Virus probleme msn

bonsoir
depuis quelque temps j'ai des choses bizar sur mon ordi : msn envoie des fichier avec virus a tous mes contacts et quelques fois je ne peux plus rien faire lorsque je suis sur la page de demarrage d'msn l'endroit ou je doit metre mon pseudo s'ouvre et se ferme sans arret et mon bloque mon pc donc je dois eteindre mon pc

avast m'indique que j'ai un virus donc je clique sur supprime j'ai analysé mon pc avec bitdefender il m'a trouvé 6 virus ou cheval de troie il les ai bien supprimé mais c'est toujours pareil msn deconne

merci de m'aider
Configuration: Windows XP
Internet Explorer 6.0

44 réponses

Résumé de la discussion

Une infection informatique sur Windows XP provoque l'envoi automatique de fichiers contenant un virus vers les contacts MSN, et entraîne des blocages et des redémarrages répétitifs. Plusieurs solutions préconisent l'analyse et la suppression via HijackThis et VundoFix, le nettoyage des éléments de démarrage et des barres d'outils indésirables, puis un scan antivirus renforcé. En cas d'infection persistante, il est recommandé de redémarrer en mode sans échec avec réseau, supprimer les fichiers suspects et réinstaller les outils de sécurité comme Avast, Norton ou Bitdefender. Un rapport HijackThis clair et des analyses complémentaires permettent de cibler les clés modifiées, les extensions malveillantes et les services actifs indésirables pour sécuriser durablement le système.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    Hello Béa,

    Moi c'est mon avis perso que je te fais partager mais si tu veux garder Avast c'est ton choix ! Je n'ai pas d actions chez antivir donc je ne vais pas te forcer a l installer lol Antivir est en anglais par contre !

    Tu as des soucis par contre?

    A++
    1. dsl mais je me suis absentée. j'ai desinstallée norton et installée avast et zone alarme mais si tu pense que antivir est plus efficace je peux l'installer.
      1. Contributeur sécurité
        Salut béa,

        Tu n'as pas recu de Message Privé?

        Sinon, tu as réinstallé non?
        Ton Rapport est ok !

        Norton est toujours actif?

        A+
        1. Contributeur
          Régis59, je te remercie pour le courage et la ténacité que tu as toujours développé. Si je suis sur cette rubrique c'est qu'il y avait des demandes non couvertes. Je n'aime pas les toolbars. Les mac ne sont pas attaqués, c'est connu et gai à utiliser. Je souffre comme tout le monde des PCs qui s'encrassent au fil des mois et des proches qui me sollicitent, mais nous sommes tous des apprentis sorciers. T'as déjà reçu autre chose avec ton PC qu'un petit dépliant pas plus précis que le mode d'emploi d'un lave vaisselle, toi? Est-ce bien notre Karma d'aller trifouiller dans le ventre de la Bête?

          Excuse-moi si je t'ai fais prendre la mouche, ce n'était certainement pas mon but de te faire abandonner Béa35. Je pars deux jours dans les Ardennes.
          _ç_§:
          (.)#(.)
          1. Contributeur sécurité
            Bonjour,
            à tous,

            salut quentin,

            Béa, désolé de squatter un peu ton post, mais c'est pour la bonne cause.

            M&M, c'est pas le sujet.

            Le sujet, c'est que, pour intervenir efficacement sur Virus sécurité, la bonne volonté ne suffit. Il faut avoir appris.

            Sur plein de forum, on peut apporter une réponse avec ce que l'on a trouvé tout seul.

            Ici, il faut avoir accepter d'apprendre et d'apprendre encore, et de continuer à apprendre pour rester efficace. On est bénévole, mais on a (ou on cherche à avoir) un savoir de professionnel.

            Comment, il y a plusieurs voies, ty compris celle de trouver tout seul, en imitant les autres (les bons de préférence lol). Il y a mieux (et plus rapide). Si ça t'intéresse, on peux te proposer des choses.

            @+

        2. stp regis59 ne me laisse pas tombé j'y suis pour rien moi. Tes explications sont claires facile a suivre et tu ne prends pas les gens pour des "tache" même si parfois ca ne dois pas être facile d'expliquer les choses a tes gens qui ne connaissent rien en info comme moi

          s'il te plait analyse au moins mon rapport hijacthis
          1. Contributeur sécurité
            Hello;

            Bon je vais rester calme et expliquer clairement:

            Regis59, en post 21 tu jouais les brice de nice, j'me tais j'encaisse, mais là t'es pas plus doué, on joue aux apprentis sorciers. Mes fils ont des MacBook et ils rigolent bien du temps perdu à essayer d'aider les gens.


            Eh bien c'est tres bien pour eux. Tout le monde n'est pas sous MAC et donc nous avons besoin de désinfecter des PC, desole, c'est la réalité.

            Si les virus étaient polymorphes et changaient de noms et de numéros de clés de façon pseudo aléatoire, smitfraudfix ne pourrait pas fonctionner.


            ??? J'ai pas utiliser Smitfraudfix !
            Deja de une, si je suis intervenu dans ce poste, c'est uniquement parce que tu faisais n'importe quoi avec HijackThis ! Tu vas me dire que tu sais le mode d'emploi?
            - Tu fixes tous ce qui est légitimes dans le rapport, grosse prise de risque !
            Exemple: Toolbar, BHO, sa connection en 017 et des services que tu n'arrettes meme pas !)
            Fixer n'egale pas suppression !
            Tu clibles a la rigeur l'infection Vundo avec les 020 mais tu ne va pas au coeur de la désinfection ! (voir vundofix au poste 32)

            Au poste 11 tu lui fouares sa connection, normal t'as fixé n'importe quoi dont la 017 dans HJT et ta réponse:
            "J'ai peut-être gratté trop profond, mais je ne crois pas". T'as pas du gratté au bont endroit !

            Apres tu fixes un service appellé:
            O23 - Service: DomainService - Unknown owner - C:\WINDOWS\system32\tgowqfvh.exe (file missing)

            Pour toi c'est un service DNS mais pour t'es pas trop sur alors que ce service c'est clairement:
            http://www.castlecops.com/o23list-2926.html

            Maintenant, tu proposes de mettre le DD en esclave, certes, mais crois que tous les internautes sont capables de faire ca? Faut quand meme etre bidouilleur et crois tu que Béa puisse le faire?

            Maintenant, pour l'erreur au démarrage, il aurait fallu soit reconstruire le boot.ini ou passer par le CD de windows...enfin, M$ avait expliquer la chose ici:
            https://support.microsoft.com/en-us/help/314477/error-message-windows-could-not-start-because-of-a-computer-disk-hardw/

            Au fait,

            Maintenant, le brice de Nice que je suis va te laisser libre action.

            Bon courage !
            1. au post 34 je te disais que avast m'avait trouvé un virus et mois j'ais cliqué sur supprimé est-ce la que j'ai supprimé le fichier manquant de demarrage (pour info et ne pas refaire la meme betise)

              Logfile of Trend Micro HijackThis v2.0.0 (BETA)
              Scan saved at 23:54:54, on 17/07/2007
              Platform: Windows XP SP2 (WinNT 5.01.2600)
              Boot mode: Normal

              Running processes:
              C:\WINDOWS\System32\smss.exe
              C:\WINDOWS\system32\winlogon.exe
              C:\WINDOWS\system32\services.exe
              C:\WINDOWS\system32\lsass.exe
              C:\WINDOWS\system32\svchost.exe
              C:\WINDOWS\System32\svchost.exe
              C:\WINDOWS\system32\ZoneLabs\vsmon.exe
              C:\WINDOWS\Explorer.EXE
              c:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
              c:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
              c:\Program Files\Fichiers communs\Symantec Shared\ccProxy.exe
              C:\WINDOWS\system32\spoolsv.exe
              C:\WINDOWS\eHome\ehRecvr.exe
              C:\WINDOWS\eHome\ehSched.exe
              C:\Program Files\Intel\Intel Matrix Storage Manager\iaantmon.exe
              C:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe
              c:\Program Files\Norton Internet Security\Norton AntiVirus\navapsvc.exe
              C:\WINDOWS\system32\nvsvc32.exe
              C:\WINDOWS\system32\svchost.exe
              C:\Program Files\Intel\IntelDH\Intel(R) Quick Resume Technology\ELService.exe
              C:\WINDOWS\system32\dllhost.exe
              C:\WINDOWS\ehome\ehtray.exe
              C:\WINDOWS\RTHDCPL.EXE
              C:\Program Files\Intel\Intel Matrix Storage Manager\iaanotif.exe
              C:\Program Files\HP DigitalMedia Archive\DMAScheduler.exe
              C:\WINDOWS\eHome\ehmsas.exe
              C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe
              C:\Program Files\HP\HP Software Update\HPwuSchd2.exe
              C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
              C:\Program Files\Messenger\msmsgs.exe
              C:\Program Files\Google\GoogleToolbarNotifier\1.2.1128.5462\GoogleToolbarNotifier.exe
              C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
              C:\WINDOWS\system32\rundll32.exe
              c:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
              C:\WINDOWS\system32\wuauclt.exe
              C:\HP\KBD\KBD.EXE
              c:\windows\system\hpsysdrv.exe
              C:\Program Files\Java\jre1.5.0_05\bin\jusched.exe
              C:\Program Files\Java\jre1.5.0_05\bin\jucheck.exe
              C:\Program Files\Internet Explorer\iexplore.exe
              C:\Program Files\vso\ConvertXtoDVD\ConvertXtoDvd.exe
              C:\Program Files\Shareaza\Shareaza.exe
              C:\WINDOWS\system32\msiexec.exe
              C:\WINDOWS\System32\svchost.exe
              C:\Documents and Settings\HP_Administrateur\Bureau\HiJackThis_v2.exe

              R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr?cobrand=hp-desktop.msn.com&ocid=HPDHP&pc=HPDTDF
              R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://fr.search.yahoo.com/?fr=cb-hp06
              R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.orange.fr/portail
              R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr?cobrand=hp-desktop.msn.com&ocid=HPDHP&pc=HPDTDF
              R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = https://fr.search.yahoo.com/?fr=cb-hp06
              R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://fr.search.yahoo.com/?fr=cb-hp06
              R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr?cobrand=hp-desktop.msn.com&ocid=HPDHP&pc=HPDTDF
              R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
              O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
              O2 - BHO: NAV Helper - {A8F38D8D-E480-4D52-B7A2-731BB6995FDD} - c:\Program Files\Norton Internet Security\Norton AntiVirus\NavShExt.dll
              O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll
              O3 - Toolbar: Norton AntiVirus - {C4069E3A-68F1-403E-B40E-20066696354B} - c:\Program Files\Norton Internet Security\Norton AntiVirus\NavShExt.dll
              O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
              O4 - HKLM\..\Run: [ehTray] C:\WINDOWS\ehome\ehtray.exe
              O4 - HKLM\..\Run: [ftutil2] rundll32.exe ftutil2.dll,SetWriteCacheMode
              O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
              O4 - HKLM\..\Run: [IAAnotif] C:\Program Files\Intel\Intel Matrix Storage Manager\iaanotif.exe
              O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
              O4 - HKLM\..\Run: [nwiz] nwiz.exe /installquiet /keeploaded /nodetect
              O4 - HKLM\..\Run: [HPHUPD08] c:\Program Files\HP\Digital Imaging\{33D6CC28-9F75-4d1b-A11D-98895B3A3729}\hphupd08.exe
              O4 - HKLM\..\Run: [DMAScheduler] "c:\Program Files\HP DigitalMedia Archive\DMAScheduler.exe"
              O4 - HKLM\..\Run: [Recguard] C:\WINDOWS\SMINST\RECGUARD.EXE
              O4 - HKLM\..\Run: [PCDrProfiler] "C:\Program Files\PC-Doctor 5 for Windows\RunProfiler.exe" -r
              O4 - HKLM\..\Run: [ccApp] "c:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
              O4 - HKLM\..\Run: [IS CfgWiz] c:\Program Files\Norton Internet Security\cfgwiz.exe /GUID {F073BDC9-0D67-4ff0-879E-27241C843828} /MODE CfgWiz /CMDLINE "REBOOT"
              O4 - HKLM\..\Run: [SSC_UserPrompt] c:\Program Files\Fichiers communs\Symantec Shared\Security Center\UsrPrmpt.exe
              O4 - HKLM\..\Run: [HPBootOp] "C:\Program Files\Hewlett-Packard\HP Boot Optimizer\HPBootOp.exe" /run
              O4 - HKLM\..\Run: [Reminder] "C:\Windows\Creator\Remind_XP.exe"
              O4 - HKLM\..\Run: [HP Software Update] C:\Program Files\HP\HP Software Update\HPwuSchd2.exe
              O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
              O4 - HKLM\..\RunOnce: [AddRAID] c:\windows\regedit.exe /s c:\hp\bin\Add_RAID\AddRAID2.reg
              O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
              O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\1.2.1128.5462\GoogleToolbarNotifier.exe
              O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
              O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
              O4 - .DEFAULT User Startup: Pin.lnk = C:\hp\bin\CLOAKER.EXE (User 'Default user')
              O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
              O4 - Global Startup: HPAiODevice(hp psc 700 series) - 1.lnk = C:\Program Files\Hewlett-Packard\AiO\hp psc 700 series\Bin\hpobrt07.exe
              O4 - Global Startup: Outil de mise à jour Google.lnk = C:\Program Files\Google\Google Updater\GoogleUpdater.exe
              O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_05\bin\npjpi150_05.dll
              O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_05\bin\npjpi150_05.dll
              O9 - Extra button: Aide à la connexion - {E2D4D26B-0180-43a4-B05F-462D6D54C789} - C:\WINDOWS\PCHEALTH\HELPCTR\Vendors\CN=Hewlett-Packard,L=Cupertino,S=Ca,C=US\IEButton\support.htm
              O9 - Extra 'Tools' menuitem: Aide à la connexion - {E2D4D26B-0180-43a4-B05F-462D6D54C789} - C:\WINDOWS\PCHEALTH\HELPCTR\Vendors\CN=Hewlett-Packard,L=Cupertino,S=Ca,C=US\IEButton\support.htm
              O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
              O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
              O22 - SharedTaskScheduler: Pré-chargeur Browseui - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\system32\browseui.dll
              O22 - SharedTaskScheduler: Démon de cache des catégories de composant - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\system32\browseui.dll
              O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - c:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
              O23 - Service: Symantec Internet Security Password Validation (ccISPwdSvc) - Symantec Corporation - c:\Program Files\Norton Internet Security\ccPwdSvc.exe
              O23 - Service: Symantec Network Proxy (ccProxy) - Symantec Corporation - c:\Program Files\Fichiers communs\Symantec Shared\ccProxy.exe
              O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - c:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
              O23 - Service: COM Host (comHost) - Symantec Corporation - c:\Program Files\Norton Internet Security\comHost.exe
              O23 - Service: Service d'administration du Gestionnaire de disque logique (dmadmin) - Unknown owner - C:\WINDOWS\System32\dmadmin.exe
              O23 - Service: Service de planification Media Center (ehSched) - Unknown owner - C:\WINDOWS\eHome\ehSched.exe
              O23 - Service: Intel® Quick Resume Technology Drivers (ELService) - Intel Corporation - C:\Program Files\Intel\IntelDH\Intel(R) Quick Resume Technology\ELService.exe
              O23 - Service: Journal des événements (Eventlog) - Unknown owner - C:\WINDOWS\system32\services.exe
              O23 - Service: Fax - Unknown owner - C:\WINDOWS\system32\fxssvc.exe
              O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
              O23 - Service: Intel(R) Matrix Storage Event Monitor (IAANTMon) - Intel Corporation - C:\Program Files\Intel\Intel Matrix Storage Manager\iaantmon.exe
              O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\1050\Intel 32\IDriverT.exe
              O23 - Service: Service COM de gravage de CD IMAPI (ImapiService) - Unknown owner - C:\WINDOWS\system32\imapi.exe
              O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe
              O23 - Service: Partage de Bureau à distance NetMeeting (mnmsrvc) - Unknown owner - C:\WINDOWS\system32\mnmsrvc.exe
              O23 - Service: Service Norton AntiVirus Auto-Protect (navapsvc) - Symantec Corporation - c:\Program Files\Norton Internet Security\Norton AntiVirus\navapsvc.exe
              O23 - Service: Norton Protection Center Service (NSCService) - Symantec Corporation - c:\Program Files\Fichiers communs\Symantec Shared\Security Console\NSCSRVCE.EXE
              O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
              O23 - Service: Plug-and-Play (PlugPlay) - Unknown owner - C:\WINDOWS\system32\services.exe
              O23 - Service: Gestionnaire de session d'aide sur le Bureau à distance (RDSessMgr) - Unknown owner - C:\WINDOWS\system32\sessmgr.exe
              O23 - Service: Symantec AVScan (SAVScan) - Symantec Corporation - c:\Program Files\Norton Internet Security\Norton AntiVirus\SAVScan.exe
              O23 - Service: Carte à puce (SCardSvr) - Unknown owner - C:\WINDOWS\System32\SCardSvr.exe
              O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - c:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
              O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - c:\Program Files\Fichiers communs\Symantec Shared\SPBBC\SPBBCSvc.exe
              O23 - Service: Symantec Core LC - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\CCPD-LC\symlcsvc.exe
              O23 - Service: Journaux et alertes de performance (SysmonLog) - Unknown owner - C:\WINDOWS\system32\smlogsvc.exe
              O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
              O23 - Service: Cliché instantané de volume (VSS) - Unknown owner - C:\WINDOWS\System32\vssvc.exe
              O23 - Service: Carte de performance WMI (WmiApSrv) - Unknown owner - C:\WINDOWS\system32\wbem\wmiapsrv.exe
              1. Contributeur
                Regis59, en post 21 tu jouais les brice de nice, j'me tais j'encaisse, mais là t'es pas plus doué, on joue aux apprentis sorciers. Mes fils ont des MacBook et ils rigolent bien du temps perdu à essayer d'aider les gens.
                Si les virus étaient polymorphes et changaient de noms et de numéros de clés de façon pseudo aléatoire, smitfraudfix ne pourrait pas fonctionner. Si ce script se base sur des noms, sans scanner l'intérieur des fichiers, il vaut mieux faire appel à un société commerciale qui a pignon sur rue pour se protéger.
                Moi j'ai B.A.R.T. (un CD: bootable antivirus and recovery tools) d'Avast que j'utilise quotidiennement depuis longtemps. Je le mets à jour en ligne (in tempore non suspecto xp charge mais ne demarre plus#2 ).

                Je pense que comme Bea35 avait deux PC, l'idéal aurait été de faire comme j'ai expliqué sur jen est ma claque virtumonde#2 nettoyer le disque infesté dans l'autre PC en disque secondaire sous son windows en bon état et retour.

                Il n'est pas trop tard pour le faire et ainsi pouvoir recopier les ntoskernel manquants. Malheureusement Bea35, les messages d'erreurs de Microsoft ne sont jamais précis et la cause peut-être tout autre, comme par exemple la disparition du fichier c:\Pagefile.sys
                _ç_§:
                (.)#(.)
                1. Contributeur sécurité
                  OK, donc tu as réinstallé Windows?

                  Remet moi un HijackThis pour voir stp

                  Merci...
                  1. Désolé mais j'ai eu un gros probleme. Après avoir fais ce que tu m'as indiqué au dernier post je n'ai pa pu redemarrer pon PC il me m'était : WINDOWS N'A PAS PU REDEMARRER CAR LE FICHIER SUIVANT EST MANQUANT OU ENDOMMAGE <Racine Windows>\systeme32\ntoskrnl.exe VEUILLEZ REINSTALLER UNE COpIE DU FICHIER.

                    j'ai du faire F10 au demarrage pour réinstaller WINdows je ne savais pas quoi faire d'autre.
                    j'espere que je n'ai pas fait trop de connerie mais maintenant je le trouve plus rapide il rame moins mais les fichiers infecté et virus doivent tjrs etre la.

                    j'attends tes instruction pour la suite

                    merci
                    1. Contributeur sécurité
                      Salut;

                      Encore un peu de courage, on fait du gros nettoyage, y'en a besoin :)
                      Un PC c'est comme un maison, si on fait pas attention quand on rentre avec ses chaussures , ben apres faut tout nettoyer lol

                      Bref, il reste encore plusieurs infections, donc on va les supprimer une a une.

                      $$ Télécharge Brute Force Uninstaller (de Merijn)
                      http://www.merijn.org/files/bfu.zip
                      Créé un nouveau dossier directement sur le C:\ et nomme-le BFU. Décompresse le fichier téléchargé dans ce nouveau dossier (C:\BFU)

                      $$ FAIS UN CLIC-DROIT sur le lien suivant
                      http://perso.orange.fr/Chercheur-perso/scripts/toolbar.bfu
                      et choisis "Enregistrer la cible sous..." afin de télécharger Toolbar.bfu de Chercheur
                      Sauvegarde dans le dossier créé (C:\BFU).
                      **Note : si tu utlises Internet Explorer; lors de la sauvegarde, assure-toi que le champs "Type :" affiche "Tous les fichiers". Tu dois maintenant avoir deux fichiers dans le dossier C:\BFU : Toolbar.bfu et BFU.exe (très important).

                      $$ Redémarre en mode Sans Échec : au redémarrage, tapote immédiatement la touche F8 ou F5; tu verras un écran avec choix de démarrages apparaître. Utilisant les flèches du clavier, choisis "Mode Sans Échec" et valide avec "Entrée". Choisis ton compte usuel, et non Administrateur.

                      $$ Démarre le "Brute Force Uninstaller" en double-cliquant BFU.exe (du dossier C:\BFU)
                      Clique sur le petit dossier jaune, à la droite de la boîte Scriptline to execute, et double-clique sur :

                      Toolbar.bfu


                      Dans la boîte "Scriptline to execute", tu devrais maintenant voir ceci : C:\BFU\Toolbar.bfu
                      Clique sur Execute et laisse-le faire son travail.
                      Attendre que Complete script execution apparaîsse et clique sur OK.

                      Clique Exit pour fermer le programme BFU.

                      $$ Redémarre normalement

                      Poste un nouveau hijackthis !

                      A+
                      1. voici le rapport hijacthis lorsque j'ai fais le scan avast ma trouvé win32:VanBot.cy[TRJ]

                        Logfile of Trend Micro HijackThis v2.0.0 (BETA)
                        Scan saved at 20:31:21, on 17/07/2007
                        Platform: Windows XP SP2 (WinNT 5.01.2600)
                        Boot mode: Normal

                        Running processes:
                        C:\WINDOWS\System32\smss.exe
                        C:\WINDOWS\system32\winlogon.exe
                        C:\WINDOWS\system32\services.exe
                        C:\WINDOWS\system32\lsass.exe
                        C:\WINDOWS\system32\svchost.exe
                        C:\WINDOWS\System32\svchost.exe
                        C:\Program Files\Fichiers communs\Symantec Shared\CCPD-LC\symlcsvc.exe
                        C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                        C:\Program Files\Alwil Software\Avast4\ashServ.exe
                        C:\WINDOWS\Explorer.EXE
                        C:\WINDOWS\system32\spoolsv.exe
                        C:\WINDOWS\ehome\ehtray.exe
                        C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                        C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
                        C:\Program Files\Fichiers communs\InstallShield\UpdateService\issch.exe
                        C:\Program Files\Sony\WALKMAN Launcher\WMAAD.exe
                        C:\Program Files\Real\RealPlayer\RealPlay.exe
                        C:\Program Files\Adobe\Photoshop Album Edition Découverte\3.0\Apps\apdproxy.exe
                        C:\Program Files\QuickTime\qttask.exe
                        C:\Program Files\Creative\Sync Manager Unicode\CTSyncU.exe
                        C:\Program Files\Shareaza\Shareaza.exe
                        C:\WINDOWS\system32\rundll32.exe
                        C:\Program Files\Hewlett-Packard\AiO\hp psc 700 series\Bin\hpobrt07.exe
                        C:\Program Files\Google\Google Updater\GoogleUpdater.exe
                        C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
                        C:\WINDOWS\system32\drivers\CDAC11BA.EXE
                        C:\WINDOWS\system32\CTsvcCDA.exe
                        C:\WINDOWS\eHome\ehRecvr.exe
                        C:\PROGRA~1\HEWLET~1\AiO\Shared\Bin\hpoevm07.exe
                        C:\WINDOWS\eHome\ehSched.exe
                        C:\WINDOWS\system32\hpoipm07.exe
                        C:\WINDOWS\System32\FTRTSVC.exe
                        C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
                        C:\Program Files\Intel\Intel Matrix Storage Manager\iaantmon.exe
                        C:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe
                        C:\WINDOWS\system32\dllcache\winmga.exe
                        C:\WINDOWS\system32\nvsvc32.exe
                        C:\WINDOWS\system32\svchost.exe
                        C:\WINDOWS\system32\ZoneLabs\vsmon.exe
                        C:\Program Files\Hewlett-Packard\AiO\Shared\bin\hpOSTS07.exe
                        C:\Program Files\Intel\IntelDH\Intel(R) Quick Resume Technology\ELService.exe
                        C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                        C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                        C:\WINDOWS\system32\dllhost.exe
                        C:\WINDOWS\System32\svchost.exe
                        C:\WINDOWS\eHome\ehmsas.exe
                        C:\Program Files\Internet Explorer\iexplore.exe
                        C:\Documents and Settings\HP_Administrateur\Bureau\HiJackThis_v2.exe

                        R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.orange.fr/portail
                        R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr?cobrand=hp-desktop.msn.com&ocid=HPDHP&pc=HPDTDF
                        O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
                        O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
                        O2 - BHO: (no name) - {0ECFFD0A-45B7-42BD-9EDF-F44547806F79} - C:\WINDOWS\system32\pmkhe.dll (file missing)
                        O2 - BHO: GamesBar - {6F282B65-56BF-4BD1-A8B2-A4449A05863D} - C:\Program Files\GamesBar\oberontb.dll
                        O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
                        O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\2.0.301.7164\swg.dll
                        O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
                        O3 - Toolbar: GamesBar - {6F282B65-56BF-4BD1-A8B2-A4449A05863D} - C:\Program Files\GamesBar\oberontb.dll
                        O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
                        O4 - HKLM\..\Run: [ehTray] C:\WINDOWS\ehome\ehtray.exe
                        O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
                        O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                        O4 - HKLM\..\Run: [name 16 mail bin] C:\Documents and Settings\All Users\Application Data\Manager Skip Name 16\less tick.exe
                        O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
                        O4 - HKLM\..\Run: [ISUSPM Startup] C:\PROGRA~1\FICHIE~1\INSTAL~1\UPDATE~1\ISUSPM.exe -startup
                        O4 - HKLM\..\Run: [ISUSScheduler] "C:\Program Files\Fichiers communs\InstallShield\UpdateService\issch.exe" -start
                        O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
                        O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
                        O4 - HKLM\..\Run: [WMAAD] C:\Program Files\Sony\WALKMAN Launcher\WMAAD.exe
                        O4 - HKLM\..\Run: [RealTray] C:\Program Files\Real\RealPlayer\RealPlay.exe SYSTEMBOOTHIDEPLAYER
                        O4 - HKLM\..\Run: [Adobe Photo Downloader] "C:\Program Files\Adobe\Photoshop Album Edition Découverte\3.0\Apps\apdproxy.exe"
                        O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                        O4 - HKCU\..\Run: [CTSyncU.exe] "C:\Program Files\Creative\Sync Manager Unicode\CTSyncU.exe"
                        O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
                        O4 - HKCU\..\Run: [Shareaza] "C:\Program Files\Shareaza\Shareaza.exe" -tray
                        O4 - HKCU\..\Run: [SIXTHFUNK] C:\DOCUME~1\HP_ADM~1\APPLIC~1\STUPID~1\encreadme.exe
                        O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
                        O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
                        O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
                        O4 - .DEFAULT User Startup: Pin.lnk = C:\hp\bin\CLOAKER.EXE (User 'Default user')
                        O4 - Global Startup: HPAiODevice(hp psc 700 series) - 1.lnk = C:\Program Files\Hewlett-Packard\AiO\hp psc 700 series\Bin\hpobrt07.exe
                        O4 - Global Startup: Outil de mise à jour Google.lnk = C:\Program Files\Google\Google Updater\GoogleUpdater.exe
                        O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
                        O8 - Extra context menu item: Add to Windows &Live Favorites - https://onedrive.live.com/?id=favorites
                        O8 - Extra context menu item: Transfert par Image Converter 3 - C:\PROGRAM FILES\SONY\IMAGE CONVERTER 3\menu.htm
                        O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_05\bin\npjpi150_05.dll
                        O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_05\bin\npjpi150_05.dll
                        O9 - Extra button: (no name) - {1A93C934-025B-4c3a-B38E-9654A7003239} - C:\Program Files\GamesBar\oberontb.dll
                        O9 - Extra 'Tools' menuitem: GamesBar - {1A93C934-025B-4c3a-B38E-9654A7003239} - C:\Program Files\GamesBar\oberontb.dll
                        O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\system32\Shdocvw.dll
                        O9 - Extra button: Aide à la connexion - {E2D4D26B-0180-43a4-B05F-462D6D54C789} - C:\WINDOWS\PCHEALTH\HELPCTR\Vendors\CN=Hewlett-Packard,L=Cupertino,S=Ca,C=US\IEButton\support.htm
                        O9 - Extra 'Tools' menuitem: Aide à la connexion - {E2D4D26B-0180-43a4-B05F-462D6D54C789} - C:\WINDOWS\PCHEALTH\HELPCTR\Vendors\CN=Hewlett-Packard,L=Cupertino,S=Ca,C=US\IEButton\support.htm
                        O9 - Extra button: Messager Wanadoo - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\PROGRA~1\MESSAG~1\Messager Wanadoo.exe (file missing)
                        O9 - Extra 'Tools' menuitem: Messager Wanadoo - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\PROGRA~1\MESSAG~1\Messager Wanadoo.exe (file missing)
                        O12 - Plugin for .spop: C:\Program Files\Internet Explorer\Plugins\NPDocBox.dll
                        O16 - DPF: {084DAC27-6FA3-4F55-9005-033F2F102F5C} (ITPPDiagIE Class) - http://data.jeuxclassiques.com/npwwg.cab
                        O16 - DPF: {1F2F4C9E-6F09-47BC-970D-3C54734667FE} - https://support.norton.com/sp/en/us/home/current/info
                        O16 - DPF: {3451DEDE-631F-421C-8127-FD793AFC6CC8} (ActiveDataInfo Class) - https://support.norton.com/sp/en/us/home/current/info
                        O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://www.bitdefender.fr/scan8/oscan8.cab
                        O16 - DPF: {6E5E167B-1566-4316-B27F-0DDAB3484CF7} (Image Uploader Control) - http://express.foto.com/Newuploader/ImageUploader4.cab
                        O16 - DPF: {9B17FE0E-51F2-4692-8B32-8EFB805FC0E7} (HPObjectInstaller Class) - http://h30155.www3.hp.com/ediags/dd/install/guidedsolutions.cab
                        O16 - DPF: {BFF1950D-B1B4-4AE8-B842-B2CCF06D9A1B} (Zylom Games Player) - http://game03.zylom.servicesalacarte.orange.fr/activex/zylomgamesplayer.cab
                        O16 - DPF: {D0C0F75C-683A-4390-A791-1ACFD5599AB8} (Oberon Flash Game Host) - http://jeuxmultijoueurs.orange.fr/Gameshell/GameHost/1.0/OberonGameHost.cab
                        O17 - HKLM\System\CCS\Services\Tcpip\..\{EEEAE53A-E6BA-4D3E-9187-150F62AAF130}: NameServer = 80.10.246.1,80.10.246.139
                        O20 - Winlogon Notify: fccyvsq - fccyvsq.dll (file missing)
                        O22 - SharedTaskScheduler: Pré-chargeur Browseui - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\system32\browseui.dll
                        O22 - SharedTaskScheduler: Démon de cache des catégories de composant - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\system32\browseui.dll
                        O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                        O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
                        O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                        O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                        O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
                        O23 - Service: Boonty Games - BOONTY - C:\Program Files\Fichiers communs\BOONTY Shared\Service\Boonty.exe
                        O23 - Service: C-DillaCdaC11BA - Macrovision - C:\WINDOWS\system32\drivers\CDAC11BA.EXE
                        O23 - Service: Creative Service for CDROM Access - Creative Technology Ltd - C:\WINDOWS\system32\CTsvcCDA.exe
                        O23 - Service: Service d'administration du Gestionnaire de disque logique (dmadmin) - Unknown owner - C:\WINDOWS\System32\dmadmin.exe
                        O23 - Service: DomainService - Unknown owner - C:\WINDOWS\system32\tgowqfvh.exe (file missing)
                        O23 - Service: Service de planification Media Center (ehSched) - Unknown owner - C:\WINDOWS\eHome\ehSched.exe
                        O23 - Service: Intel® Quick Resume Technology Drivers (ELService) - Intel Corporation - C:\Program Files\Intel\IntelDH\Intel(R) Quick Resume Technology\ELService.exe
                        O23 - Service: Journal des événements (Eventlog) - Unknown owner - C:\WINDOWS\system32\services.exe
                        O23 - Service: Fax - Unknown owner - C:\WINDOWS\system32\fxssvc.exe
                        O23 - Service: France Telecom Routing Table Service (FTRTSVC) - France Telecom - C:\WINDOWS\System32\FTRTSVC.exe
                        O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
                        O23 - Service: Intel(R) Matrix Storage Event Monitor (IAANTMon) - Intel Corporation - C:\Program Files\Intel\Intel Matrix Storage Manager\iaantmon.exe
                        O23 - Service: Image Converter SCSI Service (ICScsiSV) - Sony Corporation - C:\Program Files\Sony\IMAGE CONVERTER 3\ICScsiSV.exe
                        O23 - Service: IcVzMonLauncher - Sony Corporation - C:\Program Files\Sony\IMAGE CONVERTER 3\IcVzMonLauncher.exe
                        O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
                        O23 - Service: Image Converter video recording monitor for VAIO Entertainment - Sony Corporation - C:\Program Files\Sony\IMAGE CONVERTER 3\IcVzMon.exe
                        O23 - Service: Service COM de gravage de CD IMAPI (ImapiService) - Unknown owner - C:\WINDOWS\system32\imapi.exe
                        O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe
                        O23 - Service: Microsoft Genuine Advantage - Unknown owner - C:\WINDOWS\system32\dllcache\winmga.exe
                        O23 - Service: Partage de Bureau à distance NetMeeting (mnmsrvc) - Unknown owner - C:\WINDOWS\system32\mnmsrvc.exe
                        O23 - Service: MSCSPTISRV - Sony Corporation - C:\Program Files\Fichiers communs\Sony Shared\AVLib\MSCSPTISRV.exe
                        O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
                        O23 - Service: PACSPTISVR - Unknown owner - C:\Program Files\Fichiers communs\Sony Shared\AVLib\PACSPTISVR.exe
                        O23 - Service: Planificateur LiveUpdate automatique - Unknown owner - C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe (file missing)
                        O23 - Service: Plug-and-Play (PlugPlay) - Unknown owner - C:\WINDOWS\system32\services.exe
                        O23 - Service: Gestionnaire de session d'aide sur le Bureau à distance (RDSessMgr) - Unknown owner - C:\WINDOWS\system32\sessmgr.exe
                        O23 - Service: Carte à puce (SCardSvr) - Unknown owner - C:\WINDOWS\System32\SCardSvr.exe
                        O23 - Service: SonicStage Back-End Service - Sony Corporation - C:\Program Files\Fichiers communs\Sony Shared\AVLib\SsBeSvc.exe
                        O23 - Service: Sony SPTI Service (SPTISRV) - Sony Corporation - C:\Program Files\Fichiers communs\Sony Shared\AVLib\SPTISRV.exe
                        O23 - Service: SonicStage SCSI Service (SSScsiSV) - Sony Corporation - C:\Program Files\Fichiers communs\Sony Shared\AVLib\SSScsiSV.exe
                        O23 - Service: Symantec Core LC - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\CCPD-LC\symlcsvc.exe
                        O23 - Service: Journaux et alertes de performance (SysmonLog) - Unknown owner - C:\WINDOWS\system32\smlogsvc.exe
                        O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
                        O23 - Service: Cliché instantané de volume (VSS) - Unknown owner - C:\WINDOWS\System32\vssvc.exe
                        O23 - Service: Carte de performance WMI (WmiApSrv) - Unknown owner - C:\WINDOWS\system32\wbem\wmiapsrv.exe
                        1. Contributeur sécurité
                          D'accord, très bien.

                          Remet moi un nouvel HijackThis ainsi que le rapport de MSNFix stp !

                          A+
                          1. voici le rapport

                            VundoFix V6.5.6

                            Checking Java version...

                            Java version is 1.5.0.5
                            Old versions of java are exploitable and should be removed.

                            Scan started at 23:07:03 16/07/2007

                            Listing files found while scanning....

                            C:\windows\system32\avwigvag.dll
                            C:\windows\system32\cgtxuaqr.ini
                            C:\WINDOWS\system32\dhwmmxlp.dll
                            C:\windows\system32\dofrhqcm.exe
                            C:\windows\system32\ehkmp.bak1
                            C:\windows\system32\ehkmp.bak2
                            C:\windows\system32\ehkmp.ini
                            C:\WINDOWS\system32\fccyvsq.dll
                            C:\WINDOWS\system32\flkmwdjm.ini
                            C:\windows\system32\jfhydjch.dll
                            C:\WINDOWS\system32\mjdwmklf.dll
                            C:\WINDOWS\system32\pmkhe.dll
                            C:\windows\system32\pyonewkt.dll
                            C:\windows\system32\rqauxtgc.dll
                            C:\WINDOWS\system32\uohmjedi.dll
                            C:\windows\system32\veffdxkx.dll
                            C:\WINDOWS\system32\xxyxurs.dll

                            Beginning removal...

                            Beginning removal...

                            Attempting to delete C:\windows\system32\avwigvag.dll
                            C:\windows\system32\avwigvag.dll Has been deleted!

                            Attempting to delete C:\windows\system32\cgtxuaqr.ini
                            C:\windows\system32\cgtxuaqr.ini Has been deleted!

                            Attempting to delete C:\windows\system32\dofrhqcm.exe
                            C:\windows\system32\dofrhqcm.exe Could not be deleted.

                            Attempting to delete C:\windows\system32\ehkmp.bak1
                            C:\windows\system32\ehkmp.bak1 Has been deleted!

                            Attempting to delete C:\windows\system32\ehkmp.bak2
                            C:\windows\system32\ehkmp.bak2 Has been deleted!

                            Attempting to delete C:\windows\system32\ehkmp.ini
                            C:\windows\system32\ehkmp.ini Has been deleted!

                            Attempting to delete C:\WINDOWS\system32\flkmwdjm.ini
                            C:\WINDOWS\system32\flkmwdjm.ini Has been deleted!

                            Attempting to delete C:\windows\system32\jfhydjch.dll
                            C:\windows\system32\jfhydjch.dll Has been deleted!

                            Attempting to delete C:\WINDOWS\system32\mjdwmklf.dll
                            C:\WINDOWS\system32\mjdwmklf.dll Has been deleted!

                            Attempting to delete C:\WINDOWS\system32\pmkhe.dll
                            C:\WINDOWS\system32\pmkhe.dll Has been deleted!

                            Attempting to delete C:\windows\system32\pyonewkt.dll
                            C:\windows\system32\pyonewkt.dll Has been deleted!

                            Attempting to delete C:\windows\system32\rqauxtgc.dll
                            C:\windows\system32\rqauxtgc.dll Has been deleted!

                            Attempting to delete C:\WINDOWS\system32\uohmjedi.dll
                            C:\WINDOWS\system32\uohmjedi.dll Has been deleted!

                            Attempting to delete C:\windows\system32\veffdxkx.dll
                            C:\windows\system32\veffdxkx.dll Has been deleted!

                            Attempting to delete C:\WINDOWS\system32\xxyxurs.dll
                            C:\WINDOWS\system32\xxyxurs.dll Could not be deleted.

                            Performing Repairs to the registry.
                            Done!

                            VundoFix V6.5.6

                            Checking Java version...

                            Java version is 1.5.0.5
                            Old versions of java are exploitable and should be removed.

                            Scan started at 23:13:08 16/07/2007

                            Listing files found while scanning....

                            C:\windows\system32\dofrhqcm.exe
                            C:\windows\system32\xxyxurs.dll

                            Beginning removal...

                            Attempting to delete C:\windows\system32\dofrhqcm.exe
                            C:\windows\system32\dofrhqcm.exe Has been deleted!

                            Attempting to delete C:\windows\system32\xxyxurs.dll
                            C:\windows\system32\xxyxurs.dll Has been deleted!

                            Performing Repairs to the registry.
                            Done!
                            1. Contributeur sécurité
                              OK

                              Télécharge VundoFix.exe (par Atribune) sur ton Bureau.
                              http://www.atribune.org/ccount/click.php?id=4

                              Double-clique VundoFix.exe afin de le lancer.
                              Coche Run VundoFix as a task.
                              Un message t'avertira que l'outil va se fermer et s'ouvrir à nouveau : clique Ok
                              Clique sur le bouton Scan for Vundo.
                              Lorsque le scan est complété, clique sur le bouton Remove Vundo.
                              Une invite te demandera si tu veux supprimer les fichiers, clique YES
                              Après avoir cliqué "Yes", le Bureau disparaîtra un moment lors de la suppression des fichiers.
                              Tu verras une invite qui t'annonce que ton PC va s'éteindre ("shutdown") ; clique OK
                              Démarre ton PC à nouveau.
                              Copie/colle le contenu du rapport situé dans C:\vundofix.txt ainsi qu'un nouveau rapport HijackThis! dans ta prochaine réponse.
                              1. j'ai refais plusieurs fois la manip et c'est pareil il ne detecte rien

                                j'ai fais un scan avec bitdefender et il m'a trouvé 5 infections je colle le rapport si ca peut d'aider

                                BitDefender Online Scanner
                                Scan report generated at: Mon, Jul 16, 2007 - 21:42:11
                                Scan path: C:\;D:\;E:\;F:\;G:\;H:\;I:\;
                                Statistics
                                Time : 02:01:10
                                Files : 395780
                                Folders : 9581
                                Boot Sectors : 3
                                Archives : 19117
                                Packed Files : 46057
                                Results
                                Identified Viruses : 5
                                Infected Files : 13
                                Suspect Files : 0
                                Warnings : 0
                                Disinfected : 0
                                Deleted Files : 10
                                Engines Info
                                Virus Definitions : 672374
                                Engine build : AVCORE v1.0 (build 2410) (i386) (Jun 12 2007 21:08:27)
                                Scan plugins : 14
                                Archive plugins : 38
                                Unpack plugins : 6
                                E-mail plugins : 6
                                System plugins : 1
                                Scan Settings
                                First Action : Disinfect
                                Second Action : Delete
                                Heuristics : Yes
                                Enable Warnings : Yes
                                Scanned Extensions : *;
                                Exclude Extensions :
                                Scan Emails : Yes
                                Scan Archives : Yes
                                Scan Packed : Yes
                                Scan Files : Yes
                                Scan Boot : Yes

                                C:\System Volume Information\_restore{512DF77D-45B5-4AE1-9C2A-EC48B0F584C1}\RP432\A0182347.dll Infected with: MemScan:Trojan.Virtumod.AMA
                                C:\System Volume Information\_restore{512DF77D-45B5-4AE1-9C2A-EC48B0F584C1}\RP432\A0182347.dll Disinfection failed
                                C:\System Volume Information\_restore{512DF77D-45B5-4AE1-9C2A-EC48B0F584C1}\RP432\A0182347.dll Deleted
                                C:\System Volume Information\_restore{512DF77D-45B5-4AE1-9C2A-EC48B0F584C1}\RP433\A0182441.dll Infected with: MemScan:Trojan.Virtumod.AMA
                                C:\System Volume Information\_restore{512DF77D-45B5-4AE1-9C2A-EC48B0F584C1}\RP433\A0182441.dll Disinfection failed
                                C:\System Volume Information\_restore{512DF77D-45B5-4AE1-9C2A-EC48B0F584C1}\RP433\A0182441.dll Deleted
                                C:\WINDOWS\system32\aapytydg.exe Infected with: Trojan.Clicker.MNB
                                C:\WINDOWS\system32\aapytydg.exe Disinfection failed
                                C:\WINDOWS\system32\aapytydg.exe Deleted
                                C:\WINDOWS\system32\cdsbpala.exe Infected with: Trojan.Agent.AAOA
                                C:\WINDOWS\system32\cdsbpala.exe Disinfection failed
                                C:\WINDOWS\system32\cdsbpala.exe Deleted
                                C:\WINDOWS\system32\dllcache\winmga.exe Infected with: Trojan.Agent.AAMG
                                C:\WINDOWS\system32\dllcache\winmga.exe Disinfection failed
                                C:\WINDOWS\system32\dllcache\winmga.exe Delete failed
                                C:\WINDOWS\system32\fcccbay.dll Infected with: MemScan:Trojan.Virtumod.AMA
                                C:\WINDOWS\system32\fcccbay.dll Disinfection failed
                                C:\WINDOWS\system32\fcccbay.dll Deleted
                                C:\WINDOWS\system32\fskvnpex.exe Infected with: Trojan.Agent.AAOA
                                C:\WINDOWS\system32\fskvnpex.exe Disinfection failed
                                C:\WINDOWS\system32\fskvnpex.exe Deleted
                                C:\WINDOWS\system32\gwovfknm.exe Infected with: Trojan.Agent.AAOA
                                C:\WINDOWS\system32\gwovfknm.exe Disinfection failed
                                C:\WINDOWS\system32\gwovfknm.exe Deleted
                                C:\WINDOWS\system32\hbjkbcix.exe Infected with: Trojan.Clicker.MNB
                                C:\WINDOWS\system32\hbjkbcix.exe Disinfection failed
                                C:\WINDOWS\system32\hbjkbcix.exe Deleted
                                C:\WINDOWS\system32\misvyrtd.exe Infected with: Trojan.Clicker.MNB
                                C:\WINDOWS\system32\misvyrtd.exe Disinfection failed
                                C:\WINDOWS\system32\misvyrtd.exe Deleted
                                C:\WINDOWS\system32\rqauxtgc.dll Infected with: Trojan.Vundo.CG
                                C:\WINDOWS\system32\rqauxtgc.dll Disinfection failed
                                C:\WINDOWS\system32\rqauxtgc.dll Delete failed
                                C:\WINDOWS\system32\tyfbnhxu.exe Infected with: Trojan.Agent.AAOA
                                C:\WINDOWS\system32\tyfbnhxu.exe Disinfection failed
                                C:\WINDOWS\system32\tyfbnhxu.exe Deleted
                                C:\WINDOWS\system32\xxyxurs.dll Infected with: MemScan:Trojan.Virtumod.AMA
                                C:\WINDOWS\system32\xxyxurs.dll Disinfection failed
                                C:\WINDOWS\system32\xxyxurs.dll Delete failed
                                1. Contributeur sécurité
                                  Re

                                  Retelecharge MSNfix et refais pareil, normalement l infection doit etre détectée !

                                  A+
                                  1. msnfix n'a détecté aucune infection voici le rapport

                                    MSN_Fix 1.336

                                    C:\Documents and Settings\HP_Administrateur\Bureau
                                    Fix exécuté le 16/07/2007 - 22:31:26,95 By HP_Administrateur
                                    mode normal

                                    ************************ Fichiers suspects

                                    /!\ ces fichiers nécessitent un avis expérimenté avant toute intervention

                                    Info ... Info .... Info .... Info .... Info .... Info

                                    Le groupe "Casahack Security Team" propose une copie de MSNFix sous le nom de MSN_reg
                                    Ce groupe n'est et n'a jamais été associé à MSNFix
                                    l'outil diffusé sous l appellation MSN_reg par Net-Viper n est qu'une copie de MSNFix
                                    Alerte diffusée le 14 juillet http://sosvirus.changelog.fr/Alerte_copieur.html

                                    MSNFix ne dispose d'auncun site de téléchargement miroir
                                    Seule la version téléchargée à partir de changelog.fr peut être estampillée officielle.

                                    Info ... Info .... Info .... Info .... Info .... Info

                                    ------------------------------------------------------------------------
                                    Auteur : !aur3n7 Contact: https://www.aceboard.fr/
                                    ------------------------------------------------------------------------
                                    Commande ECHO d‚sactiv‚e.
                                    --------------------------------------------- END ---------------------------------------
                                    1. Contributeur sécurité
                                      Okay :)

                                      Désinstalles navilog1 via ajout/suppression de programmes dans le panneau de configuration.

                                      Téléchargez MSNFix.zip (de !aur3n7) sur votre bureau:
                                      http://sosvirus.changelog.fr/MSNFix.zip

                                      Décompressez-le (clic droit >> Extraire ici) et double cliquer sur le fichier MSNFix.bat.
                                      - Exécutez l'option R.
                                      -- Si l'infection est détectée, un message l'indiquera et il suffira de presser une touche pour lancer le nettoyage

                                      Note :
                                      Si une erreur de suppression est détectée un message s'affichera demandant de redémarrer l'ordinateur afin de terminer les opérations. Dans ce cas il suffit de redémarrer l'ordinateur en mode normal

                                      - Le rapport sera enregistré dans le même dossier que MSNFix sous forme date_heure.txt

                                      A+
                                      1. merci pour tes instructions très claires

                                        voici le rapport que tu m'as demandé
                                        Search Navipromo version 2.0.5 commencé le 16/07/2007 à 20:58:02,10

                                        !!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
                                        !!! Poster ce rapport sur le forum pour le faire analyser !!!
                                        !!! Ne pas lancer la partie désinfection sans l'avis d'un spécialiste !!!

                                        Fix lancé depuis C:\Program Files\navilog1
                                        Mise a jour le 01.07.2007 a 12h00 by IL-MAFIOSO

                                        Executé en mode normal

                                        *** Recherche Programmes installes ***

                                        *** Recherche dossiers dans C:\WINDOWS ***

                                        *** Recherche dossiers dans C:\Program Files ***

                                        *** Recherche dossiers dans C:\Documents and Settings\All Users\Application Data ***

                                        *** Recherche dossiers dans C:\Documents and Settings\HP_Administrateur\Application Data ***

                                        *** Recherche avec BlackLight Engine/F-secure ***
                                        BlackLight Engine est un produit de F-secure, pour + d'infos :
                                        https://www.f-secure.com/en

                                        F-SECURE BLACKLIGHT ROOTKIT ELIMINATOR
                                        ======================================

                                        Copyright 2005-2006 F-Secure Corporation. All rights reserved.
                                        This is a beta version. It will expire on 1st of October, 2007.
                                        Version information: 2.2.1064.

                                        [+] Started on 07/16/07 at 20:58:15.
                                        [+] Initializing ...
                                        [+] Starting scan, press Ctrl-C to abort.
                                        [+] Scanning for hidden items ........................................................................................................................................................................
                                        [+] Scan complete.
                                        [+] Summary: 0 hidden item(s) found, 0 scheduled for renaming.
                                        [+] Exited on 07/16/07 at 21:19:31 (return code = 0).

                                        *** Recherche fichiers ***

                                        *** Recherche cles registre ***

                                        Recherche dans [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\SharedDLLs]

                                        Recherche dans [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\ModuleUsage]

                                        Recherche Clé Magic Control

                                        *** Module de Recherche complémentaire ***
                                        (Recherche fichiers spécifiques)

                                        1)Recherche fichiers connus:

                                        C:\WINDOWS\system32\ehkmp.bak1 trouvé ! infection Vundo possible non traité par cet outil !
                                        C:\WINDOWS\system32\ehkmp.bak2 trouvé ! infection Vundo possible non traité par cet outil !

                                        2)Recherche Heuristique :
                                        *
                                        **
                                        ***
                                        ****
                                        *****
                                        ******
                                        *******
                                        ********

                                        3)Recherche Certificats :

                                        *** Analyse Terminé le 16/07/2007 à 21:21:59,50 ***
                                        • 1
                                        • 2
                                        • 3