeur supprimée avec succès
O3 - Toolbar: Salaf Guide Toolbar - {1b53182f-27cf-4e9e-8efb-8d75d84a244a} . (.Conduit Ltd. - Conduit Toolbar.) -- C:\Program Files\Salaf_Guide\prxtbSal0.dll => Valeur supprimée avec succès
FirewallRaz : Aucune valeur présente dans la clé de registre "Standard Profile"
FirewallRaz : Aucune valeur présente dans la clé de registre "Domain Profile"
FirewallRaz (Public) : TCP Query User{4637F5E1-51A9-4876-90E9-3057677F9662}C:\programdata\5eb5f64\ms5eb5.exe => Valeur supprimée avec succès
FirewallRaz (None) : {CFC62EE6-00D7-49E5-9A6B-4E588FDF661B} => Valeur supprimée avec succès
FirewallRaz (Public) : {4B6161D9-8D73-44E5-AA05-DDF485B090AB} => Valeur supprimée avec succès
FirewallRaz (Public) : {4974E924-14ED-4AA2-BCE7-BECA261B4CBC} => Valeur supprimée avec succès
FirewallRaz (Private) : TCP Query User{92FA46F3-806F-4F8F-B5C8-8E4EC256D16C}C:\program files\veoh networks\veohwebplayer\veohwebplayer.exe => Valeur supprimée avec succès
FirewallRaz (Private) : UDP Query User{2B2638FA-49B9-4D7D-A401-263D41648E56}C:\program files\veoh networks\veohwebplayer\veohwebplayer.exe => Valeur supprimée avec succès
FirewallRaz (Public) : TCP Query User{93BB1402-661F-4888-B4E8-869058327092}C:\users\saliha\appdata\local\temp\jdic_0_9_5\ieembed.exe => Valeur supprimée avec succès
FirewallRaz (Public) : UDP Query User{F1EC3C16-3126-492D-AEDB-112109008B4E}C:\users\saliha\appdata\local\temp\jdic_0_9_5\ieembed.exe => Valeur supprimée avec succès
FirewallRaz (None) : {86977A5E-B134-40D3-B044-C280A55A19A6} => Valeur supprimée avec succès
FirewallRaz (Private) : TCP Query User{955BE46A-6047-4071-939B-3172B513E3CA}C:\users\saliha\appdata\local\temp\jdic_0_9_5\ieembed.exe => Valeur supprimée avec succès
FirewallRaz (Private) : UDP Query User{4E61F501-ECCA-4E4A-B5EC-9F66F72CF108}C:\users\saliha\appdata\local\temp\jdic_0_9_5\ieembed.exe => Valeur supprimée avec succès
FirewallRaz (None) : {79DA9096-F9F2-4F81-AC56-DDA84D4A8DB4} => Valeur supprimée avec succès
========== Préférences navigateur ==========
C:\Users\Saliha\AppData\Local\Google\Chrome\User Data\Default\Extensions\bjeikeheijdjdfjbmknpefojickbkmom => Dossier absent
========== Dossier(s) ==========
Dossiers Flash Cookies supprimés : 1
========== Fichier(s) ==========
Fichiers Flash Cookies supprimés : 0
========== Récapitulatif ==========
15 : Clé(s) du Registre
21 : Valeur(s) du Registre
1 : Dossier(s)
1 : Fichier(s)
1 : Préférences navigateur
End of the scan -
Dès que j'ai cliqué sur GO j'ai eu un écran tout bleu, c'était marqué , il y a eu un problème , votre ordi risque d'être endommagé....., bref j'ai tout éteint et au démarrage j'ai eu un écran tout bleu (environ 10 secondes), donc je refais ce que tu m'as dit, désolé pour l'attente
-
Contributeur sécurité▶ Copie tout le texte présent dans la balise code ci-dessous ( tu le sélectionnes avec ta souris / Clique droit dessus et choisis "copier" ou fait Ctrl+C )
G2 - GCE: Preference [User Data\Default] [bjeikeheijdjdfjbmknpefojickbkmom] Offerbox v.2.1.2613.41 (Activé) [HKLM\Software\CrazyLoader] O43 - CFD: 03/05/2010 - 13:49:32 - [1188521] ----D- C:\ProgramData\5eb5f64 O69 - SBI: SearchScopes [HKCU] {6BD7A00E-4D8E-4636-BBAB-D8F31B85FB39} - (Bing) - http://findgala.com O81 - IFC: Internet Feature Controls [HKUS\.DEFAULT] [FEATURE_BROWSER_EMULATION] -- svchost.exe O81 - IFC: Internet Feature Controls [HKUS\S-1-5-18] [FEATURE_BROWSER_EMULATION] -- svchost.exe C:\ProgramData\5eb5f64 [MD5.0847BC96E23565DBAE072CA335A212C9] [SRI] (.Mozilla Foundation - User-Generated Microsoft C/C++ Runtime Library.) -- C:\ProgramData\5eb5f64\mozcrt19.dll [718296] User{4637F5E1-51A9-4876-90E9-3057677F9662}C:\programdata\5eb5f64\ms5eb5.exe" |In - Public - P6 - TRUE | .(...) -- C:\programdata\5eb5f64\ms5eb5.exe (.not file.) O87 - FAEL: "UDP Query User{A61969E0-4FC5-41DF-A749-5ADFEBF21F07}C:\programdata\5eb5f64\ms5eb5.exe" |In - Public - P17 - TRUE | .(...) -- C:\programdata\5eb5f64\ms5eb5.exe (.not file.) O87 - FAEL: "{F3EE5B99-C6AC-4AE7-96DD-BFF79D0FAD7B}" |In - Public - P6 - TRUE | .(...) -- C:\Program Files\CrazyLoader\crazyloader.exe (.not file.) => Infection BT (Adware.SPointer) O87 - FAEL: "{EB785D2A-0C32-4EAD-B5AD-8D5E47407327}" |In - Public - P17 - TRUE | .(...) -- C:\Program Files\CrazyLoader\crazyloader.exe (.not file.) => Infection BT (Adware.SPointer) [HKCR\adfavwsqpr.adfavwsqpr] [HKCR\adfavwsqpr.adfavwsqpr.1.0] [HKCR\brumavwsqgrm.brumavwsqgrm] [HKCR\brumavwsqgrm.brumavwsqgrm.1.0] [HKCR\chkavwsqhst.chkavwsqhst] [HKCR\chkavwsqhst.chkavwsqhst.1.0] [HKLM\Software\Context\Context-Ads] [HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{00000000-6E41-4FD3-8538-502F5495E5FC}] R3 - URLSearchHook: Salaf Guide Toolbar - {1b53182f-27cf-4e9e-8efb-8d75d84a244a} . (.Conduit Ltd. - Conduit Toolbar.) (6.3.2.0) -- C:\Program Files\Salaf_Guide\prxtbSal0.dll R3 - URLSearchHook: Salaf Guide Toolbar - {1b53182f-27cf-4e9e-8efb-8d75d84a244a} . (.Conduit Ltd. - Conduit Toolbar.) (6.3.2.0) -- C:\Program Files\Salaf_Guide\prxtbSal0.dll O2 - BHO: Salaf Guide - {1b53182f-27cf-4e9e-8efb-8d75d84a244a} . (.Conduit Ltd. - Conduit Toolbar.) -- C:\Program Files\Salaf_Guide\prxtbSal0.dll O3 - Toolbar: Salaf Guide Toolbar - {1b53182f-27cf-4e9e-8efb-8d75d84a244a} . (.Conduit Ltd. - Conduit Toolbar.) -- C:\Program Files\Salaf_Guide\prxtbSal0.dll [HKCR\CLSID\{3c471948-f874-49f5-b338-4f214a2ee0b1}] [HKLM\Software\Classes\CLSID\{3c471948-f874-49f5-b338-4f214a2ee0b1}] emptytemp emptyflash firewallraz
▶ Puis Lance ZHPFix depuis le raccourci du bureau .
▶ Une fois l'outil ZHPFix ouvert , clique sur le bouton [ H ] ( "coller les lignes Helper" ) .
▶ Dans l'encadré principal tu verras donc les lignes que tu as copié précédemment apparaitrent .
▶ Vérifie que toutes les lignes que je t'ai demandé de copier (et seulement elles) sont dans la fenêtre.
▶ Clique sur le bouton « GO » pour lancer le nettoyage
▶ Copie/Colle le rapport à l'écran dans ton prochain message
▶ (le rapport se trouve aussi dans le dossier de zhpdiag dans program files sous le nom de ZHPFixReport.txt)
▶ Redémarre ton ordinateur, refais une analyse avec ZHPDiag et héberge son rapport -
merci pour l'info je le saurais pour la prochaine fois : )
https://pjjoint.malekal.com/files.php?read=35d0ff05cb131415 -
Contributeur sécuritéclic droit > désactiver la protection résidente [sur son logo de la barre des taches]
-
je supprime carrement avast?? car je vois pas comment le stopper
-
Contributeur sécuritéouais coupe avast; il sert à rien toute façon ... *siffle* mdr
-
j'ai refais un scan rapide d'avast il ne détecte plus rien, mais quand je lance zhpdiag ,avast me dit "vous avez lancer une application qui peut représenter un risque potentiel" lancé par: C:\Windows\system32\svchost.exe, et justement le virus que j'arrivais pas à supprimer se trouvait dedans sauf que la avast le détecte plus.
Je tente quand même Zhpdiag?? -
Contributeur sécuritécomment se porte ton pc? :)
refais un zhpdiag : https://forums.commentcamarche.net/forum/affich-21916630-rootkit-hidden-boot-sector#4
on finalise :) -
======= RAPPORT D'AD-REMOVER 2.0.0.2,G | UNIQUEMENT XP/VISTA/7 =======
Mis à jour par TeamXscript le 12/04/11
Contact: AdRemover[DOT]contact[AT]gmail[DOT]com
Site web: http://www.teamxscript.org
C:\Program Files\Ad-Remover\main.exe (CLEAN [1]) -> Lancé à 16:04:04 le 24/04/2011, Mode normal
Microsoft® Windows Vista(TM) Édition Familiale Premium Service Pack 2 (X86)
Saliha@PC-DE-SALIHA (MEDION P7612)
============== ACTION(S) ==============
Fichier supprimé: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Navigateur OfferBox.lnk
Fichier supprimé: C:\Users\Saliha\AppData\Roaming\Mozilla\FireFox\Profiles\dc3ygabp.default\searchplugins\askcom.xml
Dossier supprimé: C:\Users\Saliha\AppData\LocalLow\Conduit
Dossier supprimé: C:\Program Files\Conduit
Dossier supprimé: C:\Users\Saliha\AppData\Roaming\CrazyLoader
Dossier supprimé: C:\Program Files\CrazyLoader
Dossier supprimé: C:\Users\Saliha\AppData\Roaming\OfferBox
Dossier supprimé: C:\Program Files\OfferBox
(!) -- Fichiers temporaires supprimés.
-- Fichier ouvert: C:\Users\Saliha\AppData\Roaming\Mozilla\FireFox\Profiles\dc3ygabp.default\Prefs.js --
Ligne supprimée: user_pref("browser.search.defaultengine", "Ask.com");
Ligne supprimée: user_pref("browser.search.defaultenginename", "Ask.com");
Ligne supprimée: user_pref("browser.search.order.1", "Ask.com");
Ligne supprimée: user_pref("browser.search.selectedEngine", "Ask.com");
-- Fichier Fermé --
Clé supprimée: HKLM\Software\Classes\CLSID\{A7E8C343-7860-4A95-9AA8-AAF30D0F6D1E}
Clé supprimée: HKLM\Software\Classes\CLSID\{FC0D62C2-9640-4AEB-A5D5-CF25DF11FA8C}
Clé supprimée: HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{FC0D62C2-9640-4AEB-A5D5-CF25DF11FA8C}
Clé supprimée: HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{FC0D62C2-9640-4AEB-A5D5-CF25DF11FA8C}
Clé supprimée: HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{FC0D62C2-9640-4AEB-A5D5-CF25DF11FA8C}
Clé supprimée: HKLM\Software\Classes\Interface\{6612AFDD-34AD-4B89-A236-7E6D07C3FDCD}
Clé supprimée: HKLM\Software\Classes\TypeLib\{ED85AEBE-F834-4088-B5D3-97EB2478A6CD}
Clé supprimée: HKLM\Software\Classes\OfferBox.OfferBoxServer
Clé supprimée: HKLM\Software\Classes\OfferBox.OfferBoxServer.1
Clé supprimée: HKLM\Software\Classes\Toolbar.CT1001007
Clé supprimée: HKLM\Software\Conduit
Clé supprimée: HKLM\Software\OfferBox
Clé supprimée: HKCU\Software\OfferBox
Clé supprimée: HKCU\Software\Spointer
Clé supprimée: HKCU\Software\AppDataLow\Toolbar
Clé supprimée: HKCU\Software\AppDataLow\Software\Conduit
Clé supprimée: HKCU\Software\AppDataLow\Software\Toolbar
Clé supprimée: HKU\.DEFAULT\Software\OfferBox
Clé supprimée: HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{171DEBEB-C3D4-40b7-AC73-056A5EBA4A7E}
Clé supprimée: HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{afdbddaa-5d3f-42ee-b79c-185a7020515b}
Clé supprimée: HKLM\Software\Microsoft\Internet Explorer\SearchScopes\{afdbddaa-5d3f-42ee-b79c-185a7020515b}
Clé supprimée: HKLM\Software\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{37F4A335-D085-423e-A425-0370799166FB}
Clé supprimée: HKCU\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache\{86D4B82A-ABED-442A-BE86-96357B70F4FE}
Clé supprimée: HKCU\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache\CrazyLoader
Clé supprimée: HKCU\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache\OfferBox
Clé supprimée: HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\OfferBox
Clé supprimée: HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{D4027C7F-154A-4066-A1AD-4243D8127440}
Clé supprimée: HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{D4027C7F-154A-4066-A1AD-4243D8127440}
Clé supprimée: HKLM\Software\Google\Chrome\Extensions\bjeikeheijdjdfjbmknpefojickbkmom
Valeur supprimée: HKLM\Software\Mozilla\Firefox\Extensions|offerboxffx@offerbox.com
Valeur supprimée: HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser|{D4027C7F-154A-4066-A1AD-4243D8127440}
============== SCAN ADDITIONNEL ==============
**** Mozilla Firefox Version [3.6.16 (fr)] ****
-- C:\Users\Saliha\AppData\Roaming\Mozilla\FireFox\Profiles\dc3ygabp.default --
User.js - keyword.URL, hxxp://redirecterror.sfr.fr/?q=
Prefs.js - browser.startup.homepage, hxxp://www.google.fr/
Prefs.js - browser.startup.homepage_override.mstone, rv:1.9.2.16
Prefs.js - keyword.URL, hxxp://redirecterror.sfr.fr/?q=
========================================
**** Google Chrome Version [10.0.648.204] ****
Extension\icmlaeflemplmjndnaapfdbbnpncnbda (C:\Program Files\AVAST Software\Avast\WebRep\Chrome\aswWebRepChrome.crx) (?)
Extension\jfmjfhklogoienhpfnppmbcbjfjnkonk (C:\ProgramData\Real\RealPlayer\BrowserRecordPlugin\Chrome\Ext\rphtml5video.crx) (?)
-- C:\Users\Saliha\AppData\Local\Google\Chrome\User Data\Default --
Preferences - default_search_provider: "Bing" (Activé: true) (hxxp://www.bing.com/search?setmkt=fr-FR&q={searchTerms})
Preferences - homepage: hxxp://www.google.fr/
Preferences - homepage_is_newtabpage: false
Plugin - RealJukebox NS Plugin (Activé: true) (C:\Program Files\Mozilla Firefox\plugins\nprjplug.dll)
Plugin - "OfferboxChromePlugin Dynamic Link Library" (Activé: true)
Plugin - "RealJukebox NS Plugin" (Activé: true)
========================================
**** Internet Explorer Version [8.0.6001.19019] ****
HKCU_Main|Default_Page_URL - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
HKCU_Main|Default_Search_URL - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
HKCU_Main|Search bar - hxxp://go.microsoft.com/fwlink/?linkid=54896
HKCU_Main|Start Page - hxxp://fr.msn.com/
HKLM_Main|Default_Page_URL - hxxp://go.microsoft.com/fwlink/?LinkId=54896
HKLM_Main|Default_Search_URL - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
HKLM_Main|Search bar - hxxp://search.msn.com/spbasic.htm
HKLM_Main|Search Page - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
HKLM_Main|Start Page - hxxp://fr.msn.com/
HKCU_URLSearchHooks|{1b53182f-27cf-4e9e-8efb-8d75d84a244a} - "Salaf Guide Toolbar" (C:\Program Files\Salaf_Guide\prxtbSal0.dll)
HKLM_URLSearchHooks|{1b53182f-27cf-4e9e-8efb-8d75d84a244a} - "Salaf Guide Toolbar" (C:\Program Files\Salaf_Guide\prxtbSal0.dll)
HKCU_SearchScopes\{6BD7A00E-4D8E-4636-BBAB-D8F31B85FB39} - "Bing" (hxxp://findgala.com/?&uid=231&q={searchTerms})
HKCU_Toolbar\WebBrowser|{472734EA-242A-422B-ADF8-83D1E48CC825} (x)
HKCU_Toolbar\WebBrowser|{1B53182F-27CF-4E9E-8EFB-8D75D84A244A} (C:\Program Files\Salaf_Guide\prxtbSal0.dll)
HKLM_Toolbar|{1b53182f-27cf-4e9e-8efb-8d75d84a244a} (C:\Program Files\Salaf_Guide\prxtbSal0.dll)
HKLM_Toolbar|{8E5E2654-AD2D-48bf-AC2D-D17F00898D06} (C:\Program Files\AVAST Software\Avast\aswWebRepIE.dll)
HKLM_ElevationPolicy\{5401BE26-89EA-4F05-8129-9D06D709C7F7} - C:\Program Files\Salaf_Guide\Salaf_GuideToolbarHelper1.exe (?)
HKLM_ElevationPolicy\{70f641fd-9ffc-4d5b-a4dc-962af4ed7999} - C:\Program Files\Internet Explorer\iedw.exe (x)
HKLM_ElevationPolicy\{B2321D2F-1154-4d97-AD3E-2FE0BAE2897B} - C:\Program Files\SFR\Kit\9launch.exe (SFR)
HKLM_ElevationPolicy\{DC933E42-D56C-4D24-830F-74D8D9415284} - C:\Windows\system32\config\systemprofile\AppData\Local\Conduit\CT1001007\Salaf_GuideAutoUpdaterHelper.exe (?)
HKLM_Extensions\{4EAFEF58-EEFA-4116-983D-03B49BCBFFFE} - "PalTalk" (C:\Program Files\Paltalk Messenger\Paltalk.exe,476)
BHO\{0F6E720A-1A6B-40E1-A294-1D4D19F156C8} - "Objet d'aide à la navigation SFR" (C:\Program Files\SFR\Kit\SFRNavErrorHelper.dll)
BHO\{1b53182f-27cf-4e9e-8efb-8d75d84a244a} - "Salaf Guide Toolbar" (C:\Program Files\Salaf_Guide\prxtbSal0.dll)
BHO\{6EBF7485-159F-4bff-A14F-B9E3AAC4465B} - "Search Helper" (C:\Program Files\Microsoft\Search Enhancement Pack\Search Helper\SEPsearchhelperie.dll)
BHO\{8E5E2654-AD2D-48bf-AC2D-D17F00898D06} - "avast! WebRep" (C:\Program Files\AVAST Software\Avast\aswWebRepIE.dll)
========================================
C:\Program Files\Ad-Remover\Quarantine: 32 Fichier(s)
C:\Program Files\Ad-Remover\Backup: 17 Fichier(s)
C:\Ad-Report-CLEAN[1].txt - 24/04/2011 16:04:11 (8185 Octet(s))
C:\Ad-Report-SCAN[1].txt - 24/04/2011 15:47:35 (9361 Octet(s))
Fin à: 16:07:01, 24/04/2011
============== E.O.F ============== -
Contributeur sécurité▶ Relance AD-Remover, clique sur Nettoyer
▶ Laisse le pc redémarrer.
▶ Une fois revenu sur le bureau, le rapport devrait s'ouvrir : poste son contenu.
▶ S'il ne s'ouvre pas; il se trouve là : C:\AD-Report[CLEAN]1.txt -
======= RAPPORT D'AD-REMOVER 2.0.0.2,G | UNIQUEMENT XP/VISTA/7 =======
Mis à jour par TeamXscript le 12/04/11
Contact: AdRemover[DOT]contact[AT]gmail[DOT]com
Site web: http://www.teamxscript.org
C:\Program Files\Ad-Remover\main.exe (SCAN [1]) -> Lancé à 15:46:49 le 24/04/2011, Mode normal
Microsoft® Windows Vista(TM) Édition Familiale Premium Service Pack 2 (X86)
Saliha@PC-DE-SALIHA (MEDION P7612)
============== RECHERCHE ==============
Fichier trouvé: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Navigateur OfferBox.lnk
Fichier trouvé: C:\Users\Saliha\AppData\Roaming\Mozilla\FireFox\Profiles\dc3ygabp.default\searchplugins\askcom.xml
Dossier trouvé: C:\Users\Saliha\AppData\LocalLow\Conduit
Dossier trouvé: C:\Program Files\Conduit
Dossier trouvé: C:\Users\Saliha\AppData\Roaming\CrazyLoader
Dossier trouvé: C:\Program Files\CrazyLoader
Dossier trouvé: C:\Users\Saliha\AppData\Roaming\OfferBox
Dossier trouvé: C:\Program Files\OfferBox
-- Fichier ouvert: C:\Users\Saliha\AppData\Roaming\Mozilla\FireFox\Profiles\dc3ygabp.default\Prefs.js --
Ligne trouvée: user_pref("browser.search.defaultengine", "Ask.com");
Ligne trouvée: user_pref("browser.search.defaultenginename", "Ask.com");
Ligne trouvée: user_pref("browser.search.order.1", "Ask.com");
Ligne trouvée: user_pref("browser.search.selectedEngine", "Ask.com");
-- Fichier Fermé --
Clé trouvée: HKLM\Software\Classes\CLSID\{A7E8C343-7860-4A95-9AA8-AAF30D0F6D1E}
Clé trouvée: HKLM\Software\Classes\CLSID\{FC0D62C2-9640-4AEB-A5D5-CF25DF11FA8C}
Clé trouvée: HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{FC0D62C2-9640-4AEB-A5D5-CF25DF11FA8C}
Clé trouvée: HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{FC0D62C2-9640-4AEB-A5D5-CF25DF11FA8C}
Clé trouvée: HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{FC0D62C2-9640-4AEB-A5D5-CF25DF11FA8C}
Clé trouvée: HKLM\Software\Classes\Interface\{6612AFDD-34AD-4B89-A236-7E6D07C3FDCD}
Clé trouvée: HKLM\Software\Classes\TypeLib\{ED85AEBE-F834-4088-B5D3-97EB2478A6CD}
Clé trouvée: HKLM\Software\Classes\OfferBox.OfferBoxServer
Clé trouvée: HKLM\Software\Classes\OfferBox.OfferBoxServer.1
Clé trouvée: HKLM\Software\Classes\Toolbar.CT1001007
Clé trouvée: HKLM\Software\Conduit
Clé trouvée: HKLM\Software\OfferBox
Clé trouvée: HKCU\Software\OfferBox
Clé trouvée: HKCU\Software\Spointer
Clé trouvée: HKCU\Software\AppDataLow\Toolbar
Clé trouvée: HKCU\Software\AppDataLow\Software\Conduit
Clé trouvée: HKCU\Software\AppDataLow\Software\Toolbar
Clé trouvée: HKU\.DEFAULT\Software\OfferBox
Clé trouvée: HKU\S-1-5-18\Software\OfferBox
Clé trouvée: HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{171DEBEB-C3D4-40b7-AC73-056A5EBA4A7E}
Clé trouvée: HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{afdbddaa-5d3f-42ee-b79c-185a7020515b}
Clé trouvée: HKLM\Software\Microsoft\Internet Explorer\SearchScopes\{afdbddaa-5d3f-42ee-b79c-185a7020515b}
Clé trouvée: HKLM\Software\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{37F4A335-D085-423e-A425-0370799166FB}
Clé trouvée: HKCU\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache\{86D4B82A-ABED-442A-BE86-96357B70F4FE}
Clé trouvée: HKCU\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache\CrazyLoader
Clé trouvée: HKCU\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache\OfferBox
Clé trouvée: HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\OfferBox
Clé trouvée: HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{D4027C7F-154A-4066-A1AD-4243D8127440}
Clé trouvée: HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{D4027C7F-154A-4066-A1AD-4243D8127440}
Clé trouvée: HKLM\Software\Google\Chrome\Extensions\bjeikeheijdjdfjbmknpefojickbkmom
Valeur trouvée: HKLM\Software\Mozilla\Firefox\Extensions|offerboxffx@offerbox.com
Valeur trouvée: HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser|{D4027C7F-154A-4066-A1AD-4243D8127440}
============== SCAN ADDITIONNEL ==============
**** Mozilla Firefox Version [3.6.16 (fr)] ****
HKLM_Extensions|offerboxffx@offerbox.com - C:\Program Files\OfferBox\offerboxffx@offerbox.com
-- C:\Users\Saliha\AppData\Roaming\Mozilla\FireFox\Profiles\dc3ygabp.default --
Searchplugins\askcom.xml (?)
User.js - keyword.URL, hxxp://redirecterror.sfr.fr/?q=
Prefs.js - browser.search.defaultenginename, Ask.com
Prefs.js - browser.search.selectedEngine, Ask.com
Prefs.js - browser.startup.homepage, hxxp://www.google.fr/
Prefs.js - browser.startup.homepage_override.mstone, rv:1.9.2.16
Prefs.js - keyword.URL, hxxp://redirecterror.sfr.fr/?q=
========================================
**** Google Chrome Version [10.0.648.204] ****
Extension\bjeikeheijdjdfjbmknpefojickbkmom (C:\Program Files\OfferBox\OfferBoxChromeExtension.crx) (?)
Extension\icmlaeflemplmjndnaapfdbbnpncnbda (C:\Program Files\AVAST Software\Avast\WebRep\Chrome\aswWebRepChrome.crx) (?)
Extension\jfmjfhklogoienhpfnppmbcbjfjnkonk (C:\ProgramData\Real\RealPlayer\BrowserRecordPlugin\Chrome\Ext\rphtml5video.crx) (?)
-- C:\Users\Saliha\AppData\Local\Google\Chrome\User Data\Default --
Preferences - default_search_provider: "Bing" (Activé: true) (hxxp://www.bing.com/search?setmkt=fr-FR&q={searchTerms})
Preferences - homepage: hxxp://www.google.fr/
Preferences - homepage_is_newtabpage: false
Plugin - RealJukebox NS Plugin (Activé: true) (C:\Program Files\Mozilla Firefox\plugins\nprjplug.dll)
Plugin - "OfferboxChromePlugin Dynamic Link Library" (Activé: true)
Plugin - "RealJukebox NS Plugin" (Activé: true)
========================================
**** Internet Explorer Version [8.0.6001.19019] ****
HKCU_Main|Default_Search_URL - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
HKCU_Main|Search Page - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
HKCU_Main|Start Page - hxxp://www.google.fr/
HKLM_Main|Default_Page_URL - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
HKLM_Main|Default_Search_URL - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
HKLM_Main|Search Page - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
HKLM_Main|Start Page - hxxp://www.microsoft.com/isapi/redir.dll?prd={SUB_PRD}&clcid={SUB_CLSID}&pver={SUB_PVER}&ar=home
HKCU_URLSearchHooks|{1b53182f-27cf-4e9e-8efb-8d75d84a244a} - "Salaf Guide Toolbar" (C:\Program Files\Salaf_Guide\prxtbSal0.dll)
HKLM_URLSearchHooks|{1b53182f-27cf-4e9e-8efb-8d75d84a244a} - "Salaf Guide Toolbar" (C:\Program Files\Salaf_Guide\prxtbSal0.dll)
HKCU_SearchScopes\{171DEBEB-C3D4-40b7-AC73-056A5EBA4A7E} - "Ask Search" (hxxp://websearch.ask.com/redirect?client=ie&tb=PLTV5&o=15201&src=crm&q={searchTe...)
HKCU_SearchScopes\{6BD7A00E-4D8E-4636-BBAB-D8F31B85FB39} - "Bing" (hxxp://findgala.com/?&uid=231&q={searchTerms})
HKCU_SearchScopes\{afdbddaa-5d3f-42ee-b79c-185a7020515b} - "Salaf Guide Customized Web Search" (hxxp://search.conduit.com/ResultsExt.aspx?q={searchTerms}&SearchSource=4&ctid=CT...)
HKLM_SearchScopes\{afdbddaa-5d3f-42ee-b79c-185a7020515b} - "Salaf Guide Customized Web Search" (hxxp://search.conduit.com/ResultsExt.aspx?q={searchTerms}&SearchSource=4&ctid=CT...)
HKCU_Toolbar\WebBrowser|{472734EA-242A-422B-ADF8-83D1E48CC825} (x)
HKCU_Toolbar\WebBrowser|{D4027C7F-154A-4066-A1AD-4243D8127440} (x)
HKCU_Toolbar\WebBrowser|{1B53182F-27CF-4E9E-8EFB-8D75D84A244A} (C:\Program Files\Salaf_Guide\prxtbSal0.dll)
HKLM_Toolbar|{1b53182f-27cf-4e9e-8efb-8d75d84a244a} (C:\Program Files\Salaf_Guide\prxtbSal0.dll)
HKLM_Toolbar|{8E5E2654-AD2D-48bf-AC2D-D17F00898D06} (C:\Program Files\AVAST Software\Avast\aswWebRepIE.dll)
HKLM_ElevationPolicy\{37F4A335-D085-423e-A425-0370799166FB} - C:\Program Files\OfferBox\OfferBox.exe (Secure Digital Services Limited)
HKLM_ElevationPolicy\{5401BE26-89EA-4F05-8129-9D06D709C7F7} - C:\Program Files\Salaf_Guide\Salaf_GuideToolbarHelper1.exe (?)
HKLM_ElevationPolicy\{70f641fd-9ffc-4d5b-a4dc-962af4ed7999} - C:\Program Files\Internet Explorer\iedw.exe (x)
HKLM_ElevationPolicy\{B2321D2F-1154-4d97-AD3E-2FE0BAE2897B} - C:\Program Files\SFR\Kit\9launch.exe (SFR)
HKLM_ElevationPolicy\{DC933E42-D56C-4D24-830F-74D8D9415284} - C:\Windows\system32\config\systemprofile\AppData\Local\Conduit\CT1001007\Salaf_GuideAutoUpdaterHelper.exe (?)
HKLM_Extensions\{4EAFEF58-EEFA-4116-983D-03B49BCBFFFE} - "PalTalk" (C:\Program Files\Paltalk Messenger\Paltalk.exe,476)
BHO\{0F6E720A-1A6B-40E1-A294-1D4D19F156C8} - "Objet d'aide à la navigation SFR" (C:\Program Files\SFR\Kit\SFRNavErrorHelper.dll)
BHO\{1b53182f-27cf-4e9e-8efb-8d75d84a244a} - "Salaf Guide Toolbar" (C:\Program Files\Salaf_Guide\prxtbSal0.dll)
BHO\{6EBF7485-159F-4bff-A14F-B9E3AAC4465B} - "Search Helper" (C:\Program Files\Microsoft\Search Enhancement Pack\Search Helper\SEPsearchhelperie.dll)
BHO\{8E5E2654-AD2D-48bf-AC2D-D17F00898D06} - "avast! WebRep" (C:\Program Files\AVAST Software\Avast\aswWebRepIE.dll)
BHO\{FC0D62C2-9640-4AEB-A5D5-CF25DF11FA8C} - "OfferBox" (C:\Program Files\OfferBox\OfferBoxBHO.dll)
========================================
C:\Program Files\Ad-Remover\Quarantine: 0 Fichier(s)
C:\Program Files\Ad-Remover\Backup: 1 Fichier(s)
C:\Ad-Report-SCAN[1].txt - 24/04/2011 15:47:35 (9223 Octet(s))
Fin à: 15:49:15, 24/04/2011
============== E.O.F ==============
- 1
- 2