Packed.Win32.Morphine.a

Résolu
Bonjour,
Depuis quelques jours je suis infecté par le virus Packed.Win32.Morphine.a
Ce virus m'a bousillé Norton et ne cesse de désactiver ma connexion adsl.
J'ai installé Kaspersky qui le détecte et qui ne semble pas se faire désactiver par ce virus.
Mais il reste un fichier infecté par ce virus qu'il m'est impossible de supprimer manuellement !!! Et c'est là où j'ai besoin d'aide...

Voici le fichier détecté :

C:\windows\system32\omkaomk.dll

Impossible de l'enlever, j'ai bien essayé avec HijackThis, CCleaner, Killbox, en mode normal, en mode sans échec, mais rien n'y fait... ce fichier semble protégé, voire crypté ??? Et Kaspersky n'y arrive pas non plus...

Quelqu'un aurait-il une solution pour mon problème ?

Voici déjà un log Hijackthis :

Logfile of HijackThis v1.99.1
Scan saved at 20:44:22, on 12/05/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe
C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
C:\Program Files\Java\jre1.5.0_11\bin\jusched.exe
C:\Program Files\Adobe\Acrobat 7.0\Distillr\Acrotray.exe
C:\Program Files\MessengerPlus! 3\MsgPlus.exe
C:\Program Files\Alcatel\SpeedTouch USB\Dragdiag.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe
C:\WINDOWS\Mixer.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Messenger\msmsgs.exe
C:\Program Files\Hewlett-Packard\HP OfficeJet T Series\Bin\HPOstr05.exe
C:\Program Files\Logitech\SetPoint\SetPoint.exe
C:\Program Files\Google\Google Updater\GoogleUpdater.exe
C:\Program Files\VIA\RAID\raid_tool.exe
C:\Program Files\Hewlett-Packard\HP OfficeJet T Series\bin\HPOVDX05.EXE
C:\WINDOWS\system32\hpoipm07.exe
C:\Program Files\Fichiers communs\Logitech\khalshared\KHALMNPR.EXE
C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe
C:\Program Files\Outlook Express\msimn.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Documents and Settings\viviane\Bureau\Sécurité\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.be/?gws_rd=ssl
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
F3 - REG:win.ini: run=
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: Explorer Helper - {696A82AF-3AD8-5A16-A1CA-32A59A63A863} - C:\WINDOWS\system\bremct32.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_11\bin\ssv.dll
O2 - BHO: (no name) - {7D241EE8-1C1C-4C7C-8D36-A60B5F359439} - c:\windows\system32\omkaomk.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
O2 - BHO: AcroIEToolbarHelper Class - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.5.0_11\bin\jusched.exe"
O4 - HKLM\..\Run: [Acrobat Assistant 7.0] "C:\Program Files\Adobe\Acrobat 7.0\Distillr\Acrotray.exe"
O4 - HKLM\..\Run: [MessengerPlus3] "C:\Program Files\MessengerPlus! 3\MsgPlus.exe"
O4 - HKLM\..\Run: [SpeedTouch USB Diagnostics] "C:\Program Files\Alcatel\SpeedTouch USB\Dragdiag.exe" /icon
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [AVP] "C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe"
O4 - HKLM\..\Run: [C-Media Mixer] Mixer.exe /startup
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\1.2.1128.5462\GoogleToolbarNotifier.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - Global Startup: Démarrage de l'imprimante HP OfficeJet T Series.lnk = C:\Program Files\Hewlett-Packard\HP OfficeJet T Series\Bin\HPOstr05.exe
O4 - Global Startup: Lancement rapide d'Adobe Acrobat.lnk = ?
O4 - Global Startup: Logitech SetPoint.lnk = ?
O4 - Global Startup: Outil de mise à jour Google.lnk = C:\Program Files\Google\Google Updater\GoogleUpdater.exe
O4 - Global Startup: VIA RAID TOOL.lnk = C:\Program Files\VIA\RAID\raid_tool.exe
O8 - Extra context menu item: Convertir en Adobe PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convertir en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Convertir la cible du lien en Adobe PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convertir la cible du lien en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Convertir la sélection en Adobe PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convertir la sélection en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Convertir les liens sélectionnés en fichier Adobe PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
O8 - Extra context menu item: Convertir les liens sélectionnés en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Web Anti-Virus statistics - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0\scieplugin.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - https://www.trendmicro.com/en_us/forHome/products/housecall.html
O17 - HKLM\System\CCS\Services\Tcpip\..\{8B95BF73-8F7A-4D04-8C3E-3193121D7535}: NameServer = 194.119.228.67 193.74.208.135
O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O20 - Winlogon Notify: exhygcme - C:\WINDOWS\SYSTEM32\omkaomk.dll
O20 - Winlogon Notify: klogon - C:\WINDOWS\system32\klogon.dll
O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: AVG Anti-Spyware Guard - Anti-Malware Development a.s. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
O23 - Service: Kaspersky Anti-Virus 6.0 (AVP) - Unknown owner - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe" -r (file missing)
O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

Si quelqu'un peut me venir en aide, je l'en remercie grandement par avance.

Thierry
Configuration: Windows XP
Internet Explorer 6.0

14 réponses

  1. En effet, j'ai réussi a supprimer ce virus grace Nod32 qui me la trouvé, je n'ai plus eu qu'à cliquer sur "désinfecter le fichier infesté" et ca a marché!!! voila!!

    merci encore!

    ++
    0
    1. Modérateur
      Salut

      dans ce cas tant mieux, si tu pouvais préciser comment tu as fais pour les autres utilisateurs merci !

      @+
      0
      1. Bonjour,

        merci pour votre aide!! j'ai réussi avec un autre antivirus a l'éradiquer!!!
        0
        1. Modérateur
          ok,

          Télécharge SDFix sur ton bureau

          http://downloads.andymanchesta.com/RemovalTools/SDFix.exe

          Double clique sur SDFix.exe et choisis Install pour l'extraire dans un dossier dédié sur le Bureau.
          Redémarre ton ordinateur en mode sans échec
          Ouvre le dossier SDFix qui vient d'être créé sur le Bureau et double clique sur RunThis.bat pour lancer le script.
          Appuie sur Y pour commencer le processus de nettoyage.
          Il va supprimer les services et les entrées du Registre de certains trojans trouvés puis te demandera d'appuyer sur une touche pour redémarrer.
          Appuie sur une touche pour redémarrer le PC.
          Ton système sera plus long pour redémarrer qu'à l'accoutumée car l'outil va continuer à s'exécuter et supprimer des fichiers.
          Après le chargement du Bureau, l'outil terminera son travail et affichera Finished.
          Appuie sur une touche pour finir l'exécution du script et charger les icônes de ton Bureau.
          Les icônes du Bureau affichées, le rapport SDFix s'ouvrira à l'écran et s'enregistrera aussi dans le dossier SDFix sous le nom Report.txt.
          Enfin, copie/colle le contenu du fichier Report.txt dans ta prochaine réponse sur le forum, avec un nouveau log Hijackthis !

          ++
          0
          1. voila c'est fait:

            Logfile of Trend Micro HijackThis v2.0.2
            Scan saved at 17:04:41, on 20/10/2007
            Platform: Windows XP (WinNT 5.01.2600)
            MSIE: Internet Explorer v6.00 (6.00.2600.0000)
            Boot mode: Normal

            Running processes:
            C:\WINDOWS\System32\smss.exe
            C:\WINDOWS\system32\csrss.exe
            C:\WINDOWS\system32\winlogon.exe
            C:\WINDOWS\system32\services.exe
            C:\WINDOWS\system32\lsass.exe
            C:\WINDOWS\system32\svchost.exe
            C:\WINDOWS\System32\svchost.exe
            C:\WINDOWS\System32\svchost.exe
            C:\WINDOWS\System32\svchost.exe
            C:\WINDOWS\system32\LEXBCES.EXE
            C:\WINDOWS\system32\spoolsv.exe
            C:\WINDOWS\system32\LEXPPS.EXE
            C:\WINDOWS\System32\alg.exe
            C:\PROGRA~1\SECURI~1\av_fw\backweb\1044199\Program\SERVIC~1.EXE
            C:\WINDOWS\System32\drivers\CDAC11BA.EXE
            C:\Program Files\Securitoo\av_fw\Anti-Virus\fsgk32st.exe
            C:\Program Files\Securitoo\av_fw\backweb\1044199\program\fsbwsys.exe
            C:\Program Files\Securitoo\av_fw\Anti-Virus\FSGK32.EXE
            C:\WINDOWS\System32\FTRTSVC.exe
            C:\Program Files\Securitoo\av_fw\Anti-Virus\fssm32.exe
            C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
            C:\Program Files\Ahead\InCD\InCDsrv.exe
            C:\WINDOWS\System32\nvsvc32.exe
            C:\WINDOWS\Explorer.EXE
            C:\WINDOWS\system32\slserv.exe
            C:\WINDOWS\System32\svchost.exe
            C:\WINDOWS\System32\wdfmgr.exe
            C:\PROGRA~1\MOUSEW~1\SYSTEM\EM_EXEC.EXE
            C:\WINDOWS\System32\LXSUPMON.EXE
            C:\Program Files\Securitoo\av_fw\backweb\1044199\Program\BackWeb-1044199.exe
            C:\Program Files\QuickTime\qttask.exe
            C:\Program Files\Securitoo\av_fw\Common\FSM32.EXE
            C:\Program Files\Thomson\Lyra Jukebox\LyraHDTrayApp\LYRAHD2TrayApp.exe
            C:\Program Files\ZTE Corporation\ZXDSL852\CnxDslTb.exe
            C:\PROGRA~1\Wanadoo\TaskBarIcon.exe
            C:\Program Files\dvd43\dvd43_tray.exe
            C:\Program Files\Securitoo\av_fw\Common\FSMA32.EXE
            C:\Program Files\Securitoo\av_fw\Common\FSMB32.EXE
            C:\Program Files\Securitoo\av_fw\Common\FCH32.EXE
            C:\Program Files\Google\Google Updater\GoogleUpdater.exe
            C:\PROGRA~1\Wanadoo\EspaceWanadoo.exe
            C:\Program Files\Securitoo\av_fw\Common\FAMEH32.EXE
            C:\PROGRA~1\Wanadoo\ComComp.exe
            C:\Program Files\Securitoo\av_fw\Anti-Virus\fsav32.exe
            C:\PROGRA~1\Wanadoo\Toaster.exe
            C:\PROGRA~1\Wanadoo\Inactivity.exe
            C:\PROGRA~1\Wanadoo\PollingModule.exe
            C:\WINDOWS\System32\ALERTM~1\ALERTM~1.EXE
            C:\Program Files\Securitoo\av_fw\DFW\Program\fsdfwd.exe
            C:\PROGRA~1\Wanadoo\Watch.exe
            C:\WINDOWS\System32\wuauclt.exe
            C:\Program Files\MSN Messenger\msnmsgr.exe
            C:\Program Files\MSN Messenger\usnsvc.exe
            C:\Program Files\Internet Explorer\iexplore.exe
            C:\Program Files\Trend Micro\HijackThis\HijackThis.exe
            C:\Program Files\Internet Explorer\iexplore.exe
            C:\WINDOWS\System32\wbem\wmiprvse.exe

            R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.orange.fr/portail
            R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = www.packardbell.fr/center
            R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Wanadoo
            R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
            R3 - URLSearchHook: Search Class - {08C06D61-F1F3-4799-86F8-BE1A89362C85} - C:\PROGRA~1\Wanadoo\SEARCH~1.DLL
            R3 - URLSearchHook: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)
            O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\apps\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
            O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
            O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
            O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
            O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\2.1.615.5858\swg.dll
            O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
            O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
            O4 - HKLM\..\Run: [EM_EXEC] C:\PROGRA~1\MOUSEW~1\SYSTEM\EM_EXEC.EXE
            O4 - HKLM\..\Run: [ActivSurf] C:\apps\ActivSurf\4448364\Program\backweb-4448364.exe
            O4 - HKLM\..\Run: [WOOWATCH] C:\PROGRA~1\Wanadoo\Watch.exe
            O4 - HKLM\..\Run: [WOOTASKBARICON] "C:\PROGRA~1\Wanadoo\GestMaj.exe" TaskBarIcon.exe
            O4 - HKLM\..\Run: [LXSUPMON] "C:\WINDOWS\System32\LXSUPMON.EXE" RUN
            O4 - HKLM\..\Run: [NvCplDaemon] "RUNDLL32.EXE" C:\WINDOWS\System32\NvCpl.dll,NvStartup
            O4 - HKLM\..\Run: [nwiz] "nwiz.exe" /install
            O4 - HKLM\..\Run: [NvMediaCenter] "RUNDLL32.EXE" C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
            O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
            O4 - HKLM\..\Run: [F-Secure Manager] "C:\Program Files\Securitoo\av_fw\Common\FSM32.EXE" /splash
            O4 - HKLM\..\Run: [F-Secure TNB] "C:\Program Files\Securitoo\av_fw\TNB\TNBUtil.exe" /CHECKALL
            O4 - HKLM\..\Run: [LyraHD2TrayApp] "C:\Program Files\Thomson\Lyra Jukebox\LyraHDTrayApp\LYRAHD2TrayApp.exe"
            O4 - HKLM\..\Run: [CnxDslTaskBar] "C:\Program Files\ZTE Corporation\ZXDSL852\CnxDslTb.exe" "ZTE Corporation\ZXDSL852"
            O4 - HKLM\..\Run: [dvd43] "C:\Program Files\dvd43\dvd43_tray.exe"
            O4 - HKLM\..\Run: [KernelFaultCheck] C:\WINDOWS\system32\dumprep 0 -k
            O4 - HKCU\..\Run: [Update Service] "C:\PROGRA~1\FICHIE~1\TEKNUM~1\update.exe" /startup
            O4 - HKCU\..\Run: [WOOKIT] "C:\PROGRA~1\Wanadoo\GestMaj.exe" EspaceWanadoo.exe
            O4 - Startup: PowerReg Scheduler.exe
            O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
            O4 - Global Startup: Outil de mise à jour Google.lnk = C:\Program Files\Google\Google Updater\GoogleUpdater.exe
            O12 - Plugin for .asp: C:\Program Files\Internet Explorer\PLUGINS\nppdf32.dll
            O12 - Plugin for .pdf: C:\Program Files\Internet Explorer\PLUGINS\nppdf32.dll
            O14 - IERESET.INF: START_PAGE_URL=www.packardbell.fr/center
            O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://download.microsoft.com/download/E/5/6/E5611B10-0D6D-4117-8430-A67417AA88CD/LegitCheckControl.cab
            O16 - DPF: {20A60F0D-9AFA-4515-A0FD-83BD84642501} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab56986.cab
            O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://by102fd.bay102.hotmail.msn.com/resources/MsnPUpld.cab
            O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - http://software-dl.real.com/118cc7f7f84e90ff8616/netzip/RdxIE601_fr.cab
            O16 - DPF: {5CA8D349-C6E7-11D4-8166-009027DF3BB2} (France Telecom MDDK ActiveX Control) - http://accueil.ava.serveur-ava.com/stkid_data/ocx/mDKid.cab
            O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/FR-FR/a-UNO1/GAME_UNO1.cab
            O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/...
            O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
            O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (MSN Games - Installer) - http://messenger.zone.msn.com/binary/ZIntro.cab56649.cab
            O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
            O16 - DPF: {CF40ACC5-E1BB-4AFF-AC72-04C2F616BCA7} - http://www.adobe.com/products/acrobat/nos/gp.cab
            O16 - DPF: {E13F1132-4CA0-4005-84D3-51406E27D269} (BTDownloadCtrl Control) - http://www.bravetree.com/downloader/BTDownloadCtrl.cab
            O17 - HKLM\System\CCS\Services\Tcpip\..\{088C2B83-2EE4-414D-9A3C-EE244A004AEB}: NameServer = 80.10.246.130 81.253.149.10
            O17 - HKLM\System\CS1\Services\Tcpip\..\{088C2B83-2EE4-414D-9A3C-EE244A004AEB}: NameServer = 80.10.246.130 81.253.149.10
            O23 - Service: Securitoo AntiVirus Firewall (BackWeb Client - 1044199) - Unknown owner - C:\PROGRA~1\SECURI~1\av_fw\backweb\1044199\Program\SERVIC~1.EXE
            O23 - Service: C-DillaCdaC11BA - Macrovision - C:\WINDOWS\System32\drivers\CDAC11BA.EXE
            O23 - Service: F-Secure Gatekeeper Handler Starter - F-Secure Corp. - C:\Program Files\Securitoo\av_fw\Anti-Virus\fsgk32st.exe
            O23 - Service: F-Secure Authentication Agent (FSAA) - Unknown owner - C:\Program Files\Securitoo\av_fw\Common\FSAA.EXE (file missing)
            O23 - Service: fsbwsys - F-Secure Corp. - C:\Program Files\Securitoo\av_fw\backweb\1044199\program\fsbwsys.exe
            O23 - Service: F-Secure Distributed Firewall Daemon (FSDFWD) - F-Secure Corporation - C:\Program Files\Securitoo\av_fw\DFW\Program\fsdfwd.exe
            O23 - Service: F-Secure Management Agent (FSMA) - F-Secure Corporation - C:\Program Files\Securitoo\av_fw\Common\FSMA32.EXE
            O23 - Service: F-Secure Windows Security Center Legacy Detection Service (Fswsclds) - F-Secure Corporation - C:\Program Files\Securitoo\av_fw\fswsclds.exe
            O23 - Service: France Telecom Routing Table Service (FTRTSVC) - France Telecom - C:\WINDOWS\System32\FTRTSVC.exe
            O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
            O23 - Service: InCD File System Service (InCDsrv) - AHEAD Software - C:\Program Files\Ahead\InCD\InCDsrv.exe
            O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE
            O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
            O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe
            0
            1. Modérateur
              Salut

              Télécharge ceci :

              Lien : hijackthis

              Démo : http://pageperso.aol.fr/balltrap34/demohijack.htm

              Choisir l'option "do a scan and a logfile", et faire un copier/coller du rapport ainsi générer sur le forum.

              ++
              0
              1. Bonjour,

                J'ai securitoo comme antivirus mais j'ai aussi eu ce virus, que je n'arrive pas à supprimer!!!pouvez vous m'aider???????????

                SVP merci d'avance
                0
                1. Modérateur
                  Salut

                  ok, poste un nouveau hijack stp

                  ++
                  0
                  1. MERCI pour votre aide précieuse, mais mon problème semble être résolu...

                    En effet, j'ai réussi à supprimer ce fichier avec Combofix (conseillé sur un autre forum). Kaspersky ne détecte plus rien du tout.

                    Reste seulement ma connexion internet qui demeure très lente et le défilement de l'écran se fait par saccade... mon modem se déconnecte souvent aussi, je ne sais si c'est du à ce foutu virus mais ça reste lent !

                    Voici le rapport de Combofix (quarentine) :

                    [code]
                    2007-03-13 10:53 809 --a------ C:\Qoobox\Quarantine\C\DOCUME~1\viviane\Bureau\Internet Explorer.lnk.vir
                    2007-04-26 14:48 1185922 --a------ C:\Qoobox\Quarantine\C\DOCUME~1\viviane\APPLIC~1\Install.dat.vir
                    2007-05-07 20:00 79872 --a------ C:\Qoobox\Quarantine\C\WINDOWS\system32\omkaomk.dll.vir
                    2007-05-08 21:12 12416 --a------ C:\Qoobox\Quarantine\C\WINDOWS\system32\drivers\tsroficg.sys.vir
                    2007-05-13 17:36 1084 --a------ C:\Qoobox\Quarantine\Registry_backups\LEGACY_XMNXQQBJ.reg.cf
                    2007-05-13 17:36 1132 --a------ C:\Qoobox\Quarantine\Registry_backups\LEGACY_PHRUBDZC.reg.cf
                    2007-05-13 17:36 2162 --a------ C:\Qoobox\Quarantine\Registry_backups\services_xmnxqqbj.reg.cf
                    2007-05-13 17:36 7928 --a------ C:\Qoobox\Quarantine\Registry_backups\services_phrubdzc.reg.cf
                    2007-05-13 17:37 333 --a------ C:\Qoobox\Quarantine\catchme.log
                    2007-05-13 17:37 84061 --a------ C:\Qoobox\Quarantine\catchme2007-05-13_173909.75.zip

                    Structure du dossier
                    Le num‚ro de s‚rie du volume est 1C73-1BEE
                    C:\QOOBOX
                    \---Quarantine
                    | catchme.log
                    | catchme2007-05-13_173909.75.zip
                    |
                    +---C
                    | +---DOCUME~1
                    | | \---viviane
                    | | +---APPLIC~1
                    | | | Install.dat.vir
                    | | |
                    | | \---Bureau
                    | | Internet Explorer.lnk.vir
                    | |
                    | \---WINDOWS
                    | \---system32
                    | | omkaomk.dll.vir
                    | |
                    | \---drivers
                    | tsroficg.sys.vir
                    |
                    \---Registry_backups
                    LEGACY_PHRUBDZC.reg.cf
                    LEGACY_XMNXQQBJ.reg.cf
                    services_phrubdzc.reg.cf
                    services_xmnxqqbj.reg.cf

                    [/code]
                    0
                    1. Modérateur
                      Salut

                      télécharge OTMoveIt http://download.bleepingcomputer.com/oldtimer/OTMoveIt.exe (de Old_Timer) sur ton Bureau.
                      double-clique sur OTMoveIt.exe pour le lancer.
                      copie la ligne en gras qui se trouve en citation ci-dessous,
                      et colle-la dans le cadre de gauche de OTMoveIt :Paste List of Files/Folders to be moved.

                      c:\windows\system32\omkaomk.dll

                      clique sur MoveIt! pour lancer la suppression.
                      le résultat apparaitra dans le cadre "Results".
                      clique sur Exit pour fermer.
                      poste le rapport situé dans C:\_OTMoveIt\MovedFiles.

                      il te sera peut-être demander de redémarrer le pc pour achever la suppression.si c'est le cas accepte par Yes.

                      ++

                      La sagesse, c'est d'avoir des rêves suffisamment grands pour ne pas les
                      perdre de vue lorsqu'on les poursuit. (Oscar Wilde)
                      0
                      1. Vundofix n'a rien trouvé, voici le rapport :

                        VundoFix V6.3.21

                        Checking Java version...

                        Java version is 1.5.0.11

                        Scan started at 21:13:32 12/05/2007

                        Listing files found while scanning....

                        No infected files were found.

                        Beginning removal...

                        N'y a-t-il pas un moyen de supprimer ce fichier qui semble crypté ?
                        Merci par avance.
                        0
                        1. Modérateur
                          re

                          ok,

                          Téléchargez VundoFix.exe (par Atribune) sur ton Bureau :

                          http://www.atribune.org/ccount/click.php?id=4

                          *Double-clique VundoFix.exe afin de le lancer.
                          * Cliquez sur le bouton Scan for Vundo.
                          * Lorsque le scan est complété, cliquez sur le bouton Remove Vundo.
                          * Une invite vous demandera supprimer les fichiers, clique YES
                          * Après avoir cliqué "Yes", le Bureau disparaîtra un moment lors de la suppression des fichiers
                          * le PC va s'éteindre ("shutdown") : clique OK
                          * Démarrez votre PC à nouveau
                          * Copie/colle le contenu du rapport situé dans C:\vundofix.txt

                          ++
                          0
                          1. Ok, voilà qui est fait :

                            Résultat :

                            05/12/07 21:02:40 [Info]: BlackLight Engine 1.0.61 initialized
                            05/12/07 21:02:40 [Info]: OS: 5.1 build 2600 (Service Pack 2)
                            05/12/07 21:02:41 [Note]: 7019 4
                            05/12/07 21:02:41 [Note]: 7005 0
                            05/12/07 21:02:46 [Note]: 7006 0
                            05/12/07 21:02:46 [Note]: 7011 1204
                            05/12/07 21:03:07 [Note]: 7026 0
                            05/12/07 21:03:07 [Note]: 7026 0
                            05/12/07 21:03:18 [Note]: FSRAW library version 1.7.1021
                            05/12/07 21:07:18 [Note]: 2000 1012
                            05/12/07 21:08:15 [Note]: 7007 0
                            0
                            1. Modérateur
                              Salut

                              Télécharge Blacklight (de F-Secure) :

                              https://europe.f-secure.com/exclude/blacklight/index.shtml

                              et sauvegarde le sur ton Bureau.

                              Double-clique blbeta.exe et accepte la licence ;clique Scan puis Next

                              Tu verras une liste de fichiers détectés apparaître. Tu verras également un rapport, sur ton Bureau, nommé fsbl.xxxxxxx.log (les xxxxxxx sont des chiffres).

                              Copie et colle le contenu de ce rapport dans ta prochaine réponse

                              ++
                              0