Virus mediashifting
RésoluDois je suivre la même démarche en sachant que j'ai a peu prés le même problème ?
Dès que je veux faire une recherche sur google , je me retrouve rediriger sur d'autres sites par médiashifting.com.
Besoins d'aide svp!!!! merci
28 réponses
Une redirection des recherches Google vers mediashifting.com survient sur Windows XP avec Firefox 8.0 et la personne demande de l'aide pour résoudre un problème persistant de navigation. Des solutions proposées incluent l'exécution de RogueKiller, en mode administrateur si nécessaire, la consultation d'un rapport RKreport.txt et le renommage en winlogon.exe si le programme est bloqué. D'autres contributions décrivent l'envoi d'un rapport ZHPDiag et l'analyse d'un rapport système, avec une liste détaillée de processus et fichiers impliqués, ce qui permet d'évaluer les comportements suspects. En cas de persistance, il peut être utile de vérifier les extensions et les paramètres de navigateur, ainsi que l'intégrité des fichiers Windows et des composants de sécurité.
-
Bonsoir
Je te remercie pour ton aide et ta disponibilité apparemment je n'ai plus de
problème. merci beaucoup!!
PS: Comment mettre ce post en résolu ?!
Merci -
Bonsoir
Si tu as tout fait et que tu n'as plus de problème;je te propose de clore ce post.
@+ -
Re
Les programmes à désinstaller c'est ton problème.
Avoir des programmes qui prennent de la p^lacez et que tu utilises jamais;il y a mieux en plus léger et gratuit bien sur.
On avance:
1) Télécharge DelFix de Xplode
* Lance le.
* A l'invite, [Suppression]
* Un rapport va s'ouvrir à la fin, colle le dans la réponse
Ensuite pour le désinstaller ; tu relances et tu passes à l'option [Désinstallation]
2)C - Ccleaner :
https://www.commentcamarche.net/telecharger/utilitaires/5647-ccleaner/
.enregistres le sur le bureau
.double-cliques sur le fichier pour lancer l'installation
.sur la fenêtre de l'installation langage bien choisir français et OK
.cliques sur <gras>suivant
.lis la licence et j'accepte
.cliques sur suivant
.la tu ne gardes de coché que mettre un raccourci sur le bureau et puis contrôler automatiquement les mises à jour de Ccleaner
.cliques sur installer
.cliques sur fermer
.double-cliques sur l'icône de Ccleaner pour l'ouvrir
.une fois ouvert tu cliques sur option et puis avancé
.tu décoches effacer uniquement les fichiers, du dossier temp de windows plus vieux que 24 heures
.cliques sur nettoyeur
.cliques sur windows et dans la colonne avancé
. coches la première case vieilles données du perfetch ce qui te donnes la case vielles données du perfetch
.cliques sur analyse une fois l'analyse terminé
.cliques sur lancer le nettoyage et sur la demande de confirmation OK il vas falloir que tu le refasses une autre fois une fois fini vérifies en appuyant de nouveau sur analyse pour être sur qu'il n'y est plus rien
.clique maintenant sur registre et puis sur rechercher les erreurs
.laisse tout coché et clique sur réparer les erreurs sélectionnées
.il te demande de sauvegarder OUI
.tu lui donnes un nom pour pouvoir la retrouver et enregistre
.clique sur corriger toutes les erreurs sélectionnées et sur la demande de confirmation OK
.il supprime et une fois fermé tu vérifies en relançant rechercher les erreurs
.tu retournes dans option et tu recoches la case effacer uniquement les fichiers, du dossier temp de windows plus vieux que 48 heures et sur nettoyeur, windows sous avancé tu décoches la première case vieilles données du perfetch
.tu peux fermer Ccleaner.
Tuto : https://jesses.pagesperso-orange.fr/Docs/Logiciels/CCleaner.htm
3)Purge la restauration comme ceci :
http://service1.symantec.com/support/inter/tsgeninfointl.Nsf/fr_docid/20020830101856924
Cela supprime toutes traces des diverses infections ;et permettra une éventuelle restauration sans infections
@+-
Bonjour
Le rapport delfix ne met pas apparut (bizarre) , jai tout de même continuer avc Ccleaner etc
Je vous poste le rapport delfix que j'ai retéléchargere et effectué a la fin , je sais c'est pas si cela va servir a grd chose et si c utile pour vous :
# DelFix v8.7 - Rapport créé le 12/01/2012 à 12:23:38
# Mis à jour le 01/12/11 à 20h par Xplode
# Système d'exploitation : Microsoft Windows XP Service Pack 3 (32 bits)
# Nom d'utilisateur : Robert - MON-PC (Administrateur)
# Exécuté depuis : C:\Documents and Settings\Robert\Local Settings\Temporary Internet Files\Content.IE5\ZHZAG537\delfix[1].exe
# Option [Suppression]
~~~~~~ Dossiers(s) ~~~~~~
~~~~~~ Fichier(s) ~~~~~~
~~~~~~ Registre ~~~~~~
~~~~~~ Autres ~~~~~~
-> Prefetch Vidé
*************************
DelFix[S1].txt - [665 octets] - [12/01/2012 12:11:15]
DelFix[S2].txt - [601 octets] - [12/01/2012 12:23:38]
########## EOF - C:\DelFix[S2].txt - [724 octets] ##########
-
-
Re
Oui , par contre je ne sais pas si j'ai vraiment fait de la place sur C, j'ai
supprimé plusieurs programmes inutiles mais où est ce que je peu vérifier
svp?
merci -
Re
Répondre par un lien c'est pas terrible.(Un minimum de politesse n'a jamais tué personne)
As tu fais tout ce qui était demandé avant de mettre ce lien?
@+ -
Re
1)Désinstalle Spybot S&D, logiciel obsolète
Désactive le module Tea Timer
Dé-vaccine
Désinstalle
2)Pour vérifier les mises à jour logiciels à appliquer sur ton PC
https://www.flexera.com/products/operations/software-vulnerability-management.html
Divers liens te seront proposés pour les logiciels non à jour.
3)Fait de la place sur C
System drive C: has 10 GB (12%) free of 75 GB
4)Utilisation de l'outil ZHPFix :
* Copie tout le texte présent dans l'encadré ci-dessous (tu le sélectionnes avec ta souris / Clique droit dessus et choisis "copier" ou fait Ctrl+C )
-------------------------------------------------------------------------------------------------
O42 - Logiciel: iMesh - (.iMesh Inc..) [HKLM] -- iMesh
O42 - Logiciel: iMesh - (.iMesh Inc..) [HKLM] -- {8FB495A1-4A3F-4C1D-BD27-3F3AB2E66763}
[HKCU\Software\iMesh]
O43 - CFD: 07/10/2010 - 18:02:20 - [40,826] ----D- C:\Program Files\iMesh Applications
O43 - CFD: 21/12/2011 - 17:00:42 - [0,012] ----D- C:\Documents and Settings\Robert\Application Data\3C5C9
O43 - CFD: 08/04/2011 - 00:10:52 - [0] ----D- C:\Documents and Settings\Robert\Application Data\BabylonToolbar
O43 - CFD: 21/12/2011 - 17:01:30 - [0,004] -SH-D- C:\Documents and Settings\Robert\Local Settings\Application Data\81b705b4
O43 - CFD: 14/02/2011 - 13:08:10 - [67,532] ----D- C:\Documents and Settings\Robert\Local Settings\Application Data\iMesh
O47 - AAKE:Key Export SP - "C:\Program Files\iMesh Applications\iMesh\iMesh.exe" [Enabled] .(.iMesh, Inc - iMesh.) -- C:\Program Files\iMesh Applications\iMesh\iMesh.exe
O47 - AAKE:Key Export DP - "C:\Program Files\iMesh Applications\iMesh\iMesh.exe" [Enabled] .(.iMesh, Inc - iMesh.) -- C:\Program Files\iMesh Applications\iMesh\iMesh.exe
O59 - HSMI:Heuristic Search MagicControl Infection - (...) -- C:\Documents and Settings\Utilisateur\Local Settings\Application Data\mwgeu_nav.dat
O59 - HSMI:Heuristic Search MagicControl Infection - (...) -- C:\Documents and Settings\Utilisateur\Local Settings\Application Data\mwgeu_navps.dat
[HKLM\Software\Classes\AppID\iMesh.exe]
[HKLM\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache\Imesh]
[HKCU\Software\Microsoft\SystemCertificates\TrustedPublisher\Certificates\7ee743314c844c7f445b8b1d7617612df1fdd50f]
[HKCU\Software\Microsoft\SystemCertificates\TrustedPublisher\Certificates\E6A6A4A475FCE37F8B5AC2F1244DEB2BFCA5615A]
[HKLM\Software\Classes\DiscoveryHelper.iMesh6Discovery]
[HKLM\Software\Classes\DiscoveryHelper.iMesh6Discovery.1]
[HKLM\Software\Classes\iMesh.AudioCD]
[HKLM\Software\Classes\iMesh.Device]
[HKLM\Software\Classes\iMesh.file]
[HKLM\Software\Classes\iMesh.LauncherEventHandler]
[HKLM\Software\Classes\iMesh.LauncherEventHandler.1]
[HKLM\Software\Classes\imweb.imwebcontrol]
[HKLM\Software\Classes\nctaudiocdwriter2.audiocdwriter2]
[HKLM\Software\Classes\nctaudiocdwriter2.audiocdwriter2.1]
[HKLM\Software\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{0ABE0FED-50E7-4e42-A125-57C0A11DBCDE}]
[HKLM\Software\Classes\AppID\{1fc41815-fa4c-4f8b-b143-2c045c8ea2fc}]
[HKLM\Software\Classes\AppID\{21493C1F-D071-496A-9C27-450578888291}]
[HKLM\Software\Classes\TypeLib\{252c2315-cce0-4446-8da7-c00292a690ba}]
[HKLM\Software\Classes\TypeLib\{2D77AC8A-0A4C-40D0-9557-51907A575E45}]
[HKLM\Software\Classes\AppID\{403A885F-CB00-40C1-BDC1-EB09053194F7}]
[HKLM\Software\Classes\TypeLib\{403A885F-CB00-40C1-BDC1-EB09053194F7}]
[HKLM\Software\Classes\TypeLib\{43B4B831-F41F-4F73-8F14-4FFF0BA75B1B}]
[HKLM\Software\Classes\AppID\{55C1727F-5535-4C2A-9601-8C2458608B48}]
[HKLM\Software\Classes\TypeLib\{55C1727F-5535-4C2A-9601-8C2458608B48}]
[HKLM\Software\Classes\AppID\{5e50ae1d-bc76-418b-94c4-efeac0cef80c}]
[HKLM\Software\Classes\CLSID\{69d3f709-9de2-479f-980f-532d46895703}]
[HKLM\Software\Classes\Interface\{69d3f709-9de2-479f-980f-532d46895703}]
[HKLM\Software\Classes\AppID\{69E54DE2-C4ED-4BEC-8046-E3F9AC74B4B0}]
[HKLM\Software\Classes\TypeLib\{6C9945B7-1D19-46CB-88C0-45A24DF6CD6E}]
[HKLM\Software\Classes\CLSID\{7C3B01BC-53A5-48A0-A43B-0C67731134B9}]
[HKLM\Software\Microsoft\Windows\CurrentVersion\Ext\PreApproved\{7C3B01BC-53A5-48A0-A43B-0C67731134B9}]
[HKLM\Software\Classes\TypeLib\{84B9B044-17C0-48FB-A300-C9747D5DF29C}]
[HKLM\Software\Classes\TypeLib\{85672EDB-2CC8-40B9-A9E8-77D3478F2EFB}]
[HKLM\Software\Classes\AppID\{969D2C61-9B16-407c-86B7-397BF4579BE6}]
[HKLM\Software\Classes\TypeLib\{969D2C61-9B16-407c-86B7-397BF4579BE6}]
[HKLM\Software\Classes\AppID\{A7DDCBDE-5C86-415c-8A37-763AE183E7E4}]
[HKLM\Software\Classes\CLSID\{B6F8DA9F-2696-419e-A8A3-19BE41EF51BD}]
[HKLM\Software\Microsoft\Windows\CurrentVersion\Ext\PreApproved\{B6F8DA9F-2696-419e-A8A3-19BE41EF51BD}]
[HKLM\Software\Classes\TypeLib\{ec96f516-51b2-4b46-8451-8665f5a6ba2b}]
[HKLM\Software\Classes\TypeLib\{f07fbd3e-2048-44a4-9065-71bf551e2672}]
[HKLM\Software\Classes\CLSID\{F42C7B47-5234-4BF5-8882-DAAC0D64870D}]
[HKLM\Software\Classes\Interface\{F42C7B47-5234-4BF5-8882-DAAC0D64870D}]
[HKLM\Software\Classes\AppID\{F54A0D21-6A53-460C-8301-C694EC9E1033}]
[HKLM\Software\Classes\AppID\{F7BCCFD4-2FA6-477D-A1B0-EF7500B3C49E}]
[HKLM\Software\Classes\Interface\{F7BEBBB1-7E6B-4561-9444-6F4866D60C7C}]
[HKLM\Software\Classes\CLSID\{F8AB43ED-EC88-4de7-B213-F89157D29C62}]
[HKLM\Software\iMesh]
[HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\Imesh]
C:\Program Files\iMesh Applications
C:\Documents and Settings\Robert\Application Data\BabylonToolbar
C:\Documents and Settings\Robert\Local Settings\Application Data\iMesh
O2 - BHO: Free Lunch Design TB - {a5ae8924-4036-420f-b7f6-a47e4b8f692e} . (.Conduit Ltd. - Conduit Toolbar.) -- C:\Program Files\Free_Lunch_Design_TB\prxtbFree.dll
O3 - Toolbar: Free Lunch Design TB Toolbar - {a5ae8924-4036-420f-b7f6-a47e4b8f692e} . (.Conduit Ltd. - Conduit Toolbar.) -- C:\Program Files\Free_Lunch_Design_TB\prxtbFree.dll
O8 - Extra context menu item: Add to Windows &Live Favorites - (.not file.) - http:\\favorites.live.com\quickadd.aspx
[HKCU\Software\Messenger_Plus_Live_France]
[HKLM\Software\AFBARRE]
O43 - CFD: 08/04/2011 - 14:04:16 - [11,696] ----D- C:\Documents and Settings\Robert\Local Settings\Application Data\Messenger_Plus_Live_France
[HKLM\Software\Classes\AppID\DiscoveryHelper.DLL]
[HKLM\Software\Classes\AppID\GIFAnimator.DLL]
[HKLM\Software\Classes\AppID\IMTrProgress.DLL]
[HKLM\Software\Classes\AppID\IMWeb.DLL]
[HKLM\Software\Classes\AppID\Launcher.EXE]
[HKLM\Software\Classes\AppID\NCTAudioCDGrabber2.DLL]
[HKLM\Software\Classes\AppID\NCTAudioCompress3.DLL]
[HKLM\Software\Classes\AppID\NCTAudioFile3.DLL]
[HKLM\Software\Classes\AppID\NCTAudioFileWMA3.DLL]
[HKLM\Software\Classes\AppID\NCTAudioFormatSettings3.DLL]
[HKLM\Software\Classes\AppID\WMHelper.DLL]
[HKLM\Software\Classes\CLSID\{01AD9322-02FF-4f4f-AC52-92FDA5AE65F0}]
[HKLM\Software\Classes\CLSID\{03F14321-8FED-4CBC-B01A-4B57FC199062}]
[HKLM\Software\Classes\CLSID\{148132E6-626D-4A5E-8063-A761EB29A50B}]
[HKLM\Software\Classes\CLSID\{23BDC78C-B7BB-42E5-B970-54B292592D72}]
[HKLM\Software\Classes\CLSID\{2656B92B-0207-4afb-BEBF-F5FD231ECD39}]
[HKLM\Software\Classes\CLSID\{27BF8F8D-58B8-D41C-F913-B7EEB57EF6F6}]
[HKLM\Software\Classes\CLSID\{2C353E32-B8AC-4B82-B988-4C2D3394388A}]
[HKLM\Software\Classes\CLSID\{2C6F7E96-73BC-47A5-9F51-B67F0BAFE24D}]
[HKLM\Software\Classes\CLSID\{34CB0620-E343-4772-BBA8-D3074BC47516}]
[HKLM\Software\Classes\CLSID\{412CD209-DDA4-4275-8C79-55F1C93FBD47}]
[HKLM\Software\Classes\CLSID\{4C58EB04-7B72-4D3D-A36E-66167A99BC31}]
[HKLM\Software\Classes\CLSID\{4EE0B011-604C-47F3-8F2B-39F79640B85E}]
[HKLM\Software\Classes\CLSID\{59570C1F-B692-48c9-91B4-7809E6945287}]
[HKLM\Software\Classes\CLSID\{5D9E7BE9-95E5-4392-8CD2-D82DE89589ED}]
[HKLM\Software\Classes\CLSID\{63A0F7FA-2C95-4d7e-AF25-EFCC303D20A1}]
[HKLM\Software\Classes\CLSID\{6559E502-6EE1-46b8-A83C-F3A45BDA23EE}]
[HKLM\Software\Classes\CLSID\{6BC38BF4-E84D-46E1-920B-42D31AEA617E}]
[HKLM\Software\Classes\TypeLib\{96F7FABC-5789-EFA4-B6ED-1272F4C1D27B}]
[HKLM\Software\Classes\CLSID\{A2858A72-758F-4486-B6A1-7F1DCC0924FA}]
[HKLM\Software\Classes\CLSID\{C63CA8A4-AB4E-49e5-A6C0-33FC86D80205}]
[HKLM\Software\Classes\CLSID\{C6A7847E-8931-4a9a-B4EF-72A91E3CCF4D}]
[HKLM\Software\Classes\CLSID\{CADAF6BE-BF50-4669-8BFD-C27BD4E6181B}]
[HKLM\Software\Classes\CLSID\{CD5175E2-7CC1-418C-B66C-0AB95DAD4103}]
[HKLM\Software\Classes\CLSID\{D8BFC514-1135-4393-B09A-193D2AAC5037}]
[HKLM\Software\Classes\CLSID\{DD0F1D24-E250-4e93-966C-65615720AEFB}]
[HKLM\Software\Classes\CLSID\{EC1277BB-1C71-4c0d-BA6D-BFEA16E773A6}]
[HKCU\Software\Messenger_Plus_Live_France]
[HKLM\Software\Classes\CLSID\{3BF72F68-72D8-461D-A884-329D936C5581}]
[HKLM\Software\Classes\CLSID\{78E9D883-93CD-4072-BEF3-38EE581E2839}]
[HKLM\Software\Classes\CLSID\{83AC1413-FCE4-4A46-9DD5-4F31F306E71F}]
[MD5.2F15EF73519296CBBC6336BE75EEA0DF] [SPRF][01/02/2009] (...) -- C:\Documents and Settings\Robert\Local Settings\Application Data\geoqi.dat [3226]
O59 - HSMI:Heuristic Search MagicControl Infection - (...) -- C:\Documents and Settings\Utilisateur\Local Settings\Application Data\mwgeu.dat
FirewallRAZ
Emptytemp
--------------------------------------------------------------------------------------------
Puis lance ZHPFix depuis le raccourci du bureau. Sous Vista :Clic droit sur l'icône ZHPFix.exe
« Exécuter en tant qu'administrateur »
.
* Une fois l'outil ZHPFix ouvert, clique sur le bouton [ H ] ( "coller les lignes Helper" ) .
*Vérifie que toutes les lignes que je t'ai demandé de copier (et seulement elles) sont dans la fenêtre.
*Les lignes se collent automatiquement dans ZHPFix, sinon colle les lignes
- Clique sur le bouton « GO » pour lancer le nettoyage,
-> laisse travailler l'outil et ne touche à rien ...
-> Si il t'est demandé de redémarrer le PC pour finir le nettoyage, fais le !
Une fois terminé, un nouveau rapport s'affiche : poste le contenu de ce dernier dans ta prochaine réponse ...
( ce rapport est en outre sauvegardé dans ce dossier > C:\Program files\ZHPDiag\ ZHPFixReport.txt )
A+
-
Re
Poste moi un nouveau rapport ZHPDiag;merci.
@+-
Voila!
https://pjjoint.malekal.com/files.php?id=ZHPDiag_20120107_y14t11t13t13y13
Désolé pour l' attente
-
-
Bonjour
Non plus du tout! -
Bonjour
As tu encore des problèmes de redirections?
@+ -
ComboFix 12-01-06.03 - Robert 07/01/2012 11:44:21.1.1 - x86
Microsoft Windows XP Professionnel 5.1.2600.3.1252.33.1036.18.503.127 [GMT 1:00]
Lancé depuis: c:\documents and settings\Robert\Bureau\ASDEHI.exe
AV: avast! Antivirus *Disabled/Updated* {7591DB91-41F0-48A3-B128-1A293FD8233D}
AV: Avira AntiVir PersonalEdition *Disabled/Updated* {AD166499-45F9-482A-A743-FDD3350758C7}
.
.
(((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
c:\documents and settings\Robert\Local Settings\Application Data\81b705b4\U\000000c0.@
c:\documents and settings\Robert\Local Settings\Application Data\81b705b4\U\000000cb.@
c:\documents and settings\Robert\Local Settings\Application Data\81b705b4\U\000000cf.@
c:\documents and settings\Robert\Local Settings\Application Data\81b705b4\U\800000c0.@
C:\Thumbs.db
c:\windows\$NtUninstallKB31740$\2176255412\@
c:\windows\$NtUninstallKB31740$\2176255412\L\yzimwcbt
c:\windows\$NtUninstallKB31740$\2176255412\loader.tlb
c:\windows\$NtUninstallKB31740$\2176255412\U\@00000001
c:\windows\$NtUninstallKB31740$\2176255412\U\@000000c0
c:\windows\$NtUninstallKB31740$\2176255412\U\@000000cb
c:\windows\$NtUninstallKB31740$\2176255412\U\@000000cf
c:\windows\$NtUninstallKB31740$\2176255412\U\@80000000
c:\windows\$NtUninstallKB31740$\2176255412\U\@800000c0
c:\windows\$NtUninstallKB31740$\2176255412\U\@800000cb
c:\windows\$NtUninstallKB31740$\2176255412\U\@800000cf
c:\windows\system32\drivers\etc\hosts.ics
c:\windows\system32\msssc.dll
c:\windows\system32\SET104.tmp
c:\windows\system32\TZLog.log
c:\windows\$NtUninstallKB31740$\3116221185 . . . . impossible à supprimer
.
.
((((((((((((((((((((((((((((( Fichiers créés du 2011-12-07 au 2012-01-07 ))))))))))))))))))))))))))))))))))))
.
.
2011-12-31 10:45 . 2011-12-31 14:29 -------- d-----w- c:\documents and settings\All Users\Application Data\WinZip
2011-12-30 13:06 . 2011-12-21 07:49 19416 ----a-w- c:\program files\Mozilla Firefox\AccessibleMarshal.dll
2011-12-30 13:06 . 2011-12-21 07:49 125912 ----a-w- c:\program files\Mozilla Firefox\crashreporter.exe
2011-12-23 20:01 . 2012-01-04 13:05 111872 ----a-w- c:\windows\system32\drivers\TrueSight.sys
2011-12-21 16:30 . 2011-12-21 16:30 -------- d-----w- c:\documents and settings\Robert\Application Data\Malwarebytes
2011-12-21 16:29 . 2011-12-21 16:29 -------- d-----w- c:\documents and settings\All Users\Application Data\Malwarebytes
2011-12-21 16:29 . 2011-12-21 16:30 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware
2011-12-21 16:29 . 2011-08-31 16:00 22216 ----a-w- c:\windows\system32\drivers\mbam.sys
2011-12-21 15:24 . 2011-12-21 15:24 512 ----a-w- C:\PhysicalDisk0_MBR.bin
2011-12-21 15:16 . 2008-04-14 03:00 66048 -c--a-w- c:\windows\system32\dllcache\serial.sys
2011-12-21 15:16 . 2008-04-14 03:00 66048 ----a-w- c:\windows\system32\drivers\serial.sys
2011-12-21 15:11 . 2011-12-21 15:24 -------- d-----w- C:\ZHP
2011-12-21 15:08 . 2012-01-02 12:09 -------- d-----w- c:\program files\ZHPDiag
2011-12-21 12:38 . 2011-09-06 21:36 20568 ----a-w- c:\windows\system32\drivers\aswFsBlk.sys
2011-12-21 12:38 . 2011-09-06 21:37 320856 ----a-w- c:\windows\system32\drivers\aswSP.sys
2011-12-21 12:38 . 2011-09-06 21:36 34392 ----a-w- c:\windows\system32\drivers\aswRdr.sys
2011-12-21 12:38 . 2011-09-06 21:36 52568 ----a-w- c:\windows\system32\drivers\aswTdi.sys
2011-12-21 12:38 . 2011-09-06 21:38 442200 ----a-w- c:\windows\system32\drivers\aswSnx.sys
2011-12-21 12:38 . 2011-09-06 21:36 110552 ----a-w- c:\windows\system32\drivers\aswmon2.sys
2011-12-21 12:38 . 2011-09-06 21:36 104536 ----a-w- c:\windows\system32\drivers\aswmon.sys
2011-12-21 12:38 . 2011-09-06 21:33 30808 ----a-w- c:\windows\system32\drivers\aavmker4.sys
2011-12-21 12:37 . 2011-09-06 21:45 41184 ----a-w- c:\windows\avastSS.scr
2011-12-21 12:37 . 2011-09-06 21:45 199304 ----a-w- c:\windows\system32\aswBoot.exe
2011-12-21 12:36 . 2011-12-21 12:36 -------- d-----w- c:\program files\AVAST Software
2011-12-21 12:36 . 2011-12-21 12:36 -------- d-----w- c:\documents and settings\All Users\Application Data\AVAST Software
2011-12-20 20:52 . 2011-12-20 20:52 -------- d-----r- c:\documents and settings\NetworkService\Favoris
2011-12-20 18:49 . 2011-12-21 16:01 -------- d-sh--w- c:\documents and settings\Robert\Local Settings\Application Data\81b705b4
2011-12-20 18:45 . 2011-12-21 16:00 -------- d-----w- c:\program files\C9B26
2011-12-20 18:45 . 2011-12-21 16:00 -------- d-----w- c:\documents and settings\Robert\Application Data\3C5C9
2011-12-20 18:45 . 2011-12-20 18:45 -------- d-----w- c:\program files\LP
.
.
.
(((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
.
2011-11-23 14:40 . 2004-08-04 00:45 1859712 ----a-w- c:\windows\system32\win32k.sys
2011-11-04 19:13 . 2004-08-04 00:54 916992 ----a-w- c:\windows\system32\wininet.dll
2011-11-04 19:13 . 2004-08-04 00:55 1469440 ------w- c:\windows\system32\inetcpl.cpl
2011-11-04 19:13 . 2004-08-04 00:54 43520 ----a-w- c:\windows\system32\licmgr10.dll
2011-11-04 11:24 . 2004-08-04 00:41 385024 ----a-w- c:\windows\system32\html.iec
2011-11-01 16:07 . 2004-08-04 00:54 1288192 ----a-w- c:\windows\system32\ole32.dll
2011-10-28 05:31 . 2004-08-04 00:54 33280 ----a-w- c:\windows\system32\csrsrv.dll
2011-10-26 10:50 . 2004-08-04 00:49 2194816 ----a-w- c:\windows\system32\ntoskrnl.exe
2011-10-26 10:50 . 2004-08-04 00:48 2071424 ----a-w- c:\windows\system32\ntkrnlpa.exe
2011-10-18 11:13 . 2004-08-04 00:54 186880 ----a-w- c:\windows\system32\encdec.dll
2011-10-10 16:25 . 2011-10-10 16:25 414368 ----a-w- c:\windows\system32\FlashPlayerCPLApp.cpl
2011-10-10 14:23 . 2007-06-24 15:43 692736 ----a-w- c:\windows\system32\inetcomm.dll
2011-12-21 07:49 . 2011-12-30 13:07 121816 ----a-w- c:\program files\mozilla firefox\components\browsercomps.dll
.
.
((((((((((((((((((((((((((((((((( Points de chargement Reg ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés
REGEDIT4
.
[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{a5ae8924-4036-420f-b7f6-a47e4b8f692e}]
2011-01-17 14:54 175912 ----a-w- c:\program files\Free_Lunch_Design_TB\prxtbFree.dll
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar]
"{a5ae8924-4036-420f-b7f6-a47e4b8f692e}"= "c:\program files\Free_Lunch_Design_TB\prxtbFree.dll" [2011-01-17 175912]
.
[HKEY_CLASSES_ROOT\clsid\{a5ae8924-4036-420f-b7f6-a47e4b8f692e}]
.
[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar\Webbrowser]
"{A5AE8924-4036-420F-B7F6-A47E4B8F692E}"= "c:\program files\Free_Lunch_Design_TB\prxtbFree.dll" [2011-01-17 175912]
.
[HKEY_CLASSES_ROOT\clsid\{a5ae8924-4036-420f-b7f6-a47e4b8f692e}]
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\00avast]
@="{472083B0-C522-11CF-8763-00608CC02F24}"
[HKEY_CLASSES_ROOT\CLSID\{472083B0-C522-11CF-8763-00608CC02F24}]
2011-09-06 21:45 122512 ----a-w- c:\program files\AVAST Software\Avast\ashShell.dll
.
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Skype"="c:\program files\Skype\Phone\Skype.exe" [2011-10-13 17351304]
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"HotKeysCmds"="c:\windows\system32\hkcmd.exe" [2005-06-21 126976]
"Smapp"="c:\program files\Analog Devices\SoundMAX\SMTray.exe" [2003-05-05 143360]
"DrvLsnr"="c:\program files\Analog Devices\SoundMAX\DrvLsnr.exe" [2003-05-08 69632]
"avgnt"="c:\antivir personaledition classic\avgnt.exe" [2008-07-19 266497]
"Adobe ARM"="c:\program files\Fichiers communs\Adobe\ARM\1.0\AdobeARM.exe" [2011-03-30 937920]
"SunJavaUpdateSched"="c:\program files\Fichiers communs\Java\Java Update\jusched.exe" [2011-04-08 254696]
"PlusService"="c:\program files\Yuna Software\Messenger Plus!\PlusService.exe" [2011-09-20 801792]
"Adobe Reader Speed Launcher"="c:\program files\Adobe\Reader 9.0\Reader\Reader_sl.exe" [2011-09-07 37296]
"APSDaemon"="c:\program files\Fichiers communs\Apple\Apple Application Support\APSDaemon.exe" [2011-09-27 59240]
"avast"="c:\program files\AVAST Software\Avast\avastUI.exe" [2011-09-06 3722416]
"QuickTime Task"="c:\quicktime\qttask.exe" [2010-11-29 421888]
.
c:\documents and settings\All Users\Menu Démarrer\Programmes\Démarrage\
Activer l'ensemble clavier et souris sans fil Labtec.lnk - c:\labtec\MagicKey.exe [2007-6-28 258048]
McAfee Security Scan Plus.lnk - c:\program files\McAfee Security Scan\2.0.181\SSScheduler.exe [2010-1-15 255536]
Panorama 32.lnk - c:\panorama\Panorama.exe [2007-6-25 708608]
.
[hkey_local_machine\software\microsoft\windows\currentversion\explorer\ShellExecuteHooks]
"{93994DE8-8239-4655-B1D1-5F4E91300429}"= "c:\dvdidl~1\DVDShell.dll" [2004-10-09 49152]
.
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\run-]
"ctfmon.exe"=c:\windows\system32\ctfmon.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run-]
"Adobe Reader Speed Launcher"="c:\program files\Adobe\Reader 9.0\Reader\Reader_sl.exe"
"iTunesHelper"="c:\program files\iTunes\iTunesHelper.exe"
"QuickTime Task"="c:\quicktime\qttask.exe" -atboottime
"TkBellExe"="c:\program files\Real\RealPlayer\update\realsched.exe" -osboot
"IgfxTray"=c:\windows\system32\igfxtray.exe
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"c:\\AntiVir PersonalEdition Classic\\guardgui.exe"=
"c:\\Program Files\\Kodak\\KODAK Software Updater\\7288971\\Program\\Kodak Software Updater.exe"=
"c:\\Program Files\\Kodak\\Kodak EasyShare software\\bin\\EasyShare.exe"=
"c:\\Program Files\\Mozilla Firefox\\firefox.exe"=
"c:\\Program Files\\iMesh Applications\\iMesh\\iMesh.exe"=
"c:\\Program Files\\VideoLAN\\VLC\\vlc.exe"=
"c:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe"=
"c:\\Program Files\\Windows Live\\Sync\\WindowsLiveSync.exe"=
"c:\\Program Files\\iTunes\\iTunes.exe"=
"c:\\Program Files\\Java\\jre6\\bin\\javaw.exe"=
"c:\\Program Files\\HomePlayer\\HomePlayer.exe"=
"c:\\Program Files\\HomePlayer\\VLC\\vlc.exe"=
"c:\\Program Files\\Skype\\Phone\\Skype.exe"=
"c:\\Documents and Settings\\Utilisateur\\Application Data\\PowerChallenge\\PowerSoccer\\PowerSoccer.exe"=
"c:\\Program Files\\Freeplayer\\vlc\\vlc.exe"=
"c:\\Program Files\\Fichiers communs\\Apple\\Apple Application Support\\WebKit2WebProcess.exe"=
"c:\\Program Files\\ZHPDiag\\ZHPDiag.exe"=
.
R1 aswSnx;aswSnx;c:\windows\system32\drivers\aswSnx.sys [21/12/2011 13:38 442200]
R1 aswSP;aswSP;c:\windows\system32\drivers\aswSP.sys [21/12/2011 13:38 320856]
R1 kbfilter;Keyboard Filter Driver;c:\windows\system32\drivers\kbfilter.sys [27/06/2007 09:33 11776]
R1 MUsbFltr;WayTechUSBFilterDriver;c:\windows\system32\drivers\MUsbFltr.sys [28/06/2007 08:37 9060]
R1 UsbFltr;WayTechUSBFilterDriver;c:\windows\system32\drivers\UsbFltr.sys [28/06/2007 08:37 8963]
R2 aswFsBlk;aswFsBlk;c:\windows\system32\drivers\aswFsBlk.sys [21/12/2011 13:38 20568]
S3 BzSpIDer;BzSpIDer;\??\h:\opiron\BzSpIDer.sys --> h:\opiron\BzSpIDer.sys [?]
S3 fbxusb;Carte réseau virtuelle FreeBox USB;c:\windows\system32\drivers\fbxusb32.sys [17/11/2007 18:07 21344]
S3 MBAMSwissArmy;MBAMSwissArmy;\??\c:\windows\system32\drivers\mbamswissarmy.sys --> c:\windows\system32\drivers\mbamswissarmy.sys [?]
S3 McComponentHostService;McAfee Security Scan Component Host Service;c:\program files\McAfee Security Scan\2.0.181\McCHSvc.exe [15/01/2010 13:49 227232]
S3 TuneUpUtilitiesDrv;TuneUpUtilitiesDrv;c:\program files\TuneUp Utilities 2011\TuneUpUtilitiesDriver32.sys [10/02/2011 10:22 10064]
.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost - NetSvcs
UxTuneUp
.
Contenu du dossier 'Tâches planifiées'
.
2012-01-05 c:\windows\Tasks\AppleSoftwareUpdate.job
- c:\program files\Apple Software Update\SoftwareUpdate.exe [2009-10-22 15:57]
.
2012-01-06 c:\windows\Tasks\Norton Security Scan.job
- c:\program files\Norton Security Scan\Nss.exe [2008-01-09 02:08]
.
.
------- Examen supplémentaire -------
.
uStart Page = hxxp://www.google.fr
uInternet Connection Wizard,ShellNext = hxxp://www.free.fr/
uInternet Settings,ProxyOverride = *.local;<local>
uSearchURL,(Default) = hxxp://g.msn.fr/0SEFRFR/SAOS01?FORM=TOOLBR
IE: Add to Windows &Live Favorites - https://onedrive.live.com/?id=favorites
IE: E&xporter vers Microsoft Excel - c:\micros~4\OFFICE11\EXCEL.EXE/3000
IE: Google Sidewiki... - c:\program files\Google\Google Toolbar\Component\GoogleToolbarDynamic_mui_en_89D8574934B26AC4.dll/cmsidewiki.html
TCP: DhcpNameServer = 192.168.1.254
FF - ProfilePath - c:\documents and settings\Robert\Application Data\Mozilla\Firefox\Profiles\lbet7chi.default\
FF - prefs.js: network.proxy.http - 127.0.0.1
FF - prefs.js: network.proxy.http_port - 61758
FF - prefs.js: network.proxy.type - 4
.
- - - - ORPHELINS SUPPRIMES - - - -
.
WebBrowser-{57CC715D-37CA-44E4-9EC2-8C2CBDDB25EC} - (no file)
WebBrowser-{A8F9752D-E2B8-4E7A-86B5-499F4330E2FE} - (no file)
WebBrowser-{D4027C7F-154A-4066-A1AD-4243D8127440} - (no file)
WebBrowser-{59994074-C06D-4A75-9768-49E5A8C21264} - (no file)
MSConfigStartUp-giburuyaju - c:\windows\system32\gakilime.dll
AddRemove-Tomb Raider: Anniversary - c:\documents and settings\Manu\Mes documents\Tomb Raider - Anniversary\uninsttra.exe
.
.
.
**************************************************************************
.
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2012-01-07 13:08
Windows 5.1.2600 Service Pack 3 NTFS
.
Recherche de processus cachés ...
.
Recherche d'éléments en démarrage automatique cachés ...
.
Recherche de fichiers cachés ...
.
.
C:\## aswSnx private storage
.
Scan terminé avec succès
Fichiers cachés: 1
.
**************************************************************************
.
--------------------- CLES DE REGISTRE BLOQUEES ---------------------
.
[HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\Installer\UserData\LocalSystem\Components\h-€|ÿÿÿÿ¤*€|ù*9~*]
"C040110900063D11C8EF10054038389C"="C?\\WINDOWS\\system32\\FM20ENU.DLL"
.
--------------------- DLLs chargées dans les processus actifs ---------------------
.
- - - - - - - > 'explorer.exe'(2680)
c:\program files\Windows Media Player\wmpband.dll
c:\windows\system32\webcheck.dll
c:\windows\system32\eappprxy.dll
c:\windows\system32\WPDShServiceObj.dll
c:\windows\system32\PortableDeviceTypes.dll
c:\windows\system32\PortableDeviceApi.dll
.
------------------------ Autres processus actifs ------------------------
.
c:\program files\AVAST Software\Avast\AvastSvc.exe
c:\windows\system32\tcpsvcs.exe
c:\windows\System32\snmp.exe
c:\program files\Windows Media Player\WMPNetwk.exe
c:\windows\system32\wscntfy.exe
.
**************************************************************************
.
Heure de fin: 2012-01-07 14:04:54 - La machine a redémarré
ComboFix-quarantined-files.txt 2012-01-07 13:04
.
Avant-CF: 5 609 111 552 octets libres
Après-CF: 10 287 513 600 octets libres
.
WindowsXP-KB310994-SP2-Pro-BootDisk-FRA.exe
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS
[operating systems]
c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
UnsupportedDebug="do not select this" /debug
multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Professionnel" /noexecute=optin /fastdetect
multi(0)disk(0)rdisk(1)partition(1)\WINDOWS="Microsoft Windows XP Professional" /noexecute=optin /fastdetect
.
- - End Of File - - 350D294C3D6C3EC6CA3EB4255983F4F7 -
Bonsoir
Télécharge combofix : http://download.bleepingcomputer.com/sUBs/ComboFix.exe
Ou ici : https://forospyware.com
>Renomme le pour l'enregistrer sur ton bureau en asdehi (tout simplement pour que l'infection ne le contre pas)
-> Double clique combofix.exe.(ou clic droit sous vista « exécuter en tant que... » )
-> Tape sur la touche 1 (Yes) pour démarrer le scan.
-> Lorsque le scan sera complété, un rapport apparaîtra. Copie/colle ce rapport dans ta prochaine réponse.
NOTE : Le rapport se trouve également ici : C:\Combofix.txt
Avant d'utiliser ComboFix :
-> Déconnecte toi d'Internet et referme les fenêtres de tous les programmes en cours.
-> Désactive provisoirement et seulement le temps de l'utilisation de ComboFix, la protection en temps réel de ton Antivirus et de tes Antispywares, qui peuvent gêner fortement la procédure de recherche et de nettoyage de l'outil.
Une fois fait, sur ton bureau double-clic sur Combofix.exe ; (ou clic droit sous vista « exécuter en tant que... »)
- Répond oui au message d'avertissement, pour que le programme commence à procéder à l'analyse du pc.
- Installe le console de récupération comme demandé ;utile en cas de plantage
- Attention Pendant la durée de cette étape, ne te sert pas du pc et n'ouvre aucun programme. Risque de figer l'ordinateur
- En fin de scan il est possible que ComboFix ait besoin de redémarrer le pc pour finaliser la désinfection\recherche, laisses-le faire.
- Un rapport s'ouvrira ensuite dans le bloc notes, ce fichier rapport Combofix.txt, est automatiquement sauvegardé et rangé à C:\Combofix.txt)
-> Réactive la protection en temps réel de ton Antivirus et de tes Antispywares, avant de te reconnecter à internet.
-> Reviens sur le forum, et copie et colle la totalité du contenu de C:\Combofix.txt dans ton prochain message.
/!\ Ne touche à rien tant que le scan n'est pas terminé. /!\ : risque de figer l'ordinateur (plantage complet)
::Si combofix détecte quelque chose et de demande a redémarrer tu acceptes
@+
-
Bonjour
RogueKiller V6.2.0 [12/12/2011] par Tigzy
mail: tigzyRK<at>gmail<dot>com
Remontees: https://www.luanagames.com/index.fr.html
Blog: http://tigzyrk.blogspot.com
Systeme d'exploitation: Windows XP (5.1.2600 Service Pack 3) 32 bits version
Demarrage : Mode normal
Utilisateur: Robert [Droits d'admin]
Mode: Recherche -- Date : 04/01/2012 14:06:24
¤¤¤ Processus malicieux: 0 ¤¤¤
¤¤¤ Entrees de registre: 3 ¤¤¤
[PROXY IE] HKCU\[...]\Internet Settings : ProxyEnable (1) -> FOUND
[PROXY FF] lbet7chi.default\ 127.0.0.1:61758 -> FOUND
[HJ] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> FOUND
¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤
¤¤¤ Driver: [LOADED] ¤¤¤
¤¤¤ Infection : ZeroAccess ¤¤¤
[ZeroAccess] (LOCKED) windir\NtUpdateKBxxxx present!
¤¤¤ Fichier HOSTS: ¤¤¤
127.0.0.1 localhost
¤¤¤ MBR Verif: ¤¤¤
--- User ---
[MBR] 8b0316c43a8e8f76747da6f8484a5582
[BSP] e023669f939000091078eba79f7d266a : MBR Code unknown
Partition table:
0 - [ACTIVE] NTFS [VISIBLE] Offset (sectors): 63 | Size: 80015 Mo
User = LL1 ... OK!
User = LL2 ... OK!
Termine : << RKreport[1].txt >>
RKreport[1].txt -
Bonsoir
Relance Roguekiller option 1 et poste moi son rapport.
Merci
@+ -
Bonjour
Pourrais tu me poster ce rapport de TDSSKiller;merci.
@+ -
Génial apparemment tout fonctionne plus de virus !!! Merci pour ton aide guillaume. En tout cas je peu aller sur internet maintenant
Encore merci !! -
Re
Télécharge TDSSKiller
*Créez un nouveau dossier sur votre bureau puis décompressez l'archive dedans
* Lancez le programme en cliquant sur TDSSKiller.exe, l'analyse se fait automatiquement, si l'infection est détectée, des éléments cachés (= hidden) seront alors affichés.
Si TDSS.tdl2 est détecté: l'option delete sera cochée par défaut.
Si TDSS.tdl3 est détecté: assure toi que Cure est bien cochée.
Si TDSS.tdl4(\HardDisk0\MBR) est détecté: assure toi que Cure est bien cochée.
Si Rootkit.Win32.ZAccess.* est détecté : règle sur "cure" en haut , et "delete" en bas
Si Suspicious file est indiqué, laisse l''option cochée sur Skip
une fois qu'il a terminé , redémarre s'il te le demande pour finir de nettoyer
sinon , ferme TDSSKiller et le rapport s'affichera sur le bureau
Poste moi son rapport à l'issue; merci
@+ -
-
Bonjour
Poste moi un nouveau rapport ZHPDiag;merci.
@+ -
Non ne t'inquiète pas ! D'ailleurs bonne fête =D
RogueKiller V6.2.0 [12/12/2011] par Tigzy
mail: tigzyRK<at>gmail<dot>com
Remontees: https://www.luanagames.com/index.fr.html
Blog: http://tigzyrk.blogspot.com
Systeme d'exploitation: Windows XP (5.1.2600 Service Pack 3) 32 bits version
Demarrage : Mode normal
Utilisateur: Robert [Droits d'admin]
Mode: Proxy RAZ -- Date : 27/12/2011 19:53:17
¤¤¤ Processus malicieux: 0 ¤¤¤
¤¤¤ Driver: [LOADED] ¤¤¤
¤¤¤ Entrees de registre: 1 ¤¤¤
[PROXY IE] HKCU\[...]\Internet Settings : ProxyEnable (1) -> REPLACED (0)
Termine : << RKreport[2].txt >>
RKreport[1].txt ; RKreport[2].txt
Je te remercie (encore une foi pour ton aide) -
Bonjour
Excuse du retard,fêtes de fin d'année oblige ;-)
Relance Roguekiller option 4
Poste moi son rapport;merci
@+
- 1
- 2