Infecté par W32/blaster.worm

Résolu
Bonjour,

Et voilà.... PC de nouveau infecté par W32/blaster.worm

(oui j'étais déjà venu pour cela il y a quelques mois )

Merci une nouvelle fois de votre aide! (et pourtant depuis la dernière fois je faisais bien des scans et tout :/ )

Voici le rapport roguekiller fait sur le pc infecté.

RogueKiller V8.7.2 [Oct 3 2013] par Tigzy
mail : tigzyRK<at>gmail<dot>com
Remontees : http://www.adlice.com/forum/
Site Web : https://www.luanagames.com/index.fr.html
Blog : http://tigzyrk.blogspot.com/

Systeme d'exploitation : Windows XP (5.1.2600 Service Pack 3) 32 bits version
Demarrage : Mode normal
Utilisateur : Mathieu [Droits d'admin]
Mode : Recherche -- Date : 10/13/2013 19:44:18
| ARK || FAK || MBR |

¤¤¤ Processus malicieux : 0 ¤¤¤
[Rogue.AntiSpy-SP] iwdefender.exe -- C:\Documents and Settings\All Users\Application Data\iwdefender.exe[-] -> TUÉ [TermProc]

¤¤¤ Entrees de registre : 2 ¤¤¤
[RUN][SUSP PATH] HKCU\[...]\Run : Internet Security (C:\Documents and Settings\All Users\Application Data\iwdefender.exe [-]) -> TROUVÉ
[RUN][SUSP PATH] HKUS\S-1-5-21-391235094-707264586-1443687803-1005\[...]\Run : Internet Security (C:\Documents and Settings\All Users\Application Data\iwdefender.exe [-]) -> TROUVÉ

¤¤¤ Tâches planifiées : 0 ¤¤¤

¤¤¤ Entrées Startup : 0 ¤¤¤

¤¤¤ Navigateurs web : 0 ¤¤¤

¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤
[ZeroAccess][Jonction] Antimalware : C:\Program Files\Microsoft Security Client\Antimalware >> \systemroot\system32\config [-] --> TROUVÉ
[ZeroAccess][Jonction] Backup : C:\Program Files\Microsoft Security Client\Backup >> \systemroot\system32\config [-] --> TROUVÉ
[ZeroAccess][Jonction] CleanUpPolicy.xml : C:\Program Files\Microsoft Security Client\CleanUpPolicy.xml >> \systemroot\system32\config [-] --> TROUVÉ
[ZeroAccess][Jonction] ConfigSecurityPolicy.exe : C:\Program Files\Microsoft Security Client\ConfigSecurityPolicy.exe >> \systemroot\system32\config [-] --> TROUVÉ
[ZeroAccess][Jonction] en-us : C:\Program Files\Microsoft Security Client\en-us >> \systemroot\system32\config [-] --> TROUVÉ
[ZeroAccess][Jonction] eppmanifest.dll : C:\Program Files\Microsoft Security Client\eppmanifest.dll >> \systemroot\system32\config [-] --> TROUVÉ
[ZeroAccess][Jonction] FR-FR : C:\Program Files\Microsoft Security Client\FR-FR >> \systemroot\system32\config [-] --> TROUVÉ
[ZeroAccess][Jonction] LegitLib.dll : C:\Program Files\Microsoft Security Client\LegitLib.dll >> \systemroot\system32\config [-] --> TROUVÉ
[ZeroAccess][Jonction] MsMpRes.dll : C:\Program Files\Microsoft Security Client\MsMpRes.dll >> \systemroot\system32\config [-] --> TROUVÉ
[ZeroAccess][Jonction] msseces.exe : C:\Program Files\Microsoft Security Client\msseces.exe >> \systemroot\system32\config [-] --> TROUVÉ
[ZeroAccess][Jonction] MsseWat.dll : C:\Program Files\Microsoft Security Client\MsseWat.dll >> \systemroot\system32\config [-] --> TROUVÉ
[ZeroAccess][Jonction] setup.exe : C:\Program Files\Microsoft Security Client\setup.exe >> \systemroot\system32\config [-] --> TROUVÉ
[ZeroAccess][Jonction] setupres.dll : C:\Program Files\Microsoft Security Client\setupres.dll >> \systemroot\system32\config [-] --> TROUVÉ
[ZeroAccess][Jonction] shellext.dll : C:\Program Files\Microsoft Security Client\shellext.dll >> \systemroot\system32\config [-] --> TROUVÉ
[ZeroAccess][Jonction] sqmapi.dll : C:\Program Files\Microsoft Security Client\sqmapi.dll >> \systemroot\system32\config [-] --> TROUVÉ

¤¤¤ Driver : [CHARGE] ¤¤¤

¤¤¤ Ruches Externes: ¤¤¤

¤¤¤ Infection : Rogue.AntiSpy-SP|ZeroAccess ¤¤¤

¤¤¤ Fichier HOSTS: ¤¤¤
--> %SystemRoot%\System32\drivers\etc\hosts

127.0.0.1 localhost
127.0.0.1 3dns.adobe.com
127.0.0.1 3dns-1.adobe.com
127.0.0.1 3dns-2.adobe.com
127.0.0.1 3dns-3.adobe.com
127.0.0.1 3dns-4.adobe.com
127.0.0.1 activate.adobe.com
127.0.0.1 activate-sea.adobe.com
127.0.0.1 activate-sjc0.adobe.com
127.0.0.1 activate.wip.adobe.com
127.0.0.1 activate.wip1.adobe.com
127.0.0.1 activate.wip2.adobe.com
127.0.0.1 activate.wip3.adobe.com
127.0.0.1 activate.wip4.adobe.com
127.0.0.1 adobe-dns.adobe.com
127.0.0.1 adobe-dns-1.adobe.com
127.0.0.1 adobe-dns-2.adobe.com
127.0.0.1 adobe-dns-3.adobe.com
127.0.0.1 adobe-dns-4.adobe.com
127.0.0.1 adobeereg.com
[...]

¤¤¤ MBR Verif: ¤¤¤

+++++ PhysicalDrive0: (\\.\PHYSICALDRIVE0 @ SCSI) (Lecteurs de disque standard) - ST9160411ASG +++++
--- User ---
[MBR] 9e8eabf1712833d2c83e16a48d326639
[BSP] 1eb893d1e2ce6df2a0c69f15319c6d1f : Windows Vista MBR Code
Partition table:
0 - [XXXXXX] DELL-UTIL (0xde) [VISIBLE] Offset (sectors): 63 | Size: 196 Mo
1 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 401625 | Size: 152429 Mo
User = LL1 ... OK!
User = LL2 ... OK!

+++++ PhysicalDrive1: (\\.\PHYSICALDRIVE1 @ USB) (Lecteurs de disque standard) - LaCie Hard Drive USB Device +++++
--- User ---
[MBR] c644860fcd1e2841d8ea3fba34803add
[BSP] b94ea316de53086c9c6543174f50ab2e : Empty MBR Code
Partition table:
0 - [XXXXXX] NTFS (0x07) [VISIBLE] Offset (sectors): 63 | Size: 476937 Mo
User = LL1 ... OK!
Error reading LL2 MBR!

Termine : << RKreport[0]_S_10132013_194418.txt >>

34 réponses

Résumé de la discussion

La problématique centrale est l’infection W32/blaster.worm sur un PC Windows XP et l’analyse d’un rapport RogueKiller pour identifier les éléments malveillants et leurs interactions avec des composants comme ZeroAccess et les modifications du fichier HOSTS. Plusieurs outils et étapes se succèdent: TDSSKiller, Delfix, AdwCleaner, puis mise à jour antivirus et vérification du point de restauration pour nettoyer et sécuriser le système. En parallèle, des conseils pratiques insistent sur la désactivation temporaire des protections en temps réel lors du nettoyage sur Windows XP et sur la purge des points de restauration pour éviter les réinfections.

Bobot (l’IA à votre service)
  1. MERCI beaucoup à toi de ton accompagnement pour que la machine re fonctionne correctement. bonne continuation :))
    1. Clic droit sur poste de travail

      propriétés

      restauration du système

      tu coches "désactiver la restauration du système".

      Normalement tous tes point de restauration devraient être effacés, y compris le dernier créé par Delfix.

      clique sur valider pour conformer,

      patiente un peu.

      puis décoche ensuite la case, et recrée un nouveau point, ça peut servir ;-)

      sache que ces points ne sont pas éternels, donc Windows en crée régulièrement.

      1. ok me voilà rassuré. pour les points de restauration j espère que tu pourras me dire comment car je ne le sais pas :(

        merci
        1. C:\System Volume Information

          ceci est la restauration système, l'infection est là dedans, il suffit de virer tous les points de restauration système depuis le panneau de configuration !

          ça n'a rien à voir avec ton jeu !

          1. merci et re
            bon..
            l'antivirus me dis

            toujours Rogue:Win32/FakeRean en date de ce jour

            file:C:\System Volume Information\_restore{7F06EDF5-C529-4657-A0A2-A39C96FDE661}\RP1175\A0183027.exe
            mon antivirus vient de le supprimer

            J'avais lancer teamspeak et un jeu online, étrangement hier soir ça passait impec, ce jour j'ai surfé = impec.
            ....Je lance ts et le game, vlan me revoilà avec un rogue
            moralité = je viens de mettre à jour team speak

            en gros apparemment le rogue reviens à partir de quelque chose, une action ? (à partir de quoi sur mon pc ?) mais il est bloqué par mon antivirus (ouf)
            1. bonjour :)

              voici pour le rapport

              # DelFix v10.5 - Rapport créé le 19/10/2013 à 13:48:00
              # Mis à jour le 17/10/2013 par Xplode
              # Nom d'utilisateur : Mathieu - ADV_MATH
              # Système d'exploitation : Microsoft Windows XP Service Pack 3 (32 bits)

              ~ Suppression des outils de désinfection ...

              Supprimé : C:\Qoobox
              Supprimé : C:\Documents and Settings\All Users\Menu Démarrer\Programmes\ZHP
              Supprimé : C:\Documents and Settings\Mathieu\Bureau\RK_Quarantine
              Supprimé : C:\Program Files\ZHPDiag
              Supprimé : C:\AdwCleaner[R1].txt
              Supprimé : C:\AdwCleaner[R2].txt
              Supprimé : C:\AdwCleaner[R3].txt
              Supprimé : C:\AdwCleaner[R4].txt
              Supprimé : C:\AdwCleaner[S1].txt
              Supprimé : C:\AdwCleaner[S2].txt
              Supprimé : C:\AdwCleaner[S3].txt
              Supprimé : C:\AdwCleaner[S4].txt
              Supprimé : C:\ComboFix.txt
              Supprimé : C:\PhysicalDisk0_MBR.bin
              Supprimé : C:\TDSSKiller.2.8.16.0_17.10.2013_14.54.30_log.txt
              Supprimé : C:\TDSSKiller.2.8.16.0_17.10.2013_14.56.32_log.txt
              Supprimé : C:\TDSSKiller.2.8.16.0_17.10.2013_15.07.35_log.txt
              Supprimé : C:\TDSSKiller.2.8.16.0_18.10.2013_15.12.09_log.txt
              Supprimé : C:\TDSSKiller.3.0.0.14_17.10.2013_14.57.04_log.txt
              Supprimé : C:\Documents and Settings\Mathieu\Bureau\ComboFix.exe
              Supprimé : C:\Documents and Settings\Mathieu\Bureau\combofix1.txt
              Supprimé : C:\Documents and Settings\Mathieu\Bureau\RKreport[0]_D_10132013_210117.txt
              Supprimé : C:\Documents and Settings\Mathieu\Bureau\RKreport[0]_H_10132013_212238.txt
              Supprimé : C:\Documents and Settings\Mathieu\Bureau\RKreport[0]_S_10132013_210057.txt
              Supprimé : C:\Documents and Settings\Mathieu\Bureau\RogueKiller.exe
              Supprimé : C:\Documents and Settings\Mathieu\Bureau\tdsskiller.exe
              Supprimé : C:\Documents and Settings\Mathieu\Bureau\tdsskiller.zip
              Supprimé : C:\Documents and Settings\Mathieu\Bureau\ZHPDiag.lnk
              Supprimé : C:\Documents and Settings\Mathieu\Bureau\ZHPDiag.txt
              Supprimé : C:\Documents and Settings\Mathieu\Bureau\ZHPDiag1.txt
              Supprimé : C:\Documents and Settings\Mathieu\Bureau\ZHPDiag2.exe
              Supprimé : C:\Documents and Settings\Mathieu\Bureau\ZHPDiag2.Txt
              Supprimé : C:\Documents and Settings\Mathieu\Bureau\ZHPFix.lnk
              Supprimé : C:\WINDOWS\grep.exe
              Supprimé : C:\WINDOWS\PEV.exe
              Supprimé : C:\WINDOWS\NIRCMD.exe
              Supprimé : C:\WINDOWS\MBR.exe
              Supprimé : C:\WINDOWS\SED.exe
              Supprimé : C:\WINDOWS\SWREG.exe
              Supprimé : C:\WINDOWS\SWSC.exe
              Supprimé : C:\WINDOWS\SWXCACLS.exe
              Supprimé : C:\WINDOWS\Zip.exe
              Supprimée : HKLM\SOFTWARE\Swearware
              Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\ZHPDiag_is1
              Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\App Paths\combofix.exe

              ~ Purge de la restauration système ...

              Supprimé : RP #1125 [Point de vérification système | 07/23/2013 13:56:26]
              Supprimé : RP #1126 [Point de vérification système | 07/25/2013 15:19:40]
              Supprimé : RP #1127 [Point de vérification système | 07/26/2013 15:24:06]
              Supprimé : RP #1128 [Software Distribution Service 3.0 | 07/26/2013 21:31:30]
              Supprimé : RP #1129 [Point de vérification système | 07/28/2013 15:33:54]
              Supprimé : RP #1130 [Point de vérification système | 07/30/2013 12:09:07]
              Supprimé : RP #1131 [Point de vérification système | 07/31/2013 14:27:39]
              Supprimé : RP #1132 [Point de vérification système | 08/02/2013 10:07:08]
              Supprimé : RP #1133 [Point de vérification système | 08/03/2013 10:50:30]
              Supprimé : RP #1134 [Point de vérification système | 08/05/2013 15:16:46]
              Supprimé : RP #1135 [Point de vérification système | 08/07/2013 13:53:44]
              Supprimé : RP #1136 [Point de vérification système | 08/08/2013 14:53:07]
              Supprimé : RP #1137 [Point de vérification système | 08/09/2013 21:46:08]
              Supprimé : RP #1138 [Point de vérification système | 08/12/2013 10:12:30]
              Supprimé : RP #1139 [Point de vérification système | 08/13/2013 10:28:05]
              Supprimé : RP #1140 [Software Distribution Service 3.0 | 08/14/2013 22:54:35]
              Supprimé : RP #1141 [Point de vérification système | 08/16/2013 13:51:03]
              Supprimé : RP #1142 [Point de vérification système | 08/18/2013 19:00:02]
              Supprimé : RP #1143 [Point de vérification système | 08/20/2013 12:58:36]
              Supprimé : RP #1144 [Point de vérification système | 08/22/2013 10:19:38]
              Supprimé : RP #1145 [Point de vérification système | 08/23/2013 10:35:56]
              Supprimé : RP #1146 [Point de vérification système | 08/24/2013 16:06:17]
              Supprimé : RP #1147 [Point de vérification système | 08/26/2013 11:43:59]
              Supprimé : RP #1148 [Point de vérification système | 08/27/2013 12:19:55]
              Supprimé : RP #1149 [Software Distribution Service 3.0 | 08/28/2013 11:50:42]
              Supprimé : RP #1150 [Point de vérification système | 08/30/2013 10:50:21]
              Supprimé : RP #1151 [Point de vérification système | 08/31/2013 10:57:10]
              Supprimé : RP #1152 [Point de vérification système | 09/01/2013 11:36:00]
              Supprimé : RP #1153 [Point de vérification système | 09/02/2013 11:44:47]
              Supprimé : RP #1154 [Point de vérification système | 09/03/2013 13:04:24]
              Supprimé : RP #1155 [Point de vérification système | 09/04/2013 15:52:16]
              Supprimé : RP #1156 [Point de vérification système | 09/06/2013 12:49:43]
              Supprimé : RP #1157 [Point de vérification système | 09/09/2013 13:21:53]
              Supprimé : RP #1158 [Point de vérification système | 09/10/2013 17:59:11]
              Supprimé : RP #1159 [Point de vérification système | 09/12/2013 21:07:01]
              Supprimé : RP #1160 [Software Distribution Service 3.0 | 09/13/2013 10:17:08]
              Supprimé : RP #1161 [Software Distribution Service 3.0 | 09/13/2013 17:29:05]
              Supprimé : RP #1162 [Software Distribution Service 3.0 | 09/13/2013 22:23:55]
              Supprimé : RP #1163 [Point de vérification système | 09/16/2013 14:19:22]
              Supprimé : RP #1164 [Point de vérification système | 09/19/2013 11:08:59]
              Supprimé : RP #1165 [Point de vérification système | 09/20/2013 11:26:00]
              Supprimé : RP #1166 [Point de vérification système | 09/22/2013 13:01:00]
              Supprimé : RP #1167 [Point de vérification système | 09/23/2013 13:58:39]
              Supprimé : RP #1168 [Point de vérification système | 09/24/2013 14:14:17]
              Supprimé : RP #1169 [Point de vérification système | 09/26/2013 11:33:26]
              Supprimé : RP #1170 [Point de vérification système | 09/27/2013 11:37:44]
              Supprimé : RP #1171 [Point de vérification système | 09/28/2013 21:45:27]
              Supprimé : RP #1172 [Point de vérification système | 09/30/2013 12:24:25]
              Supprimé : RP #1173 [Point de vérification système | 10/02/2013 15:14:34]
              Supprimé : RP #1174 [Point de vérification système | 10/07/2013 11:04:57]
              Supprimé : RP #1175 [Point de vérification système | 10/08/2013 11:50:52]
              Supprimé : RP #1176 [Point de vérification système | 10/10/2013 15:40:17]
              Supprimé : RP #1177 [Software Distribution Service 3.0 | 10/10/2013 22:35:41]
              Supprimé : RP #1178 [Point de vérification système | 10/12/2013 21:57:38]
              Supprimé : RP #1179 [Software Distribution Service 3.0 | 10/13/2013 16:37:04]
              Supprimé : RP #1180 [Software Distribution Service 3.0 | 10/13/2013 19:16:33]
              Supprimé : RP #1181 [Point de vérification système | 10/14/2013 20:00:31]
              Supprimé : RP #1182 [Software Distribution Service 3.0 | 10/15/2013 07:26:08]
              Supprimé : RP #1183 [Software Distribution Service 3.0 | 10/16/2013 09:36:43]
              Supprimé : RP #1184 [Software Distribution Service 3.0 | 10/17/2013 11:38:55]
              Supprimé : RP #1185 [Point de vérification système | 10/18/2013 12:19:57]
              Supprimé : RP #1186 [Software Distribution Service 3.0 | 10/18/2013 13:37:08]

              Nouveau point de restauration créé !

              ~ Réinitialisation des paramètres système ... OK

              ########## - EOF - ##########
              1. super,
                la suite et fin en 2 étapes !

                1/

                Télecharge Delfix sur ton bureau :

                ICI

                ou

                Coche les cases suivantes :
                => Réactive l'Uac (juste pour Vista, Seven et W8)
                => Supprimer les outils de désinfection (coché par défaut)
                => Purger la restauration système
                => Réinitialisation des paramètres système


                * Clique ensuite sur Exécuter puis patiente pendant le processus de suppression.
                * Lorsque les procédures seront terminées, l'outil va se fermer et disparaître du bureau
                * Un rapport est sauvegardé dans le presse-papier : il te suffit de faire un clic droit et "coller" dans ta prochaine réponse pour me poster le rapport
                ** le rapport est stocké à cet emplacement : C:\DelFix.txt
                Attention : Le rapport est unique et est supprimé à chaque fois que l'on ré-exécute une ou plusieurs options de DelFix.

                2/

                * fais une mise à jour de ton antivirus, lance un scan complet de ton pc, tiens moi au courant du résultat :-)

                1. justement, je ne suis pas devant le pc, donc redémarre le pour voir s'il fonctionne normalement, puis on finaliser après 2 étapes :D

                  1. gné?
                    (ça se voit que j'en peux plus et que je ne rêve que d'une chose = utiliser mon pc et mettre ce sujet en résolu? mdr ! merci de ta patience en tout cas ;) )
                    c'est que j'aimerai clôturer tout ça par un grand merci, mais je fais "jack à dit" donc tant que tu ne dis pas "c'est bon", c 'est que ce n est pas terminé --'
                    1. il reste quelques bricoles à faire si le pc fonctionne normalement :D

                      1. ok c'est fait.

                        donc mon pc est ok maintenant ? je veux dire nous avons encore à faire ?
                        1. re!
                          merci

                          erf, faut que j utilise ce pc....mais toujours même soucis même après 4 redémarrage. Oui je peux me connecter à internet, mais le soucis c'est que = sur n'importe qu'elle page internet que j'ouvre j'ai un pop message

                          "connexion que vous voulez utiliser n est pas sécurisée, d'autres utilisateurs du web pourront dorénavant accéder aux informations que vous envoyez, voulez vous continuer?"

                          j ai le choix :
                          oui
                          non
                          ne plus afficher ce message (hyper tentant --')
                          1. super,

                            ok pour java,

                            pour la connexion, Combofix supprime certaines choses dont la réinitialisation de DNS, d'où la difficulté de connexion, mais en général, au bout de 2 ou 3 redémarrages, le pc reprend ses esprits !

                            redémarre ton pc et donne moi des nouvelles de son fonctionnement avant de continuer

                            1. --'

                              bonjour

                              (tu verras le rapport ci-dessous.

                              Parallèlement et pour info mon antivirus m'a mit en quarantaine : Exploit:Java/CVE-2012-1723
                              je peux appuyer sur supprimer sans que ça gène toute la procédure que tu me fais suivre? Merci.. pardonne ma candeur, mais là je ne sais même plus si je dois toucher l'pc :( ... parallèlement également en voulant revenir sur le site de cccm mon pc ne voulait pas que j y accède il m'indiquait "que la connexion que vous voulez utiliser n est pas sécurisée, d'autres utilisateurs du web pourront dorénavant accéder aux informations que vous envoyez,voulez vous continuer?" ---> bah nan --'
                              de fait je post depuis mon autre pc là.. j'suis pas rendu encore :/ ) Je precise que OUI j avais bien désactivé puis réactivé mon antivirus (comme indiqué dans ton précédant post)

                              merci de ton support et de ton suivi en tout cas. je continu de suivre tes directives.

                              voici

                              ComboFix 13-10-16.02 - Mathieu 18/10/2013 15:21:00.1.2 - x86
                              Microsoft Windows XP Professionnel 5.1.2600.3.1252.33.1036.18.3536.2944 [GMT 2:00]
                              Lancé depuis: c:\documents and settings\Mathieu\Bureau\ComboFix.exe
                              AV: Microsoft Security Essentials *Disabled/Updated* {BCF43643-A118-4432-AEDE-D861FCBCFCDF}
                              AV: Microsoft Security Essentials *Disabled/Updated* {EDB4FA23-53B8-4AFA-8C5D-99752CCA7095}
                              .
                              .
                              (((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
                              .
                              .
                              c:\documents and settings\Mathieu\Application Data\wiaserva.log
                              c:\windows\EventSystem.log
                              c:\windows\system32\SET1E4.tmp
                              c:\windows\system32\SET1E5.tmp
                              c:\windows\system32\test
                              c:\windows\wininit.ini
                              c:\windows\XSxS
                              .
                              .
                              ((((((((((((((((((((((((((((((((((((((( Pilotes/Services )))))))))))))))))))))))))))))))))))))))))))))))))
                              .
                              .
                              -------\Legacy_NPF
                              .
                              .
                              ((((((((((((((((((((((((((((( Fichiers créés du 2013-09-18 au 2013-10-18 ))))))))))))))))))))))))))))))))))))
                              .
                              .
                              2013-10-17 11:39 . 2013-10-14 06:39 7796464 ----a-w- c:\documents and settings\All Users\Application Data\Microsoft\Microsoft Antimalware\Definition Updates\{0F8CFA91-50E8-434B-BDCD-4DEBE18AC3A2}\mpengine.dll
                              2013-10-16 13:12 . 2013-10-16 13:12 512 ----a-w- C:\PhysicalDisk0_MBR.bin
                              2013-10-16 13:03 . 2013-10-16 13:12 -------- d-----w- c:\documents and settings\Mathieu\Application Data\ZHP
                              2013-10-16 13:03 . 2013-10-16 13:12 -------- d-----w- c:\program files\ZHPDiag
                              2013-10-15 07:48 . 2008-04-13 09:47 25856 -c--a-w- c:\windows\system32\dllcache\usbprint.sys
                              2013-10-15 07:48 . 2008-04-13 09:47 25856 ----a-w- c:\windows\system32\drivers\usbprint.sys
                              2013-10-10 12:32 . 2013-07-03 02:12 25088 -c----w- c:\windows\system32\dllcache\hidparse.sys
                              2013-10-10 12:32 . 2013-07-17 00:58 123008 -c----w- c:\windows\system32\dllcache\usbvideo.sys
                              2013-10-10 12:32 . 2013-07-17 00:58 46848 -c----w- c:\windows\system32\dllcache\irbus.sys
                              2013-10-10 12:32 . 2013-08-09 00:55 5376 -c----w- c:\windows\system32\dllcache\usbd.sys
                              2013-10-10 12:32 . 2009-03-18 11:02 30336 -c----w- c:\windows\system32\dllcache\usbehci.sys
                              2013-10-04 11:01 . 2013-10-04 11:17 -------- d-----w- c:\documents and settings\Mathieu\Application Data\Pamela
                              2013-10-04 11:01 . 2013-10-04 11:01 176128 ----a-w- c:\windows\system32\RemoteControl.dll
                              2013-10-04 11:01 . 2013-10-04 11:01 -------- d-----w- c:\program files\Pamela
                              2013-09-26 18:00 . 2013-09-26 18:00 208760 ----a-w- c:\program files\Mozilla Firefox\plugins\nppdf32.dll
                              .
                              .
                              .
                              (((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
                              .
                              2013-10-10 08:01 . 2012-04-04 08:25 692616 ----a-w- c:\windows\system32\FlashPlayerApp.exe
                              2013-10-10 08:01 . 2011-05-20 08:52 71048 ----a-w- c:\windows\system32\FlashPlayerCPLApp.cpl
                              2013-09-23 18:23 . 2008-04-25 12:46 920064 ----a-w- c:\windows\system32\wininet.dll
                              2013-09-23 18:23 . 2008-04-25 12:46 43520 ----a-w- c:\windows\system32\licmgr10.dll
                              2013-09-23 18:23 . 2008-04-25 12:46 1469440 ------w- c:\windows\system32\inetcpl.cpl
                              2013-09-23 18:23 . 2008-04-25 12:46 18944 ----a-w- c:\windows\system32\corpol.dll
                              2013-09-23 18:06 . 2008-04-25 12:46 385024 ----a-w- c:\windows\system32\html.iec
                              2013-09-04 20:02 . 2010-01-06 09:59 7328304 ----a-w- c:\documents and settings\All Users\Application Data\Microsoft\Microsoft Antimalware\Definition Updates\Backup\mpengine.dll
                              2013-08-29 07:01 . 2008-04-25 12:46 1878784 ----a-w- c:\windows\system32\win32k.sys
                              2013-08-09 01:56 . 2008-04-25 12:46 392192 ----a-w- c:\windows\system32\themeui.dll
                              2013-08-09 00:55 . 2008-04-13 11:45 144128 ----a-w- c:\windows\system32\drivers\usbport.sys
                              2013-08-09 00:55 . 2008-04-13 11:45 32384 ----a-w- c:\windows\system32\drivers\usbccgp.sys
                              2013-08-09 00:55 . 2001-08-17 22:03 5376 ----a-w- c:\windows\system32\drivers\usbd.sys
                              2013-08-05 13:30 . 2008-04-25 12:46 1289216 ----a-w- c:\windows\system32\ole32.dll
                              2013-08-02 23:48 . 2006-10-18 19:47 1543680 ------w- c:\windows\system32\wmvdecod.dll
                              2012-12-04 11:07 . 2012-12-04 11:06 262112 ----a-w- c:\program files\mozilla firefox\components\browsercomps.dll
                              .
                              .
                              ((((((((((((((((((((((((((((((((( Points de chargement Reg ))))))))))))))))))))))))))))))))))))))))))))))))
                              .
                              .
                              *Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés
                              REGEDIT4
                              .
                              [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\EnabledUnlockedFDEIconOverlay]
                              @="{30D3C2AF-9709-4D05-9CF4-13335F3C1E4A}"
                              [HKEY_CLASSES_ROOT\CLSID\{30D3C2AF-9709-4D05-9CF4-13335F3C1E4A}]
                              2009-01-14 09:24 40960 ----a-w- c:\program files\Wave Systems Corp\Trusted Drive Manager\TdmIconOverlay.dll
                              .
                              [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\UninitializedFdeIconOverlay]
                              @="{CF08DA3E-C97D-4891-A66B-E39B28DD270F}"
                              [HKEY_CLASSES_ROOT\CLSID\{CF08DA3E-C97D-4891-A66B-E39B28DD270F}]
                              2009-01-14 09:24 40960 ----a-w- c:\program files\Wave Systems Corp\Trusted Drive Manager\TdmIconOverlay.dll
                              .
                              [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
                              "ISUSPM"="c:\program files\Fichiers communs\InstallShield\UpdateService\ISUSPM.exe" [2006-09-11 218032]
                              "swg"="c:\program files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" [2009-06-22 39408]
                              .
                              [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
                              "Google Quick Search Box"="c:\program files\Google\Quick Search Box\GoogleQuickSearchBox.exe" [2011-09-13 126976]
                              "AdobeAAMUpdater-1.0"="c:\program files\Fichiers communs\Adobe\OOBE\PDApp\UWA\UpdaterStartupUtility.exe" [2011-03-30 499608]
                              "SwitchBoard"="c:\program files\Fichiers communs\Adobe\SwitchBoard\SwitchBoard.exe" [2010-02-19 517096]
                              "AdobeCS5.5ServiceManager"="c:\program files\Fichiers communs\Adobe\CS5.5ServiceManager\CS5.5ServiceManager.exe" [2011-01-12 1523360]
                              "MSC"="c:\program files\Microsoft Security Client\msseces.exe" [2010-11-30 997408]
                              "Adobe ARM"="c:\program files\Fichiers communs\Adobe\ARM\1.0\AdobeARM.exe" [2013-04-04 958576]
                              .
                              [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
                              "CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]
                              "DWQueuedReporting"="c:\progra~1\FICHIE~1\MICROS~1\DW\dwtrig20.exe" [2011-07-27 434080]
                              .
                              c:\documents and settings\All Users\Menu Démarrer\Programmes\Démarrage\
                              VPN Client.lnk - c:\windows\Installer\{21E247D4-5E27-4BEA-AA4D-19A81203FE2A}\Icon3E5562ED7.ico -user_logon [2010-12-9 6144]
                              Windows Search.lnk - c:\program files\Windows Desktop Search\WindowsSearch.exe /startup [2008-5-26 123904]
                              .
                              [hkey_local_machine\software\microsoft\windows\currentversion\explorer\ShellExecuteHooks]
                              "{56F9679E-7826-4C84-81F3-532071A8BCC5}"= "c:\program files\Windows Desktop Search\MSNLNamespaceMgr.dll" [2009-05-24 304128]
                              .
                              [HKEY_LOCAL_MACHINE\system\currentcontrolset\control\lsa]
                              Authentication Packages REG_MULTI_SZ msv1_0 wvauth
                              .
                              [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\MsMpSvc]
                              @="Service"
                              .
                              [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\Wdf01000.sys]
                              @="Driver"
                              .
                              [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
                              "%windir%\\system32\\sessmgr.exe"=
                              .
                              R0 sptd;sptd;c:\windows\system32\drivers\sptd.sys [23/06/2009 11:49 721904]
                              R2 ASFAgent;ASF Agent;c:\program files\Intel\ASF Agent\ASFAgent.exe [19/04/2007 06:56 133968]
                              R2 buttonsvc32;Dell ControlPoint Button Service;c:\program files\Dell\Dell ControlPoint\DCPButtonSvc.exe [29/12/2008 12:07 320800]
                              R2 CCUploadJobMgr;CCUploadJobMgr;c:\program files\CosmoCom\Agent\CCUploadJobMgr.exe [12/10/2010 04:26 30640]
                              R2 Credential Vault Host Control Service;Credential Vault Host Control Service;c:\program files\Broadcom Corporation\Broadcom USH Host Components\CV\bin\HostControlService.exe [22/01/2009 11:19 808296]
                              R2 Credential Vault Host Storage;Credential Vault Host Storage;c:\program files\Broadcom Corporation\Broadcom USH Host Components\CV\bin\HostStorageService.exe [22/01/2009 11:19 20840]
                              R2 Skype C2C Service;Skype C2C Service;c:\documents and settings\All Users\Application Data\Skype\Toolbars\Skype C2C Service\c2c_service.exe [02/10/2012 13:13 3064000]
                              R3 AESTAud;AE Audio Service;c:\windows\system32\drivers\AESTAud.sys [17/06/2009 20:56 112512]
                              R3 cvusbdrv;Broadcom USH CV;c:\windows\system32\drivers\cvusbdrv.sys [17/06/2009 20:56 32808]
                              R3 e1yexpress;Intel(R) Gigabit Network Connections Driver;c:\windows\system32\drivers\e1y5132.sys [17/06/2009 20:56 244368]
                              R3 IntcHdmiAddService;Intel(R) High Definition Audio HDMI Service;c:\windows\system32\drivers\IntcHdmi.sys [17/06/2009 20:56 109568]
                              R3 SRS_PremiumSound_Service;SRS Labs Premium Sound;c:\windows\system32\drivers\SRS_PremiumSound_i386.sys [17/06/2009 12:38 232744]
                              S1 MpKsl594b4bf0;MpKsl594b4bf0;\??\c:\documents and settings\All Users\Application Data\Microsoft\Microsoft Antimalware\Definition Updates\{0F8CFA91-50E8-434B-BDCD-4DEBE18AC3A2}\MpKsl594b4bf0.sys --> c:\documents and settings\All Users\Application Data\Microsoft\Microsoft Antimalware\Definition Updates\{0F8CFA91-50E8-434B-BDCD-4DEBE18AC3A2}\MpKsl594b4bf0.sys [?]
                              S2 SkypeUpdate;Skype Updater;c:\program files\Skype\Updater\Updater.exe [05/09/2013 10:34 171680]
                              S3 AsfAlrt;AsfAlrt Service;c:\windows\system32\drivers\Asfalrt.sys [19/04/2007 06:28 42832]
                              S3 NvtSp50;NvtSp50 NDIS Protocol Driver;c:\windows\system32\Drivers\NvtSp50.sys --> c:\windows\system32\Drivers\NvtSp50.sys [?]
                              S3 OverwolfUpdaterService;Overwolf Updater Service;c:\program files\Overwolf\OverwolfUpdater.exe [12/03/2012 16:29 18360]
                              S3 Samsung UPD Service2;Samsung UPD Service2;c:\windows\system32\SUPDSvc2.exe [13/09/2012 11:16 129536]
                              S3 SwitchBoard;SwitchBoard;c:\program files\Fichiers communs\Adobe\SwitchBoard\SwitchBoard.exe [19/02/2010 14:37 517096]
                              .
                              --- Autres Services/Pilotes en mémoire ---
                              .
                              *NewlyCreated* - WS2IFSL
                              .
                              [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost]
                              HPZ12 REG_MULTI_SZ Pml Driver HPZ12 Net Driver HPZ12
                              .
                              Contenu du dossier 'Tâches planifiées'
                              .
                              2013-10-18 c:\windows\Tasks\Adobe Flash Player Updater.job
                              - c:\windows\system32\Macromed\Flash\FlashPlayerUpdateService.exe [2012-04-04 08:01]
                              .
                              2013-10-18 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job
                              - c:\program files\Google\Update\GoogleUpdate.exe [2010-01-05 10:39]
                              .
                              2013-10-18 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job
                              - c:\program files\Google\Update\GoogleUpdate.exe [2010-01-05 10:39]
                              .
                              .
                              ------- Examen supplémentaire -------
                              .
                              uStart Page = about:blank
                              uInternet Settings,ProxyOverride = *.local
                              IE: Convertir les liens sélectionnés en fichier Adobe PDF - c:\program files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
                              IE: E&xporter vers Microsoft Excel - c:\progra~1\MICROS~3\Office12\EXCEL.EXE/3000
                              IE: Google Sidewiki... - c:\program files\Google\Google Toolbar\Component\GoogleToolbarDynamic_mui_en_89D8574934B26AC4.dll/cmsidewiki.html
                              IE: Sothink SWF Catcher - c:\program files\Fichiers communs\SourceTec\SWF Catcher\InternetExplorer.htm
                              Trusted Zone: phonecontrol.fr\*.v6
                              Trusted Zone: phonecontrol.fr\ais
                              Trusted Zone: samsungsetup.com\www
                              TCP: DhcpNameServer = 212.27.40.240 212.27.40.241
                              DPF: {17E637F3-3491-46B8-BE4D-3056BA990555} - hxxp://ais.v6.phonecontrol.fr/cosmoagent/WebAgentShellHelper.CAB
                              DPF: {54E8F62B-434F-4A78-B1B8-CD981ACEDE72} - hxxp://ais.v6.phonecontrol.fr/cosmoagent/Tabs/CCEmailClient.cab
                              DPF: {A613C878-3EFD-475A-ADD6-80921807BA7F} - hxxp://ais.v6.phonecontrol.fr/cosmoagent/RtcWrapper.CAB
                              DPF: {A7ADF28C-5FA9-4510-A55A-988FFA88E914} - hxxp://ais.v6.phonecontrol.fr/cosmoagent/WMEncoderHF.cab
                              DPF: {AB10AF4E-F5A4-4697-B18E-E3988891E5DA} - hxxp://ais.v6.phonecontrol.fr/cosmoagent/CCScreenRecorder.cab
                              FF - ProfilePath - c:\documents and settings\Mathieu\Application Data\Mozilla\Firefox\Profiles\mjgvrun3.default\
                              FF - prefs.js: browser.startup.homepage - www.google.fr
                              FF - ExtSQL: !HIDDEN! 2009-09-02 10:39; {20a82645-c095-46ed-80e3-08825760534b}; c:\windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension
                              .
                              .
                              ------- Associations de fichier -------
                              .
                              .txt=
                              .
                              - - - - ORPHELINS SUPPRIMES - - - -
                              .
                              HKCU-Run-AdobeBridge - (no file)
                              .
                              .
                              .
                              **************************************************************************
                              .
                              catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
                              Rootkit scan 2013-10-18 15:28
                              Windows 5.1.2600 Service Pack 3 NTFS
                              .
                              Recherche de processus cachés ...
                              .
                              Recherche d'éléments en démarrage automatique cachés ...
                              .
                              Recherche de fichiers cachés ...
                              .
                              Scan terminé avec succès
                              Fichiers cachés: 0
                              .
                              **************************************************************************
                              .
                              --------------------- CLES DE REGISTRE BLOQUEES ---------------------
                              .
                              [HKEY_USERS\S-1-5-21-391235094-707264586-1443687803-1005\Software\Microsoft\SystemCertificates\AddressBook*]
                              @Allowed: (Read) (RestrictedCode)
                              @Allowed: (Read) (RestrictedCode)
                              .
                              [HKEY_LOCAL_MACHINE\software\Classes\CLSID\{73C9DFA0-750D-11E1-B0C4-0800200C9A66}]
                              @Denied: (A 2) (Everyone)
                              @="FlashBroker"
                              "LocalizedString"="@c:\\WINDOWS\\system32\\Macromed\\Flash\\FlashUtil32_11_9_900_117_ActiveX.exe,-101"
                              .
                              [HKEY_LOCAL_MACHINE\software\Classes\CLSID\{73C9DFA0-750D-11E1-B0C4-0800200C9A66}\Elevation]
                              "Enabled"=dword:00000001
                              .
                              [HKEY_LOCAL_MACHINE\software\Classes\CLSID\{73C9DFA0-750D-11E1-B0C4-0800200C9A66}\LocalServer32]
                              @="c:\\WINDOWS\\system32\\Macromed\\Flash\\FlashUtil32_11_9_900_117_ActiveX.exe"
                              .
                              [HKEY_LOCAL_MACHINE\software\Classes\CLSID\{73C9DFA0-750D-11E1-B0C4-0800200C9A66}\TypeLib]
                              @="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}"
                              .
                              [HKEY_LOCAL_MACHINE\software\Classes\Interface\{6AE38AE0-750C-11E1-B0C4-0800200C9A66}]
                              @Denied: (A 2) (Everyone)
                              @="IFlashBroker5"
                              .
                              [HKEY_LOCAL_MACHINE\software\Classes\Interface\{6AE38AE0-750C-11E1-B0C4-0800200C9A66}\ProxyStubClsid32]
                              @="{00020424-0000-0000-C000-000000000046}"
                              .
                              [HKEY_LOCAL_MACHINE\software\Classes\Interface\{6AE38AE0-750C-11E1-B0C4-0800200C9A66}\TypeLib]
                              @="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}"
                              "Version"="1.0"
                              .
                              --------------------- DLLs chargées dans les processus actifs ---------------------
                              .
                              - - - - - - - > 'winlogon.exe'(1488)
                              c:\windows\system32\NetProvCredMan.dll
                              .
                              - - - - - - - > 'lsass.exe'(1544)
                              c:\windows\system32\wvauth.dll
                              .
                              - - - - - - - > 'explorer.exe'(1444)
                              c:\program files\Wave Systems Corp\Trusted Drive Manager\TdmIconOverlay.dll
                              c:\windows\system32\webcheck.dll
                              c:\windows\system32\WPDShServiceObj.dll
                              c:\program files\Roxio\Drag-to-Disc\Shellex.dll
                              c:\program files\Fichiers communs\Roxio Shared\9.0\DLLShared\DLAAPI_W.DLL
                              c:\program files\Roxio\Drag-to-Disc\ShellRes.dll
                              c:\windows\system32\PortableDeviceTypes.dll
                              c:\windows\system32\PortableDeviceApi.dll
                              c:\windows\system32\eappprxy.dll
                              .
                              ------------------------ Autres processus actifs ------------------------
                              .
                              c:\program files\Microsoft Security Client\Antimalware\MsMpEng.exe
                              c:\program files\Intel\WiFi\bin\S24EvMon.exe
                              c:\drivers\audio\r213367\stacsv.exe
                              c:\windows\System32\SCardSvr.exe
                              c:\program files\Cisco Systems\VPN Client\cvpnd.exe
                              c:\program files\Intel\WiFi\bin\EvtEng.exe
                              c:\program files\Java\jre6\bin\jqs.exe
                              c:\program files\Fichiers communs\Microsoft Shared\VS7DEBUG\mdm.exe
                              c:\program files\Fichiers communs\Intel\WirelessCommon\RegSrvc.exe
                              c:\program files\Wave Systems Corp\Trusted Drive Manager\TdmService.exe
                              c:\program files\Intel\Intel Matrix Storage Manager\IAANTMon.exe
                              c:\windows\system32\SearchIndexer.exe
                              c:\windows\system32\wscntfy.exe
                              c:\program files\Windows Desktop Search\WindowsSearch.exe
                              c:\windows\system32\wbem\wmiapsrv.exe
                              .
                              **************************************************************************
                              .
                              Heure de fin: 2013-10-18 15:31:11 - La machine a redémarré
                              ComboFix-quarantined-files.txt 2013-10-18 13:31
                              .
                              Avant-CF: 46 644 805 632 octets libres
                              Après-CF: 59 751 436 288 octets libres
                              .
                              WindowsXP-KB310994-SP2-Pro-BootDisk-FRA.exe
                              [boot loader]
                              timeout=2
                              default=multi(0)disk(0)rdisk(0)partition(2)\WINDOWS
                              [operating systems]
                              c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
                              UnsupportedDebug="do not select this" /debug
                              multi(0)disk(0)rdisk(0)partition(2)\WINDOWS="Microsoft Windows XP Professionnel" /noexecute=optin /fastdetect
                              .
                              - - End Of File - - 70D56D40C793BE92D6E24592E84F4C66
                              5C616939100B85E558DA92B899A0FC36
                              1. bonjour,

                                Sptd est le pilote générique de daemon tool !

                                donc clique sur Skip !

                                * /!\Avertissement :
                                Ce logiciel n'est à utiliser que prescrit par un helper qualifié.
                                Ne pas utiliser en dehors de ce cas de figure : dangereux!


                                /!\ Utilisateur de Vista : Ne pas oublier de désactiver l'UAC juste le temps de désinfection de ton pc, il sera à réactiver plus tard

                                ► Télécharges ComboFix à partir de ce lien et enregistres le sur ton bureau :
                                http://download.bleepingcomputer.com/sUBs/ComboFix.exe
                                ou ici :
                                https://forum.pcastuces.com/combofix_renomme_au_telechargement-f31s22.htm
                                A lire
                                https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix

                                Avant d'utiliser ComboFix :

                                ► ferme les fenêtres de tous les programmes en cours.

                                ► Désactive provisoirement et seulement le temps de l'utilisation de ComboFix, la protection en temps réel de ton Antivirus et de tes Antispywares, qui peuvent gêner fortement la procédure de recherche et de nettoyage de l'outil.
                                Une fois fait, sur ton bureau double-clic sur Combofix.exe.

                                /!\Utilisateur de Vista & Windows7 : Clique droit sur le logo de Combofix, « exécuter en tant qu'Administrateur »

                                - Répond oui au message d'avertissement, pour que le programme commence à procéder à l'analyse du pc.

                                - il se peut que Combofix ait besoin de se connecter à internet pour trouver les mises à jour, donc il faut l'autoriser.

                                /!\ Pendant la durée de cette étape, ne te sert pas du pc et n'ouvre aucun programmes.


                                - En fin de scan il est possible que ComboFix ait besoin de redémarrer le pc pour finaliser la désinfection\recherche, laisses-le faire.
                                - Un rapport s'ouvrira ensuite dans le bloc notes, ce fichier rapport Combofix.txt, est automatiquement sauvegardé et rangé à C:\ComboFix\ComboFix.txt)
                                ► Réactive la protection en temps réel de ton Antivirus et de tes Antispywares, avant de te reconnecter à internet.
                                ► Reviens sur le forum, et copie et colle la totalité du contenu de Combofix.txt dans ton prochain message.

                                1. bonjour,

                                  juste après le scan, il me met

                                  http://img11.hostingpics.net/pics/521578forccm.png

                                  j ai le choix dans le menu :
                                  skip
                                  copy to quarantine
                                  delete

                                  dois je appuyer en bas sur "continue " directement ou choisir dans le menu avant (et quoi?) puis ensuite faire continue?

                                  merci
                                  • 1
                                  • 2