Trojan-downloader.win32.agent variant detecté

Résolu
Bonjour,

Le jeu World of Warcraft m'indique la presence d'un "trojan-downloader.win32.agent variant" sur mon ordinateur.

Apres avoir passé ccleaner et avg sans detecter le moindre prb je me tourne donc vers vous puisque le jeu continu à crier aux loups.

Je vous copie colle le rapport d'hijackthis.

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 05:50:42, on 17/10/2007
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\Mixer.exe
C:\Program Files\Java\jre1.6.0_02\bin\jusched.exe
C:\WINDOWS\System32\ctfmon.exe
C:\WINDOWS\System32\alg.exe
C:\Program Files\MSN Messenger\usnsvc.exe
C:\WINDOWS\System32\wuauclt.exe
C:\Program Files\Java\jre1.6.0_02\bin\jucheck.exe
C:\Program Files\Teamspeak2_RC2\TeamSpeak.exe
C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe
C:\WINDOWS\System32\wbem\wmiprvse.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
O4 - HKLM\..\Run: [C-Media Mixer] Mixer.exe /startup
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_02\bin\jusched.exe"
O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [DAEMON Tools] "C:\Program Files\DAEMON Tools\daemon.exe" -lang 1033
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
O23 - Service: Seagate Communication - Unknown owner - C:\WINDOWS\System32\dllcache\seagatecom.exe (file missing)

--
End of file - 2649 bytes

Merci d'avance.
Configuration: Windows XP
Firefox 2.0.0.7

26 réponses

Résumé de la discussion

La détection d'un trojan-downloader.win32.agent variant signalée par World of Warcraft est examinée à partir de rapports système détaillés et de scans antivirus sur Windows XP. Les analyses, incluant HijackThis et SmitFraudFix, signalent la suppression d'un kdiyx.exe et le nettoyage de clés de démarrage et du registre, ainsi que des ajustements sur les services système. Des symptômes de redirection lors des recherches Google et des noms supplémentaires attribués au trojan ont été notés, tandis que AVG Anti-Spyware et Avira réalisaient des balayages. Des éléments réseau et des outils de sécurité variés ont été sollicités et les rapports évoquent des ajustements DNS et des modifications de processus, montrant que la désinfection nécessite vérifications avant le redémarrage.

Bobot (l’IA à votre service)
  1. Modérateur
    Très bien ;-)

    à lire à l'occasion : securite proteger un ordinateur contre les malwares d internet

    ++
    0
    1. Re,

      A prioris les deux symptomes ont disparus, plus de détection du trojan par le jeu et les liens sur google ne sont plus redirigés vers des pages tiers.

      Merci bcp !
      0
      1. Modérateur
        Salut

        ok, où en est la situation ??

        ++
        0
        1. Ca aurat été long mais efficasse j'ai l'impression enfin bref voici les trois rapports.

          ---------------------------------------------------------
          AVG Anti-Spyware - Rapport d'analyse
          ---------------------------------------------------------

          + Créé à: 23:55:34 19/10/2007

          + Résultat de l'analyse:

          Rien à signaler.

          Fin du rapport

          -----------------------------------------------------------------------------------------------------------------------------------

          BitDefender Online Scanner - Real Time Virus Report

          Generated at: Sat, Oct 20, 2007 - 15:51:06

          Scan Info

          Scanned Files
          255181

          Infected Files
          6

          Virus Detected

          Trojan.Arcbomb.ZIP 1
          Trojan.DNSCHanger.QN 1
          Generic.Adw.SaveNow.F5FEB660 4

          -----------------------------------------------------------------------------------------------------------------------------------

          Logfile of Trend Micro HijackThis v2.0.2
          Scan saved at 15:59:28, on 20/10/2007
          Platform: Windows XP SP2 (WinNT 5.01.2600)
          MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
          Boot mode: Normal

          Running processes:
          C:\WINDOWS\System32\smss.exe
          C:\WINDOWS\system32\winlogon.exe
          C:\WINDOWS\system32\services.exe
          C:\WINDOWS\system32\lsass.exe
          C:\WINDOWS\System32\Ati2evxx.exe
          C:\WINDOWS\system32\svchost.exe
          C:\WINDOWS\System32\svchost.exe
          C:\WINDOWS\system32\ZoneLabs\vsmon.exe
          C:\WINDOWS\system32\Ati2evxx.exe
          C:\WINDOWS\Explorer.EXE
          C:\WINDOWS\system32\spoolsv.exe
          C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
          C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
          C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
          C:\WINDOWS\System32\svchost.exe
          C:\WINDOWS\system32\notepad.exe
          C:\WINDOWS\Mixer.exe
          C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe
          C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
          C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe
          C:\WINDOWS\system32\wuauclt.exe
          C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
          C:\WINDOWS\system32\ctfmon.exe
          C:\Program Files\DAEMON Tools\daemon.exe
          C:\Program Files\MSN Messenger\usnsvc.exe
          C:\WINDOWS\notepad.exe
          C:\Program Files\Avira\AntiVir PersonalEdition Classic\avcenter.exe
          C:\WINDOWS\system32\notepad.exe
          C:\WINDOWS\system32\NOTEPAD.EXE
          C:\Program Files\Mozilla Firefox\firefox.exe
          C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

          O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
          O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
          O4 - HKLM\..\Run: [C-Media Mixer] Mixer.exe /startup
          O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe"
          O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
          O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
          O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
          O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
          O4 - HKCU\..\Run: [DAEMON Tools] "C:\Program Files\DAEMON Tools\daemon.exe" -lang 1033
          O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
          O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL')
          O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
          O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
          O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
          O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
          O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
          O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\bdoscandel.exe
          O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\bdoscandel.exe
          O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
          O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
          O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://download.bitdefender.com/resources/scan8/oscan8.cab
          O23 - Service: AntiVir PersonalEdition Classic Scheduler (AntiVirScheduler) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
          O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
          O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\System32\Ati2evxx.exe
          O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
          O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
          O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
          0
          1. Modérateur
            C'est beaucoup mieux !

            fais ce qui est indiqué ici stp :

            virus methode preliminaire de desinfection version fr

            ++
            0
            1. Voila

              SmitFraudFix v2.240

              Rapport fait à 20:10:00,70, 19/10/2007
              Executé à partir de C:\Documents and Settings\Niko\Bureau\SmitfraudFix
              OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
              Le type du système de fichiers est NTFS
              Fix executé en mode normal

              »»»»»»»»»»»»»»»»»»»»»»»» Process

              C:\WINDOWS\System32\smss.exe
              C:\WINDOWS\system32\winlogon.exe
              C:\WINDOWS\system32\services.exe
              C:\WINDOWS\system32\lsass.exe
              C:\WINDOWS\System32\Ati2evxx.exe
              C:\WINDOWS\system32\svchost.exe
              C:\WINDOWS\System32\svchost.exe
              C:\WINDOWS\system32\ZoneLabs\vsmon.exe
              C:\WINDOWS\system32\Ati2evxx.exe
              C:\WINDOWS\Explorer.EXE
              C:\WINDOWS\system32\spoolsv.exe
              C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
              C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
              C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
              C:\WINDOWS\System32\svchost.exe
              C:\WINDOWS\system32\notepad.exe
              C:\WINDOWS\Mixer.exe
              C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe
              C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
              C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe
              C:\WINDOWS\system32\wuauclt.exe
              C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
              C:\WINDOWS\system32\ctfmon.exe
              C:\Program Files\DAEMON Tools\daemon.exe
              C:\Program Files\MSN Messenger\usnsvc.exe
              C:\Program Files\Mozilla Firefox\firefox.exe
              C:\WINDOWS\system32\cmd.exe
              C:\WINDOWS\system32\cmd.exe

              »»»»»»»»»»»»»»»»»»»»»»»» hosts

              »»»»»»»»»»»»»»»»»»»»»»»» C:\

              »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS

              »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system

              »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web

              »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32

              »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\Niko

              »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\Niko\Application Data

              »»»»»»»»»»»»»»»»»»»»»»»» Menu Démarrer

              »»»»»»»»»»»»»»»»»»»»»»»» C:\DOCUME~1\Niko\Favoris

              »»»»»»»»»»»»»»»»»»»»»»»» Bureau

              »»»»»»»»»»»»»»»»»»»»»»»» C:\Program Files

              »»»»»»»»»»»»»»»»»»»»»»»» Clés corrompues

              »»»»»»»»»»»»»»»»»»»»»»»» Eléments du bureau

              »»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler
              !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

              SrchSTS.exe by S!Ri
              Search SharedTaskScheduler's .dll

              »»»»»»»»»»»»»»»»»»»»»»»» AppInit_DLLs
              !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

              [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
              "AppInit_DLLs"=""

              »»»»»»»»»»»»»»»»»»»»»»»» Winlogon.System
              !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

              [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
              "System"=""

              »»»»»»»»»»»»»»»»»»»»»»»» Rustock

              »»»»»»»»»»»»»»»»»»»»»»»» DNS

              Description: Carte Ethernet Realtek PCI RTL8029(AS) - Miniport d'ordonnancement de paquets
              DNS Server Search Order: 212.198.0.91
              DNS Server Search Order: 212.198.2.51

              HKLM\SYSTEM\CCS\Services\Tcpip\..\{E9957B6D-5CFB-4F26-ADA4-6890BAE3F491}: DhcpNameServer=212.198.0.91 212.198.2.51
              HKLM\SYSTEM\CS1\Services\Tcpip\..\{E9957B6D-5CFB-4F26-ADA4-6890BAE3F491}: DhcpNameServer=212.198.0.91 212.198.2.51
              HKLM\SYSTEM\CS2\Services\Tcpip\..\{0B4C6134-7BFA-43B0-B85D-5E44D8385989}: DhcpNameServer=85.255.116.76,85.255.112.197
              HKLM\SYSTEM\CS2\Services\Tcpip\..\{E9957B6D-5CFB-4F26-ADA4-6890BAE3F491}: DhcpNameServer=212.198.0.91 212.198.2.51
              HKLM\SYSTEM\CS3\Services\Tcpip\..\{E9957B6D-5CFB-4F26-ADA4-6890BAE3F491}: DhcpNameServer=212.198.0.91 212.198.2.51
              HKLM\SYSTEM\CCS\Services\Tcpip\Parameters: DhcpNameServer=212.198.0.91 212.198.2.51
              HKLM\SYSTEM\CS1\Services\Tcpip\Parameters: DhcpNameServer=212.198.0.91 212.198.2.51
              HKLM\SYSTEM\CS2\Services\Tcpip\Parameters: DhcpNameServer=212.198.0.91 212.198.2.51
              HKLM\SYSTEM\CS3\Services\Tcpip\Parameters: DhcpNameServer=212.198.0.91 212.198.2.51

              »»»»»»»»»»»»»»»»»»»»»»»» Recherche infection wininet.dll

              »»»»»»»»»»»»»»»»»»»»»»»» Fin
              0
              1. Modérateur
                OK, avec un nouveau smitfraud option 1 stp ;-)

                ++
                0
                1. Re,

                  Effectivement donc le rapport donne ceci

                  Username "Niko" - 19/10/2007 19:55:10 [Fixwareout edited 9/01/2007]

                  ~~~~~ Prerun check

                  HKEY_LOCAL_MACHINE\system\currentcontrolset\services\tcpip\parameters\interfaces\{0B4C6134-7BFA-43B0-B85D-5E44D8385989}
                  "DhcpNameServer"="85.255.116.76,85.255.112.197" <Value cleared.

                  Cache de résolution DNS vidé.

                  System was rebooted successfully.

                  ~~~~~ Postrun check
                  HKLM\SOFTWARE\~\Winlogon\ "System"=""
                  ....
                  ....
                  ~~~~~ Misc files.
                  ....
                  ~~~~~ Checking for older varients.
                  ....

                  ~~~~~ Current runs (hklm hkcu "run" Keys Only)
                  [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
                  "C-Media Mixer"="Mixer.exe /startup"
                  "SunJavaUpdateSched"="\"C:\\Program Files\\Java\\jre1.6.0_03\\bin\\jusched.exe\""
                  "!AVG Anti-Spyware"="\"C:\\Program Files\\Grisoft\\AVG Anti-Spyware 7.5\\avgas.exe\" /minimized"
                  "avgnt"="\"C:\\Program Files\\Avira\\AntiVir PersonalEdition Classic\\avgnt.exe\" /min"
                  "ZoneAlarm Client"="\"C:\\Program Files\\Zone Labs\\ZoneAlarm\\zlclient.exe\""

                  [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
                  "CTFMON.EXE"="C:\\WINDOWS\\system32\\ctfmon.exe"
                  "DAEMON Tools"="\"C:\\Program Files\\DAEMON Tools\\daemon.exe\" -lang 1033"
                  "MsnMsgr"="\"C:\\Program Files\\MSN Messenger\\MsnMsgr.Exe\" /background"
                  ....
                  Hosts file was reset, If you use a custom hosts file please replace it...
                  ~~~~~ End report ~~~~~

                  A plus.
                  0
                  1. Modérateur
                    Re

                    poste 16, tu as oublié de faire la manip avec FixWareout !

                    ++
                    0
                    1. Salut

                      Quels sont les symptômes ton pc ??

                      Platform: Windows XP (WinNT 5.01.2600)
                      Faudrait passer aux choses sérieuses !!! Mettre ton XP à jour !!
                      A moins que tu aies une version piratée !!!
                      A+


                      Re,

                      Je ne comprend pas très bien si ton dernier message m'est addressé, dans le doute voici les réponses:

                      J'ai installé le service pack 2 via la mise à jour online de Microsoft, je pense que cela suffit pour la maj non ? Ou y'a t'il d'autre choses à faire ?
                      La version n'est pas piraté, c'est pas contre une version qui date de l'achat de l'ordinnateur à savoir 5-6 ans.

                      Voila j'espère que c'etait ce que tu attendais via ton post 17, je ne suis pas sur d'en avoir bien compris la signification.
                      0
                      1. Re,

                        Rapport.txt au redémarage donne:

                        SmitFraudFix v2.240

                        Rapport fait à 19:00:35,96, 19/10/2007
                        Executé à partir de C:\Documents and Settings\Niko\Bureau\SmitfraudFix
                        OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
                        Le type du système de fichiers est NTFS
                        Fix executé en mode sans echec

                        »»»»»»»»»»»»»»»»»»»»»»»» SharedTaskScheduler Avant SmitFraudFix
                        !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                        SrchSTS.exe by S!Ri
                        Search SharedTaskScheduler's .dll

                        »»»»»»»»»»»»»»»»»»»»»»»» Arret des processus

                        »»»»»»»»»»»»»»»»»»»»»»»» hosts

                        127.0.0.1 localhost

                        »»»»»»»»»»»»»»»»»»»»»»»» Winsock2 Fix

                        S!Ri's WS2Fix: LSP not Found.

                        »»»»»»»»»»»»»»»»»»»»»»»» Generic Renos Fix

                        GenericRenosFix by S!Ri

                        »»»»»»»»»»»»»»»»»»»»»»»» Suppression des fichiers infectés

                        »»»»»»»»»»»»»»»»»»»»»»»» DNS

                        HKLM\SYSTEM\CCS\Services\Tcpip\..\{0B4C6134-7BFA-43B0-B85D-5E44D8385989}: DhcpNameServer=85.255.116.76,85.255.112.197
                        HKLM\SYSTEM\CCS\Services\Tcpip\..\{E9957B6D-5CFB-4F26-ADA4-6890BAE3F491}: DhcpNameServer=212.198.0.91 212.198.2.51
                        HKLM\SYSTEM\CS1\Services\Tcpip\..\{0B4C6134-7BFA-43B0-B85D-5E44D8385989}: DhcpNameServer=85.255.116.76,85.255.112.197
                        HKLM\SYSTEM\CS1\Services\Tcpip\..\{E9957B6D-5CFB-4F26-ADA4-6890BAE3F491}: DhcpNameServer=212.198.0.91 212.198.2.51
                        HKLM\SYSTEM\CS2\Services\Tcpip\..\{0B4C6134-7BFA-43B0-B85D-5E44D8385989}: DhcpNameServer=85.255.116.76,85.255.112.197
                        HKLM\SYSTEM\CS2\Services\Tcpip\..\{E9957B6D-5CFB-4F26-ADA4-6890BAE3F491}: DhcpNameServer=212.198.0.91 212.198.2.51
                        HKLM\SYSTEM\CS3\Services\Tcpip\..\{0B4C6134-7BFA-43B0-B85D-5E44D8385989}: DhcpNameServer=85.255.116.76,85.255.112.197
                        HKLM\SYSTEM\CS3\Services\Tcpip\..\{E9957B6D-5CFB-4F26-ADA4-6890BAE3F491}: DhcpNameServer=212.198.0.91 212.198.2.51
                        HKLM\SYSTEM\CCS\Services\Tcpip\Parameters: DhcpNameServer=212.198.0.91 212.198.2.51
                        HKLM\SYSTEM\CS1\Services\Tcpip\Parameters: DhcpNameServer=212.198.0.91 212.198.2.51
                        HKLM\SYSTEM\CS2\Services\Tcpip\Parameters: DhcpNameServer=212.198.0.91 212.198.2.51
                        HKLM\SYSTEM\CS3\Services\Tcpip\Parameters: DhcpNameServer=212.198.0.91 212.198.2.51

                        »»»»»»»»»»»»»»»»»»»»»»»» Suppression Fichiers Temporaires

                        »»»»»»»»»»»»»»»»»»»»»»»» Winlogon.System
                        !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                        [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
                        "System"="kdiyx.exe"

                        »»»»»»»»»»»»»»»»»»»»»»»» Nettoyage du registre

                        Nettoyage terminé.

                        »»»»»»»»»»»»»»»»»»»»»»»» SharedTaskScheduler Après SmitFraudFix
                        !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                        SrchSTS.exe by S!Ri
                        Search SharedTaskScheduler's .dll

                        »»»»»»»»»»»»»»»»»»»»»»»» Reboot

                        C:\WINDOWS\system32\kdiyx.exe supprimé

                        [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
                        "System"=""

                        »»»»»»»»»»»»»»»»»»»»»»»» Fin

                        Pour le mode 1:

                        SmitFraudFix v2.240

                        Rapport fait à 19:08:35,48, 19/10/2007
                        Executé à partir de C:\Documents and Settings\Niko\Bureau\SmitfraudFix
                        OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
                        Le type du système de fichiers est NTFS
                        Fix executé en mode normal

                        »»»»»»»»»»»»»»»»»»»»»»»» Process

                        C:\WINDOWS\System32\smss.exe
                        C:\WINDOWS\system32\winlogon.exe
                        C:\WINDOWS\system32\services.exe
                        C:\WINDOWS\system32\lsass.exe
                        C:\WINDOWS\System32\Ati2evxx.exe
                        C:\WINDOWS\system32\svchost.exe
                        C:\WINDOWS\System32\svchost.exe
                        C:\WINDOWS\system32\ZoneLabs\vsmon.exe
                        C:\WINDOWS\system32\Ati2evxx.exe
                        C:\WINDOWS\Explorer.EXE
                        C:\WINDOWS\system32\spoolsv.exe
                        C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
                        C:\WINDOWS\notepad.exe
                        C:\WINDOWS\Mixer.exe
                        C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
                        C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe
                        C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
                        C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
                        C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe
                        C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
                        C:\WINDOWS\system32\ctfmon.exe
                        C:\Program Files\DAEMON Tools\daemon.exe
                        C:\WINDOWS\system32\NOTEPAD.EXE
                        C:\WINDOWS\system32\NOTEPAD.EXE
                        C:\WINDOWS\System32\svchost.exe
                        C:\WINDOWS\system32\wuauclt.exe
                        C:\Program Files\Mozilla Firefox\firefox.exe
                        C:\Program Files\MSN Messenger\usnsvc.exe
                        C:\WINDOWS\system32\wuauclt.exe
                        C:\WINDOWS\system32\cmd.exe

                        »»»»»»»»»»»»»»»»»»»»»»»» hosts

                        »»»»»»»»»»»»»»»»»»»»»»»» C:\

                        »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS

                        »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system

                        »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web

                        »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32

                        »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\Niko

                        »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\Niko\Application Data

                        »»»»»»»»»»»»»»»»»»»»»»»» Menu Démarrer

                        »»»»»»»»»»»»»»»»»»»»»»»» C:\DOCUME~1\Niko\Favoris

                        »»»»»»»»»»»»»»»»»»»»»»»» Bureau

                        »»»»»»»»»»»»»»»»»»»»»»»» C:\Program Files

                        »»»»»»»»»»»»»»»»»»»»»»»» Clés corrompues

                        »»»»»»»»»»»»»»»»»»»»»»»» Eléments du bureau

                        »»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler
                        !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                        SrchSTS.exe by S!Ri
                        Search SharedTaskScheduler's .dll

                        »»»»»»»»»»»»»»»»»»»»»»»» AppInit_DLLs
                        !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                        [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
                        "AppInit_DLLs"=""

                        »»»»»»»»»»»»»»»»»»»»»»»» Winlogon.System
                        !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                        [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
                        "System"=""

                        »»»»»»»»»»»»»»»»»»»»»»»» Rustock

                        »»»»»»»»»»»»»»»»»»»»»»»» DNS

                        Description: Carte Ethernet Realtek PCI RTL8029(AS) - Miniport d'ordonnancement de paquets
                        DNS Server Search Order: 212.198.0.91
                        DNS Server Search Order: 212.198.2.51

                        HKLM\SYSTEM\CCS\Services\Tcpip\..\{0B4C6134-7BFA-43B0-B85D-5E44D8385989}: DhcpNameServer=85.255.116.76,85.255.112.197
                        HKLM\SYSTEM\CCS\Services\Tcpip\..\{E9957B6D-5CFB-4F26-ADA4-6890BAE3F491}: DhcpNameServer=212.198.0.91 212.198.2.51
                        HKLM\SYSTEM\CS1\Services\Tcpip\..\{0B4C6134-7BFA-43B0-B85D-5E44D8385989}: DhcpNameServer=85.255.116.76,85.255.112.197
                        HKLM\SYSTEM\CS1\Services\Tcpip\..\{E9957B6D-5CFB-4F26-ADA4-6890BAE3F491}: DhcpNameServer=212.198.0.91 212.198.2.51
                        HKLM\SYSTEM\CS2\Services\Tcpip\..\{0B4C6134-7BFA-43B0-B85D-5E44D8385989}: DhcpNameServer=85.255.116.76,85.255.112.197
                        HKLM\SYSTEM\CS2\Services\Tcpip\..\{E9957B6D-5CFB-4F26-ADA4-6890BAE3F491}: DhcpNameServer=212.198.0.91 212.198.2.51
                        HKLM\SYSTEM\CS3\Services\Tcpip\..\{0B4C6134-7BFA-43B0-B85D-5E44D8385989}: DhcpNameServer=85.255.116.76,85.255.112.197
                        HKLM\SYSTEM\CS3\Services\Tcpip\..\{E9957B6D-5CFB-4F26-ADA4-6890BAE3F491}: DhcpNameServer=212.198.0.91 212.198.2.51
                        HKLM\SYSTEM\CCS\Services\Tcpip\Parameters: DhcpNameServer=212.198.0.91 212.198.2.51
                        HKLM\SYSTEM\CS1\Services\Tcpip\Parameters: DhcpNameServer=212.198.0.91 212.198.2.51
                        HKLM\SYSTEM\CS2\Services\Tcpip\Parameters: DhcpNameServer=212.198.0.91 212.198.2.51
                        HKLM\SYSTEM\CS3\Services\Tcpip\Parameters: DhcpNameServer=212.198.0.91 212.198.2.51

                        »»»»»»»»»»»»»»»»»»»»»»»» Recherche infection wininet.dll

                        »»»»»»»»»»»»»»»»»»»»»»»» Fin

                        Voila, merci.
                        0
                        1. Modérateur
                          Ah ! oui, effectivement ...
                          0
                          1. Modérateur
                            Ok, :/

                            passe l'option 2 en mode sans echec

                            puis :

                            # Télécharger FixWareout sur le bureau : http://downloads.subratam.org/Fixwareout.exe
                            # Lancer le fix : cliquer sur Next, puis Install, s’assurer que l’option Run fixit est activée puis cliquer sur Finish.
                            # Il sera demandé ensuite de redémarrer l’ordinateur : redémarrer le.
                            # Si le système met un peu plus de temps au démarrage, c'est normal.
                            # Le contenu du rapport qui s'affichera à l'écran sera enregistrai dans un fichier nommé report.txt., poste la et ensuite, poste un rapport smitfraud option 1 stp

                            ++
                            0
                            1. Re

                              Alors pour l'oprion 5 cela donne:

                              SmitFraudFix v2.240

                              Rapport fait à 18:46:27,89, 19/10/2007
                              Executé à partir de C:\Documents and Settings\Niko\Bureau\SmitfraudFix
                              OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
                              Le type du système de fichiers est NTFS
                              Fix executé en mode normal

                              »»»»»»»»»»»»»»»»»»»»»»»» DNS Avant Fix

                              Description: Carte Ethernet Realtek PCI RTL8029(AS) - Miniport d'ordonnancement de paquets
                              DNS Server Search Order: 212.198.0.91
                              DNS Server Search Order: 212.198.2.51

                              HKLM\SYSTEM\CCS\Services\Tcpip\..\{0B4C6134-7BFA-43B0-B85D-5E44D8385989}: DhcpNameServer=85.255.116.76,85.255.112.197
                              HKLM\SYSTEM\CCS\Services\Tcpip\..\{E9957B6D-5CFB-4F26-ADA4-6890BAE3F491}: DhcpNameServer=212.198.0.91 212.198.2.51
                              HKLM\SYSTEM\CS1\Services\Tcpip\..\{0B4C6134-7BFA-43B0-B85D-5E44D8385989}: DhcpNameServer=85.255.116.76,85.255.112.197
                              HKLM\SYSTEM\CS1\Services\Tcpip\..\{E9957B6D-5CFB-4F26-ADA4-6890BAE3F491}: DhcpNameServer=212.198.0.91 212.198.2.51
                              HKLM\SYSTEM\CS2\Services\Tcpip\..\{0B4C6134-7BFA-43B0-B85D-5E44D8385989}: DhcpNameServer=85.255.116.76,85.255.112.197
                              HKLM\SYSTEM\CS2\Services\Tcpip\..\{E9957B6D-5CFB-4F26-ADA4-6890BAE3F491}: DhcpNameServer=212.198.0.91 212.198.2.51
                              HKLM\SYSTEM\CS3\Services\Tcpip\..\{0B4C6134-7BFA-43B0-B85D-5E44D8385989}: DhcpNameServer=85.255.116.76,85.255.112.197
                              HKLM\SYSTEM\CS3\Services\Tcpip\..\{E9957B6D-5CFB-4F26-ADA4-6890BAE3F491}: DhcpNameServer=212.198.0.91 212.198.2.51
                              HKLM\SYSTEM\CCS\Services\Tcpip\Parameters: DhcpNameServer=212.198.0.91 212.198.2.51
                              HKLM\SYSTEM\CS1\Services\Tcpip\Parameters: DhcpNameServer=212.198.0.91 212.198.2.51
                              HKLM\SYSTEM\CS2\Services\Tcpip\Parameters: DhcpNameServer=212.198.0.91 212.198.2.51
                              HKLM\SYSTEM\CS3\Services\Tcpip\Parameters: DhcpNameServer=212.198.0.91 212.198.2.51

                              »»»»»»»»»»»»»»»»»»»»»»»» DNS Après Fix

                              Description: Carte Ethernet Realtek PCI RTL8029(AS) - Miniport d'ordonnancement de paquets
                              DNS Server Search Order: 212.198.0.91
                              DNS Server Search Order: 212.198.2.51

                              HKLM\SYSTEM\CCS\Services\Tcpip\..\{0B4C6134-7BFA-43B0-B85D-5E44D8385989}: DhcpNameServer=85.255.116.76,85.255.112.197
                              HKLM\SYSTEM\CCS\Services\Tcpip\..\{E9957B6D-5CFB-4F26-ADA4-6890BAE3F491}: DhcpNameServer=212.198.0.91 212.198.2.51
                              HKLM\SYSTEM\CS1\Services\Tcpip\..\{0B4C6134-7BFA-43B0-B85D-5E44D8385989}: DhcpNameServer=85.255.116.76,85.255.112.197
                              HKLM\SYSTEM\CS1\Services\Tcpip\..\{E9957B6D-5CFB-4F26-ADA4-6890BAE3F491}: DhcpNameServer=212.198.0.91 212.198.2.51
                              HKLM\SYSTEM\CS2\Services\Tcpip\..\{0B4C6134-7BFA-43B0-B85D-5E44D8385989}: DhcpNameServer=85.255.116.76,85.255.112.197
                              HKLM\SYSTEM\CS2\Services\Tcpip\..\{E9957B6D-5CFB-4F26-ADA4-6890BAE3F491}: DhcpNameServer=212.198.0.91 212.198.2.51
                              HKLM\SYSTEM\CS3\Services\Tcpip\..\{0B4C6134-7BFA-43B0-B85D-5E44D8385989}: DhcpNameServer=85.255.116.76,85.255.112.197
                              HKLM\SYSTEM\CS3\Services\Tcpip\..\{E9957B6D-5CFB-4F26-ADA4-6890BAE3F491}: DhcpNameServer=212.198.0.91 212.198.2.51
                              HKLM\SYSTEM\CCS\Services\Tcpip\Parameters: DhcpNameServer=212.198.0.91 212.198.2.51
                              HKLM\SYSTEM\CS1\Services\Tcpip\Parameters: DhcpNameServer=212.198.0.91 212.198.2.51
                              HKLM\SYSTEM\CS2\Services\Tcpip\Parameters: DhcpNameServer=212.198.0.91 212.198.2.51
                              HKLM\SYSTEM\CS3\Services\Tcpip\Parameters: DhcpNameServer=212.198.0.91 212.198.2.51

                              Et pour l'option 1

                              SmitFraudFix v2.240

                              Rapport fait à 18:48:37,42, 19/10/2007
                              Executé à partir de C:\Documents and Settings\Niko\Bureau\SmitfraudFix
                              OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
                              Le type du système de fichiers est NTFS
                              Fix executé en mode normal

                              »»»»»»»»»»»»»»»»»»»»»»»» Process

                              C:\WINDOWS\System32\smss.exe
                              C:\WINDOWS\system32\csrss.exe
                              C:\WINDOWS\system32\winlogon.exe
                              C:\WINDOWS\system32\services.exe
                              C:\WINDOWS\system32\lsass.exe
                              C:\WINDOWS\System32\Ati2evxx.exe
                              C:\WINDOWS\system32\svchost.exe
                              C:\WINDOWS\system32\svchost.exe
                              C:\WINDOWS\System32\svchost.exe
                              C:\WINDOWS\System32\svchost.exe
                              C:\WINDOWS\System32\svchost.exe
                              C:\WINDOWS\system32\ZoneLabs\vsmon.exe
                              C:\WINDOWS\system32\Ati2evxx.exe
                              C:\WINDOWS\Explorer.EXE
                              C:\WINDOWS\system32\spoolsv.exe
                              C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
                              C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
                              C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
                              C:\WINDOWS\System32\alg.exe
                              C:\WINDOWS\Mixer.exe
                              C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe
                              C:\WINDOWS\System32\svchost.exe
                              C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
                              C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe
                              C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
                              C:\WINDOWS\system32\ctfmon.exe
                              C:\Program Files\DAEMON Tools\daemon.exe
                              C:\Program Files\MSN Messenger\usnsvc.exe
                              C:\Program Files\Mozilla Firefox\firefox.exe
                              C:\WINDOWS\system32\wuauclt.exe
                              C:\WINDOWS\system32\cmd.exe
                              C:\Program Files\Teamspeak2_RC2\TeamSpeak.exe
                              C:\WINDOWS\system32\cmd.exe
                              C:\WINDOWS\System32\wbem\wmiprvse.exe
                              C:\WINDOWS\System32\wbem\wmiprvse.exe
                              C:\WINDOWS\notepad.exe
                              C:\WINDOWS\notepad.exe

                              »»»»»»»»»»»»»»»»»»»»»»»» hosts

                              »»»»»»»»»»»»»»»»»»»»»»»» C:\

                              »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS

                              »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system

                              »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web

                              »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32

                              »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\Niko

                              »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\Niko\Application Data

                              »»»»»»»»»»»»»»»»»»»»»»»» Menu Démarrer

                              »»»»»»»»»»»»»»»»»»»»»»»» C:\DOCUME~1\Niko\Favoris

                              »»»»»»»»»»»»»»»»»»»»»»»» Bureau

                              »»»»»»»»»»»»»»»»»»»»»»»» C:\Program Files

                              »»»»»»»»»»»»»»»»»»»»»»»» Clés corrompues

                              »»»»»»»»»»»»»»»»»»»»»»»» Eléments du bureau

                              [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components\0]
                              "Source"="About:Home"
                              "SubscribedURL"="About:Home"
                              "FriendlyName"="Ma page d'accueil"

                              »»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler
                              !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                              SrchSTS.exe by S!Ri
                              Search SharedTaskScheduler's .dll

                              »»»»»»»»»»»»»»»»»»»»»»»» AppInit_DLLs
                              !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                              [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
                              "AppInit_DLLs"=""

                              »»»»»»»»»»»»»»»»»»»»»»»» Winlogon.System
                              !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                              [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
                              "System"="kdiyx.exe"

                              kdiyx.exe détecté !

                              »»»»»»»»»»»»»»»»»»»»»»»» Rustock

                              »»»»»»»»»»»»»»»»»»»»»»»» DNS

                              Description: Carte Ethernet Realtek PCI RTL8029(AS) - Miniport d'ordonnancement de paquets
                              DNS Server Search Order: 212.198.0.91
                              DNS Server Search Order: 212.198.2.51

                              HKLM\SYSTEM\CCS\Services\Tcpip\..\{0B4C6134-7BFA-43B0-B85D-5E44D8385989}: DhcpNameServer=85.255.116.76,85.255.112.197
                              HKLM\SYSTEM\CCS\Services\Tcpip\..\{E9957B6D-5CFB-4F26-ADA4-6890BAE3F491}: DhcpNameServer=212.198.0.91 212.198.2.51
                              HKLM\SYSTEM\CS1\Services\Tcpip\..\{0B4C6134-7BFA-43B0-B85D-5E44D8385989}: DhcpNameServer=85.255.116.76,85.255.112.197
                              HKLM\SYSTEM\CS1\Services\Tcpip\..\{E9957B6D-5CFB-4F26-ADA4-6890BAE3F491}: DhcpNameServer=212.198.0.91 212.198.2.51
                              HKLM\SYSTEM\CS2\Services\Tcpip\..\{0B4C6134-7BFA-43B0-B85D-5E44D8385989}: DhcpNameServer=85.255.116.76,85.255.112.197
                              HKLM\SYSTEM\CS2\Services\Tcpip\..\{E9957B6D-5CFB-4F26-ADA4-6890BAE3F491}: DhcpNameServer=212.198.0.91 212.198.2.51
                              HKLM\SYSTEM\CS3\Services\Tcpip\..\{0B4C6134-7BFA-43B0-B85D-5E44D8385989}: DhcpNameServer=85.255.116.76,85.255.112.197
                              HKLM\SYSTEM\CS3\Services\Tcpip\..\{E9957B6D-5CFB-4F26-ADA4-6890BAE3F491}: DhcpNameServer=212.198.0.91 212.198.2.51
                              HKLM\SYSTEM\CCS\Services\Tcpip\Parameters: DhcpNameServer=212.198.0.91 212.198.2.51
                              HKLM\SYSTEM\CS1\Services\Tcpip\Parameters: DhcpNameServer=212.198.0.91 212.198.2.51
                              HKLM\SYSTEM\CS2\Services\Tcpip\Parameters: DhcpNameServer=212.198.0.91 212.198.2.51
                              HKLM\SYSTEM\CS3\Services\Tcpip\Parameters: DhcpNameServer=212.198.0.91 212.198.2.51

                              »»»»»»»»»»»»»»»»»»»»»»»» Recherche infection wininet.dll

                              »»»»»»»»»»»»»»»»»»»»»»»» Fin

                              A plus.
                              0
                              1. Modérateur
                                Merci ;-))

                                relance smitfraudfix, arrivé au menu, choisissez l'option 5 : Recherche et suppression détournement DNS

                                ensuite refais un rapport pîon 1 et poste le stp

                                ++
                                0
                                1. Re,

                                  Voila pour le rapport:

                                  SmitFraudFix v2.240

                                  Rapport fait à 18:19:42,53, 19/10/2007
                                  Executé à partir de C:\Documents and Settings\Niko\Bureau\SmitfraudFix
                                  OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
                                  Le type du système de fichiers est NTFS
                                  Fix executé en mode normal

                                  »»»»»»»»»»»»»»»»»»»»»»»» Process

                                  C:\WINDOWS\System32\smss.exe
                                  C:\WINDOWS\system32\csrss.exe
                                  C:\WINDOWS\system32\winlogon.exe
                                  C:\WINDOWS\system32\services.exe
                                  C:\WINDOWS\system32\lsass.exe
                                  C:\WINDOWS\System32\Ati2evxx.exe
                                  C:\WINDOWS\system32\svchost.exe
                                  C:\WINDOWS\system32\svchost.exe
                                  C:\WINDOWS\System32\svchost.exe
                                  C:\WINDOWS\System32\svchost.exe
                                  C:\WINDOWS\System32\svchost.exe
                                  C:\WINDOWS\system32\ZoneLabs\vsmon.exe
                                  C:\WINDOWS\system32\Ati2evxx.exe
                                  C:\WINDOWS\Explorer.EXE
                                  C:\WINDOWS\system32\spoolsv.exe
                                  C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
                                  C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
                                  C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
                                  C:\WINDOWS\System32\alg.exe
                                  C:\WINDOWS\Mixer.exe
                                  C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe
                                  C:\WINDOWS\System32\svchost.exe
                                  C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
                                  C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe
                                  C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
                                  C:\WINDOWS\system32\ctfmon.exe
                                  C:\Program Files\DAEMON Tools\daemon.exe
                                  C:\Program Files\MSN Messenger\usnsvc.exe
                                  C:\Program Files\Mozilla Firefox\firefox.exe
                                  C:\WINDOWS\system32\wuauclt.exe
                                  C:\WINDOWS\system32\cmd.exe
                                  C:\WINDOWS\System32\wbem\wmiprvse.exe

                                  »»»»»»»»»»»»»»»»»»»»»»»» hosts

                                  »»»»»»»»»»»»»»»»»»»»»»»» C:\

                                  »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS

                                  »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system

                                  »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web

                                  »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32

                                  »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\Niko

                                  »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\Niko\Application Data

                                  »»»»»»»»»»»»»»»»»»»»»»»» Menu Démarrer

                                  »»»»»»»»»»»»»»»»»»»»»»»» C:\DOCUME~1\Niko\Favoris

                                  »»»»»»»»»»»»»»»»»»»»»»»» Bureau

                                  »»»»»»»»»»»»»»»»»»»»»»»» C:\Program Files

                                  »»»»»»»»»»»»»»»»»»»»»»»» Clés corrompues

                                  »»»»»»»»»»»»»»»»»»»»»»»» Eléments du bureau

                                  [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components\0]
                                  "Source"="About:Home"
                                  "SubscribedURL"="About:Home"
                                  "FriendlyName"="Ma page d'accueil"

                                  »»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler
                                  !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                                  SrchSTS.exe by S!Ri
                                  Search SharedTaskScheduler's .dll

                                  »»»»»»»»»»»»»»»»»»»»»»»» AppInit_DLLs
                                  !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                                  [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
                                  "AppInit_DLLs"=""

                                  »»»»»»»»»»»»»»»»»»»»»»»» Winlogon.System
                                  !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                                  [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
                                  "System"="kdiyx.exe"

                                  kdiyx.exe détecté !

                                  »»»»»»»»»»»»»»»»»»»»»»»» Rustock

                                  »»»»»»»»»»»»»»»»»»»»»»»» DNS

                                  Description: Carte Ethernet Realtek PCI RTL8029(AS) - Miniport d'ordonnancement de paquets
                                  DNS Server Search Order: 212.198.0.91
                                  DNS Server Search Order: 212.198.2.51

                                  HKLM\SYSTEM\CCS\Services\Tcpip\..\{0B4C6134-7BFA-43B0-B85D-5E44D8385989}: DhcpNameServer=85.255.116.76,85.255.112.197
                                  HKLM\SYSTEM\CCS\Services\Tcpip\..\{E9957B6D-5CFB-4F26-ADA4-6890BAE3F491}: DhcpNameServer=212.198.0.91 212.198.2.51
                                  HKLM\SYSTEM\CS1\Services\Tcpip\..\{0B4C6134-7BFA-43B0-B85D-5E44D8385989}: DhcpNameServer=85.255.116.76,85.255.112.197
                                  HKLM\SYSTEM\CS1\Services\Tcpip\..\{E9957B6D-5CFB-4F26-ADA4-6890BAE3F491}: DhcpNameServer=212.198.0.91 212.198.2.51
                                  HKLM\SYSTEM\CS2\Services\Tcpip\..\{0B4C6134-7BFA-43B0-B85D-5E44D8385989}: DhcpNameServer=85.255.116.76,85.255.112.197
                                  HKLM\SYSTEM\CS2\Services\Tcpip\..\{E9957B6D-5CFB-4F26-ADA4-6890BAE3F491}: DhcpNameServer=212.198.0.91 212.198.2.51
                                  HKLM\SYSTEM\CS3\Services\Tcpip\..\{0B4C6134-7BFA-43B0-B85D-5E44D8385989}: DhcpNameServer=85.255.116.76,85.255.112.197
                                  HKLM\SYSTEM\CS3\Services\Tcpip\..\{E9957B6D-5CFB-4F26-ADA4-6890BAE3F491}: DhcpNameServer=212.198.0.91 212.198.2.51
                                  HKLM\SYSTEM\CCS\Services\Tcpip\Parameters: DhcpNameServer=212.198.0.91 212.198.2.51
                                  HKLM\SYSTEM\CS1\Services\Tcpip\Parameters: DhcpNameServer=212.198.0.91 212.198.2.51
                                  HKLM\SYSTEM\CS2\Services\Tcpip\Parameters: DhcpNameServer=212.198.0.91 212.198.2.51
                                  HKLM\SYSTEM\CS3\Services\Tcpip\Parameters: DhcpNameServer=212.198.0.91 212.198.2.51

                                  »»»»»»»»»»»»»»»»»»»»»»»» Recherche infection wininet.dll

                                  »»»»»»»»»»»»»»»»»»»»»»»» Fin

                                  Bonne soirée.
                                  0
                                  1. Modérateur
                                    Salut Julien

                                    Marie ;-)

                                    juste une petite verif ( ça sens le wareout ! )

                                    # Télécharge ceci: (merci a S!RI pour ce petit programme).

                                    http://siri.urz.free.fr/Fix/SmitfraudFix.zip

                                    Exécute le, Double click sur Smitfraudfix.cmd choisit l’option 1,
                                    voila a quoi cela ressemble : http://siri.urz.free.fr/Fix/SmitfraudFix.php
                                    il va générer un rapport : copie/colle le sur le poste stp.

                                    ++
                                    0
                                    1. Slt Green
                                      Sans problème
                                      A quoi tu le sens ??
                                      Stp
                                      0
                                    2. Modérateur
                                      Yop !

                                      la presence d'un "trojan-downloader.win32.agent variant"


                                      c'est son 2ème petit nom ! :)

                                      ensuite ceci n'a fait que confirmer :

                                      Enfin je viens de me rendre compte d'un autre problème secondaire, quand je passe via google (ma page d'accueil sur mozilla firefox) une fois sur deux le lien du site recherché me redirige sur un site assez louche.

                                      @+

                                      ;-))
                                      0
                                    3. @green dayEnfin je viens de me rendre compte d'un autre problème secondaire, quand je passe via google (ma page d'accueil sur mozilla firefox) une fois sur deux le lien du site recherché me redirige sur un site assez louche.

                                      Je l'ai zappé
                                      Merci
                                      A suivre
                                      0
                                  2. Bonjour,

                                    Poru ce qui concerne mon os je viens d'installer le service pack 2.

                                    Pour les symptômes ce sont les mêmes qu'au début à savoir une détection de ce trojan par le jeu à son lancement. Je ne connais pas la fiabilité de la detection de ce trojan mais il y'a trois jours il ne le detectait pas.

                                    Enfin je viens de me rendre compte d'un autre problème secondaire, quand je passe via google (ma page d'accueil sur mozilla firefox) une fois sur deux le lien du site recherché me redirige sur un site assez louche.

                                    Voila, merci.
                                    0
                                    • 1
                                    • 2