Infection, Mediashifting.com

Résolu
Bonjour,

Depuis quelques jours, quand je clique sur un lien je suis redirigé vers une page "Mediashifting.com" , je ne peux donc pas naviguer tranquillement, je pense que je suis infecté car j'ai vu ce problème sur d'autres topic, mais mon antivirus ne détecte rien..

En espérant que vous arriveriez a m'aider à trouver une solution pour me débarrasser de cette redirection.

Merci d'avance,

Kiale

46 réponses

Résumé de la discussion

Des redirections vers Mediashifting.com surviennent après avoir cliqué sur des liens, indiquant une infection potentielle sur Windows 7 et une absence de détection par l'antivirus. Plusieurs réponses recommandent l’utilisation d’outils de détection/remise en état comme TDSSKiller, en insistant sur l’analyse et la suppression des composants suspects et des redémarrages éventuels pour finaliser le nettoyage. D’autres messages évoquent une infection plus sophistiquée nommée ZEroAccess, préconisant des manipulations de registre et des démarrages sécurisés pour tenter d’éliminer la progressive persistance de la menace. En cas d’échec, la conversation évoque aussi l’utilisation de liveCD et de registres hors Windows pour diagnostiquer et tenter des nettoyages, sans conclure à une solution définitive.

Bobot (l’IA à votre service)
  1. Voilà tout est bon, et bien merci beaucoup de ton aide, c'est super sympas ! Bonne année, bonne continuation et bon surf à toi aussi !

    Merci encore, A+

    Kiale.
    0
    1. Contributeur sécurité
      Kiale,

      ESET a du supprimer les divers fichiers qui avaient été placés dans les quarantaines des outils.

      Le PC est propre. l'infection qui a touché le PC est très localisée.

      ----------------------------------------------------

      On termine.

      On va enlever les outils utilisés, à l'exception de Malwarebytes que tu garderas. C'est un bon complément à un antivirus.

      * Lance OTL et clique sur purge outils.
      Le PC va redémarrer pour supprimer l'outil et sa quarantaine.
      * Supprime AswMBR sur ton bureau.

      .-.-.-.-.-.-.-.-.-.-.-.-.-.-.-.-.-.-.-.-.-.-.-.-.-.-.-.-.-.-.-.-.-.-.-.-.-.-.-.-.-.-.-.-.-.-.-.-.-.-.

      Mets à jour ton PC et en particulier java .

      Désinstalle Java(TM) 6 Update 26

      Mise à jour : Java

      ---------------------------------------------------------------------------------

      Maintenant que le PC est propre, il te faut créer un point de restauration propre pour pouvoir l'utiliser en cas de problème sur ton PC.


      - Création d'un nouveau point de restauration :


      Dans le Panneau de configuration, choisis l'affichage classique :

      * Système --> dans la liste des taches, à gauche, choisis propriétés du système
      * sélectionner le disque c: puis choisis créer pour la création d'un point de restauration.

      Suis les invites.

      Si tu as des questions sur ces manips , n'hésite pas à les poser.

      ------------------------------------------------------------------------------------

      /!\ Pour améliorer la sécurité de ton PC, prends quelques instants pour lire...

      projet antimalwares

      -------------------------------------------------------------------------------------

      Si tu juges que le problème est résolu, note le ( en haut de page , Marquer comme résolu )

      Bonne continuation, bon surf, bonne lecture.

      @+
      0
      1. Donc,

        Pour ESET l'analyse est vraiment très longue et je n'est jamais eu le temps de la terminer, je l'es recommencer pas mal de fois, la plus longue a dure 7h30.. Donc il n'y a pas eu de rapport vu que l'analyse à été arrêté par moi même. Il y a eu une détection d'une vingtaine de virus qui on été placer en quarantaine.

        Pour Malwarebytes :

        http://cjoint.com/12jv/BAdon0vjRYq.htm

        Merci,
        0
        1. Contributeur sécurité
          Kiale,

          Deux analyses pour vérifier que le PC est propre.

          -----------------------------------------------

          as-tu dernièrement lancé malwarebytes ?

          Si non, mets le jour ( onglet mise à jour ), puis lance un examen complet.
          Poste le rapport si il y a des détections.

          ------------------------------------------------

          Effectue un scan en ligne avec ESET :
          tuto : https://www.commentcamarche.net/faq/29643-scanner-en-ligne-avec-eset-nod32
          Poste le rapport si il y a des détections.

          A+
          0
          1. Et voilà :

            http://cjoint.com/11dc/ALEo5V4nxYh.htm
            0
            1. Contributeur sécurité
              kiale,

              Désinstalle

              Bonjour
              Macafee
              ( installé lors de mise à jour d'adobe )

              -------------------------------------------------

              Relance OTL.exe.

              * Sous l'onglet Personnalisation en bas de la fenêtre, copie-colle le texte suivant :

              :OTL
              SRV - [2011/08/10 10:53:46 | 000,102,608 | ---- | M] (McAfee, Inc.) [Auto | Running] -- C:\Program Files (x86)\McAfee\SiteAdvisor\McSACore.exe -- (McAfee SiteAdvisor Service)
              IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://ww1.bigseekpro.com{73BBC22A-015F-41BE-B972-E3FA68E18FE8}
              IE - HKU\S-1-5-21-3849805104-749619427-1806466223-1001\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://ww1.bigseekpro.com{73BBC22A-015F-41BE-B972-E3FA68E18FE8}
              IE - HKU\S-1-5-21-3849805104-749619427-1806466223-1001\..\URLSearchHook: {0EBBBE48-BAD4-4B4C-8E5A-516ABECAE064} - c:\Program Files (x86)\McAfee\SiteAdvisor\McIEPlg.dll (McAfee, Inc.)
              FF - prefs.js..browser.search.defaultenginename: "Secure Search"
              FF - prefs.js..keyword.URL: "https://fr.search.yahoo.com/web?fr=mcafee"
              [2011/11/11 22:30:35 | 000,000,000 | ---D | M] (McAfee SiteAdvisor) -- C:\PROGRAM FILES (X86)\MCAFEE\SITEADVISOR
              CHR - plugin: McAfee SiteAdvisor (Enabled) = C:\Users\Guillaume\AppData\Local\Google\Chrome\User Data\Default\Extensions\fheoggkfdfchfphceeifdbepaooicaho\3.40.135.1_0\McChPlg.dll
              CHR - plugin: McAfee SiteAdvisor (Enabled) = C:\Program Files (x86)\McAfee\SiteAdvisor\npmcffplg32.dll
              O2:[b]64bit:/b - BHO: (McAfee SiteAdvisor BHO) - {B164E929-A1B6-4A06-B104-2CD0E90A88FF} - c:\Program Files (x86)\McAfee\SiteAdvisor\x64\McIEPlg.dll (McAfee, Inc.)
              O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - No CLSID value found.
              O2 - BHO: (McAfee SiteAdvisor BHO) - {B164E929-A1B6-4A06-B104-2CD0E90A88FF} - c:\Program Files (x86)\McAfee\SiteAdvisor\McIEPlg.dll (McAfee, Inc.)
              O3 - HKLM\..\Toolbar: (McAfee SiteAdvisor Toolbar) - {0EBBBE48-BAD4-4B4C-8E5A-516ABECAE064} - c:\Program Files (x86)\McAfee\SiteAdvisor\McIEPlg.dll (McAfee, Inc.)
              O3 - HKLM\..\Toolbar: (no name) - Locked - No CLSID value found.
              @Alternate Data Stream - 16 bytes -> C:\Users\Guillaume\Downloads:Shareaza.GUID
              
              :Files
              C:\Program Files (x86)\McAfee
              C:\windows\SysNative\consrv.dll
              
              :Commands
              [Emptytemp]


              * Puis clique sur le bouton Correction en haut de la fenêtre.
              * Laisse le programme travailler, le PC va redémarrer.

              Tu verras un log s'ouvrir après le fix (c'est le log qui montre si la suppression a réussi).
              sauvegarde-le sur ton Bureau et poste-le après redémarrage.

              Note : Si tu ne le trouves pas, c'est un fichier log dans C:\_OTL\MovedFiles
              Regarde suivant la date : mmjjaaaa_xxxxxxxx.log


              A+
              0
              1. Ne t'inquiète pas, ça ne me dérange pas,

                donc voilà le rapport OTL :

                http://cjoint.com/11dc/ALDuPWjPsQW.htm

                Et le Extras :

                http://cjoint.com/11dc/ALDuQXvRfB6.htm

                Merci
                0
                1. Contributeur sécurité
                  kiale,

                  Désolé pour ces différentes manips mais ComboFix ne vient que dernièrement de prendre en compte cette infection sous seven.

                  Et cela nous enlève une épine du pied car le liveCD ne fonctionnait pas normalement sur ton PC.

                  Oui, il est préférable de faire encore quelques vérifications .

                  # Il doit rester un fichier consrv.dll sur le PC, du nettoyage à faire ( détournements de pages, logiciels à désinstaller ).
                  # je te demanderais ensuite de faire deux analyses pour vérifier que le PC est propre.

                  Comme l'infection est nettoyée, on peut y aller à un rythme plus cool.

                  --------------------------------------------------------------------

                  1/
                  Je n'est eu aucun fichier "Extras.txt" qui c'est afficher et j'ai recommencer l'opération plusieurs fois ...


                  Tu as lancé plusieurs fois OTL .
                  le fichier Extra.txt n'est crée que lors du premier lancement d'OTL.
                  Il va falloir réutiliser OTL.

                  # Lance OTL et clique sur Purge Outils.
                  Le PC va redémarrer et enlever les outils.
                  Vérifie que C:\Qoobox est supprimé. Sinon, supprime le.

                  2/
                  Télécharge OTL (de OldTimer) sur ton Bureau.

                  Prends le soin de fermer toutes les autres fenêtres Windows afin de ne pas interrompre le scan.

                  * Double-clique sur OTL.exe pour le lancer.
                  Si Sous Vista/seven, , click droit sur sur le fichier et choisir Exécuter en tant qu'administrateur.
                  * Sélectionne l'option tous les utilisateurs.
                  * Dans la partie Personnalisation, copie/colle la liste suivante.

                  /md5start   
                  consrv.dll 
                  /md5stop 
                  %SYSTEMDRIVE%\*.exe 
                  %ALLUSERSPROFILE%\Application Data\*.exe /s 
                  HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems /s 
                  CREATERESTOREPOINT 


                  * Enfin, clique sur le bouton Analyse rapide.

                  * Une fois l'analyse terminée, deux fenêtres vont s'ouvrir dans le Bloc-notes : OTL.txt et Extras.txt. Ils se trouvent au même endroit que OTL (donc par défaut sur le Bureau)

                  Utilise un site comme https://www.cjoint.com/ pour les déposer.
                  indique ensuite les deux liens crées.

                  A+
                  Allez jusqu'au bout de la procédure de désinfection.
                  0
                  1. Voilà, c'est bon, et je n'est plus de redirection c'est parfait, merci encore ! :)

                    C'est fini ?
                    0
                    1. Contributeur sécurité
                      Re,

                      Pour rétablir les associations de fichiers,

                      télécharge le fichier suivant sur le bureau :
                      http://www.libellules.ch/assoc/seven_exe.reg

                      Click droit sur le fichier et choisis fusionner.

                      Regarde si les exécutables fonctionnent.

                      A+
                      0
                      1. Alors,

                        je ne peut plus rien lancer, ni un navigateur ni un logiciel rien, aucun exécutable, donc je te répond d'un autre ordinateur..

                        Voici le rapport combofix :

                        (cijoint ne fonctionant pas... je ne comprend pas je te l'envoie comme ça )

                        ComboFix 11-12-28.02 - Guillaume 28/12/2011 13:55:11.1.4 - x64
                        Microsoft Windows 7 Édition Familiale Premium 6.1.7601.1.1252.33.1036.18.3950.2527 [GMT 1:00]
                        Lancé depuis: c:\users\Guillaume\Desktop\Combofix.exe
                        AV: Kaspersky Internet Security *Disabled/Outdated* {56547CC9-C9B2-849D-8FEF-A496150D6A06}
                        FW: Kaspersky Internet Security *Disabled* {6E6FFDEC-83DD-85C5-A4B0-0DA3EBDE2D7D}
                        SP: Kaspersky Internet Security *Disabled/Updated* {ED359D2D-EF88-8B13-B55F-9FE46E8A20BB}
                        SP: Windows Defender *Enabled/Updated* {D68DDC3A-831F-4fae-9E44-DA132C1ACF46}
                        .
                        .
                        (((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
                        .
                        .
                        c:\users\Guillaume\AppData\Roaming\OfferBox
                        c:\users\Guillaume\AppData\Roaming\OfferBox\config.dat
                        c:\users\Guillaume\AppData\Roaming\OfferBox\config.xml
                        c:\windows\assembly\tmp\U
                        c:\windows\assembly\tmp\U\00000001.@
                        c:\windows\assembly\tmp\U\000000c0.@
                        c:\windows\assembly\tmp\U\000000cb.@
                        c:\windows\assembly\tmp\U\000000cf.@
                        c:\windows\assembly\tmp\U\80000000.@
                        c:\windows\assembly\tmp\U\800000c0.@
                        c:\windows\assembly\tmp\U\800000cb.@
                        c:\windows\assembly\tmp\U\800000cf.@
                        c:\windows\system32\consrv.dll
                        c:\windows\System64
                        .
                        .
                        ((((((((((((((((((((((((((((( Fichiers créés du 2011-11-28 au 2011-12-28 ))))))))))))))))))))))))))))))))))))
                        .
                        .
                        2011-12-28 13:18 . 2011-12-28 13:18 69000 ----a-w- c:\programdata\Microsoft\Windows Defender\Definition Updates\{A27E4C78-7A47-46AD-BA64-C9955BB741BC}\offreg.dll
                        2011-12-28 13:11 . 2011-12-28 13:11 -------- d-----w- c:\users\Default\AppData\Local\temp
                        2011-12-27 12:06 . 2011-12-27 12:33 512 ----a-w- C:\PhysicalMBR.bin
                        2011-12-27 10:28 . 2011-11-21 11:40 8822856 ----a-w- c:\programdata\Microsoft\Windows Defender\Definition Updates\{A27E4C78-7A47-46AD-BA64-C9955BB741BC}\mpengine.dll
                        2011-12-16 01:15 . 2011-10-26 05:21 43520 ----a-w- c:\windows\system32\csrsrv.dll
                        .
                        .
                        .
                        (((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
                        .
                        2011-12-26 13:36 . 2011-05-16 17:06 414368 ----a-w- c:\windows\SysWow64\FlashPlayerCPLApp.cpl
                        2011-10-02 17:26 . 2011-06-27 19:28 2306328 ----a-w- c:\programdata\Microsoft\eHome\Packages\MCEClientUX\UpdateableMarkup-2\markup.dll
                        2011-10-02 17:26 . 2011-06-27 19:27 42776 ----a-w- c:\programdata\Microsoft\eHome\Packages\MCEClientUX\dSM-2\StartResources.dll
                        2011-10-02 17:26 . 2011-08-02 10:50 639296 ----a-w- c:\programdata\Microsoft\eHome\Packages\MCESpotlight\MCESpotlight-2\SpotlightResources.dll
                        2011-09-29 16:29 . 2011-11-10 10:57 1923952 ----a-w- c:\windows\system32\drivers\tcpip.sys
                        .
                        .
                        ((((((((((((((((((((((((((((((((( Points de chargement Reg ))))))))))))))))))))))))))))))))))))))))))))))))
                        .
                        .
                        *Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés
                        REGEDIT4
                        .
                        [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
                        "swg"="c:\program files (x86)\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" [2010-03-15 39408]
                        "Sidebar"="c:\program files\Windows Sidebar\sidebar.exe" [2010-11-20 1475584]
                        "Steam"="c:\program files (x86)\Steam\steam.exe" [2011-08-02 1242448]
                        "AutoStartNPSAgent"="c:\program files (x86)\Samsung\Samsung New PC Studio\NPSAgent.exe" [2011-07-04 90112]
                        "DAEMON Tools Lite"="c:\program files (x86)\DAEMON Tools Lite\DTLite.exe" [2011-01-20 1305408]
                        .
                        [HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run]
                        "UpdateLBPShortCut"="c:\program files (x86)\CyberLink\LabelPrint\MUITransfer\MUIStartMenu.exe" [2009-05-19 222504]
                        "CLMLServer"="c:\program files (x86)\CyberLink\Power2Go\CLMLSvc.exe" [2009-06-03 103720]
                        "UpdateP2GoShortCut"="c:\program files (x86)\CyberLink\Power2Go\MUITransfer\MUIStartMenu.exe" [2009-05-19 222504]
                        "UpdatePDRShortCut"="c:\program files (x86)\CyberLink\PowerDirector\MUITransfer\MUIStartMenu.exe" [2008-01-04 222504]
                        "RemoteControl8"="c:\program files (x86)\CyberLink\PowerDVD8\PDVD8Serv.exe" [2009-04-15 91432]
                        "PDVD8LanguageShortcut"="c:\program files (x86)\CyberLink\PowerDVD8\Language\Language.exe" [2009-04-15 50472]
                        "UpdatePPShortCut"="c:\program files (x86)\CyberLink\PowerProducer\MUITransfer\MUIStartMenu.exe" [2008-12-03 218408]
                        "UpdatePSTShortCut"="c:\program files (x86)\CyberLink\DVD Suite\MUITransfer\MUIStartMenu.exe" [2009-07-21 210216]
                        "APLangApp"="c:\program files (x86)\AnyPC Client\APLangApp.exe" [2009-11-20 13312]
                        "UCam_Menu"="c:\program files (x86)\CyberLink\YouCam\MUITransfer\MUIStartMenu.exe" [2009-05-19 222504]
                        "Adobe Reader Speed Launcher"="c:\program files (x86)\Adobe\Reader 9.0\Reader\Reader_sl.exe" [2011-09-07 37296]
                        "Adobe ARM"="c:\program files (x86)\Common Files\Adobe\ARM\1.0\AdobeARM.exe" [2011-03-30 937920]
                        "QuickTime Task"="c:\program files (x86)\QuickTime\QTTask.exe" [2010-11-29 421888]
                        "iTunesHelper"="c:\program files (x86)\iTunes\iTunesHelper.exe" [2011-04-26 421160]
                        "AVP"="c:\program files (x86)\Kaspersky Lab\Kaspersky Internet Security 2011\avp.exe" [2010-05-07 344736]
                        "SunJavaUpdateSched"="c:\program files (x86)\Common Files\Java\Java Update\jusched.exe" [2011-04-08 254696]
                        "Malwarebytes' Anti-Malware"="c:\program files (x86)\Malwarebytes' Anti-Malware\mbamgui.exe" [2011-08-31 449608]
                        .
                        [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]
                        "ConsentPromptBehaviorAdmin"= 5 (0x5)
                        "ConsentPromptBehaviorUser"= 3 (0x3)
                        "EnableUIADesktopToggle"= 0 (0x0)
                        .
                        [HKEY_LOCAL_MACHINE\software\wow6432node\microsoft\windows nt\currentversion\windows]
                        "AppInit_DLLs"=c:\progra~2\KASPER~1\KASPER~1\mzvkbd3.dll c:\progra~2\KASPER~1\KASPER~1\sbhook.dll
                        .
                        [HKEY_LOCAL_MACHINE\system\currentcontrolset\control\lsa]
                        Security Packages REG_MULTI_SZ kerberos msv1_0 schannel wdigest tspkg pku2u livessp
                        .
                        [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\MCODS]
                        @=""
                        .
                        [HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\KasperskyAntiVirus]
                        "DisableMonitoring"=dword:00000001
                        .
                        R1 kl2;kl2;c:\windows\system32\DRIVERS\kl2.sys [x]
                        R2 clr_optimization_v4.0.30319_32;Microsoft .NET Framework NGEN v4.0.30319_X86;c:\windows\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe [2010-03-18 130384]
                        R2 clr_optimization_v4.0.30319_64;Microsoft .NET Framework NGEN v4.0.30319_X64;c:\windows\Microsoft.NET\Framework64\v4.0.30319\mscorsvw.exe [2010-03-18 138576]
                        R2 gupdate;Service Google Update (gupdate);c:\program files (x86)\Google\Update\GoogleUpdate.exe [2010-12-23 135664]
                        R3 driverhardwarev2x64;driverhardwarev2x64;c:\program files\ma-config.com\Drivers\driverhardwarev2x64.sys [2011-07-02 16640]
                        R3 FsUsbExDisk;FsUsbExDisk;c:\windows\SysWOW64\FsUsbExDisk.SYS [x]
                        R3 gupdatem;Service Google Update (gupdatem);c:\program files (x86)\Google\Update\GoogleUpdate.exe [2010-12-23 135664]
                        R3 Impcd;Impcd;c:\windows\system32\DRIVERS\Impcd.sys [x]
                        R3 maconfservice;Ma-Config Service;c:\program files\ma-config.com\x64\maconfservice.exe [2011-07-09 421376]
                        R3 RTL8167;Realtek 8167 NT Driver;c:\windows\system32\DRIVERS\Rt64win7.sys [x]
                        R3 ss_bbus;SAMSUNG USB Mobile Device (WDM);c:\windows\system32\DRIVERS\ss_bbus.sys [x]
                        R3 ss_bmdfl;SAMSUNG USB Mobile Modem (Filter);c:\windows\system32\DRIVERS\ss_bmdfl.sys [x]
                        R3 ss_bmdm;SAMSUNG USB Mobile Modem;c:\windows\system32\DRIVERS\ss_bmdm.sys [x]
                        R3 TsUsbFlt;TsUsbFlt;c:\windows\system32\drivers\tsusbflt.sys [x]
                        R3 WatAdminSvc;Service Windows Activation Technologies;c:\windows\system32\Wat\WatAdminSvc.exe [x]
                        S1 dtsoftbus01;DAEMON Tools Virtual Bus Driver;c:\windows\system32\DRIVERS\dtsoftbus01.sys [x]
                        S1 KLIM6;Kaspersky Anti-Virus NDIS 6 Filter;c:\windows\system32\DRIVERS\klim6.sys [x]
                        S1 SABI;SAMSUNG Kernel Driver For Windows 7;c:\windows\system32\Drivers\SABI.sys [x]
                        S1 vwififlt;Virtual WiFi Filter Driver;c:\windows\system32\DRIVERS\vwififlt.sys [x]
                        S2 MBAMService;MBAMService;c:\program files (x86)\Malwarebytes' Anti-Malware\mbamservice.exe [2011-08-31 366152]
                        S2 McAfee SiteAdvisor Service;McAfee SiteAdvisor Service;c:\program files (x86)\McAfee\SiteAdvisor\McSACore.exe [2011-08-10 102608]
                        S2 nvUpdatusService;NVIDIA Update Service Daemon;c:\program files (x86)\NVIDIA Corporation\NVIDIA Updatus\daemonu.exe [2011-08-03 2255464]
                        S2 Rezip;Rezip;c:\windows\SysWOW64\Rezip.exe [2009-03-05 311296]
                        S2 Sentinel64;Sentinel64;c:\windows\System32\Drivers\Sentinel64.sys [x]
                        S2 SentinelKeysServer;Sentinel Keys Server;c:\program files (x86)\Common Files\SafeNet Sentinel\Sentinel Keys Server\sntlkeyssrvr.exe [2007-04-27 316992]
                        S3 klmouflt;Kaspersky Lab KLMOUFLT;c:\windows\system32\DRIVERS\klmouflt.sys [x]
                        S3 MBAMProtector;MBAMProtector;c:\windows\system32\drivers\mbam.sys [x]
                        S3 NVHDA;Service for NVIDIA High Definition Audio Driver;c:\windows\system32\drivers\nvhda64v.sys [x]
                        S3 rtl819xpn64;Pilote NT pour carte réseau (Mini-) PCI Realtek RTL8190/RTL8192E pour réseau Wi-Fi 802.11n;c:\windows\system32\DRIVERS\rtl819xp.sys [2010-02-01 622624]
                        S3 vwifimp;Microsoft Virtual WiFi Miniport Service;c:\windows\system32\DRIVERS\vwifimp.sys [x]
                        S3 yukonw7;NDIS6.2 Miniport Driver for Marvell Yukon Ethernet Controller;c:\windows\system32\DRIVERS\yk62x64.sys [x]
                        .
                        .
                        Contenu du dossier 'Tâches planifiées'
                        .
                        2011-12-28 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job
                        - c:\program files (x86)\Google\Update\GoogleUpdate.exe [2010-12-23 20:59]
                        .
                        2011-12-28 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job
                        - c:\program files (x86)\Google\Update\GoogleUpdate.exe [2010-12-23 20:59]
                        .
                        2011-12-27 c:\windows\Tasks\GoogleUpdateTaskUserS-1-5-21-3849805104-749619427-1806466223-1001Core.job
                        - c:\users\Guillaume\AppData\Local\Google\Update\GoogleUpdate.exe [2011-10-29 19:31]
                        .
                        2011-12-28 c:\windows\Tasks\GoogleUpdateTaskUserS-1-5-21-3849805104-749619427-1806466223-1001UA.job
                        - c:\users\Guillaume\AppData\Local\Google\Update\GoogleUpdate.exe [2011-10-29 19:31]
                        .
                        .
                        --------- x86-64 -----------
                        .
                        .
                        [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
                        "RtHDVCpl"="c:\program files\Realtek\Audio\HDA\RAVCpl64.exe" [2009-12-15 9644576]
                        "EvtMgr6"="c:\program files\Logitech\SetPointP\SetPoint.exe" [2011-06-23 1744152]
                        "combofix"="c:\combofix\CF30527.3XE" [2010-11-20 345088]
                        .
                        [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
                        "LoadAppInit_DLLs"=0x1
                        "AppInit_DLLs"=c:\progra~2\KASPER~1\KASPER~1\x64\kloehk.dll c:\progra~2\KASPER~1\KASPER~1\x64\sbhook64.dll
                        .
                        ------- Examen supplémentaire -------
                        .
                        uLocal Page = c:\windows\system32\blank.htm
                        uStart Page = hxxp://www.bigseekpro.com/burn4free/{73BBC22A-015F-41BE-B972-E3FA68E18FE8}
                        mStart Page = hxxp://www.bigseekpro.com/burn4free/{73BBC22A-015F-41BE-B972-E3FA68E18FE8}
                        mLocal Page = c:\windows\SysWOW64\blank.htm
                        uInternet Settings,ProxyOverride = *.local
                        IE: E&xporter vers Microsoft Excel - c:\progra~2\MICROS~2\Office12\EXCEL.EXE/3000
                        IE: Google Sidewiki... - c:\program files (x86)\Google\Google Toolbar\Component\GoogleToolbarDynamic_mui_en_7461B1589E8B4FB7.dll/cmsidewiki.html
                        TCP: DhcpNameServer = 192.168.1.1
                        FF - ProfilePath - c:\users\Guillaume\AppData\Roaming\Mozilla\Firefox\Profiles\s6brbagi.default\
                        FF - prefs.js: browser.search.selectedEngine -
                        FF - prefs.js: browser.startup.homepage - hxxp://www.google.fr/
                        FF - prefs.js: keyword.URL - hxxp://fr.search.yahoo.com/search?fr=mcafee&p=
                        .
                        - - - - ORPHELINS SUPPRIMES - - - -
                        .
                        Toolbar-Locked - (no file)
                        Wow6432Node-HKCU-Run-RESTART_STICKY_NOTES - c:\windows\System32\StikyNot.exe
                        Wow6432Node-HKLM-Run-NPSStartup - (no file)
                        SafeBoot-12296122.sys
                        Toolbar-Locked - (no file)
                        HKLM-Run-SynTPEnh - c:\program files (x86)\Synaptics\SynTP\SynTPEnh.exe
                        AddRemove-Adobe Shockwave Player - c:\windows\system32\Adobe\Shockwave 11\uninstaller.exe
                        AddRemove-EA Download Manager - c:\program files (x86)\Electronic Arts\EADownloadManager\EADMUninstall.exe
                        .
                        .
                        .
                        --------------------- CLES DE REGISTRE BLOQUEES ---------------------
                        .
                        [HKEY_USERS\S-1-5-21-3849805104-749619427-1806466223-1001\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.eml\UserChoice]
                        @Denied: (2) (LocalSystem)
                        "Progid"="WindowsLiveMail.Email.1"
                        .
                        [HKEY_USERS\S-1-5-21-3849805104-749619427-1806466223-1001\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.vcf\UserChoice]
                        @Denied: (2) (LocalSystem)
                        "Progid"="WindowsLiveMail.VCard.1"
                        .
                        [HKEY_USERS\S-1-5-21-3849805104-749619427-1806466223-1001\Software\SecuROM\License information*]
                        "datasecu"=hex:f1,bd,54,6d,3c,11,6f,88,d2,20,8c,a7,94,db,5c,a8,02,ab,b8,c1,83,
                        6e,be,73,09,d1,e3,3f,ab,db,88,d1,ef,c8,47,c0,53,66,ad,6b,1a,80,04,a3,18,52,\
                        "rkeysecu"=hex:4b,2f,86,ad,25,a2,69,8e,27,f5,b0,40,bd,6e,d3,6a
                        .
                        [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}]
                        @Denied: (A 2) (Everyone)
                        @="FlashBroker"
                        "LocalizedString"="@c:\\windows\\SysWOW64\\Macromed\\Flash\\FlashUtil11c_ActiveX.exe,-101"
                        .
                        [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\Elevation]
                        "Enabled"=dword:00000001
                        .
                        [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\LocalServer32]
                        @="c:\\windows\\SysWOW64\\Macromed\\Flash\\FlashUtil11c_ActiveX.exe"
                        .
                        [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\TypeLib]
                        @="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}"
                        .
                        [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}]
                        @Denied: (A 2) (Everyone)
                        @="Shockwave Flash Object"
                        .
                        [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\InprocServer32]
                        @="c:\\windows\\SysWOW64\\Macromed\\Flash\\Flash11c.ocx"
                        "ThreadingModel"="Apartment"
                        .
                        [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\MiscStatus]
                        @="0"
                        .
                        [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\ProgID]
                        @="ShockwaveFlash.ShockwaveFlash.10"
                        .
                        [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\ToolboxBitmap32]
                        @="c:\\windows\\SysWOW64\\Macromed\\Flash\\Flash11c.ocx, 1"
                        .
                        [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\TypeLib]
                        @="{D27CDB6B-AE6D-11cf-96B8-444553540000}"
                        .
                        [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\Version]
                        @="1.0"
                        .
                        [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\VersionIndependentProgID]
                        @="ShockwaveFlash.ShockwaveFlash"
                        .
                        [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}]
                        @Denied: (A 2) (Everyone)
                        @="Macromedia Flash Factory Object"
                        .
                        [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\InprocServer32]
                        @="c:\\windows\\SysWOW64\\Macromed\\Flash\\Flash11c.ocx"
                        "ThreadingModel"="Apartment"
                        .
                        [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\ProgID]
                        @="FlashFactory.FlashFactory.1"
                        .
                        [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\ToolboxBitmap32]
                        @="c:\\windows\\SysWOW64\\Macromed\\Flash\\Flash11c.ocx, 1"
                        .
                        [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\TypeLib]
                        @="{D27CDB6B-AE6D-11cf-96B8-444553540000}"
                        .
                        [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\Version]
                        @="1.0"
                        .
                        [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\VersionIndependentProgID]
                        @="FlashFactory.FlashFactory"
                        .
                        [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}]
                        @Denied: (A 2) (Everyone)
                        @="IFlashBroker4"
                        .
                        [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}\ProxyStubClsid32]
                        @="{00020424-0000-0000-C000-000000000046}"
                        .
                        [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}\TypeLib]
                        @="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}"
                        "Version"="1.0"
                        .
                        [HKEY_LOCAL_MACHINE\SOFTWARE\McAfee]
                        "SymbolicLinkValue"=hex(6):5c,00,72,00,65,00,67,00,69,00,73,00,74,00,72,00,79,
                        00,5c,00,6d,00,61,00,63,00,68,00,69,00,6e,00,65,00,5c,00,53,00,6f,00,66,00,\
                        .
                        [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0000\AllUserSettings]
                        @Denied: (A) (Users)
                        @Denied: (A) (Everyone)
                        @Allowed: (B 1 2 3 4 5) (S-1-5-20)
                        "BlindDial"=dword:00000000
                        .
                        [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\PCW\Security]
                        @Denied: (Full) (Everyone)
                        .
                        ------------------------ Autres processus actifs ------------------------
                        .
                        c:\program files (x86)\Common Files\Apple\Mobile Device Support\AppleMobileDeviceService.exe
                        c:\program files (x86)\Bonjour\mDNSResponder.exe
                        c:\windows\SysWOW64\FsUsbExService.Exe
                        c:\program files (x86)\CyberLink\Shared files\RichVideo.exe
                        c:\windows\SysWOW64\rundll32.exe
                        c:\program files (x86)\Common Files\SafeNet Sentinel\Sentinel Protection Server\WinNT\spnsrvnt.exe
                        c:\program files (x86)\Samsung\Samsung Recovery Solution 4\WCScheduler.exe
                        c:\program files (x86)\Samsung\Samsung Support Center\SSCKbdHk.exe
                        c:\program files (x86)\AnyPC Client\APLanMgrC.exe
                        .
                        **************************************************************************
                        .
                        Heure de fin: 2011-12-28 14:35:08 - La machine a redémarré
                        ComboFix-quarantined-files.txt 2011-12-28 13:35
                        .
                        Avant-CF: 79 302 672 384 octets libres
                        Après-CF: 79 320 965 120 octets libres
                        .
                        - - End Of File - - A12FDC9E60E54C7E639D82A0ABF79FD3
                        0
                        1. Contributeur sécurité
                          Kiale,

                          Oublie le post d'au-dessus.
                          A la lecture d'autres désinfections sur le même sujet, fais ce qui suit.

                          --------------------------------------------------------------

                          Tu vas télécharger ComBoFix et enregistre le sur ton bureau ( IMPORTANT )
                          http://download.bleepingcomputer.com/sUBs/ComboFix.exe

                          # Désactive les protections résidentes de ton ordinateur ( antivirus, antispyware et parefeu )
                          # Branche tes différents supports amovibles ( clés USB, disque dur externe ) sans les ouvrir.

                          Il est possible que ComBoFix redémarre l'ordinateur pour supprimer certains fichiers.

                          # Une fois le scan fini, un rapport va apparaitre.

                          Copie/colle ce rapport dans ta prochaine réponse.

                          Note : Si tu ne le trouves pas, il est à C:\ComboFix.txt.

                          A+
                          0
                          1. Contributeur sécurité
                            kiale,

                            Je t"indique de nouveau les manips.

                            Je viens de comprendre pourquoi , hier, cela ne fonctionnait pas.
                            En ouvrant avec OTLPE le registre comme tu le faisais, tu ne modifiais pas la base de registre de ton PC.

                            -------------------------------------

                            Une fois arrivé sur le bureau de OTLPE,

                            Démarrer --> run --> tape regedit.

                            # Place toi sur HKEY_Local_Machine
                            # Clique sur file puis sur load hive
                            Navigue jusqu'à C:\windows\system32\config.
                            Sélectionne la ruche SYSTEM ( sans extension )
                            Indique un nom pour charger cette ruche , par exemple, kiale
                            Attention, c'est un clavier américain. La lettre a --> q

                            Dans l'arborescence de HKEY_Local_Machine , tu verras apparaitre cette clé kiale.

                            Tu vas maintenant pouvoir faire les modifications

                            regarde si il y a la donnée consrv pour la valeur windows de
                            HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Session Manager\SubSystems
                            et modifie la en remplaçant consrv par winsrv.

                            Même manip avec la clé.

                            HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems

                            Puis reviens sous windows.
                            0
                            1. C'est sur le Live CD aussi ?

                              Oui je verrais ça demain, ça sera mieux, merci pour ça déjà :)

                              A+
                              0
                              1. Contributeur sécurité
                                OK,

                                Tu recommenceras la même manip avec OTLPE .

                                Regarde dans la clé :
                                HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Session Manager\SubSystems si tu as la donnée consrv.

                                Je regarderais cela demain ( et toi peut-être aussi ).

                                A+
                                Allez jusqu'au bout de la procédure de désinfection.
                                0
                                1. Autant pour moi je n'avais pas vu,
                                  Donc j'ai fais ce que tu m'as dit, mais il n'y avait rien a modifier, tout était sur winsrv, et j'ai fais ok puis shutdown.

                                  Voici le rapport query :

                                  HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems
                                  windows REG_EXPAND_SZ %SystemRoot%\system32\csrss.exe ObjectDirectory=\Windows SharedSection=1024,20480,768 Windows=On SubSystemType=Windows ServerDll=basesrv,1 ServerDll=winsrv:UserServerDllInitialization,3 ServerDll=consrv:ConServerDllInitialization,2 ServerDll=sxssrv,4 ProfileControl=Off MaxRequestThreads=16

                                  Et j'ai toujours des redirections.. je crois que c'est foutus.
                                  0
                                  1. Je clique sur Remote ( runscanner ), et il me dit : Choose Windows Directory, je suis un peux perdu :/
                                    0
                                    1. Contributeur sécurité
                                      Kiale,

                                      Tu peux aussi faire ceci pour obtenir la base de registre.

                                      Démarrer --> run --> tape regedit

                                      Et la , tu auras accès à la clé
                                      HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems

                                      Désolé, cela est un peu compliqué.
                                      Fais attention aux clés et aux chemins demandés.

                                      A+
                                      0
                                      1. Contributeur sécurité
                                        Re,

                                        Non, windows registry sert à autre chose.
                                        Par contre, tu vas essayer ceci :

                                        Démarrer --> all programs --> RegEdit --> Remote ( runscanner ).

                                        Ceci va ouvrir la base de registre.

                                        A priori, tu ne devrais pas avoir la clé :
                                        HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems

                                        Donc,

                                        Tu vas modifier la valeur Windows de la clé suivante :
                                        HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Session Manager\SubSystems

                                        Regarde également si

                                        Valide.

                                        Ferme l'appli et suis les consignes pour redémarrer le PC.

                                        Si cela ne marche pas, il faudra voir avec un autre liveCD.

                                        Tiens moi au coutant.

                                        A+
                                        0
                                        • 1
                                        • 2
                                        • 3