TROJ OBFUSCAT.VC

Résolu
Bonjour,
Bonjour à toutes et tous,

Lors d'une discussion sur msn, j'ai clique sur un fichier qui n'etait pas envoye par mon interlocuteur mais infecte. Du coup, blocage de msn ou deconnection intempestive. (MSNFix.zip)
J'ai alors lance un scan avec Avast qui n'a rien detecte puis avec l'antivirus en ligne du site secuser.com afin de l'eliminer. Je n'ai pas vraiment trouve sa trace. En revanche, voici ce qu'il m'a trouve:

TROJ OBFUSCAT.VC ( can not acess).
C://Documents and Settings/Prorietaire/film/Full

TROJ Generic ( not cleanable).
C://hp/bin/FondleWindow.exe

Je ne suis pas tres douee en informatique; disons que je bidouille. Pourriez vous m'aider afin de m'en debarasser.
A tout hasard, je suis la procedure. Voici mon scan avec Hijadick:

Merci a tous. Sophie.

Logfile of Trend Micro HijackThis v2.0.0 (BETA)
Scan saved at 04:21:35, on 31/10/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\windows\system\hpsysdrv.exe
C:\WINDOWS\system32\pctspk.exe
C:\Program Files\Fichiers communs\Logitech\QCDriver3\LVCOMS.EXE
C:\Program Files\Java\jre1.5.0_09\bin\jusched.exe
C:\Program Files\QuickTime\qttask.exe
C:\Program Files\Macrogaming\SweetIM\SweetIM.exe
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\system32\DRIVERS\CDANTSRV.EXE
C:\Program Files\Executive Software\Diskeeper\DkService.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\Program Files\Java\jre1.5.0_09\bin\jucheck.exe
C:\Program Files\Messenger\msmsgs.exe
C:\Program Files\MSN Messenger\usnsvc.exe
C:\WINDOWS\system32\msfont.exe
C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
C:\Program Files\MSN Messenger\msnmsgr.exe
C:\Program Files\MSN Messenger\livecall.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Documents and Settings\Propriétaire\Mes documents\word\HiJackThis_v2.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://home.sweetim.com/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
R3 - URLSearchHook: SweetIM For Internet Explorer - {BC4FFE41-DE9F-46fa-B455-AAD49B9F9938} - C:\Program Files\Macrogaming\SweetIMBarForIE\toolbar.dll (file missing)
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_09\bin\ssv.dll
O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: IeCatch2 Class - {A5366673-E8CA-11D3-9CD9-0090271D075B} - C:\PROGRA~1\FlashGet\jccatch.dll (file missing)
O2 - BHO: AcroIEToolbarHelper Class - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Program Files\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll
O2 - BHO: Windows Live Toolbar Helper - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
O3 - Toolbar: FlashGet Bar - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\fgiebar.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Program Files\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll
O3 - Toolbar: Windows Live Toolbar - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
O4 - HKLM\..\Run: [hpsysdrv] c:\windows\system\hpsysdrv.exe
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\System32\igfxtray.exe
O4 - HKLM\..\Run: [Recguard] C:\WINDOWS\SMINST\RECGUARD.EXE
O4 - HKLM\..\Run: [PCTVOICE] pctspk.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE NvQTwk,NvCplDaemon initialize
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [LVCOMS] C:\Program Files\Fichiers communs\Logitech\QCDriver3\LVCOMS.EXE
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.5.0_09\bin\jusched.exe"
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [SweetIM] C:\Program Files\Macrogaming\SweetIM\SweetIM.exe
O4 - HKLM\..\Run: [Microsoft Font] msfont.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [SweetIM] C:\Program Files\Macrogaming\SweetIM\SweetIM.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - S-1-5-18 Startup: ddrive.js (User 'SYSTEM')
O4 - .DEFAULT Startup: ddrive.js (User 'Default user')
O4 - .DEFAULT User Startup: ddrive.js (User 'Default user')
O8 - Extra context menu item: &Windows Live Search - res://C:\Program Files\Windows Live Toolbar\msntb.dll/search.htm
O8 - Extra context menu item: Add to Windows &Live Favorites - https://onedrive.live.com/?id=favorites
O8 - Extra context menu item: Tout télécharger en utilisant FlashGet - C:\Program Files\FlashGet\jc_all.htm
O8 - Extra context menu item: Télécharger en utilisant FlashGet - C:\Program Files\FlashGet\jc_link.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_09\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_09\bin\ssv.dll
O9 - Extra button: AIM - {AC9E2541-2814-11d5-BC6D-00B0D0A1DE45} - C:\Program Files\AIM95\AIM.EXE
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\System32\Shdocvw.dll
O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\flashget.exe
O9 - Extra 'Tools' menuitem: &FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\flashget.exe
O9 - Extra button: MoneySide - {E023F504-0C5A-4750-A1E7-A9046DEA8A21} - C:\Program Files\Microsoft Money\System\mnyside.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: PackageHtmlCab - http://acces.blonde.com/package/op/PackageHtmlCab.CAB
O16 - DPF: {5ED80217-570B-4DA9-BF44-BE107C0EC166} (Windows Live Safety Center Base Module) - http://cdn.scan.onecare.live.com/resource/download/scanner/wlscbase4009.cab
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/
O16 - DPF: {E56347B0-6C2B-4C2E-939F-EE513EAC80BC} (Creative Product Registration ActiveX Control Module) - http://www.creative.com/register/OCXs/CtORWebClientNoMFC.cab
O16 - DPF: {EFB22865-F3BC-4309-ADFA-C8E078A7F762} (SysWebTelecomInt Class) - http://www.sponsoradulto.com/cab/14/fr/SysWebTelecomInt.cab
O22 - SharedTaskScheduler: Pré-chargeur Browseui - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\System32\browseui.dll
O22 - SharedTaskScheduler: Démon de cache des catégories de composant - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\System32\browseui.dll
O23 - Service: Adobe LM Service - Unknown owner - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: C-DillaSrv - C-Dilla Ltd - C:\WINDOWS\system32\DRIVERS\CDANTSRV.EXE
O23 - Service: Diskeeper - Executive Software International, Inc. - C:\Program Files\Executive Software\Diskeeper\DkService.exe
O23 - Service: Service d'administration du Gestionnaire de disque logique (dmadmin) - Unknown owner - C:\WINDOWS\System32\dmadmin.exe
O23 - Service: Journal des événements (Eventlog) - Unknown owner - C:\WINDOWS\system32\services.exe
O23 - Service: Fax - Unknown owner - C:\WINDOWS\system32\fxssvc.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: Service COM de gravage de CD IMAPI (ImapiService) - Unknown owner - C:\WINDOWS\System32\imapi.exe
O23 - Service: Partage de Bureau à distance NetMeeting (mnmsrvc) - Unknown owner - C:\WINDOWS\System32\mnmsrvc.exe
O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: Plug-and-Play (PlugPlay) - Unknown owner - C:\WINDOWS\system32\services.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe
O23 - Service: Gestionnaire de session d'aide sur le Bureau à distance (RDSessMgr) - Unknown owner - C:\WINDOWS\system32\sessmgr.exe
O23 - Service: Carte à puce (SCardSvr) - Unknown owner - C:\WINDOWS\System32\SCardSvr.exe
O23 - Service: Journaux et alertes de performance (SysmonLog) - Unknown owner - C:\WINDOWS\system32\smlogsvc.exe
O23 - Service: Cliché instantané de volume (VSS) - Unknown owner - C:\WINDOWS\System32\vssvc.exe
O23 - Service: Carte de performance WMI (WmiApSrv) - Unknown owner - C:\WINDOWS\System32\wbem\wmiapsrv.exe
O23 - Service: Service Partage réseau du Lecteur Windows Media (WMPNetworkSvc) - Unknown owner - C:\Program Files\Windows Media Player\WMPNetwk.exe

End of file - 9939 bytes
Configuration: Windows XP
Internet Explorer 7.0
Configuration: Windows XP
Internet Explorer 7.0

30 réponses

Résumé de la discussion

Une utilisatrice rapporte une infection après avoir cliqué sur un fichier reçu via MSN, entraînant blocages et déconnexions et la détection de TROJ OBFUSCAT.VC, TROJ Generic et FondleWindow.exe par des outils en ligne. Elle a lancé des scans avec Avast puis sur le site secuser.com sans obtenir de suppression nette, et elle joint des détails issus du HiJackThis log pour illustration. Le fil demande des conseils pratiques pour nettoyer Windows XP SP2, en expliquant les éléments suspects et leurs chemins C:\Documents and Settings\Proprietaire\film\Full et C:\hp\FondleWindow.exe, afin d’éliminer les menaces. En dernier, le message propose d’examiner les entrées de démarrage et les modules complémentaires via HiJackThis, tout en rappelant qu’un nettoyage complet peut nécessiter plusieurs mesures et vérifications.

Bobot (l’IA à votre service)
  1. Je te remercie g!rly pour l'aide que tu m'as apporte, tout au long de notre discussion :-)

    J'ai trouve des solutions a mes derniers petits soucis, bientot mon ordi sera de nouveau tout propre.

    Peut etre que nous nous recroiserons.

    Zibbb.
    1. humm, quand on croit qu'il n'y en a plus....

      Scan avec bitdefender :
      C:\Documents and Settings\Propriétaire\Local Settings\Temp\pack.epk=](NSIS 2g)=]lzma_solid_nsis0005 Adware.Navipromo.BYS
      Echec du déplacement en quarantaine

      C:\Documents and Settings\Propriétaire\Local Settings\Temp\pack.epk=](NSIS 2g)=]lzma_solid_nsis0012=](NSIS g)=]lzma_solid_nsis0001 Adware.Navipromo.BYS
      Echec du déplacement en quarantaine

      C:\System Volume Information\_restore{5C1DC89A-9FE9-48CF-90DE-1EAEB9DEE399}\RP1273\A0157396.exe=](NSIS o)=]lzma_solid_nsis0001 Adware.Navipromo.BYS
      Echec de la suppression (fichier dans une archive)

      C:\Documents and Settings\Propriétaire\Local Settings\Temp\pack.epk=](NSIS 2g)=]lzma_solid_nsis0008 Application.Mailskinner.H
      Echec du déplacement en quarantaine

      C:\Documents and Settings\Propriétaire\Local Settings\Temp\pack.epk=](NSIS 2g)=]lzma_solid_nsis0010 Application.Mailskinner.H
      Echec du déplacement en quarantaine

      A tout hasard..si tu as une nouvelle piste :-)

      Zibb.

      Ce n'est plus un ordi que j'ai ..mais une passoire :-)
      1. Hello,

        Euh...je vais avoir du mal a te repondre. Je n'ai pas sauvegarde de rapport et tout supprime des la fin du scan. So sorry.
        Peut etre qu'il vaut mieux que je te recontacte qd j'aurais un beug particulier et precis.

        En tout cas, je te remercie vraiment pour ton aide :-)
        1. Contributeur
          bonsoir,

          qu´a trouvé adaware?

          ps : quand tu desinstale un programe passe par regle cleaner pour le desinstaller...

          @+
          1. re hi !

            J'ai fait un san avec ad - aware 2007 qui m'a encore trouve deux ou trois bricoles.
            Je pense que je vais en profiter pour faire aussi le menage dans les programmes que je n'utilise plus depuis longtemps. Mon ordi rame moins, j'ai l'impression.
            voili, voila...je crois que j'ai suivi toutes tes pistes a la lettre..sans rien avoir oublie.
            Mon registre est tout propre. J'ai re verifie :-)

            Bonne soiree a toi.
            1. Contributeur
              oui le matin :D

              pour la ligne laisse la pour le moment.

              passe une bonne journée.

              tiens moi au courrant...

              @+
              1. 06h37 !! quelle lucidite des le matin :-)

                bon, nettoyage du registre effectué.... 83 elements inutiles supprimes, je crois.
                Mais humm...moi je ne suis pas du tout du matin :-)
                ...non pas de soucis, j'ai suivi les instructions sans probleme.

                Et toujours par rapport a cette foutue ligne 04 qd je la fix...hijack me demande si je suis certaine de vouloir la supprimer.."deleted : je dis oui, oui " avec enthousiasme..et tt s'efface..l'ecran devient blanc...comme si je n'avais pas fait de scan et la ligne reste.
                Oulala..je suis pas claire et tres en retard .

                A plus.
                S
                1. Contributeur
                  bonjour bubilla,

                  bon je me suis renseigné sur la ligne plus en profondeur, soit elle est fixée soit elle ne l´est pas...

                  laissons comme ceci pour le moment...

                  telecharge et instal regcleaner: nettoyage du registre.

                  http://www.01net.com/windows/Utilitaire/nettoyeurs_et_installeurs/fiches/4894.html

                  tutorial :

                  http://www.softastuces.com/tuto/maint/regcleaner/

                  tiens moi au courrant

                  @+
                  1. Hé, hé...finalement je vais y prendre gout :-)

                    Bon .....
                    J'ai supprime les restes d'avast et le fichier C:\hp\bin\KillIt.exe ...sans aucun probleme.

                    Voici mon nouveau scan...je ne parviens toujours pas a fixer cette ligne 04
                    :-) Mooorrttteeelllll

                    Logfile of Trend Micro HijackThis v2.0.0 (BETA)
                    Scan saved at 23:54:04, on 05/11/2007
                    Platform: Windows XP SP2 (WinNT 5.01.2600)
                    Boot mode: Normal

                    Running processes:
                    C:\WINDOWS\System32\smss.exe
                    C:\WINDOWS\system32\winlogon.exe
                    C:\WINDOWS\system32\services.exe
                    C:\WINDOWS\system32\lsass.exe
                    C:\WINDOWS\system32\svchost.exe
                    C:\WINDOWS\System32\svchost.exe
                    C:\WINDOWS\system32\spoolsv.exe
                    C:\WINDOWS\Explorer.EXE
                    C:\windows\system\hpsysdrv.exe
                    C:\WINDOWS\system32\pctspk.exe
                    C:\Program Files\Fichiers communs\Logitech\QCDriver3\LVCOMS.EXE
                    C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
                    C:\Program Files\BitDefender\BitDefender 2008\bdagent.exe
                    C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
                    C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe
                    C:\WINDOWS\system32\ctfmon.exe
                    C:\Program Files\Google\GoogleToolbarNotifier\1.2.1128.5462\GoogleToolbarNotifier.exe
                    C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
                    C:\WINDOWS\system32\DRIVERS\CDANTSRV.EXE
                    C:\Program Files\Executive Software\Diskeeper\DkService.exe
                    C:\WINDOWS\System32\nvsvc32.exe
                    C:\WINDOWS\System32\svchost.exe
                    C:\Program Files\Fichiers communs\BitDefender\BitDefender Communicator\xcommsvr.exe
                    C:\Program Files\Messenger\msmsgs.exe
                    C:\Program Files\MSN Messenger\msnmsgr.exe
                    C:\Program Files\MSN Messenger\usnsvc.exe
                    C:\Program Files\Internet Explorer\iexplore.exe
                    C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WLLoginProxy.exe
                    C:\Program Files\MSN Messenger\livecall.exe
                    C:\Program Files\Internet Explorer\iexplore.exe
                    C:\WINDOWS\System32\svchost.exe
                    C:\Program Files\Fichiers communs\BitDefender\BitDefender Update Service\livesrv.exe
                    C:\WINDOWS\system32\notepad.exe
                    C:\Documents and Settings\Propriétaire\Mes documents\word\HiJackThis_v2.exe

                    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
                    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
                    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                    R3 - URLSearchHook: Yahoo! Toolbar avec bloqueur de fenêtres pop-up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)
                    O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
                    O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
                    O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll
                    O2 - BHO: AcroIEToolbarHelper Class - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Program Files\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll
                    O2 - BHO: Windows Live Toolbar Helper - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
                    O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Program Files\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll
                    O3 - Toolbar: Windows Live Toolbar - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
                    O3 - Toolbar: BitDefender Toolbar - {381FFDE8-2394-4f90-B10D-FC6124A40F8C} - C:\Program Files\BitDefender\BitDefender 2008\IEToolbar.dll
                    O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
                    O4 - HKLM\..\Run: [hpsysdrv] c:\windows\system\hpsysdrv.exe
                    O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\System32\igfxtray.exe
                    O4 - HKLM\..\Run: [Recguard] C:\WINDOWS\SMINST\RECGUARD.EXE
                    O4 - HKLM\..\Run: [PCTVOICE] pctspk.exe
                    O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE NvQTwk,NvCplDaemon initialize
                    O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
                    O4 - HKLM\..\Run: [LVCOMS] C:\Program Files\Fichiers communs\Logitech\QCDriver3\LVCOMS.EXE
                    O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
                    O4 - HKLM\..\Run: [Microsoft Font] msfont.exe
                    O4 - HKLM\..\Run: [BitDefender Antiphishing Helper] "C:\Program Files\BitDefender\BitDefender 2008\IEShow.exe"
                    O4 - HKLM\..\Run: [BDAgent] "C:\Program Files\BitDefender\BitDefender 2008\bdagent.exe"
                    O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
                    O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe"
                    O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
                    O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\1.2.1128.5462\GoogleToolbarNotifier.exe
                    O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL')
                    O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
                    O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
                    O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
                    O4 - .DEFAULT User Startup: ddrive.js (User 'Default user')
                    O8 - Extra context menu item: &Windows Live Search - res://C:\Program Files\Windows Live Toolbar\msntb.dll/search.htm
                    O8 - Extra context menu item: Add to Windows &Live Favorites - https://onedrive.live.com/?id=favorites
                    O8 - Extra context menu item: Tout télécharger en utilisant FlashGet - C:\Program Files\FlashGet\jc_all.htm
                    O8 - Extra context menu item: Télécharger en utilisant FlashGet - C:\Program Files\FlashGet\jc_link.htm
                    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
                    O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
                    O9 - Extra button: AIM - {AC9E2541-2814-11d5-BC6D-00B0D0A1DE45} - C:\Program Files\AIM95\AIM.EXE
                    O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\System32\Shdocvw.dll
                    O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\flashget.exe
                    O9 - Extra 'Tools' menuitem: &FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\flashget.exe
                    O9 - Extra button: MoneySide - {E023F504-0C5A-4750-A1E7-A9046DEA8A21} - C:\Program Files\Microsoft Money\System\mnyside.dll
                    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                    O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                    O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Program Files\Yahoo!\Common\yinsthelper.dll
                    O16 - DPF: {5ED80217-570B-4DA9-BF44-BE107C0EC166} (Windows Live Safety Center Base Module) - http://cdn.scan.onecare.live.com/resource/download/scanner/wlscbase4009.cab
                    O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - https://www.trendmicro.com/en_us/forHome/products/housecall.html
                    O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab
                    O16 - DPF: {E56347B0-6C2B-4C2E-939F-EE513EAC80BC} (Creative Product Registration ActiveX Control Module) - http://www.creative.com/register/OCXs/CtORWebClientNoMFC.cab
                    O22 - SharedTaskScheduler: Pré-chargeur Browseui - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\System32\browseui.dll
                    O22 - SharedTaskScheduler: Démon de cache des catégories de composant - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\System32\browseui.dll
                    O23 - Service: Adobe LM Service - Unknown owner - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe
                    O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
                    O23 - Service: C-DillaSrv - C-Dilla Ltd - C:\WINDOWS\system32\DRIVERS\CDANTSRV.EXE
                    O23 - Service: Diskeeper - Executive Software International, Inc. - C:\Program Files\Executive Software\Diskeeper\DkService.exe
                    O23 - Service: Service d'administration du Gestionnaire de disque logique (dmadmin) - Unknown owner - C:\WINDOWS\System32\dmadmin.exe
                    O23 - Service: Journal des événements (Eventlog) - Unknown owner - C:\WINDOWS\system32\services.exe
                    O23 - Service: Fax - Unknown owner - C:\WINDOWS\system32\fxssvc.exe
                    O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
                    O23 - Service: Service COM de gravage de CD IMAPI (ImapiService) - Unknown owner - C:\WINDOWS\System32\imapi.exe
                    O23 - Service: BitDefender Desktop Update Service (LIVESRV) - BitDefender S.R.L. - C:\Program Files\Fichiers communs\BitDefender\BitDefender Update Service\livesrv.exe
                    O23 - Service: Partage de Bureau à distance NetMeeting (mnmsrvc) - Unknown owner - C:\WINDOWS\System32\mnmsrvc.exe
                    O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
                    O23 - Service: Plug-and-Play (PlugPlay) - Unknown owner - C:\WINDOWS\system32\services.exe
                    O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe
                    O23 - Service: Gestionnaire de session d'aide sur le Bureau à distance (RDSessMgr) - Unknown owner - C:\WINDOWS\system32\sessmgr.exe
                    O23 - Service: Carte à puce (SCardSvr) - Unknown owner - C:\WINDOWS\System32\SCardSvr.exe
                    O23 - Service: Journaux et alertes de performance (SysmonLog) - Unknown owner - C:\WINDOWS\system32\smlogsvc.exe
                    O23 - Service: Cliché instantané de volume (VSS) - Unknown owner - C:\WINDOWS\System32\vssvc.exe
                    O23 - Service: BitDefender Virus Shield (VSSERV) - BitDefender S.R.L. - C:\Program Files\BitDefender\BitDefender 2008\vsserv.exe
                    O23 - Service: Carte de performance WMI (WmiApSrv) - Unknown owner - C:\WINDOWS\System32\wbem\wmiapsrv.exe
                    O23 - Service: Service Partage réseau du Lecteur Windows Media (WMPNetworkSvc) - Unknown owner - C:\Program Files\Windows Media Player\WMPNetwk.exe
                    O23 - Service: BitDefender Communicator (XCOMM) - Softwin - C:\Program Files\Fichiers communs\BitDefender\BitDefender Communicator\xcommsvr.exe
                    1. Contributeur
                      re,

                      petit panda mais costaud ;-)

                      encore un petit effort:

                      ouvre le bloc note ( click droit sur le bureau > nouveau > document texte ) et copie/colle dedans l´integralité du texte si dessous (entre les barres):

                      ________________________________________________________
                      REGEDIT4

                      [-HKEY_CLASSES_ROOT\TypeLib\{21de6877-97c0-4fc7-9c16-666b996db4a2}]
                      _________________________________________________________

                      Puis "fichier"/"enregistrer sous" :
                      dans : sur le bureau
                      Nom du fichier : fix.reg
                      Type de fichier : "tous les fichiers"
                      clique sur "enregistrer"

                      Note:
                      * Lors de l'enregistrement, il faut choisir pour le champ "Type": "Tous les fichiers"
                      * Fait bien attention que REGEDIT 4 soit sur la toute 1ere ligne

                      une fois enrregistré ca doit ressembler a ceci :

                      http://img520.imageshack.us/img520/4251/screenshot005ps2.png

                      Double clique sur le fichier fix.reg (que tu as créé sur ton bureau)

                      tu dois obligatoirement avoir un message "voulez-vous vraiment ajouter les informations contenues dans ce fichier .reg au registre?"

                      Si c'est bien le cas, clique sur "oui"

                      puis supprime ce fichier :

                      C:\hp\bin\KillIt.exe

                      repost un nouveau hijack this stp

                      @+
                      1. Scan avec petit panda :-)

                        Incident Status localisation

                        Dialer:dialer.cn Not disinfected HKEY_CLASSES_ROOT\TypeLib\{21de6877-97c0-4fc7-9c16-666b996db4a2}
                        Spyware:Cookie/YieldManager Not disinfected C:\Documents and Settings\Propriétaire\Cookies\propriétaire@ad.yieldmanager[2].txt
                        Spyware:Cookie/Advertising Not disinfected C:\Documents and Settings\Propriétaire\Cookies\propriétaire@advertising[2].txt
                        Spyware:Cookie/Atlas DMT Not disinfected C:\Documents and Settings\Propriétaire\Cookies\propriétaire@atdmt[1].txt
                        Spyware:Cookie/Bluestreak Not disinfected C:\Documents and Settings\Propriétaire\Cookies\propriétaire@bluestreak[1].txt
                        Spyware:Cookie/Doubleclick Not disinfected C:\Documents and Settings\Propriétaire\Cookies\propriétaire@doubleclick[1].txt
                        Spyware:Cookie/Doubleclick Not disinfected C:\Documents and Settings\Propriétaire\Cookies\propriétaire@doubleclick[2].txt
                        Spyware:Cookie/Smartadserver Not disinfected C:\Documents and Settings\Propriétaire\Cookies\propriétaire@smartadserver[1].txt
                        Spyware:Cookie/Smartadserver Not disinfected C:\Documents and Settings\Propriétaire\Cookies\propriétaire@smartadserver[2].txt
                        Spyware:Cookie/Xiti Not disinfected C:\Documents and Settings\Propriétaire\Cookies\propriétaire@xiti[1].txt
                        Spyware:Cookie/Xiti Not disinfected C:\Documents and Settings\Propriétaire\Cookies\propriétaire@xiti[2].txt
                        Spyware:Cookie/fe.lea.lycos Not disinfected C:\Documents and Settings\Propriétaire\Local Settings\Temp\Cookies\propriétaire@fe.lea.lycos[1].txt
                        Spyware:Cookie/Xiti Not disinfected C:\Documents and Settings\Propriétaire\Local Settings\Temp\Cookies\propriétaire@xiti[1].txt
                        Potentially unwanted tool:Application/KillApp.B Not disinfected C:\hp\bin\KillIt.exe

                        Je suis pas douee en informatique...mais je m'applique, a suivre les consignes a la lettre. c'est deja ca :-))
                        1. Contributeur
                          oui, c´est pour cela que j´aimerais que tu effectue le scan en ligne avec panda...
                          1. A tout hasard, voici les details de l'item 04 (Hijack) que je n'ai pas pu supprimer.

                            This part of the scan checks for several suspicious entries that autoload when windows start. Autoloading entries can load a Registry script, VB script or javascript file, possibily causing the IE Start Page, Search Page, Search Bar and Search Assistant to revert back to a Hijacker 's page after a system reboot. Also, a DDL file can be loaded that can hook into several part of your system

                            Infected examples :
                            regedit c:/windows/system/sp.tmp/s
                            KERNEL 32.VBS
                            c:/windows/temp/install.js
                            rundll32 C:/Program Files/NewDotNet/Netdotnet4_5.dll,NewDotNetStartup
                            (Action taken: Registry value is deleted)
                            1. Salut,
                              Le voici.....

                              Rapport lopxpMH2 version 2.0 fait à 9:28:11,81 le 05/11/2007
                              C:\Documents and Settings\Propriétaire\Mes documents\word\lopxpMH2

                              ******************************************
                              ## Répertoires Application Data

                              Le volume dans le lecteur C s'appelle HP_PAVILION
                              Le numéro de série du volume est 7056-D934

                              Répertoire de C:\Documents and Settings\All Users\Application Data

                              04/11/2002 21:49 <REP> .
                              04/11/2002 21:49 <REP> ..
                              03/09/2003 07:23 <REP> ACD Systems
                              09/02/2004 15:47 <REP> Adobe
                              31/10/2007 23:43 <REP> BitDefender
                              10/04/2005 22:00 <REP> CyberLink
                              10/12/2006 01:47 <REP> Google
                              03/11/2007 22:43 <REP> Grisoft
                              09/11/2004 06:46 <REP> Hewlett-Packard
                              11/04/2005 18:39 <REP> InstallShield
                              13/10/2005 15:17 <REP> LaForet
                              14/02/2004 02:00 <REP> Macromedia
                              09/02/2004 15:01 <REP> Macrovision
                              02/01/2002 09:34 <REP> Microsoft
                              13/12/2002 03:56 <REP> MSN6
                              13/02/2004 18:47 <REP> Quark
                              19/02/2004 08:53 <REP> QuickTime
                              01/01/2002 23:37 <REP> Sbsi
                              02/01/2002 05:24 <REP> Symantec
                              07/08/2006 16:09 <REP> Windows Genuine Advantage
                              28/01/2007 11:27 <REP> Windows Live Toolbar
                              02/01/2002 09:34 62 desktop.ini
                              09/11/2004 06:26 3 661 hpzinstall.log
                              2 fichier(s) 3 723 octets
                              21 Rép(s) 20 234 584 064 octets libres
                              Le volume dans le lecteur C s'appelle HP_PAVILION
                              Le numéro de série du volume est 7056-D934

                              Répertoire de C:\Documents and Settings\Default User\Application Data

                              04/11/2002 21:49 <REP> .
                              04/11/2002 21:49 <REP> ..
                              09/12/2002 11:41 <REP> Adobe
                              09/12/2002 11:41 <REP> Identities
                              09/12/2002 11:41 <REP> InterTrust
                              02/01/2002 09:34 <REP> Microsoft
                              09/12/2002 11:41 <REP> Symantec
                              09/12/2002 11:41 <REP> VERITAS
                              02/01/2002 09:34 62 desktop.ini
                              1 fichier(s) 62 octets
                              8 Rép(s) 20 234 584 064 octets libres
                              Le volume dans le lecteur C s'appelle HP_PAVILION
                              Le numéro de série du volume est 7056-D934

                              Répertoire de C:\Documents and Settings\Default User\Local Settings\Application Data

                              02/01/2002 09:34 <REP> .
                              02/01/2002 09:34 <REP> ..
                              09/12/2002 11:41 <REP> Microsoft
                              09/12/2002 11:41 2 267 874 IconCache.db
                              1 fichier(s) 2 267 874 octets
                              3 Rép(s) 20 234 584 064 octets libres
                              Le volume dans le lecteur C s'appelle HP_PAVILION
                              Le numéro de série du volume est 7056-D934

                              Répertoire de C:\Documents and Settings\LocalService\Application Data

                              02/01/2002 09:46 <REP> .
                              02/01/2002 09:46 <REP> ..
                              02/01/2002 09:46 <REP> Microsoft
                              0 fichier(s) 0 octets
                              3 Rép(s) 20 234 584 064 octets libres
                              Le volume dans le lecteur C s'appelle HP_PAVILION
                              Le numéro de série du volume est 7056-D934

                              Répertoire de C:\Documents and Settings\LocalService\Local Settings\Application Data

                              02/01/2002 09:46 <REP> .
                              02/01/2002 09:46 <REP> ..
                              02/01/2002 09:46 <REP> Microsoft
                              0 fichier(s) 0 octets
                              3 Rép(s) 20 234 584 064 octets libres
                              Le volume dans le lecteur C s'appelle HP_PAVILION
                              Le numéro de série du volume est 7056-D934

                              Répertoire de C:\Documents and Settings\NetworkService\Application Data

                              02/01/2002 09:46 <REP> .
                              02/01/2002 09:46 <REP> ..
                              02/01/2002 09:46 <REP> Microsoft
                              07/11/2005 00:02 <REP> Symantec
                              0 fichier(s) 0 octets
                              4 Rép(s) 20 234 584 064 octets libres
                              Le volume dans le lecteur C s'appelle HP_PAVILION
                              Le numéro de série du volume est 7056-D934

                              Répertoire de C:\Documents and Settings\NetworkService\Local Settings\Application Data

                              02/01/2002 09:46 <REP> .
                              02/01/2002 09:46 <REP> ..
                              02/01/2002 09:46 <REP> Microsoft
                              0 fichier(s) 0 octets
                              3 Rép(s) 20 234 579 968 octets libres
                              Le volume dans le lecteur C s'appelle HP_PAVILION
                              Le numéro de série du volume est 7056-D934

                              Répertoire de C:\Documents and Settings\Propriétaire\Application Data

                              02/03/2007 20:43 <REP> .
                              02/03/2007 20:43 <REP> ..
                              02/03/2007 20:43 <REP> Macromedia
                              0 fichier(s) 0 octets
                              3 Rép(s) 20 234 579 968 octets libres
                              Le volume dans le lecteur C s'appelle HP_PAVILION
                              Le numéro de série du volume est 7056-D934

                              Répertoire de C:\Documents and Settings\Propriétaire\Application Data

                              04/11/2002 21:49 <REP> .
                              04/11/2002 21:49 <REP> ..
                              03/09/2003 07:42 <REP> ACD Systems
                              02/01/2002 00:06 <REP> Adobe
                              14/02/2004 00:52 <REP> AdobeAUM
                              09/02/2004 18:21 <REP> AdobeUM
                              20/12/2002 00:32 <REP> Aim
                              10/04/2004 18:50 <REP> ArcSoft
                              31/10/2007 23:46 <REP> BitDefender
                              02/11/2007 01:37 <REP> CheckPoint
                              16/11/2004 02:20 <REP> CR120TWN
                              16/11/2004 02:20 <REP> CR330TWN
                              01/04/2004 12:27 <REP> Creative
                              10/04/2005 22:01 <REP> CyberLink
                              10/04/2005 16:17 <REP> Druide
                              09/02/2006 14:10 <REP> eu
                              09/04/2005 08:47 <REP> GlobalSCAPE
                              09/12/2006 01:36 <REP> Google
                              03/11/2007 22:43 <REP> Grisoft
                              10/12/2002 19:58 <REP> Help
                              02/01/2002 09:47 <REP> Identities
                              09/02/2004 13:12 <REP> InterVideo
                              11/04/2005 18:36 <REP> Jasc Software Inc
                              15/01/2005 05:32 <REP> Kazaa Lite
                              27/04/2003 22:06 <REP> Macromedia
                              06/03/2005 13:49 <REP> Media Player Classic
                              02/01/2002 09:46 <REP> Microsoft
                              09/02/2006 14:10 <REP> Mozilla
                              13/12/2002 03:56 <REP> MSN6
                              12/06/2005 23:37 <REP> Musicmatch
                              13/02/2004 18:59 <REP> Quark
                              18/06/2006 17:14 <REP> Real
                              09/02/2006 13:59 <REP> Sun
                              02/01/2002 05:24 <REP> Symantec
                              01/01/2002 23:46 <REP> VERITAS
                              10/04/2005 17:13 <REP> vlc
                              02/01/2002 09:47 62 desktop.ini
                              03/04/2004 20:09 76 352 GDIPFONTCACHEV1.DAT
                              14/08/2006 17:43 7 459 GdiplusUpgrade_MSIApproach_Wrapper.log
                              3 fichier(s) 83 873 octets
                              36 Rép(s) 20 234 579 968 octets libres
                              Le volume dans le lecteur C s'appelle HP_PAVILION
                              Le numéro de série du volume est 7056-D934

                              Répertoire de C:\Documents and Settings\Propriétaire\Local Settings\Application Data

                              02/01/2002 09:46 <REP> .
                              02/01/2002 09:46 <REP> ..
                              09/02/2006 13:58 <REP> {7148F0A6-6813-11D6-A77B-00B0D0142050}
                              13/02/2004 19:45 <REP> Adobe
                              09/11/2004 06:59 <REP> ApplicationHistory
                              09/04/2005 08:47 <REP> GlobalSCAPE
                              10/12/2006 05:57 <REP> Google
                              10/12/2002 19:58 <REP> Help
                              09/11/2004 07:00 <REP> HP
                              11/12/2002 23:26 <REP> Identities
                              09/11/2004 07:00 <REP> IsolatedStorage
                              02/01/2002 09:47 <REP> Microsoft
                              12/06/2005 23:37 <REP> Musicmatch
                              17/04/2005 14:06 <REP> QuickPar
                              20/01/2003 01:29 71 168 DCBC2A71-70D8-4DAN-EHR8-E0D61DEA3FDF.ini
                              09/11/2004 06:59 135 fusioncache.dat
                              30/11/2003 00:27 76 352 GDIPFONTCACHEV1.DAT
                              27/06/2006 11:50 10 369 374 IconCache.db
                              4 fichier(s) 10 517 029 octets
                              14 Rép(s) 20 234 579 968 octets libres
                              Le volume dans le lecteur C s'appelle HP_PAVILION
                              Le numéro de série du volume est 7056-D934

                              Répertoire de C:\WINDOWS\system32\config\systemprofile\Application Data

                              04/11/2002 21:48 <REP> .
                              04/11/2002 21:48 <REP> ..
                              09/12/2002 11:42 <REP> Adobe
                              09/12/2002 11:42 <REP> Identities
                              09/12/2002 11:42 <REP> InterTrust
                              26/11/2004 16:27 <REP> Macromedia
                              02/01/2002 09:45 <REP> Microsoft
                              09/12/2002 11:42 <REP> Symantec
                              09/12/2002 11:42 <REP> VERITAS
                              02/01/2002 09:45 62 desktop.ini
                              1 fichier(s) 62 octets
                              9 Rép(s) 20 234 575 872 octets libres
                              Le volume dans le lecteur C s'appelle HP_PAVILION
                              Le numéro de série du volume est 7056-D934

                              Répertoire de C:\WINDOWS\system32\config\systemprofile\Local Settings\Application Data

                              02/01/2002 09:45 <REP> .
                              02/01/2002 09:45 <REP> ..
                              09/12/2002 11:42 <REP> Microsoft
                              09/12/2002 11:42 2 267 874 IconCache.db
                              1 fichier(s) 2 267 874 octets
                              3 Rép(s) 20 234 575 872 octets libres

                              ******************************************
                              Recherche des taches planifiées dans C:\WINDOWS\tasks

                              C:\WINDOWS\Tasks\Vérifier
                              Vérifier inexploitable

                              ******************************************
                              ## Répertoires de C:\Program Files

                              Le volume dans le lecteur C s'appelle HP_PAVILION
                              Le numéro de série du volume est 7056-D934

                              Répertoire de C:\Program Files

                              04/11/2007 13:21 <REP> .
                              04/11/2007 13:21 <REP> ..
                              05/03/2005 21:11 <REP> AC3Filter
                              03/09/2003 07:23 <REP> ACD Systems
                              26/01/2005 00:20 <REP> Adobe
                              06/02/2004 14:57 <REP> Ahead
                              02/11/2007 00:44 <REP> AIDA32 - Personal System Information
                              23/03/2004 12:00 <REP> AIM95
                              03/12/2003 14:59 <REP> Alcohol Soft
                              22/08/2007 23:38 <REP> AlexSoft
                              06/12/2006 21:05 <REP> Alwil Software
                              01/06/2004 01:29 <REP> ArcSoft
                              02/01/2002 00:23 <REP> BackWeb
                              31/10/2007 23:43 <REP> BitDefender
                              29/07/2003 15:14 <REP> Bullfrog
                              14/12/2003 13:38 <REP> Canon
                              03/11/2007 11:57 <REP> CCleaner
                              10/02/2006 10:38 <REP> CDex_150
                              10/02/2006 10:36 <REP> Cdex_CD-extraction
                              02/11/2007 01:36 <REP> CheckPoint
                              06/10/2003 23:02 <REP> Common Files
                              01/04/2004 12:15 <REP> Creative
                              10/04/2005 21:59 <REP> CyberLink
                              31/03/2004 17:45 <REP> directx
                              05/03/2005 19:11 <REP> DivX
                              10/04/2005 16:09 <REP> Druide
                              25/07/2007 20:56 <REP> eMule
                              03/12/2003 15:02 <REP> Executive Software
                              01/01/2006 09:03 <REP> fdjeux
                              31/10/2007 23:41 <REP> Fichiers communs
                              23/10/2007 15:00 <REP> FlashGet
                              03/12/2003 14:39 <REP> Free.fr
                              28/08/2003 17:04 <REP> Gabest
                              03/11/2007 12:06 <REP> GetRight
                              09/04/2005 08:42 <REP> GlobalSCAPE
                              04/11/2007 13:26 <REP> Google
                              03/11/2007 22:43 <REP> Grisoft
                              09/11/2004 06:46 <REP> Hewlett-Packard
                              01/01/2002 23:55 <REP> Home Media Networks Limited
                              13/03/2005 14:16 <REP> HP
                              02/01/2002 00:23 <REP> hp center
                              01/10/2006 13:00 <REP> ICQLite
                              10/10/2007 21:41 <REP> Internet Explorer
                              05/03/2005 19:09 <REP> InterVideo
                              11/04/2005 18:36 <REP> Jasc Software Inc
                              04/11/2007 13:08 <REP> Java
                              01/04/2004 12:05 <REP> Logitech
                              05/03/2005 19:08 <REP> Macromedia
                              07/03/2005 17:15 <REP> Messenger
                              09/03/2005 20:49 <REP> MICRO APPLICATION
                              10/05/2007 08:16 <REP> Microsoft CAPICOM 2.1.0.2
                              02/01/2002 09:43 <REP> microsoft frontpage
                              10/12/2002 19:47 <REP> Microsoft Money
                              06/02/2006 22:34 <REP> Microsoft Office
                              10/12/2002 19:54 <REP> Microsoft Picture It! 7
                              10/12/2002 19:44 <REP> Microsoft Works
                              10/12/2002 19:35 <REP> Microsoft Works Suite 2003
                              06/03/2005 13:30 <REP> Movie Maker
                              02/01/2002 09:39 <REP> MSN
                              02/01/2002 09:39 <REP> MSN Gaming Zone
                              06/06/2007 21:48 <REP> MSN Messenger
                              06/12/2006 22:51 <REP> MSXML 4.0
                              15/01/2005 04:37 <REP> Musicmatch
                              06/03/2005 13:25 <REP> NetMeeting
                              10/02/2006 10:08 <REP> Nouveau dossier
                              04/08/2003 23:24 <REP> Nullsoft
                              16/02/2004 23:33 <REP> Ontrack
                              14/06/2007 15:57 <REP> Outlook Express
                              28/01/2007 15:26 <REP> Outlook Express Launcher
                              13/03/2005 14:17 <REP> Overland
                              03/09/2003 09:08 <REP> Padus
                              31/10/2007 02:52 <REP> Picasa2
                              13/02/2004 18:46 <REP> Quark
                              17/04/2005 14:04 <REP> QuickPar
                              19/02/2004 08:56 <REP> QuickTime
                              09/12/2002 11:26 <REP> Real
                              07/12/2006 13:31 <REP> Symantec
                              01/10/2006 13:39 <REP> Universalis
                              15/01/2005 15:42 <REP> Winamp3
                              01/01/2005 22:00 <REP> WinDAC32
                              28/01/2007 11:28 <REP> Windows Live Favorites
                              31/10/2007 02:16 <REP> Windows Live Safety Center
                              28/01/2007 11:28 <REP> Windows Live Toolbar
                              31/03/2004 17:49 <REP> Windows Media Components
                              09/12/2006 01:07 <REP> Windows Media Connect 2
                              09/12/2006 01:17 <REP> Windows Media Player
                              06/03/2005 13:24 <REP> Windows NT
                              15/01/2005 04:14 <REP> WinRAR
                              02/01/2002 09:43 <REP> xerox
                              0 fichier(s) 0 octets
                              89 Rép(s) 20 234 559 488 octets libres

                              ******************************************
                              ## Popups autorisées

                              * Internet Explorer

                              ! REG.EXE VERSION 3.0

                              HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\New Windows\Allow
                              www.hertz.fr REG_BINARY
                              *.impots.gouv.fr REG_BINARY
                              cgi5.ebay.fr REG_BINARY
                              *.cache.yacast.fr/ REG_BINARY
                              *.webmessenger.msn.com/ REG_BINARY
                              *.live.com/ REG_BINARY
                              *.gallery.microsoft.com/ REG_BINARY
                              *.entertainment.msn.com/radio REG_BINARY
                              *.my.msn.com/video REG_BINARY
                              *.launchcast.launch.yahoo.com/radio REG_BINARY
                              *.stream1.adsertion.com/radio REG_BINARY
                              www.wlsam.com REG_BINARY
                              www.streamaudio.com REG_BINARY
                              *.windowsmedia.com REG_BINARY
                              telechargement.journaldunet.com REG_BINARY
                              www.citroen.com REG_BINARY

                              * Mozilla Firefox (1 autorisé 2 interdit)

                              ******************************************
                              ## Registre

                              * [HKEY_CURRENT_USER\\Software\Microsoft\Internet Explorer\Main]
                              Search Bar REG_SZ http://www.google.com/toolbar/ie8/sidebar.html

                              ******************************************
                              ## Zones de sécurité

                              * HKCU Domains (4)

                              * P3P History (5)

                              ******************************************
                              ## Recherche C:\WINDOWS\*.htm, "C:\WINDOWS\*.gif"

                              *************** Fin du rapport ****************
                              1. Contributeur
                                re,

                                Télécharge ceci: (by Moe) :

                                http://sosvirus.changelog.fr/Green_day/Lopxpsetup.exe

                                Double clic sur Lopxpsetup.exe pour lancer l'installation
                                Au menu, choisir l'option 1
                                Patienter jusqu'à que l'on demande d'appuyer sur une touche, appuyer !
                                Une rapport sera alors crée, à copie/colle en entier sur le forum.

                                @+
                                1. Bon reprenons ......impossible donc de fixer

                                  O4 - .DEFAULT User Startup: ddrive.js (User 'Default user')

                                  Me suis acharnee et rien. J'ai pu effacer les autres mais pas celle la :-(

                                  Par contre, j'ai telecharge la version de java 1.6.0_03 et effacer les precedentes...ouf !

                                  Voili, voila..a tout hasrd mon dernier scan avec hijack:
                                  Logfile of Trend Micro HijackThis v2.0.0 (BETA)
                                  Scan saved at 19:45:01, on 04/11/2007
                                  Platform: Windows XP SP2 (WinNT 5.01.2600)
                                  Boot mode: Normal

                                  Running processes:
                                  C:\WINDOWS\System32\smss.exe
                                  C:\WINDOWS\system32\winlogon.exe
                                  C:\WINDOWS\system32\services.exe
                                  C:\WINDOWS\system32\lsass.exe
                                  C:\WINDOWS\system32\svchost.exe
                                  C:\WINDOWS\System32\svchost.exe
                                  C:\WINDOWS\system32\spoolsv.exe
                                  C:\WINDOWS\Explorer.EXE
                                  C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
                                  C:\windows\system\hpsysdrv.exe
                                  C:\WINDOWS\system32\pctspk.exe
                                  C:\Program Files\Fichiers communs\Logitech\QCDriver3\LVCOMS.EXE
                                  C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
                                  C:\Program Files\BitDefender\BitDefender 2008\bdagent.exe
                                  C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
                                  C:\WINDOWS\system32\DRIVERS\CDANTSRV.EXE
                                  C:\Program Files\Executive Software\Diskeeper\DkService.exe
                                  C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe
                                  C:\WINDOWS\system32\ctfmon.exe
                                  C:\WINDOWS\System32\nvsvc32.exe
                                  C:\Program Files\Google\GoogleToolbarNotifier\1.2.1128.5462\GoogleToolbarNotifier.exe
                                  C:\WINDOWS\System32\svchost.exe
                                  C:\Program Files\Fichiers communs\BitDefender\BitDefender Communicator\xcommsvr.exe
                                  C:\Program Files\Fichiers communs\BitDefender\BitDefender Update Service\livesrv.exe
                                  C:\Program Files\BitDefender\BitDefender 2008\vsserv.exe
                                  C:\WINDOWS\System32\svchost.exe
                                  C:\Program Files\Messenger\msmsgs.exe
                                  C:\Program Files\Internet Explorer\iexplore.exe
                                  C:\Program Files\BitDefender\BitDefender Backup\backup.exe
                                  C:\Program Files\MSN Messenger\msnmsgr.exe
                                  C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WLLoginProxy.exe
                                  C:\Program Files\MSN Messenger\usnsvc.exe
                                  C:\Program Files\MSN Messenger\livecall.exe
                                  C:\Program Files\Internet Explorer\iexplore.exe
                                  C:\Documents and Settings\Propriétaire\Mes documents\word\HiJackThis_v2.exe

                                  R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
                                  R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
                                  R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                                  R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                                  R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                                  R3 - URLSearchHook: Yahoo! Toolbar avec bloqueur de fenêtres pop-up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)
                                  O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
                                  O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
                                  O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll
                                  O2 - BHO: AcroIEToolbarHelper Class - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Program Files\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll
                                  O2 - BHO: Windows Live Toolbar Helper - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
                                  O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Program Files\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll
                                  O3 - Toolbar: Windows Live Toolbar - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
                                  O3 - Toolbar: BitDefender Toolbar - {381FFDE8-2394-4f90-B10D-FC6124A40F8C} - C:\Program Files\BitDefender\BitDefender 2008\IEToolbar.dll
                                  O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
                                  O4 - HKLM\..\Run: [hpsysdrv] c:\windows\system\hpsysdrv.exe
                                  O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\System32\igfxtray.exe
                                  O4 - HKLM\..\Run: [Recguard] C:\WINDOWS\SMINST\RECGUARD.EXE
                                  O4 - HKLM\..\Run: [PCTVOICE] pctspk.exe
                                  O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE NvQTwk,NvCplDaemon initialize
                                  O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
                                  O4 - HKLM\..\Run: [LVCOMS] C:\Program Files\Fichiers communs\Logitech\QCDriver3\LVCOMS.EXE
                                  O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
                                  O4 - HKLM\..\Run: [Microsoft Font] msfont.exe
                                  O4 - HKLM\..\Run: [BitDefender Antiphishing Helper] "C:\Program Files\BitDefender\BitDefender 2008\IEShow.exe"
                                  O4 - HKLM\..\Run: [BDAgent] "C:\Program Files\BitDefender\BitDefender 2008\bdagent.exe"
                                  O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
                                  O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe"
                                  O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
                                  O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\1.2.1128.5462\GoogleToolbarNotifier.exe
                                  O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL')
                                  O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
                                  O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
                                  O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
                                  O4 - .DEFAULT User Startup: ddrive.js (User 'Default user')
                                  O8 - Extra context menu item: &Windows Live Search - res://C:\Program Files\Windows Live Toolbar\msntb.dll/search.htm
                                  O8 - Extra context menu item: Add to Windows &Live Favorites - https://onedrive.live.com/?id=favorites
                                  O8 - Extra context menu item: Tout télécharger en utilisant FlashGet - C:\Program Files\FlashGet\jc_all.htm
                                  O8 - Extra context menu item: Télécharger en utilisant FlashGet - C:\Program Files\FlashGet\jc_link.htm
                                  O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
                                  O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
                                  O9 - Extra button: AIM - {AC9E2541-2814-11d5-BC6D-00B0D0A1DE45} - C:\Program Files\AIM95\AIM.EXE
                                  O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\System32\Shdocvw.dll
                                  O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\flashget.exe
                                  O9 - Extra 'Tools' menuitem: &FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\flashget.exe
                                  O9 - Extra button: MoneySide - {E023F504-0C5A-4750-A1E7-A9046DEA8A21} - C:\Program Files\Microsoft Money\System\mnyside.dll
                                  O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                                  O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                                  O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Program Files\Yahoo!\Common\yinsthelper.dll
                                  O16 - DPF: {5ED80217-570B-4DA9-BF44-BE107C0EC166} (Windows Live Safety Center Base Module) - http://cdn.scan.onecare.live.com/resource/download/scanner/wlscbase4009.cab
                                  O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - https://www.trendmicro.com/en_us/forHome/products/housecall.html
                                  O16 - DPF: {E56347B0-6C2B-4C2E-939F-EE513EAC80BC} (Creative Product Registration ActiveX Control Module) - http://www.creative.com/register/OCXs/CtORWebClientNoMFC.cab
                                  O22 - SharedTaskScheduler: Pré-chargeur Browseui - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\System32\browseui.dll
                                  O22 - SharedTaskScheduler: Démon de cache des catégories de composant - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\System32\browseui.dll
                                  O23 - Service: Adobe LM Service - Unknown owner - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe
                                  O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
                                  O23 - Service: C-DillaSrv - C-Dilla Ltd - C:\WINDOWS\system32\DRIVERS\CDANTSRV.EXE
                                  O23 - Service: Diskeeper - Executive Software International, Inc. - C:\Program Files\Executive Software\Diskeeper\DkService.exe
                                  O23 - Service: Service d'administration du Gestionnaire de disque logique (dmadmin) - Unknown owner - C:\WINDOWS\System32\dmadmin.exe
                                  O23 - Service: Journal des événements (Eventlog) - Unknown owner - C:\WINDOWS\system32\services.exe
                                  O23 - Service: Fax - Unknown owner - C:\WINDOWS\system32\fxssvc.exe
                                  O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
                                  O23 - Service: Service COM de gravage de CD IMAPI (ImapiService) - Unknown owner - C:\WINDOWS\System32\imapi.exe
                                  O23 - Service: BitDefender Desktop Update Service (LIVESRV) - BitDefender S.R.L. - C:\Program Files\Fichiers communs\BitDefender\BitDefender Update Service\livesrv.exe
                                  O23 - Service: Partage de Bureau à distance NetMeeting (mnmsrvc) - Unknown owner - C:\WINDOWS\System32\mnmsrvc.exe
                                  O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
                                  O23 - Service: Plug-and-Play (PlugPlay) - Unknown owner - C:\WINDOWS\system32\services.exe
                                  O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe
                                  O23 - Service: Gestionnaire de session d'aide sur le Bureau à distance (RDSessMgr) - Unknown owner - C:\WINDOWS\system32\sessmgr.exe
                                  O23 - Service: Carte à puce (SCardSvr) - Unknown owner - C:\WINDOWS\System32\SCardSvr.exe
                                  O23 - Service: Journaux et alertes de performance (SysmonLog) - Unknown owner - C:\WINDOWS\system32\smlogsvc.exe
                                  O23 - Service: Cliché instantané de volume (VSS) - Unknown owner - C:\WINDOWS\System32\vssvc.exe
                                  O23 - Service: BitDefender Virus Shield (VSSERV) - BitDefender S.R.L. - C:\Program Files\BitDefender\BitDefender 2008\vsserv.exe
                                  O23 - Service: Carte de performance WMI (WmiApSrv) - Unknown owner - C:\WINDOWS\System32\wbem\wmiapsrv.exe
                                  O23 - Service: Service Partage réseau du Lecteur Windows Media (WMPNetworkSvc) - Unknown owner - C:\Program Files\Windows Media Player\WMPNetwk.exe
                                  O23 - Service: BitDefender Communicator (XCOMM) - Softwin - C:\Program Files\Fichiers communs\BitDefender\BitDefender Communicator\xcommsvr.exe
                                  • 1
                                  • 2