Fenêtre intempestive et trojan vundo

Résolu
Bonjour à tous,

j'ai besoin d'aide, j'ai des fenêtres publicitaires qui s'ouvrent sans arret, par ailleurs norton signale la présence du trojan Vundo mais ne l'éradique pas... je vous en supplie aidez moi

J'ai passé CCLEANER, puis SPYBOT... sans résultat. Que dois je faire SVP??

Marie

Logfile of HijackThis v1.99.1
Scan saved at 20:48:57, on 12/04/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
C:\Program Files\Norton AntiVirus\IWP\NPFMntor.exe
C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe
C:\Program Files\Fichiers communs\Symantec Shared\CCPD-LC\symlcsvc.exe
C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\WINDOWS\system32\rundll32.exe
C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Messenger\msmsgs.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Program Files\Norton AntiVirus\navapsvc.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\WINDOWS\system32\msiexec.exe
C:\Program Files\WinRAR\WinRAR.exe
C:\DOCUME~1\MadMax.MAX\LOCALS~1\Temp\Rar$EX00.828\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.orange.fr/portail
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [WinFlyer32.dll] "rundll32.exe" C:\WINDOWS\system32\WinFlyer32.dll,Run
O4 - HKLM\..\Run: [SoundService] rundll32.exe "C:\WINDOWS\system32\wufclpls.dll",setvm
O4 - HKLM\..\Run: [WTIndicator] C:\PROGRA~1\WinTask\Bin\SchedInd.exe
O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\Program Files\Microsoft ActiveSync\Wcescomm.exe"
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - Global Startup: Adobe Reader Synchronizer.lnk = C:\Program Files\Adobe\Reader 8.0\Reader\AdobeCollabSync.exe
O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Reader 8.0\Reader\reader_sl.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: Download with &Shareaza - res://C:\Program Files\Shareaza\Plugins\RazaWebHook.dll/3000
O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: Buyertools Reminder - {27914077-B4D6-4A0E-9763-76B6E9DD9A81} - C:\Program Files\Buyertools Reminder\ReminderIE.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://download.microsoft.com/download/E/5/6/E5611B10-0D6D-4117-8430-A67417AA88CD/LegitCheckControl.cab
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: AVG Anti-Spyware Guard - Anti-Malware Development a.s. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccPwdSvc.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: LiveUpdate - Symantec Corporation - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE
O23 - Service: Service Norton AntiVirus Auto-Protect (navapsvc) - Symantec Corporation - C:\Program Files\Norton AntiVirus\navapsvc.exe
O23 - Service: Norton AntiVirus Firewall Monitor Service (NPFMntor) - Symantec Corporation - C:\Program Files\Norton AntiVirus\IWP\NPFMntor.exe
O23 - Service: Planificateur LiveUpdate automatique - Symantec Corporation - C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe
O23 - Service: SAVScan - Symantec Corporation - C:\Program Files\Norton AntiVirus\SAVScan.exe
O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\FICHIE~1\SYMANT~1\SCRIPT~1\SBServ.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
O23 - Service: Symantec Core LC - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\CCPD-LC\symlcsvc.exe
Configuration: Windows XP
Internet Explorer 6.0

28 réponses

Résumé de la discussion

Des publicités incessantes et la détection d'un cheval de Troie Vundo par Norton posent problème, Norton ne parvenant pas à éradiquer complètement l'infection malgré CCleaner et Spybot. Les journaux HijackThis et Navipromo dévoilent une longue liste d'éléments démarrés ou chargés en mémoire, notamment des BHO, des services et des DLL suspects, ainsi que des entrées de redirection. D'autres outils et approches évoqués, tels que BlackLight de F-Secure et des analyses en mode surf via Navilog, montrent des résultats mitigés et pointent Vundo comme infection potentielle non traitée. En cas de persistance, la discussion suggère une approche plus spécialisée et prudente, sans conclure sur l'état du fil et sans prendre pour argent comptant une solution unique.

Bobot (l’IA à votre service)
  1. Salut DarkKiller, salut à tous,

    J'ai pu résoudre mon pb grace à l'intervention de Malekal que j'ai pisté depuis le forum 01 vers le forum de son site.

    Etant donné que Dark Killer est modérateur sur ce site, je pense que vous le connaissez mais au cas où, je vous post le lien qui peut être très utile :

    http://www.malekal.com

    Malékal a résolu mon pb en moins de 24 h alors que des tas de potes +/- ferrus d'informatique ont ramé depuis le 20 juin.

    Je vous le recommande au plus au point.
    0
    1. Je viens de télécharger hijackthis et de l'exécuter. Voilà son rapport :

      Logfile of HijackThis v1.99.1
      Scan saved at 14:34:42, on 11/07/2007
      Platform: Windows XP SP2 (WinNT 5.01.2600)
      MSIE: Internet Explorer v7.00 (7.00.6000.16473)

      Running processes:
      C:\WINDOWS\System32\smss.exe
      C:\WINDOWS\system32\winlogon.exe
      C:\WINDOWS\system32\services.exe
      C:\WINDOWS\system32\lsass.exe
      C:\WINDOWS\system32\svchost.exe
      C:\WINDOWS\System32\svchost.exe
      C:\WINDOWS\system32\spoolsv.exe
      C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
      C:\WINDOWS\Explorer.EXE
      C:\Program Files\Network Associates\Common Framework\FrameworkService.exe
      C:\Program Files\Network Associates\VirusScan\Mcshield.exe
      C:\Program Files\Network Associates\VirusScan\VsTskMgr.exe
      C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\MDM.EXE
      C:\Program Files\Network Associates\VirusScan\SHSTAT.EXE
      C:\Program Files\Network Associates\Common Framework\UpdaterUI.exe
      C:\Program Files\Fichiers communs\Network Associates\TalkBack\TBMon.exe
      C:\WINDOWS\AGRSMMSG.exe
      C:\WINDOWS\system32\igfxtray.exe
      C:\WINDOWS\system32\hkcmd.exe
      C:\WINDOWS\system32\igfxsrvc.exe
      C:\WINDOWS\system32\igfxpers.exe
      C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
      C:\WINDOWS\mgrs.exe
      C:\WINDOWS\system32\ctfmon.exe
      C:\Program Files\Internet Explorer\IEXPLORE.EXE
      C:\WINDOWS\system32\wuauclt.exe
      C:\Program Files\Mozilla Firefox\firefox.exe
      C:\Program Files\MSN Messenger\msnmsgr.exe
      C:\Program Files\Internet Explorer\iexplore.exe
      C:\Program Files\WinRAR\WinRAR.exe
      C:\DOCUME~1\A\LOCALS~1\Temp\Rar$EX00.123\HijackThis.exe

      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
      R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
      R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.update.microsoft.com/windowsupdate/v6/default.aspx
      R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
      O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Program Files\Adobe\Adobe Acrobat 7.0\Acrobat\AcroIEFavClient.dll
      O3 - Toolbar: Windows Live Toolbar - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
      O4 - HKLM\..\Run: [ShStatEXE] "C:\Program Files\Network Associates\VirusScan\SHSTAT.EXE" /STANDALONE
      O4 - HKLM\..\Run: [McAfeeUpdaterUI] "C:\Program Files\Network Associates\Common Framework\UpdaterUI.exe" /StartedFromRunKey
      O4 - HKLM\..\Run: [Network Associates Error Reporting Service] "C:\Program Files\Fichiers communs\Network Associates\TalkBack\TBMon.exe"
      O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
      O4 - HKLM\..\Run: [igfxtray] C:\WINDOWS\system32\igfxtray.exe
      O4 - HKLM\..\Run: [igfxhkcmd] C:\WINDOWS\system32\hkcmd.exe
      O4 - HKLM\..\Run: [igfxpers] C:\WINDOWS\system32\igfxpers.exe
      O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
      O4 - HKLM\..\Run: [icq.com] rundll32.exe "C:\WINDOWS\system32\dknmcnxm.dll",forkonce
      O4 - HKLM\..\Run: [smgr] mgrs.exe
      O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
      O8 - Extra context menu item: &Windows Live Search - res://C:\Program Files\Windows Live Toolbar\msntb.dll/search.htm
      O8 - Extra context menu item: Add to Windows &Live Favorites - https://onedrive.live.com/?id=favorites
      O8 - Extra context menu item: Convertir en Adobe PDF - res://C:\Program Files\Adobe\Adobe Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
      O8 - Extra context menu item: Convertir en un fichier PDF existant - res://C:\Program Files\Adobe\Adobe Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
      O8 - Extra context menu item: Convertir la cible du lien en Adobe PDF - res://C:\Program Files\Adobe\Adobe Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
      O8 - Extra context menu item: Convertir la cible du lien en un fichier PDF existant - res://C:\Program Files\Adobe\Adobe Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
      O8 - Extra context menu item: Convertir la sélection en Adobe PDF - res://C:\Program Files\Adobe\Adobe Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
      O8 - Extra context menu item: Convertir la sélection en un fichier PDF existant - res://C:\Program Files\Adobe\Adobe Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
      O8 - Extra context menu item: Convertir les liens sélectionnés en fichier Adobe PDF - res://C:\Program Files\Adobe\Adobe Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
      O8 - Extra context menu item: Convertir les liens sélectionnés en un fichier PDF existant - res://C:\Program Files\Adobe\Adobe Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
      O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
      O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
      O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
      O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
      O9 - Extra button: (no name) - {B205A35E-1FC4-4CE3-818B-899DBBB3388C} - C:\Program Files\Fichiers communs\Microsoft Shared\Encarta Search Bar\ENCSBAR.DLL
      O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
      O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
      O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe (file missing)
      O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe (file missing)
      O11 - Options group: [INTERNATIONAL] International*
      O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - https://www.kaspersky.fr/?domain=webscanner.kaspersky.fr
      O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/...
      O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - https://www.trendmicro.com/en_us/forHome/products/housecall.html
      O17 - HKLM\System\CCS\Services\Tcpip\..\{81330ADB-792D-4475-A4C3-8BF13F85F3B4}: NameServer = 106.102.1.230,194.2.0.20
      O17 - HKLM\System\CCS\Services\Tcpip\..\{BD299223-A4F9-4493-8CAC-E7587C94CE74}: NameServer = 192.168.1.1
      O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
      O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
      O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll
      O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
      O23 - Service: Service Framework McAfee (McAfeeFramework) - Network Associates, Inc. - C:\Program Files\Network Associates\Common Framework\FrameworkService.exe
      O23 - Service: Network Associates McShield (McShield) - Network Associates, Inc. - C:\Program Files\Network Associates\VirusScan\Mcshield.exe
      O23 - Service: Network Associates Task Manager (McTaskManager) - Network Associates, Inc. - C:\Program Files\Network Associates\VirusScan\VsTskMgr.exe

      ********************

      J'espère que qq1 saura m'indiquer ce que je dois faire. J'ai un backdoor que je ne piste via google que sur des site en néerlandais ou en tchec : backdoor-cvt qui est trouvé par VirusCan sans qu'il puisse ni le déplacer, ni le nettoyer, ni le supprimer (C:/WINDOWS/system32/winhpd32.dll). Je crois qu'il l'a renommé en lui ajoutant une ext en .vir. En revanche AVG le passe (renommé) sans réagir...

      Merci pour votre aide.
      0
      1. Salut à tous, Salut DarkKiller,

        Je pense que j'ai les mêmes problèmes que ceux que vous avez pointés ici. J'ai commencé par faire un scan SpyBot et un AdAware puis un autre via Secuser qui a identifié Vundo que je crois avoir réussi à fixer (mais pas sûre). Pourtant, rien n'y fait. J'ai téléchargé AVG SpyWare et scanné mon système (139 virus virés hier). Je refais tourner en ce moment et il en ressort déjà de nouveaux... J'ai VirusCan Entreprise 8.0.0 qui tourne en permanence sur un Windows XP. Il me sort des trojan dans tous les sens, certains qu'il arrive à détruire, d'autres pas, certains qu'il arrive à isoler en quarantaine, d'autres pas...

        Je suis une simple utilisatrice et j'essaie de ne pas bloquer mais ma bonne volonté ne fait pas de moi une experte.

        Quelqu'un aurait-il la patience de me détailler ce que je dois faire pour remédier à ce foutoire. Je précise que si je dois publier des rapports, il faudrait m'expliquer où je suis sensée aller les chercher et que si je dois entrer des lignes de commandes ou des manips hors interface utilisateur, il faudrait bien me border les instructions... Bref, ajuster vos conseils à mon niveau...

        Merci par avance de votre aide déjà précieuse dans la lecture des précédents posts.
        0
        1. Contributeur
          Re,

          Télécharge VundoFix.exe (par Atribune) sur ton Bureau.
          http://www.atribune.org/ccount/click.php?id=4
          Double-clique VundoFix.exe afin de le lancer.
          Coche Run VundoFix as a task.
          Un message t'avertira que l'outil va se fermer et s'ouvrir à nouveau : clique Ok
          Clique sur le bouton Scan for Vundo.
          Lorsque le scan est complété, clique sur le bouton Remove Vundo.
          Une invite te demandera si tu veux supprimer les fichiers, clique YES
          Après avoir cliqué "Yes", le Bureau disparaîtra un moment lors de la suppression des fichiers.
          Tu verras une invite qui t'annonce que ton PC va s'éteindre ("shutdown") ; clique OK
          Démarre ton PC à nouveau.

          0
          1. aparament le probleme est resolu , merci pour tous , j espere ne plus avoir besoin de vous ^^ , merci encor ca fai plaisir de retrouver un pc normal lol.
            0
          2. au secour , les mechant sont de retour :( , j ai été sur secuser.com et l analyse me sort :
            TROJ BHO.FJ
            WORM generic
            TROJ generic.ZA
            TROJ BHO.FO
            TROJ VUNDO.ACW
            TROJ VUNDO.ASQ
            ISPY VBSTAT.BH
            TROJ VUNDO.ASK
            que dois-je faire svp , c est de la folie :( , merci.
            0
        2. j ai fai aussi une analyse hijackthis que voici

          Logfile of Trend Micro HijackThis v2.0.0 (BETA)
          Scan saved at 19:40:32, on 22/05/2007
          Platform: Windows XP SP2 (WinNT 5.01.2600)
          Boot mode: Normal

          Running processes:
          C:\WINDOWS\System32\smss.exe
          C:\WINDOWS\system32\winlogon.exe
          C:\WINDOWS\system32\services.exe
          C:\WINDOWS\system32\lsass.exe
          C:\WINDOWS\system32\svchost.exe
          C:\WINDOWS\System32\svchost.exe
          C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
          C:\Program Files\Alwil Software\Avast4\ashServ.exe
          C:\WINDOWS\system32\spoolsv.exe
          C:\Program Files\IVT Corporation\BlueSoleil\BTNtService.exe
          C:\Program Files\Microsoft LifeCam\MSCamSvc.exe
          C:\WINDOWS\system32\nvsvc32.exe
          C:\WINDOWS\Explorer.EXE
          C:\WINDOWS\system32\svchost.exe
          C:\windows\system\hpsysdrv.exe
          C:\WINDOWS\ALCXMNTR.EXE
          C:\HP\KBD\KBD.EXE
          C:\WINDOWS\system32\rundll32.exe
          C:\Program Files\Fichiers communs\InterVideo\SchSvr\SchSvr.exe
          C:\Program Files\InterVideo\Common\Bin\WinRemote.exe
          C:\Program Files\HP\HP Software Update\HPwuSchd2.exe
          C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
          C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
          C:\WINDOWS\vVX6000.exe
          C:\WINDOWS\retadpu2000373.exe
          C:\Program Files\Fichiers communs\InstallShield\UpdateService\issch.exe
          C:\Program Files\Java\jre1.6.0_01\bin\jusched.exe
          C:\Program Files\Google\GoogleToolbarNotifier\1.2.1128.5462\GoogleToolbarNotifier.exe
          C:\WINDOWS\system32\ctfmon.exe
          C:\Program Files\MSN Messenger\msnmsgr.exe
          C:\Program Files\IVT Corporation\BlueSoleil\BlueSoleil.exe
          C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
          C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
          C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
          C:\Program Files\MSN Messenger\usnsvc.exe
          C:\Program Files\MSN Messenger\msnmsgr.exe
          C:\Program Files\MSN Messenger\msnmsgr.exe
          C:\Program Files\Internet Explorer\IEXPLORE.EXE
          C:\Documents and Settings\HP_Propriétaire.NOM-EB85C523610\Bureau\HiJackThis_v2.exe

          R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr
          R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.01net.com/telecharger/
          R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
          R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
          R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.01net.com/telecharger/
          R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
          O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
          O2 - BHO: (no name) - {0CD1AC6F-457F-40E5-9F3D-3162F1AA5DBB} - C:\WINDOWS\system32\jkklj.dll
          O2 - BHO: (no name) - {338DA9F8-3260-41FC-A66B-19B525185D1A} - C:\WINDOWS\system32\fccbyxw.dll
          O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
          O2 - BHO: (no name) - {55DB983C-BDBF-426f-86F0-187B02DDA39B} - C:\WINDOWS\system32\clrgudxe.dll
          O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
          O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
          O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll
          O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
          O4 - HKLM\..\Run: [hpsysdrv] c:\windows\system\hpsysdrv.exe
          O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
          O4 - HKLM\..\Run: [nwiz] nwiz.exe /installquiet /keeploaded /nodetect
          O4 - HKLM\..\Run: [AlcxMonitor] ALCXMNTR.EXE
          O4 - HKLM\..\Run: [HPHUPD08] c:\Program Files\HP\Digital Imaging\{33D6CC28-9F75-4d1b-A11D-98895B3A3729}\hphupd08.exe
          O4 - HKLM\..\Run: [KBD] C:\HP\KBD\KBD.EXE
          O4 - HKLM\..\Run: [Home Theater SchSvr] "C:\Program Files\Fichiers communs\InterVideo\SchSvr\SchSvr.exe"
          O4 - HKLM\..\Run: [WINREMOTE] "C:\Program Files\InterVideo\Common\Bin\WinRemote.exe"
          O4 - HKLM\..\Run: [Recguard] C:\WINDOWS\SMINST\RECGUARD.EXE
          O4 - HKLM\..\Run: [PS2] C:\WINDOWS\system32\ps2.exe
          O4 - HKLM\..\Run: [HP Software Update] C:\Program Files\HP\HP Software Update\HPwuSchd2.exe
          O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
          O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
          O4 - HKLM\..\Run: [LifeCam] "C:\Program Files\Microsoft LifeCam\LifeExp.exe"
          O4 - HKLM\..\Run: [VX6000] C:\WINDOWS\vVX6000.exe
          O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
          O4 - HKLM\..\Run: [runner1] C:\WINDOWS\retadpu2000373.exe 61A847B5BBF72810329B385575FA01F0B3E35B6638993F4661AA4EBD86D67C56389B284534F310F3D1DC7E4638E8323A15806F97BDE4417E70CE7C0726B954E1C2832211359826033AAC
          O4 - HKLM\..\Run: [ISUSPM Startup] C:\PROGRA~1\FICHIE~1\INSTAL~1\UPDATE~1\ISUSPM.exe -startup
          O4 - HKLM\..\Run: [ISUSScheduler] "C:\Program Files\Fichiers communs\InstallShield\UpdateService\issch.exe" -start
          O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_01\bin\jusched.exe"
          O4 - HKLM\..\Run: [setup] rundll32.exe "C:\WINDOWS\system32\ldwtmhak.dll",realset
          O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\1.2.1128.5462\GoogleToolbarNotifier.exe
          O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
          O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
          O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
          O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
          O4 - .DEFAULT User Startup: Pin.lnk = C:\hp\bin\CLOAKER.EXE (User 'Default user')
          O4 - Startup: ubisoft register.lnk = C:\Program Files\Ubi Soft\Register\schedule.exe
          O4 - Global Startup: BlueSoleil.lnk = C:\Program Files\IVT Corporation\BlueSoleil\BlueSoleil.exe
          O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
          O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
          O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
          O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
          O9 - Extra button: Aide à la connexion - {E2D4D26B-0180-43a4-B05F-462D6D54C789} - C:\WINDOWS\PCHEALTH\HELPCTR\Vendors\CN=Hewlett-Packard,L=Cupertino,S=Ca,C=US\IEButton\support.htm
          O9 - Extra 'Tools' menuitem: Aide à la connexion - {E2D4D26B-0180-43a4-B05F-462D6D54C789} - C:\WINDOWS\PCHEALTH\HELPCTR\Vendors\CN=Hewlett-Packard,L=Cupertino,S=Ca,C=US\IEButton\support.htm
          O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
          O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
          O14 - IERESET.INF: START_PAGE_URL=https://www.01net.com/telecharger/
          O16 - DPF: {27527D31-447B-11D5-A46E-0001023B4289} (CoGSManager Class) - http://gamingzone.ubisoft.com/dev/packages/GSManager.cab
          O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
          O20 - Winlogon Notify: fccbyxw - C:\WINDOWS\SYSTEM32\fccbyxw.dll
          O20 - Winlogon Notify: jkklj - C:\WINDOWS\system32\jkklj.dll
          O22 - SharedTaskScheduler: Pré-chargeur Browseui - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\system32\browseui.dll
          O22 - SharedTaskScheduler: Démon de cache des catégories de composant - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\system32\browseui.dll
          O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
          O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
          O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
          O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
          O23 - Service: BlueSoleil Hid Service - Unknown owner - C:\Program Files\IVT Corporation\BlueSoleil\BTNtService.exe
          O23 - Service: Service d'administration du Gestionnaire de disque logique (dmadmin) - Unknown owner - C:\WINDOWS\System32\dmadmin.exe
          O23 - Service: Journal des événements (Eventlog) - Unknown owner - C:\WINDOWS\system32\services.exe
          O23 - Service: Fax - Unknown owner - C:\WINDOWS\system32\fxssvc.exe
          O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
          O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\1050\Intel 32\IDriverT.exe
          O23 - Service: Service COM de gravage de CD IMAPI (ImapiService) - Unknown owner - C:\WINDOWS\system32\imapi.exe
          O23 - Service: Partage de Bureau à distance NetMeeting (mnmsrvc) - Unknown owner - C:\WINDOWS\system32\mnmsrvc.exe
          O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
          O23 - Service: Plug-and-Play (PlugPlay) - Unknown owner - C:\WINDOWS\system32\services.exe
          O23 - Service: Gestionnaire de session d'aide sur le Bureau à distance (RDSessMgr) - Unknown owner - C:\WINDOWS\system32\sessmgr.exe
          O23 - Service: Carte à puce (SCardSvr) - Unknown owner - C:\WINDOWS\System32\SCardSvr.exe
          O23 - Service: Journaux et alertes de performance (SysmonLog) - Unknown owner - C:\WINDOWS\system32\smlogsvc.exe
          O23 - Service: Cliché instantané de volume (VSS) - Unknown owner - C:\WINDOWS\System32\vssvc.exe
          O23 - Service: Carte de performance WMI (WmiApSrv) - Unknown owner - C:\WINDOWS\system32\wbem\wmiapsrv.exe
          O23 - Service: Service Partage réseau du Lecteur Windows Media (WMPNetworkSvc) - Unknown owner - C:\Program Files\Windows Media Player\WMPNetwk.exe
          0
          1. j ai refai l analyse et j ai tjr un vundo , je sais pa comen je doi dire :d , enfin voila je vous remet l analyse , merci

            Search Navipromo version 2.0.1 commencé le 20/05/2007 à 23:58:47,95

            !!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
            !!! Poster ce rapport sur le forum pour le faire analyser !!!
            !!! Ne pas lancer la partie désinfection sans l'avis d'un spécialiste !!!

            Fix lancé depuis C:\Program Files\navilog1
            Mise a jour le 10.05.2007 a 22h00 by IL-MAFIOSO

            Executé en mode normal

            *** Recherche Programmes installes ***

            *** Recherche dossiers dans C:\WINDOWS ***

            *** Recherche dossiers dans C:\Program Files ***

            *** Recherche dossiers dans C:\Documents and Settings\All Users\Application Data ***

            *** Recherche dossiers dans C:\Documents and Settings\HP_Propri‚taire.NOM-EB85C523610\Application Data ***

            *** Recherche avec BlackLight Engine/F-secure ***
            BlackLight Engine est un produit de F-secure, pour + d'infos :
            https://www.f-secure.com/en

            F-SECURE BLACKLIGHT ROOTKIT ELIMINATOR
            ======================================

            Copyright 2005-2006 F-Secure Corporation. All rights reserved.
            This is a beta version. It will expire on 1st of April, 2007.
            Version information: 2.2.1061.

            [+] Started on 05/20/07 at 23:58:49.
            [+] Initializing ...
            [+] Starting scan, press Ctrl-C to abort.
            [+] Scanning for hidden items ...............................................................
            [+] Scan complete.
            [+] Summary: 0 hidden item(s) found, 0 scheduled for renaming.
            [+] Exited on 05/21/07 at 00:05:34 (return code = 0).

            *** Recherche fichiers ***

            *** Recherche cles registre ***

            Recherche dans [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\SharedDLLs]

            Recherche dans [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\ModuleUsage]

            Recherche Clé Magic Control

            *** Module de Recherche complémentaire ***
            (Recherche fichiers spécifiques)

            1)Recherche fichiers connus:

            C:\WINDOWS\system32\jlkkj.ini2 trouvé ! infection Vundo possible non traité par cet outil !

            2)Recherche Heuristique :
            *
            **
            ***
            ****
            *****
            ******
            *******
            ********

            *** Analyse Terminé le 21/05/2007 à 0:06:04,31 ***
            0
            1. j avai pa vue votre reponse , merci , je vai refaire une analyse avilog et voir si tout es ok , merci encor et ranchement bien ce ke vous faite ;) merci.
              0
              1. je revien ver vous car je ne sais vraimen plus koi faire , c es de pire en pire , les page de pub sont de plus en plus nombreus et les atak de virus ou cheval de troe se multiplie , je vous remet l analyse de navilog en esperant vous permetre de m aidé , merci

                Search Navipromo version 2.0.1 commencé le 17/05/2007 à 22:34:17,39

                !!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
                !!! Poster ce rapport sur le forum pour le faire analyser !!!
                !!! Ne pas lancer la partie désinfection sans l'avis d'un spécialiste !!!

                Fix lancé depuis C:\Program Files\navilog1
                Mise a jour le 10.05.2007 a 22h00 by IL-MAFIOSO

                Executé en mode normal

                *** Recherche Programmes installes ***

                *** Recherche dossiers dans C:\WINDOWS ***

                *** Recherche dossiers dans C:\Program Files ***

                *** Recherche dossiers dans C:\Documents and Settings\All Users\Application Data ***

                *** Recherche dossiers dans C:\Documents and Settings\HP_Propri‚taire.NOM-EB85C523610\Application Data ***

                *** Recherche avec BlackLight Engine/F-secure ***
                BlackLight Engine est un produit de F-secure, pour + d'infos :
                https://www.f-secure.com/en

                F-SECURE BLACKLIGHT ROOTKIT ELIMINATOR
                ======================================

                Copyright 2005-2006 F-Secure Corporation. All rights reserved.
                This is a beta version. It will expire on 1st of April, 2007.
                Version information: 2.2.1061.

                [+] Started on 05/17/07 at 22:34:19.
                [+] Initializing ...
                [+] Starting scan, press Ctrl-C to abort.
                [+] Scanning for hidden items ................................................
                [+] Scan complete.
                [+] Summary: 0 hidden item(s) found, 0 scheduled for renaming.
                [+] Exited on 05/17/07 at 22:38:45 (return code = 0).

                *** Recherche fichiers ***

                *** Recherche cles registre ***

                Recherche dans [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\SharedDLLs]

                Recherche dans [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\ModuleUsage]

                Recherche Clé Magic Control

                *** Module de Recherche complémentaire ***
                (Recherche fichiers spécifiques)

                1)Recherche fichiers connus:

                C:\WINDOWS\system32\jlkkj.ini2 trouvé ! infection Vundo possible non traité par cet outil !
                C:\WINDOWS\system32\jlkkj.bak1 trouvé ! infection Vundo possible non traité par cet outil !
                C:\WINDOWS\system32\jlkkj.bak2 trouvé ! infection Vundo possible non traité par cet outil !

                2)Recherche Heuristique :
                *
                **
                ***
                ****
                *****
                ******
                *******
                ********

                *** Analyse Terminé le 17/05/2007 à 22:39:15,89 ***
                0
                1. Contributeur
                  Re,

                  De rien !
                  @ +++
                  Bon surf !
                  0
                  1. beh apparement plus de probleme, je ne sais pas comment te remercier..merci mille fois !
                    0
                    1. Contributeur
                      D'autres problèmes ?
                      0
                      1. Contributeur
                        Re,

                        Fait la meme manip killbox avec ce fichier :

                        C:\WINDOWS\system32\xxyxwtr.dll.vir
                        0
                        1. ---------------------------------------------------------
                          AVG Anti-Spyware - Rapport d'analyse
                          ---------------------------------------------------------

                          + Créé à: 15:57:53 18/05/2007

                          + Résultat de l'analyse:

                          C:\WINDOWS\system32\xxyxwtr.dll.vir -> Adware.Virtumonde : Nettoyé.
                          C:\Documents and Settings\XxX\Cookies\xxx@247realmedia[2].txt -> TrackingCookie.247realmedia : Nettoyé.
                          C:\Documents and Settings\XxX\Cookies\xxx@3.adbrite[1].txt -> TrackingCookie.Adbrite : Nettoyé.
                          C:\Documents and Settings\XxX\Cookies\xxx@adbrite[2].txt -> TrackingCookie.Adbrite : Nettoyé.
                          C:\Documents and Settings\XxX\Cookies\xxx@adtech[2].txt -> TrackingCookie.Adtech : Nettoyé.
                          C:\Documents and Settings\XxX\Local Settings\Temp\Cookies\xxx@adtech[2].txt -> TrackingCookie.Adtech : Nettoyé.
                          C:\Documents and Settings\XxX\Cookies\xxx@advertising[1].txt -> TrackingCookie.Advertising : Nettoyé.
                          C:\Documents and Settings\XxX\Cookies\xxx@atdmt[1].txt -> TrackingCookie.Atdmt : Nettoyé.
                          C:\Documents and Settings\XxX\Cookies\xxx@bluestreak[1].txt -> TrackingCookie.Bluestreak : Nettoyé.
                          C:\Documents and Settings\XxX\Cookies\xxx@fl01.ct2.comclick[2].txt -> TrackingCookie.Comclick : Nettoyé.
                          C:\Documents and Settings\XxX\Cookies\xxx@doubleclick[1].txt -> TrackingCookie.Doubleclick : Nettoyé.
                          C:\Documents and Settings\XxX\Local Settings\Temp\Cookies\xxx@doubleclick[1].txt -> TrackingCookie.Doubleclick : Nettoyé.
                          C:\Documents and Settings\XxX\Cookies\xxx@fastclick[2].txt -> TrackingCookie.Fastclick : Nettoyé.
                          C:\Documents and Settings\XxX\Cookies\xxx@mediaplex[1].txt -> TrackingCookie.Mediaplex : Nettoyé.
                          C:\Documents and Settings\XxX\Cookies\xxx@ads.pointroll[1].txt -> TrackingCookie.Pointroll : Nettoyé.
                          C:\Documents and Settings\XxX\Cookies\xxx@www.smartadserver[1].txt -> TrackingCookie.Smartadserver : Nettoyé.
                          C:\Documents and Settings\XxX\Local Settings\Temp\Cookies\xxx@www.smartadserver[1].txt -> TrackingCookie.Smartadserver : Nettoyé.
                          C:\Documents and Settings\XxX\Cookies\xxx@weborama[2].txt -> TrackingCookie.Weborama : Nettoyé.

                          Fin du rapport

                          voila
                          0
                          1. Contributeur
                            Re,

                            Ouvre Killbox et fait la meme manips avec ces fichiers :

                            C:\WINDOWS\system32\efcdccy.dll
                            C:\WINDOWS\system32\fcccbcc.dll

                            Assures-toi que "UNREGISTRER .DLL BEFORE DELETING"soit cochée.

                            Ensuite :

                            ¤Désactive ta restauration système (uniquement si tu es sous XP):
                            Clic droit sur poste de travail puis,
                            propriété, tu cliques sur onglet restauration système
                            tu coches la case « désactiver la restauration » et applique.

                            Redémarre ton ordinateur
                            Puis,

                            ¤Réactive ta restauration système (uniquement si tu es sous XP):
                            Clic droit sur poste de travail puis,
                            propriété, tu cliques sur onglet restauration système
                            tu décoches la case « désactiver la restauration » et applique.

                            Puis relance un scan AVG A-S

                            0
                            1. re,

                              voila les deux scan

                              Logfile of HijackThis v1.99.1
                              Scan saved at 23:26:34, on 17/05/2007
                              Platform: Windows XP SP2 (WinNT 5.01.2600)
                              MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

                              Running processes:
                              C:\WINDOWS\System32\smss.exe
                              C:\WINDOWS\system32\winlogon.exe
                              C:\WINDOWS\system32\services.exe
                              C:\WINDOWS\system32\lsass.exe
                              C:\WINDOWS\system32\Ati2evxx.exe
                              C:\WINDOWS\system32\svchost.exe
                              C:\WINDOWS\System32\svchost.exe
                              C:\Program Files\Ahead\InCD\InCDsrv.exe
                              C:\WINDOWS\system32\Ati2evxx.exe
                              C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
                              C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
                              C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
                              C:\Program Files\Fichiers communs\Symantec Shared\SPBBC\SPBBCSvc.exe
                              C:\Program Files\Fichiers communs\Symantec Shared\CCPD-LC\symlcsvc.exe
                              C:\WINDOWS\system32\spoolsv.exe
                              C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe
                              C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
                              C:\Program Files\Norton AntiVirus\navapsvc.exe
                              C:\Program Files\Norton AntiVirus\IWP\NPFMntor.exe
                              C:\WINDOWS\system32\svchost.exe
                              C:\WINDOWS\Explorer.EXE
                              C:\WINDOWS\RTHDCPL.EXE
                              C:\Program Files\CyberLink DVD Solution\PowerDVD\PDVDServ.exe
                              C:\Program Files\Ahead\InCD\InCD.exe
                              C:\Program Files\DAEMON Tools\daemon.exe
                              C:\Program Files\PowerISO\PWRISOVM.EXE
                              C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe
                              C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
                              C:\Program Files\MSN Messenger\MsnMsgr.Exe
                              C:\WINDOWS\system32\ctfmon.exe
                              C:\Program Files\Messenger\msmsgs.exe
                              C:\Program Files\Electronic Arts\EA Link\Core.exe
                              C:\Program Files\BitTorrent\bittorrent.exe
                              C:\WINDOWS\system32\wuauclt.exe
                              C:\WINDOWS\System32\svchost.exe
                              C:\Program Files\Fichiers communs\Symantec Shared\Security Console\NSCSRVCE.EXE
                              C:\Documents and Settings\XxX\Bureau\HijackThis.exe
                              C:\WINDOWS\system32\svchost.exe

                              R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = https://www.google.fr/?gws_rd=ssl
                              R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.broadcom.com/support/security-center
                              R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.files-ftp.com/~unicorni/phpBB2/index.php
                              R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                              O1 - Hosts: 88.191.30.28 L2authd.lineage2.com
                              O1 - Hosts: 88.191.30.28 L2testauthd.lineage2.com
                              O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
                              O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
                              O2 - BHO: NAV Helper - {A8F38D8D-E480-4D52-B7A2-731BB6995FDD} - C:\Program Files\Norton AntiVirus\NavShExt.dll
                              O2 - BHO: (no name) - {CBCB8CA8-150E-4B7B-B5E8-CA682AE4C06A} - C:\WINDOWS\system32\mllji.dll (file missing)
                              O3 - Toolbar: Norton AntiVirus - {C4069E3A-68F1-403E-B40E-20066696354B} - C:\Program Files\Norton AntiVirus\NavShExt.dll
                              O4 - HKLM\..\Run: [SkyTel] SkyTel.EXE
                              O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
                              O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\CyberLink DVD Solution\PowerDVD\PDVDServ.exe"
                              O4 - HKLM\..\Run: [InCD] C:\Program Files\Ahead\InCD\InCD.exe
                              O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
                              O4 - HKLM\..\Run: [DAEMON Tools] "C:\Program Files\DAEMON Tools\daemon.exe" -lang 1033
                              O4 - HKLM\..\Run: [PWRISOVM.EXE] C:\Program Files\PowerISO\PWRISOVM.EXE
                              O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
                              O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
                              O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
                              O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
                              O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
                              O4 - HKCU\..\Run: [NBJ] "C:\Program Files\Ahead\Nero BackItUp\NBJ.exe"
                              O4 - HKCU\..\Run: [igndlm.exe] C:\Program Files\IGN\Download Manager\DLM.exe /windowsstart /startifwork
                              O4 - HKCU\..\Run: [EA Core] "C:\Program Files\Electronic Arts\EA Link\Core.exe" -silent
                              O4 - HKCU\..\Run: [BitTorrent] "C:\Program Files\BitTorrent\bittorrent.exe" --force_start_minimized
                              O4 - Startup: Adobe Gamma.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
                              O4 - Global Startup: Adobe Reader Synchronizer.lnk = C:\Program Files\Adobe\Reader 8.0\Reader\AdobeCollabSync.exe
                              O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Reader 8.0\Reader\reader_sl.exe
                              O8 - Extra context menu item: Add to AMV Convert Tool... - C:\Program Files\MP3 Player Utilities 3.75\AMVConverter\grab.html
                              O8 - Extra context menu item: Bloquer cette publicité... - C:\Program Files\Avant Browser\AddToADBlackList.htm
                              O8 - Extra context menu item: Bloquer toutes les publicités de ce site... - C:\Program Files\Avant Browser\AddAllToADBlackList.htm
                              O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
                              O8 - Extra context menu item: MediaManager tool grab multimedia file - C:\Program Files\MP3 Player Utilities 3.75\MediaManager\grab.html
                              O8 - Extra context menu item: Ouvrir dans une nouvelle fenêtre... - C:\Program Files\Avant Browser\OpenInNewBrowser.htm
                              O8 - Extra context menu item: Ouvrir des liens de la page... - C:\Program Files\Avant Browser\OpenAllLinks.htm
                              O8 - Extra context menu item: Rechercher sur le Web - C:\Program Files\Avant Browser\Search.htm
                              O8 - Extra context menu item: Surligner toutes les occurrences sur la page - C:\Program Files\Avant Browser\Highlight.htm
                              O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
                              O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                              O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                              O14 - IERESET.INF: START_PAGE_URL=http://www.files-ftp.com/~unicorni/phpBB2/index.php
                              O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab
                              O16 - DPF: {39B0684F-D7BF-4743-B050-FDC3F48F7E3B} (CDownloadCtrl Object) - https://www.fileplanet.com/
                              O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
                              O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
                              O18 - Protocol: ms-help - {314111C7-A502-11D2-BBCA-00C04F8EC294} - C:\Program Files\Fichiers communs\Microsoft Shared\Help\hxds.dll
                              O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
                              O18 - Filter hijack: text/xml - {807563E5-5146-11D5-A672-00B0D022E945} - C:\PROGRA~1\FICHIE~1\MICROS~1\OFFICE12\MSOXMLMF.DLL
                              O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\
                              O20 - Winlogon Notify: winrnt32 - winrnt32.dll (file missing)
                              O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe
                              O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
                              O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
                              O23 - Service: Automatic LiveUpdate Scheduler - Symantec Corporation - C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe
                              O23 - Service: AVG Anti-Spyware Guard - Anti-Malware Development a.s. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
                              O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
                              O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
                              O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
                              O23 - Service: InCD Helper (InCDsrv) - Nero AG - C:\Program Files\Ahead\InCD\InCDsrv.exe
                              O23 - Service: LiveUpdate - Symantec Corporation - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE
                              O23 - Service: Norton AntiVirus Auto-Protect Service (navapsvc) - Symantec Corporation - C:\Program Files\Norton AntiVirus\navapsvc.exe
                              O23 - Service: Norton AntiVirus Firewall Monitor Service (NPFMntor) - Symantec Corporation - C:\Program Files\Norton AntiVirus\IWP\NPFMntor.exe
                              O23 - Service: Norton Protection Center Service (NSCService) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\Security Console\NSCSRVCE.EXE
                              O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\system32\PnkBstrA.exe (file missing)
                              O23 - Service: Symantec AVScan (SAVScan) - Symantec Corporation - C:\Program Files\Norton AntiVirus\SAVScan.exe
                              O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
                              O23 - Service: SPBBCSvc - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SPBBC\SPBBCSvc.exe
                              O23 - Service: Symantec Core LC - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\CCPD-LC\symlcsvc.exe

                              le second

                              ---------------------------------------------------------
                              AVG Anti-Spyware - Rapport d'analyse
                              ---------------------------------------------------------

                              + Créé à: 23:20:35 17/05/2007

                              + Résultat de l'analyse:

                              C:\System Volume Information\_restore{BE13CB14-05A8-4ED8-8E63-E9892F020D88}\RP207\A0043696.dll -> Adware.BHO : Nettoyé.
                              C:\System Volume Information\_restore{BE13CB14-05A8-4ED8-8E63-E9892F020D88}\RP207\A0043706.dll -> Adware.BHO : Nettoyé.
                              C:\System Volume Information\_restore{BE13CB14-05A8-4ED8-8E63-E9892F020D88}\RP207\A0043708.dll -> Adware.BHO : Nettoyé.
                              C:\System Volume Information\_restore{BE13CB14-05A8-4ED8-8E63-E9892F020D88}\RP207\A0043710.dll -> Adware.BHO : Nettoyé.
                              C:\System Volume Information\_restore{BE13CB14-05A8-4ED8-8E63-E9892F020D88}\RP203\A0039724.dll -> Adware.PurityScan : Nettoyé.
                              C:\System Volume Information\_restore{BE13CB14-05A8-4ED8-8E63-E9892F020D88}\RP203\A0039725.exe -> Adware.PurityScan : Nettoyé.
                              C:\System Volume Information\_restore{BE13CB14-05A8-4ED8-8E63-E9892F020D88}\RP207\A0043711.dll -> Adware.PurityScan : Nettoyé.
                              C:\System Volume Information\_restore{BE13CB14-05A8-4ED8-8E63-E9892F020D88}\RP207\A0043721.exe -> Adware.PurityScan : Nettoyé.
                              C:\System Volume Information\_restore{BE13CB14-05A8-4ED8-8E63-E9892F020D88}\RP207\A0043714.exe -> Adware.Softomate : Nettoyé.
                              C:\System Volume Information\_restore{BE13CB14-05A8-4ED8-8E63-E9892F020D88}\RP207\A0043716.exe -> Adware.Softomate : Nettoyé.
                              C:\System Volume Information\_restore{BE13CB14-05A8-4ED8-8E63-E9892F020D88}\RP207\A0043707.dll -> Adware.Virtumonde : Nettoyé.
                              C:\System Volume Information\_restore{BE13CB14-05A8-4ED8-8E63-E9892F020D88}\RP207\A0043709.dll -> Adware.Virtumonde : Nettoyé.
                              C:\System Volume Information\_restore{BE13CB14-05A8-4ED8-8E63-E9892F020D88}\RP207\A0043720.dll -> Adware.Virtumonde : Nettoyé.
                              C:\WINDOWS\system32\efcdccy.dll -> Adware.Virtumonde : Nettoyé.
                              C:\WINDOWS\system32\fcccbcc.dll -> Adware.Virtumonde : Nettoyé.
                              C:\System Volume Information\_restore{BE13CB14-05A8-4ED8-8E63-E9892F020D88}\RP203\A0038708.exe -> Adware.WebHancer : Nettoyé.
                              C:\System Volume Information\_restore{BE13CB14-05A8-4ED8-8E63-E9892F020D88}\RP203\A0038709.dll -> Adware.WebHancer : Nettoyé.
                              C:\System Volume Information\_restore{BE13CB14-05A8-4ED8-8E63-E9892F020D88}\RP203\A0038710.dll -> Adware.WebHancer : Nettoyé.
                              C:\System Volume Information\_restore{BE13CB14-05A8-4ED8-8E63-E9892F020D88}\RP203\A0039714.dll -> Adware.WebHancer : Nettoyé.
                              C:\System Volume Information\_restore{BE13CB14-05A8-4ED8-8E63-E9892F020D88}\RP203\A0039716.dll -> Adware.WebHancer : Nettoyé.
                              C:\System Volume Information\_restore{BE13CB14-05A8-4ED8-8E63-E9892F020D88}\RP203\A0039717.exe -> Adware.WebHancer : Nettoyé.
                              C:\WINDOWS\b129.exe -> Adware.WebHancer : Nettoyé.
                              C:\System Volume Information\_restore{BE13CB14-05A8-4ED8-8E63-E9892F020D88}\RP207\A0043705.exe -> Dialer.GBDialer.i : Nettoyé.
                              C:\Documents and Settings\XxX\Local Settings\Temp\win1A.tmp.exe -> Downloader.Agent.bls : Nettoyé.
                              C:\System Volume Information\_restore{BE13CB14-05A8-4ED8-8E63-E9892F020D88}\RP203\A0039720.exe -> Downloader.Agent.bls : Nettoyé.
                              C:\System Volume Information\_restore{BE13CB14-05A8-4ED8-8E63-E9892F020D88}\RP207\A0043717.exe -> Downloader.Agent.bls : Nettoyé.
                              C:\WINDOWS\Temp\win100.tmp.exe -> Downloader.Agent.bls : Nettoyé.
                              C:\WINDOWS\Temp\win139.tmp.exe -> Downloader.Agent.bls : Nettoyé.
                              C:\WINDOWS\Temp\win149.tmp.exe -> Downloader.Agent.bls : Nettoyé.
                              C:\WINDOWS\Temp\win663.tmp.exe -> Downloader.Agent.bls : Nettoyé.
                              C:\System Volume Information\_restore{BE13CB14-05A8-4ED8-8E63-E9892F020D88}\RP203\A0035704.exe -> Downloader.DNA : Nettoyé.
                              C:\System Volume Information\_restore{BE13CB14-05A8-4ED8-8E63-E9892F020D88}\RP203\A0039730.exe -> Downloader.Purity.dz : Nettoyé.
                              C:\System Volume Information\_restore{BE13CB14-05A8-4ED8-8E63-E9892F020D88}\RP203\A0039721.exe -> Downloader.PurityScan.eg : Nettoyé.
                              C:\System Volume Information\_restore{BE13CB14-05A8-4ED8-8E63-E9892F020D88}\RP207\A0043713.exe -> Downloader.PurityScan.eg : Nettoyé.
                              C:\System Volume Information\_restore{BE13CB14-05A8-4ED8-8E63-E9892F020D88}\RP207\A0043712.exe -> Downloader.PurityScan.eh : Nettoyé.
                              C:\System Volume Information\_restore{BE13CB14-05A8-4ED8-8E63-E9892F020D88}\RP207\A0043697.dll -> Logger.Banker.cnq : Nettoyé.
                              C:\Documents and Settings\XxX\Cookies\xxx@247realmedia[1].txt -> TrackingCookie.247realmedia : Nettoyé.
                              C:\Documents and Settings\XxX\Cookies\xxx@atdmt[2].txt -> TrackingCookie.Atdmt : Nettoyé.
                              C:\Documents and Settings\XxX\Cookies\xxx@bluestreak[1].txt -> TrackingCookie.Bluestreak : Nettoyé.
                              C:\Documents and Settings\XxX\Cookies\xxx@doubleclick[1].txt -> TrackingCookie.Doubleclick : Nettoyé.
                              C:\Documents and Settings\XxX\Local Settings\Temp\Cookies\xxx@doubleclick[1].txt -> TrackingCookie.Doubleclick : Nettoyé.
                              C:\WINDOWS\system32\config\systemprofile\Cookies\system@doubleclick[2].txt -> TrackingCookie.Doubleclick : Nettoyé.
                              C:\Documents and Settings\XxX\Local Settings\Temp\Cookies\xxx@estat[1].txt -> TrackingCookie.Estat : Nettoyé.
                              C:\WINDOWS\system32\config\systemprofile\Cookies\system@ehg-ati.hitbox[1].txt -> TrackingCookie.Hitbox : Nettoyé.
                              C:\WINDOWS\system32\config\systemprofile\Cookies\system@hitbox[2].txt -> TrackingCookie.Hitbox : Nettoyé.
                              C:\Documents and Settings\XxX\Cookies\xxx@mediaplex[2].txt -> TrackingCookie.Mediaplex : Nettoyé.
                              C:\Documents and Settings\XxX\Local Settings\Temp\Cookies\xxx@mediaplex[2].txt -> TrackingCookie.Mediaplex : Nettoyé.
                              C:\Documents and Settings\XxX\Cookies\xxx@ads.pointroll[2].txt -> TrackingCookie.Pointroll : Nettoyé.
                              C:\Documents and Settings\XxX\Local Settings\Temp\Cookies\xxx@bs.serving-sys[1].txt -> TrackingCookie.Serving-sys : Nettoyé.
                              C:\Documents and Settings\XxX\Local Settings\Temp\Cookies\xxx@serving-sys[1].txt -> TrackingCookie.Serving-sys : Nettoyé.
                              C:\Documents and Settings\XxX\Cookies\xxx@www.smartadserver[1].txt -> TrackingCookie.Smartadserver : Nettoyé.
                              C:\Documents and Settings\XxX\Local Settings\Temp\Cookies\xxx@www.smartadserver[1].txt -> TrackingCookie.Smartadserver : Nettoyé.
                              C:\Documents and Settings\XxX\Cookies\xxx@weborama[1].txt -> TrackingCookie.Weborama : Nettoyé.
                              C:\Documents and Settings\XxX\Local Settings\Temp\wnd9.tmp -> Trojan.Agent.qt : Nettoyé.
                              C:\System Volume Information\_restore{BE13CB14-05A8-4ED8-8E63-E9892F020D88}\RP207\A0043700.dll -> Trojan.Agent.qt : Nettoyé.
                              C:\System Volume Information\_restore{BE13CB14-05A8-4ED8-8E63-E9892F020D88}\RP207\A0043701.dll -> Trojan.Agent.qt : Nettoyé.
                              C:\System Volume Information\_restore{BE13CB14-05A8-4ED8-8E63-E9892F020D88}\RP207\A0043702.dll -> Trojan.Agent.qt : Nettoyé.
                              C:\System Volume Information\_restore{BE13CB14-05A8-4ED8-8E63-E9892F020D88}\RP207\A0043703.dll -> Trojan.Agent.qt : Nettoyé.
                              C:\WINDOWS\Temp\win65F.tmp.exe -> Trojan.Agent.qt : Nettoyé.
                              C:\WINDOWS\system32\winrnt32.dll -> Trojan.Agent.qt : Nettoyé.
                              C:\System Volume Information\_restore{BE13CB14-05A8-4ED8-8E63-E9892F020D88}\RP203\A0039728.exe -> Trojan.Small : Nettoyé.
                              C:\System Volume Information\_restore{BE13CB14-05A8-4ED8-8E63-E9892F020D88}\RP207\A0044737.exe -> Trojan.Small : Nettoyé.

                              Fin du rapport
                              0
                              1. Contributeur
                                Re,

                                Ouvre killbox et fait la meme manip avec ces fichiers :

                                C:\WINDOWS\system32\jlkkj.ini2
                                C:\WINDOWS\system32\jlkkj.bak1
                                C:\WINDOWS\system32\jlkkj.bak2

                                0
                                1. bsr a tous , j ai le meme pbm de fenetre publicitaire et des attaque de virus par moment , j utilise avast anti virus , il reagi bien mais je sai pa comment en finir , voici mon raport navilog

                                  Search Navipromo version 2.0.1 commencé le 17/05/2007 à 22:34:17,39

                                  !!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
                                  !!! Poster ce rapport sur le forum pour le faire analyser !!!
                                  !!! Ne pas lancer la partie désinfection sans l'avis d'un spécialiste !!!

                                  Fix lancé depuis C:\Program Files\navilog1
                                  Mise a jour le 10.05.2007 a 22h00 by IL-MAFIOSO

                                  Executé en mode normal

                                  *** Recherche Programmes installes ***

                                  *** Recherche dossiers dans C:\WINDOWS ***

                                  *** Recherche dossiers dans C:\Program Files ***

                                  *** Recherche dossiers dans C:\Documents and Settings\All Users\Application Data ***

                                  *** Recherche dossiers dans C:\Documents and Settings\HP_Propri‚taire.NOM-EB85C523610\Application Data ***

                                  *** Recherche avec BlackLight Engine/F-secure ***
                                  BlackLight Engine est un produit de F-secure, pour + d'infos :
                                  https://www.f-secure.com/en

                                  F-SECURE BLACKLIGHT ROOTKIT ELIMINATOR
                                  ======================================

                                  Copyright 2005-2006 F-Secure Corporation. All rights reserved.
                                  This is a beta version. It will expire on 1st of April, 2007.
                                  Version information: 2.2.1061.

                                  [+] Started on 05/17/07 at 22:34:19.
                                  [+] Initializing ...
                                  [+] Starting scan, press Ctrl-C to abort.
                                  [+] Scanning for hidden items ................................................
                                  [+] Scan complete.
                                  [+] Summary: 0 hidden item(s) found, 0 scheduled for renaming.
                                  [+] Exited on 05/17/07 at 22:38:45 (return code = 0).

                                  *** Recherche fichiers ***

                                  *** Recherche cles registre ***

                                  Recherche dans [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\SharedDLLs]

                                  Recherche dans [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\ModuleUsage]

                                  Recherche Clé Magic Control

                                  *** Module de Recherche complémentaire ***
                                  (Recherche fichiers spécifiques)

                                  1)Recherche fichiers connus:

                                  C:\WINDOWS\system32\jlkkj.ini2 trouvé ! infection Vundo possible non traité par cet outil !
                                  C:\WINDOWS\system32\jlkkj.bak1 trouvé ! infection Vundo possible non traité par cet outil !
                                  C:\WINDOWS\system32\jlkkj.bak2 trouvé ! infection Vundo possible non traité par cet outil !

                                  2)Recherche Heuristique :
                                  *
                                  **
                                  ***
                                  ****
                                  *****
                                  ******
                                  *******
                                  ********

                                  *** Analyse Terminé le 17/05/2007 à 22:39:15,89 ***

                                  voila , merci d avance
                                  0
                                  1. Contributeur
                                    Re,

                                    Décidemment le vundo en ce moment a du mal a se faire éradiquer ;)

                                    Ouvre Hijackthis et clique sur "Do a system scan only" et coche ces lignes :

                                    O2 - BHO: (no name) - {2A0DCA51-74D1-487E-9A1A-21F268A4D70A} - C:\WINDOWS\system32\pmnlk.dll (file missing)

                                    O2 - BHO: (no name) - {55DB983C-BDBF-426f-86F0-187B02DDA39B} - C:\WINDOWS\system32\rtwfdrau.dll

                                    O2 - BHO: (no name) - {9B619C6F-E9D9-423E-9B35-E2AB66BD08D8} - C:\WINDOWS\system32\awtqp.dll (file missing)

                                    O2 - BHO: (no name) - {CBCB8CA8-150E-4B7B-B5E8-CA682AE4C06A} - C:\WINDOWS\system32\mllji.dll (file missing)

                                    O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE

                                    O4 - HKLM\..\Run: [SManager] smanager.7.exe

                                    O20 - Winlogon Notify: winrnt32 - C:\WINDOWS\SYSTEM32\winrnt32.dll

                                    Puis quand tu as coché ces lignes, clique sur "Fix Checked"

                                    ----------------------------------------------------------------------------

                                    Télécharge Killbox : http://www.downloads.subratam.org/KillBox.zip

                                    Décompresse-le dans un dossier dédie !
                                    Un dossier KillBox.exe va appraitre, double-clique dessus un encadré blanc va appraitre entre ce fichier :

                                    C:\WINDOWS\system32\rtwfdrau.dll

                                    Assures-toi que "UNREGSITRER .DLL BEFORE DELETING" est cochée.
                                    Assures-toi que "Delete on reboot" est coché
                                    Puis ensuite clique sur la petite croix blanche dans un rond rouge.
                                    Il vont te poser une question disant :
                                    Files will be Removed on Reboot, Do you want to reboot now ?"
                                    (Les fichiers seront supprimés au redémarrage. Souhaitez redémarrer maintenant ?)
                                    Dans ce cas clique sur "oui"
                                    Puis repost un log Hijackthis.

                                    Puis ensuite tu refait la meme manips (en décochant "unregistrer .dll before deleting) avec ce fichier :

                                    C:\WINDOWS\ALCMTR.EXE

                                    ----------------------------------------------------------------------------
                                    Télécharge AVG Anti-Spyware:

                                    https://www.avg.com/en-ww/free-antivirus-download

                                    Tu l'installes.
                                    Lance AVG Anti-Spyware et clique sur le bouton Mise à jour. Patiente

                                    Lance AVG Anti-Spyware
                                    Clique sur le bouton Analyse (de la barre d'outils)
                                    Puis sur l'onglets Comment réagir, clique sur Actions recommandées. Sélectionne Quarantaine.
                                    Reviens à l'onglet Analyse. Clique sur Analyse complète du système.
                                    A la fin du scan, choisis l'option " Appliquer toutes les actions " en bas.
                                    Clique sur "Enregistrer le rapport". Ceci génère un rapport en fichier texte qui se trouve dans le dossier Reports du dossier d'AVG Anti-Spyware.

                                    poste le rapport AVG!

                                    0
                                    1. Contributeur
                                      Re,

                                      Télécharge la version 1.99 d'Hijackthis ici :

                                      https://www.01net.com/telecharger/windows/Securite/anti-spyware/fiches/29061.html

                                      Puis reposte moi un log.
                                      0
                                      1. Logfile of HijackThis v1.99.1
                                        Scan saved at 22:03:58, on 17/05/2007
                                        Platform: Windows XP SP2 (WinNT 5.01.2600)
                                        MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

                                        Running processes:
                                        C:\WINDOWS\System32\smss.exe
                                        C:\WINDOWS\system32\winlogon.exe
                                        C:\WINDOWS\system32\services.exe
                                        C:\WINDOWS\system32\lsass.exe
                                        C:\WINDOWS\system32\Ati2evxx.exe
                                        C:\WINDOWS\system32\svchost.exe
                                        C:\WINDOWS\System32\svchost.exe
                                        C:\Program Files\Ahead\InCD\InCDsrv.exe
                                        C:\WINDOWS\system32\Ati2evxx.exe
                                        C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
                                        C:\WINDOWS\Explorer.EXE
                                        C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
                                        C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
                                        C:\Program Files\Fichiers communs\Symantec Shared\SPBBC\SPBBCSvc.exe
                                        C:\Program Files\Fichiers communs\Symantec Shared\CCPD-LC\symlcsvc.exe
                                        C:\WINDOWS\system32\spoolsv.exe
                                        C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe
                                        C:\Program Files\Norton AntiVirus\navapsvc.exe
                                        C:\Program Files\Norton AntiVirus\IWP\NPFMntor.exe
                                        C:\WINDOWS\system32\svchost.exe
                                        C:\WINDOWS\RTHDCPL.EXE
                                        C:\Program Files\CyberLink DVD Solution\PowerDVD\PDVDServ.exe
                                        C:\Program Files\Ahead\InCD\InCD.exe
                                        C:\Program Files\DAEMON Tools\daemon.exe
                                        C:\Program Files\PowerISO\PWRISOVM.EXE
                                        C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe
                                        C:\Program Files\MSN Messenger\MsnMsgr.Exe
                                        C:\WINDOWS\system32\ctfmon.exe
                                        C:\Program Files\Messenger\msmsgs.exe
                                        C:\WINDOWS\System32\svchost.exe
                                        C:\Program Files\Fichiers communs\Symantec Shared\Security Console\NSCSRVCE.EXE
                                        C:\Program Files\Avant Browser\avant.exe
                                        C:\WINDOWS\system32\svchost.exe
                                        C:\Documents and Settings\XxX\Bureau\HijackThis.exe

                                        R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = https://www.google.fr/?gws_rd=ssl
                                        R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.broadcom.com/support/security-center
                                        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.files-ftp.com/~unicorni/phpBB2/index.php
                                        R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                                        O1 - Hosts: 88.191.30.28 L2authd.lineage2.com
                                        O1 - Hosts: 88.191.30.28 L2testauthd.lineage2.com
                                        O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
                                        O2 - BHO: (no name) - {2A0DCA51-74D1-487E-9A1A-21F268A4D70A} - C:\WINDOWS\system32\pmnlk.dll (file missing)
                                        O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
                                        O2 - BHO: (no name) - {55DB983C-BDBF-426f-86F0-187B02DDA39B} - C:\WINDOWS\system32\rtwfdrau.dll
                                        O2 - BHO: (no name) - {9B619C6F-E9D9-423E-9B35-E2AB66BD08D8} - C:\WINDOWS\system32\awtqp.dll (file missing)
                                        O2 - BHO: NAV Helper - {A8F38D8D-E480-4D52-B7A2-731BB6995FDD} - C:\Program Files\Norton AntiVirus\NavShExt.dll
                                        O2 - BHO: (no name) - {CBCB8CA8-150E-4B7B-B5E8-CA682AE4C06A} - C:\WINDOWS\system32\mllji.dll (file missing)
                                        O3 - Toolbar: Norton AntiVirus - {C4069E3A-68F1-403E-B40E-20066696354B} - C:\Program Files\Norton AntiVirus\NavShExt.dll
                                        O4 - HKLM\..\Run: [SkyTel] SkyTel.EXE
                                        O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
                                        O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
                                        O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\CyberLink DVD Solution\PowerDVD\PDVDServ.exe"
                                        O4 - HKLM\..\Run: [InCD] C:\Program Files\Ahead\InCD\InCD.exe
                                        O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
                                        O4 - HKLM\..\Run: [DAEMON Tools] "C:\Program Files\DAEMON Tools\daemon.exe" -lang 1033
                                        O4 - HKLM\..\Run: [SManager] smanager.7.exe
                                        O4 - HKLM\..\Run: [PWRISOVM.EXE] C:\Program Files\PowerISO\PWRISOVM.EXE
                                        O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
                                        O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
                                        O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
                                        O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
                                        O4 - HKCU\..\Run: [NBJ] "C:\Program Files\Ahead\Nero BackItUp\NBJ.exe"
                                        O4 - HKCU\..\Run: [igndlm.exe] C:\Program Files\IGN\Download Manager\DLM.exe /windowsstart /startifwork
                                        O4 - HKCU\..\Run: [EA Core] "C:\Program Files\Electronic Arts\EA Link\Core.exe" -silent
                                        O4 - HKCU\..\Run: [BitTorrent] "C:\Program Files\BitTorrent\bittorrent.exe" --force_start_minimized
                                        O4 - Startup: Adobe Gamma.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
                                        O4 - Global Startup: Adobe Reader Synchronizer.lnk = C:\Program Files\Adobe\Reader 8.0\Reader\AdobeCollabSync.exe
                                        O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Reader 8.0\Reader\reader_sl.exe
                                        O8 - Extra context menu item: Add to AMV Convert Tool... - C:\Program Files\MP3 Player Utilities 3.75\AMVConverter\grab.html
                                        O8 - Extra context menu item: Bloquer cette publicité... - C:\Program Files\Avant Browser\AddToADBlackList.htm
                                        O8 - Extra context menu item: Bloquer toutes les publicités de ce site... - C:\Program Files\Avant Browser\AddAllToADBlackList.htm
                                        O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
                                        O8 - Extra context menu item: MediaManager tool grab multimedia file - C:\Program Files\MP3 Player Utilities 3.75\MediaManager\grab.html
                                        O8 - Extra context menu item: Ouvrir dans une nouvelle fenêtre... - C:\Program Files\Avant Browser\OpenInNewBrowser.htm
                                        O8 - Extra context menu item: Ouvrir des liens de la page... - C:\Program Files\Avant Browser\OpenAllLinks.htm
                                        O8 - Extra context menu item: Rechercher sur le Web - C:\Program Files\Avant Browser\Search.htm
                                        O8 - Extra context menu item: Surligner toutes les occurrences sur la page - C:\Program Files\Avant Browser\Highlight.htm
                                        O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
                                        O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                                        O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                                        O14 - IERESET.INF: START_PAGE_URL=http://www.files-ftp.com/~unicorni/phpBB2/index.php
                                        O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab
                                        O16 - DPF: {39B0684F-D7BF-4743-B050-FDC3F48F7E3B} (CDownloadCtrl Object) - https://www.fileplanet.com/
                                        O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
                                        O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
                                        O18 - Protocol: ms-help - {314111C7-A502-11D2-BBCA-00C04F8EC294} - C:\Program Files\Fichiers communs\Microsoft Shared\Help\hxds.dll
                                        O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
                                        O18 - Filter hijack: text/xml - {807563E5-5146-11D5-A672-00B0D022E945} - C:\PROGRA~1\FICHIE~1\MICROS~1\OFFICE12\MSOXMLMF.DLL
                                        O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\
                                        O20 - Winlogon Notify: winrnt32 - C:\WINDOWS\SYSTEM32\winrnt32.dll
                                        O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe
                                        O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
                                        O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
                                        O23 - Service: Automatic LiveUpdate Scheduler - Symantec Corporation - C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe
                                        O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
                                        O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
                                        O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
                                        O23 - Service: InCD Helper (InCDsrv) - Nero AG - C:\Program Files\Ahead\InCD\InCDsrv.exe
                                        O23 - Service: LiveUpdate - Symantec Corporation - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE
                                        O23 - Service: Norton AntiVirus Auto-Protect Service (navapsvc) - Symantec Corporation - C:\Program Files\Norton AntiVirus\navapsvc.exe
                                        O23 - Service: Norton AntiVirus Firewall Monitor Service (NPFMntor) - Symantec Corporation - C:\Program Files\Norton AntiVirus\IWP\NPFMntor.exe
                                        O23 - Service: Norton Protection Center Service (NSCService) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\Security Console\NSCSRVCE.EXE
                                        O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\system32\PnkBstrA.exe (file missing)
                                        O23 - Service: Symantec AVScan (SAVScan) - Symantec Corporation - C:\Program Files\Norton AntiVirus\SAVScan.exe
                                        O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
                                        O23 - Service: SPBBCSvc - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SPBBC\SPBBCSvc.exe
                                        O23 - Service: Symantec Core LC - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\CCPD-LC\symlcsvc.exe
                                        0
                                    • 1
                                    • 2