Plus de détection de périhérique audio

Résolu
Bonjour,
je pense avoir chopé une saloperie. Firefox déconne grave et j'ai perdu tout ce qui concerne mes périph. audio du coup j'ai plus de son
je poste mon rapport hijack
ce serait vraiment super cool si quelqu'un pouvait l'analyser.

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 18:32:17, on 23/11/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16544)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\PROGRA~1\Grisoft\AVG7\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe
C:\PROGRA~1\Grisoft\AVG7\avgemc.exe
C:\WINDOWS\system32\slserv.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
C:\PROGRA~1\Grisoft\AVG7\avgcc.exe
C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
C:\Program Files\Fichiers communs\Microsoft Shared\Works Shared\WkCalRem.exe
C:\Program Files\HP\Digital Imaging\bin\hpqSTE08.exe
C:\Program Files\MSN Messenger\msnmsgr.exe
C:\Program Files\MSN Messenger\usnsvc.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.free.fr/freebox/index.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {4C2142F9-E90D-4D2F-B286-840AFDC4BC5F} - C:\WINDOWS\System32\efcccay.dll (file missing)
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_10\bin\ssv.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: (no name) - {C308ED2B-0321-4E20-9A9F-D47BF5B67F53} - C:\WINDOWS\System32\gebay.dll (file missing)
O4 - HKLM\..\Run: [SynTPLpr] C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
O4 - HKLM\..\Run: [Application Layer Gateway Service] C:\WINDOWS\System32\algs.exe
O4 - HKLM\..\Run: [Client Server Runtime Process] C:\WINDOWS\System32\csrs.exe
O4 - HKLM\..\Run: [Services] C:\WINDOWS\System32\ehltrkf.exe
O4 - HKLM\..\Run: [Windows Network Firewall] C:\WINDOWS\System32\firewall.exe
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVG7\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [HP Software Update] C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [iuorhizk] c:\windows\system32\iuorhizk.exe iuorhizk
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [Acronis Scheduler2 Service] "C:\Program Files\Fichiers communs\Acronis\Schedule2\schedhlp.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-19\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVG7\avgw.exe /RUNONCE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVG7\avgw.exe /RUNONCE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Startup: WkCalRem.LNK = C:\Program Files\Fichiers communs\Microsoft Shared\Works Shared\WkCalRem.exe
O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
O8 - Extra context menu item: &Search - http://edits.mywebsearch.com/toolbaredits/menusearch.jhtml?p=ZRfox000
O8 - Extra context menu item: Add to Windows &Live Favorites - https://onedrive.live.com/?id=favorites
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_10\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_10\bin\ssv.dll
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\OFFICE11\REFIEBAR.DLL
O9 - Extra button: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Program Files\PartyGaming\PartyPoker\RunApp.exe (file missing)
O9 - Extra 'Tools' menuitem: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Program Files\PartyGaming\PartyPoker\RunApp.exe (file missing)
O9 - Extra button: (no name) - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - (no file)
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {5AE58FCF-6F6A-49B2-B064-02492C66E3F4} (MUCatalogWebControl Class) - http://www.catalog.update.microsoft.com/
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/
O16 - DPF: {81F0E45E-9ADD-4CE0-BD4D-837D971A39FE} (VacPro.int_ver23b) - http://www.muiegaozsicur.com/ocx/intES_ver23b.CAB
O16 - DPF: {C942A79B-01ED-47EE-9DAA-1EFAA70DAB8E} (VacPro.int_ver22b) - http://www.muiegaozsicur.com/ocx/intES_ver22b.CAB
O17 - HKLM\System\CCS\Services\Tcpip\..\{30B3693B-1C67-447D-B005-5BB3EB41EA26}: NameServer = 208.67.220.220,208.67.222.222
O17 - HKLM\System\CCS\Services\Tcpip\..\{FE80BA78-DD84-417D-BF3F-E1407B97938C}: NameServer = 212.27.54.252,212.27.53.252
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: NameServer = 208.67.220.220,208.67.222.222
O17 - HKLM\System\CS1\Services\Tcpip\..\{30B3693B-1C67-447D-B005-5BB3EB41EA26}: NameServer = 208.67.220.220,208.67.222.222
O17 - HKLM\System\CS2\Services\Tcpip\Parameters: NameServer = 208.67.220.220,208.67.222.222
O17 - HKLM\System\CS2\Services\Tcpip\..\{30B3693B-1C67-447D-B005-5BB3EB41EA26}: NameServer = 85.255.116.83,85.255.112.127
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: NameServer = 208.67.220.220,208.67.222.222
O20 - Winlogon Notify: efcccay - efcccay.dll (file missing)
O20 - Winlogon Notify: gebay - C:\WINDOWS\System32\gebay.dll (file missing)
O23 - Service: Acronis Scheduler2 Service (AcrSch2Svc) - Unknown owner - C:\Program Files\Fichiers communs\Acronis\Schedule2\schedul2.exe (file missing)
O23 - Service: Apache2.2 - Unknown owner - F:\xampplite\apache\bin\apache.exe (file missing)
O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe
O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgemc.exe
O23 - Service: Boonty Games - BOONTY - C:\Program Files\Fichiers communs\BOONTY Shared\Service\Boonty.exe
O23 - Service: mysql - Unknown owner - F:\xampplite\mysql\bin\mysqld-nt.exe (file missing)
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
End of file - 8767 bytes
Configuration: Windows XP
Firefox 2.0.0.9

50 réponses

Résumé de la discussion

Une infection potentielle est suspectée sur Windows XP après des dysfonctionnements audio et la publication de rapports HijackThis détaillant de nombreuses entrées système et services suspects. Les éléments principaux des logs indiquent des programmes non reconnus au démarrage et des composants potentiellement malveillants, tandis que des modules tiers et des services actifs suggèrent des pistes d'infection. Des conseils proposés recommandent de désinfecter le système puis d'exécuter une manipulation préconisée et, ensuite, de désinstaller AVG7 au profit d'une solution antivirus plus moderne afin d'éviter les conflits. En complément, l'échange précise que des outils tels que HijackThis servent à identifier les éléments à nettoyer et qu'Antivir est évoqué comme alternative.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    Bonsoir Jahops

    Aie, désolé ... on aurait pu réparé ce probleme d ouverture de DD exeterne et voir ce probleme de son, on tenait le bon bout, la désinfectiob touchait a sa fin, on aurait réglé les soucis de son apres ...

    Domage, m'enfin, c'est sur qu'avec Linux tu seras plus tranquil ;-)

    Bonne continuation avec le pingouin.
    0
    1. désolé de t'être donné tant de mal mais les problèmes devenaient de plus en plus persistant (impossible d'ouvrir des clés usb, dd externe, + le pb du son). Alors j'ai formater et j'ai installé Linux ubuntu 7.10 (que j'ai déjà sur un autre pc). comme ça au moins plus de pb de virus.

      je te remercie de t'être pris la tête avec moi sur ce probleme

      à la prochaine
      0
      1. Contributeur sécurité
        Bonsoir Jahops

        Je repasse comme prévu ;-)

        Supprime Navilog1 du PC

        - Via Démarrer / parametres / panneau de config puis ajout / suppression de programmes et navigue jusqu'a Navilog1 et supprimer afin de le désinstaller puis supprime également le dossier C:\programfiles\Navilog1 et vide ta poubelle.

        * On va supprimer toutes les traces des logiciels que nous avons utilisés qui traitent des infections spécifiques et ceci grace a OTMoveIt de Old_Timer :

        Lance OTMoveIt (sur ton Bureau ) et clique sur le bouton CLEANUP (ceci supprime toutes les traces des logiciels que nous avons utilisé qui traitent des infections spécifiques et qui sont mis à jour régulièrement, ainsi que OTMoveIt lui même)
        Un redémarrage du pc sera nécessaire.

        Puis vide ta poubelle.

        Vérifie aussi sur ton bureau qu'il ne reste aucun de nos outils (cleanzip, ComboFix .. ) sinon supprime les et revide ta poubelle.

        ---> Fais redémarrer ton PC puis fais

        Un scan en ligne chez Bitdefender

        Tuto (merci Morgane) http://pageperso.aol.fr/loraline60/bitdefender_scan.htm

        * fais un scan antivirus en ligne https://www.bitdefender.fr/ avec IE et copie colle le résultat ici
        * En bas, à gauche de la fenêtre, clique sur BitDefender SCAN ONLINE
        * Dans la nouvelle fenêtre, clique sur I agree
        * La fenêtre change encore, clique sur Click here to scan
        * Les signatures se chargent, etc.

        --> Poste en réponse le rapport de scan qui se trouve ici C:\windows\bdoscan8\scanres.txt ou scanres.html

        Note : Antivir risque de réagir pendant le scan en ligne Bitdefender, rassure le en disant "ignore"

        @
        0
        1. Contributeur sécurité
          Bonsoir Jahops

          Cela prend en effet bonne tournure pour le probleme infectieux, j aurais souhaité le rapport d'AVG AS pour pousuivre le nettoyage qui arrive a sa fin, en suite nous verrons ensemble ce que l'on peut faire pour ce probleme de perif audio une fois la desinfection terminée

          @ suivre

          PS je suis au taff ce soir , je tenterai de poursuivre avec toi pendant pause ;-) sinon, demain matin .
          0
          1. donc mon ordinateur est sain???

            parce que le titre de mon sujet était "plus de détection de périphérique audio", mais je n'ai toujours pas la solution.

            Lorsque j'allume l'ordinateur , l'assistant d'installation se met en route car il détecte justement les périphs audio donc je lance l'assistant, il travaille 3 minutes puis me dit que aucun périphérique audio n'a été détecté.

            :x ???????????????????
            0
            1. Contributeur sécurité
              Bonsoir jahops

              Bien joué. Tu peux la relancer en mode normal si tu veux.

              @+
              0
              1. Je vais refaire l'analyse AVG anti spyware car aucun rapport n'a été enregistré. Est-il indispensable de lancé l'analyse en mode sans échec? car en mode sans échec, on ne voit pas toute la fenêtre alors peut-être qu'il y a quelque chose que j'ai zappé.
                _____________________________________________________________________

                Logfile of Trend Micro HijackThis v2.0.2
                Scan saved at 13:17:55, on 28/11/2007
                Platform: Windows XP SP2 (WinNT 5.01.2600)
                MSIE: Internet Explorer v7.00 (7.00.6000.16544)
                Boot mode: Normal

                Running processes:
                C:\WINDOWS\System32\smss.exe
                C:\WINDOWS\system32\winlogon.exe
                C:\WINDOWS\system32\services.exe
                C:\WINDOWS\system32\lsass.exe
                C:\WINDOWS\system32\svchost.exe
                C:\WINDOWS\System32\svchost.exe
                C:\WINDOWS\system32\ZoneLabs\vsmon.exe
                C:\WINDOWS\Explorer.EXE
                C:\WINDOWS\system32\spoolsv.exe
                C:\Program Files\AntiVir PersonalEdition Classic\avguard.exe
                C:\Program Files\AntiVir PersonalEdition Classic\sched.exe
                C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
                C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
                C:\WINDOWS\system32\slserv.exe
                C:\WINDOWS\System32\svchost.exe
                C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
                C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
                C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe
                C:\Program Files\AntiVir PersonalEdition Classic\avgnt.exe
                C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
                C:\WINDOWS\system32\ctfmon.exe
                C:\Program Files\Google\GoogleToolbarNotifier\1.2.911.3380\GoogleToolbarNotifier.exe
                C:\WINDOWS\system32\wuauclt.exe
                C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
                C:\Program Files\Fichiers communs\Microsoft Shared\Works Shared\WkCalRem.exe
                C:\Program Files\HP\Digital Imaging\bin\hpqSTE08.exe
                C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

                R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.free.fr/freebox/index.html
                R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
                R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
                R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
                O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
                O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
                O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
                O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
                O4 - HKLM\..\Run: [SynTPLpr] C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
                O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
                O4 - HKLM\..\Run: [Acronis Scheduler2 Service] "C:\Program Files\Fichiers communs\Acronis\Schedule2\schedhlp.exe"
                O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe"
                O4 - HKLM\..\Run: [avgnt] "C:\Program Files\AntiVir PersonalEdition Classic\avgnt.exe" /min
                O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
                O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
                O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\1.2.911.3380\GoogleToolbarNotifier.exe
                O4 - Startup: WkCalRem.LNK = C:\Program Files\Fichiers communs\Microsoft Shared\Works Shared\WkCalRem.exe
                O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
                O8 - Extra context menu item: &Search - http://edits.mywebsearch.com/toolbaredits/menusearch.jhtml?p=ZRfox000
                O8 - Extra context menu item: Add to Windows &Live Favorites - https://onedrive.live.com/?id=favorites
                O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000
                O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
                O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
                O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\OFFICE11\REFIEBAR.DLL
                O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
                O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
                O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                O16 - DPF: {5AE58FCF-6F6A-49B2-B064-02492C66E3F4} (MUCatalogWebControl Class) - http://www.catalog.update.microsoft.com/ClientControl/en/x86/MuCatalogWebControl.cab?1191255782207
                O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - https://www.trendmicro.com/en_us/forHome/products/housecall.html
                O17 - HKLM\System\CCS\Services\Tcpip\..\{30B3693B-1C67-447D-B005-5BB3EB41EA26}: NameServer = 208.67.220.220,208.67.222.222
                O17 - HKLM\System\CCS\Services\Tcpip\..\{FE80BA78-DD84-417D-BF3F-E1407B97938C}: NameServer = 212.27.54.252,212.27.53.252
                O17 - HKLM\System\CS1\Services\Tcpip\Parameters: NameServer = 208.67.220.220,208.67.222.222
                O17 - HKLM\System\CS1\Services\Tcpip\..\{30B3693B-1C67-447D-B005-5BB3EB41EA26}: NameServer = 208.67.220.220,208.67.222.222
                O17 - HKLM\System\CS2\Services\Tcpip\Parameters: NameServer = 208.67.220.220,208.67.222.222
                O17 - HKLM\System\CS2\Services\Tcpip\..\{30B3693B-1C67-447D-B005-5BB3EB41EA26}: NameServer = 208.67.220.220,208.67.222.222
                O17 - HKLM\System\CCS\Services\Tcpip\Parameters: NameServer = 208.67.220.220,208.67.222.222
                O23 - Service: Acronis Scheduler2 Service (AcrSch2Svc) - Unknown owner - C:\Program Files\Fichiers communs\Acronis\Schedule2\schedul2.exe (file missing)
                O23 - Service: AntiVir PersonalEdition Classic Scheduler (AntiVirScheduler) - Avira GmbH - C:\Program Files\AntiVir PersonalEdition Classic\sched.exe
                O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Program Files\AntiVir PersonalEdition Classic\avguard.exe
                O23 - Service: Apache2.2 - Unknown owner - F:\xampplite\apache\bin\apache.exe (file missing)
                O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
                O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
                O23 - Service: mysql - Unknown owner - F:\xampplite\mysql\bin\mysqld-nt.exe (file missing)
                O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
                O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe
                O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
                0
                1. Contributeur sécurité
                  Bonsoir Jahpops

                  Je suis de retour, on continu ;-)

                  Je te conseille d'enregistrer la page en sélectionnant toutes les lignes puis de copier cette sélection dans un fichier texte sur ton PC pour pouvoir appliquer la procédure correctement.
                  (Note: tu n'auras pas accès à Internet à partir du moment ou te redémarreras en mode sans échec)
                  Il faut exécuter toutes les étapes, sans interruption, dans l'ordre exact indiqué ci-dessous.
                  Si un élément te paraît obscur, demande des explications avant de commencer la désinfection


                  1) Telecharge

                  -- CCleaner
                  https://www.ccleaner.com/ccleaner/download
                  Choisi de préférence la version SLIM-No Toolbar.
                  Installe-le en prenant soin de décocher les diverses options dont la barre Yahoo et la mise à jour.
                  Lance CCleaner puis Clique sur "Options", "Avancé" et décoche la case "Effacer uniquement les fichiers, du dossier Temp de Windows, plus vieux que 48 heures".
                  Pour les autres paramètres, laisse-le avec ses réglages par défaut.
                  Ferme le programme pour l’instant.

                  --la version d'essai d'AVG Anti-Spyware 7.5 depuis http://www.grisoft.com/doc/downloads-products/ww/crp/0?prd=triasw
                  Installe la puis...Lancer AVG Anti-Spyware.
                  Clique sur le menu Mise à jour.
                  Dans le paragraphe Mise à jour manuelle, cliquer sur le bouton Commencer la mise à jour.
                  Attends la fin de cette mise à jour puis ferme le programme.
                  Ne pas lancer d'analyse maintenant


                  2) Redémarre en mode sans échec

                  Au redémarrage de l'ordinateur, une fois le chargement du BIOS terminé, il y a un écran noir qui apparaît rapidement, appuyer sur la touche [F8] (ou [F5] sur certains pc) jusqu'à l'affichage du menu des options avancées de Windows.
                  Sélectionner "Mode sans échec" et appuyer sur [Entrée]
                  Il te faudra choisir ta session habituelle, pas le compte "Administrateur" ou une autre.

                  3) Cleanzip

                  * Ouvre le dossier Clean qui se trouve sur ton bureau.
                  * Double-clique sur clean.cmd.
                  * Une fenêtre noire va apparaître, choisis l'option 2.

                  Laisse finir son travail puis ferme le .

                  4) Lance AVG Anti-Spyware 7.5

                  --Réglages

                  Clique sur le menu Analyse (de la barre d'outils).
                  Clique sur l'onglet Paramètres.
                  Dans Comment réagir? clique sur Actions recommandées et choisir Quarantaine.
                  Dans Comment faire l'analyse ? et dans Programmes potentiellement dangereux, vérifier que toutes les cases soient cochées.
                  Dans Rapports cocher "générer un rapport après chaque analyse"

                  -- Scan
                  Dans l'onglet Analyse
                  Clique sur Analyse complète du système.
                  Important : Ne pas ouvrir de fenêtre, ne pas lancer de programme pendant l'exécution de AVG Anti-Spyware, car cela pourrait interférer avec le processus de recherche.
                  Tres important : A la fin de l'analyse, clique sur " Appliquer toutes les actions"
                  Ensuite.
                  Cliquer sur "Enregistrer le rapport". Ceci génère un rapport en fichier texte qui se trouve dans le dossier Reports du dossier d'AVG Anti-Spyware.(C:\Programfiles\AVG Antispyware 7.5\Reports)

                  Puis ferme AVG Anti-Spyware.

                  5) Suppression de fichiers inutiles avec CCleaner

                  Lance CCleaner en double-cliquant sur son raccourci sur le bureau.
                  Puis dans le menu Nettoyeur
                  Clique gauche sur Analyse (laisser travailler cela peut durer longtemps la 1ere fois)
                  Clique gauche sur le bouton Lancer le nettoyage.
                  Clique gauche une seconde fois sur le bouton Lancer le nettoyage puis ferme CCleaner.

                  6) Rapports

                  Fais redémarrer le PC en mode normal puis poste en réponse :
                  * Un nouvel HijackThis
                  * Le rapport d AVG antispyware 7.5 situé ici C:\Programfiles\AVG Antispyware 7.5\Reports
                  * Le rapport de Cleanzip qui se trouve ici C:\rapport_clean.txt

                  Bon courage

                  @+
                  0
                  1. 27/11/2007 a 15:24:26,83

                    *** Recherche des fichiers dans C:

                    *** Recherche des fichiers dans C:\WINDOWS\

                    *** Recherche des fichiers dans C:\WINDOWS\system32
                    C:\WINDOWS\system32\mcrh.tmp FOUND
                    "C:\WINDOWS\Downloaded Program Files\CONFLICT.1" FOUND
                    "C:\WINDOWS\Downloaded Program Files\CONFLICT.2" FOUND
                    "C:\WINDOWS\Downloaded Program Files\CONFLICT.3" FOUND

                    *** Recherche des fichiers dans C:\Program Files
                    "C:\Program Files\2search\" FOUND
                    "C:\Program Files\PartyGaming\" FOUND
                    __________________________________________________________________

                    ComboFix 07-11-19.4 - Adèle 2007-11-27 15:31:35.1 - NTFSx86
                    Microsoft Windows XP Édition familiale 5.1.2600.2.1252.1.1036.18.423 [GMT 1:00]
                    Running from: C:\Documents and Settings\Adèle\Bureau\ComboFix.exe
                    * Created a new restore point
                    .

                    (((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
                    .

                    C:\Program Files\2search
                    C:\Program Files\2search\get.exe
                    C:\Program Files\Ultimate Fixer
                    C:\WINDOWS\system32\_000005_.tmp.dll

                    .
                    ((((((((((((((((((((((((((((( Fichiers cr‚‚s 2007-10-27 to 2007-11-27 ))))))))))))))))))))))))))))))))))))
                    .

                    2007-11-27 14:36 69,632 --a------ C:\WINDOWS\system32\javacpl.cpl
                    2007-11-27 11:15 <REP> d-------- C:\Program Files\Panda Security
                    2007-11-23 21:04 <REP> d-------- C:\VundoFix Backups
                    2007-11-23 20:30 <REP> d--h----- C:\Documents and Settings\Administrateur\Voisinage d'impression
                    2007-11-23 20:30 <REP> d--h----- C:\Documents and Settings\Administrateur\ModŠles
                    2007-11-23 20:30 <REP> dr------- C:\Documents and Settings\Administrateur\Mes documents
                    2007-11-23 20:30 <REP> dr------- C:\Documents and Settings\Administrateur\Menu D‚marrer
                    2007-11-23 20:30 <REP> dr------- C:\Documents and Settings\Administrateur\Favoris
                    2007-11-23 20:30 <REP> dr------- C:\Documents and Settings\Administrateur\Bureau
                    2007-11-23 20:30 <REP> d-------- C:\Documents and Settings\Administrateur\Application Data\InterTrust
                    2007-11-23 20:29 <REP> d--h----- C:\Documents and Settings\Administrateur\Voisinage r‚seau
                    2007-11-23 18:47 <REP> d-------- C:\Program Files\ma-config.com
                    2007-11-23 18:31 <REP> d-------- C:\Program Files\Trend Micro

                    .
                    (((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
                    .
                    2007-11-27 13:36 --------- d-----w C:\Program Files\Java
                    2007-11-27 13:36 --------- d-----w C:\Program Files\Google
                    2007-11-27 12:44 --------- d-----w C:\Program Files\Navilog1
                    2007-11-23 14:56 --------- d-----w C:\Program Files\Fichiers communs\InstallShield
                    2007-11-23 14:55 --------- d--h--w C:\Program Files\InstallShield Installation Information
                    2007-11-23 12:20 --------- d-----w C:\Program Files\Astonsoft
                    2007-10-27 23:12 --------- d-----w C:\Program Files\DivX
                    2007-10-10 19:07 --------- d-----w C:\Documents and Settings\All Users\Application Data\Acronis
                    2007-10-10 19:02 395,744 ----a-w C:\WINDOWS\system32\drivers\timntr.sys
                    2007-10-10 19:02 39,264 ----a-w C:\WINDOWS\system32\drivers\tifsfilt.sys
                    2007-10-10 19:01 114,048 ----a-w C:\WINDOWS\system32\drivers\snapman.sys
                    2007-10-10 19:00 --------- d-----w C:\Program Files\Acronis
                    2007-10-10 06:00 --------- d-----w C:\Documents and Settings\LocalService\Application Data\AVG7
                    2007-10-09 20:19 --------- d-----w C:\Program Files\HomePlayer1.5.2
                    2007-10-02 21:37 --------- d-----w C:\Program Files\PhotoCam
                    2007-10-02 14:32 --------- d-----w C:\Program Files\Fichiers communs\logishrd
                    2007-10-01 19:03 --------- d-----w C:\Program Files\Freeplayer
                    2007-09-27 09:54 --------- d-----w C:\Program Files\Windows Live Toolbar
                    2007-09-27 09:51 --------- d-----w C:\Program Files\Winamp
                    .

                    ((((((((((((((((((((((((((((((((( Point de chargement Reg )))))))))))))))))))))))))))))))))))))))))))))))))
                    .
                    .
                    *Note* les ‚l‚ments vides & les ‚l‚ments initiaux l‚gitimes ne sont pas list‚s

                    [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
                    "akl.exe"="" []
                    "ctfmon.exe"="C:\WINDOWS\system32\ctfmon.exe" [2004-08-20 00:09]
                    "swg"="C:\Program Files\Google\GoogleToolbarNotifier\1.2.911.3380\GoogleToolbarNotifier.exe" [2007-11-27 14:36]

                    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
                    "SynTPLpr"="C:\Program Files\Synaptics\SynTP\SynTPLpr.exe" [2002-10-25 17:21]
                    "AVG7_CC"="C:\PROGRA~1\Grisoft\AVG7\avgcc.exe" [2007-10-23 08:55]
                    "ZoneAlarm Client"="C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe" [2007-03-08 23:02]
                    "Acronis Scheduler2 Service"="C:\Program Files\Fichiers communs\Acronis\Schedule2\schedhlp.exe" []
                    "SunJavaUpdateSched"="C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe" [2007-09-25 01:11]

                    [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
                    "AVG7_Run"="C:\PROGRA~1\Grisoft\AVG7\avgw.exe" [2007-10-23 08:56]

                    [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupfolder\C:^Documents and Settings^All Users^Menu Démarrer^Programmes^Démarrage^Adobe Reader Synchronizer.lnk]
                    path=C:\Documents and Settings\All Users\Menu Démarrer\Programmes\Démarrage\Adobe Reader Synchronizer.lnk
                    backup=C:\WINDOWS\pss\Adobe Reader Synchronizer.lnkCommon Startup

                    [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ctfmon.exe]
                    2004-08-20 00:09 15360 --a------ C:\WINDOWS\system32\ctfmon.exe

                    [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\iTunesHelper]
                    C:\Program Files\iTunes\iTunesHelper.exe

                    [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SDTray]
                    C:\Program Files\Spyware Doctor\SDTrayApp.exe

                    [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SunJavaUpdateSched]
                    2006-11-09 15:07 49263 --a------ C:\Program Files\Java\jre1.5.0_10\bin\jusched.exe

                    [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Windows Registry Repair Pro]
                    C:\Program Files\3B Software\Windows Registry Repair Pro\RegistryRepairPro.exe 4

                    R3 ENE;ENE;C:\WINDOWS\system32\DRIVERS\EMCR7SK.sys
                    S2 Apache2.2;Apache2.2;"F:\xampplite\apache\bin\apache.exe" -k runservice
                    S2 MTC0003_STDSB;Scroll Bar Driver;C:\WINDOWS\system32\STDSB.sys
                    S3 XDva019;XDva019;\??\C:\WINDOWS\system32\XDva019.sys
                    S4 Boonty Games;Boonty Games;"C:\Program Files\Fichiers communs\BOONTY Shared\Service\Boonty.exe"

                    .
                    Contenu du dossier 'Scheduled Tasks/Tƒches planifi‚es'
                    "2007-06-14 18:58:07 C:\WINDOWS\Tasks\AppleSoftwareUpdate.job"
                    - C:\Program Files\Apple Software Update\SoftwareUpdate.exe
                    .
                    **************************************************************************

                    catchme 0.3.1262 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
                    Rootkit scan 2007-11-27 15:37:34
                    Windows 5.1.2600 Service Pack 2 NTFS

                    scanning hidden processes ...

                    scanning hidden autostart entries ...

                    scanning hidden files ...

                    **************************************************************************
                    .
                    Completion time: 2007-11-27 15:39:44 - machine was rebooted
                    .
                    --- E O F ---
                    0
                    1. Contributeur sécurité
                      Re

                      Non, c'est bon, bien joué, on continu, on va chercher entre autre, s'il y a des restes de Vundo sur ton PC :

                      1) Cleanzip

                      * Télécharge clean zip de Malekal_Morte http://www.malekal.com/download/clean.zip

                      * Décompresse-le sur ton bureau (clic droit / extraire tout), tu dois obtenir un dossier clean.
                      * Ouvre le dossier Clean qui se trouve sur ton bureau.
                      * Double-clique sur clean.cmd.
                      Une fenêtre noire va apparaître,

                      choisis l'option 1

                      2) Combofix.exe de sUBs

                      Télécharge Combofix.exe de sUBs sur ton Bureau,

                      http://download.bleepingcomputer.com/sUBs/ComboFix.exe

                      Déconnecte toi du net et désactive ton antivirus pour que Combofix puisse s'exécuter normalement

                      Double clique sur Combofix.exe
                      Mets le en langue française F
                      Tape sur la touche 1 (Yes) pour démarrer le scan
                      Lorsque le scan sera terminé, un rapport apparaîtra.
                      Poste le en réponse.

                      3) Rapports :

                      Poste donc en réponse :

                      * Le rapport de Cleanzip qui se trouve ici C:\rapport_clean.txt
                      * Le rapport de ComboFix qui se trouve là : C:\Combofix.txt+

                      Je déccroche, @ ce soir pour la suite.
                      0
                      1. oups j'ai mal taper les fichiers j'ai mis "s" à la place de "S" à System32.
                        je redémarre en mode sans echec et je retape les 4 fichiers dans OT Move IT?
                        0
                        1. C:\WINDOWS\system32\yabeg.bak1 moved successfully.
                          C:\WINDOWS\system32\yabeg.bak2 moved successfully.
                          File/Folder C:\WINDOWS\system32\algs.exe not found.
                          File/Folder C:\WINDOWS\system32\csrs.exe not found.
                          File/Folder C:\WINDOWS\system32\firewall.exe not found.
                          File/Folder C:\WINDOWS\system32\ehltrkf.exe not found.

                          Created on 11/27/2007 14:54:52
                          _________________________________________

                          Logfile of Trend Micro HijackThis v2.0.2
                          Scan saved at 15:00:06, on 27/11/2007
                          Platform: Windows XP SP2 (WinNT 5.01.2600)
                          MSIE: Internet Explorer v7.00 (7.00.6000.16544)
                          Boot mode: Normal

                          Running processes:
                          C:\WINDOWS\System32\smss.exe
                          C:\WINDOWS\system32\winlogon.exe
                          C:\WINDOWS\system32\services.exe
                          C:\WINDOWS\system32\lsass.exe
                          C:\WINDOWS\system32\svchost.exe
                          C:\WINDOWS\System32\svchost.exe
                          C:\WINDOWS\system32\ZoneLabs\vsmon.exe
                          C:\WINDOWS\Explorer.EXE
                          C:\WINDOWS\system32\spoolsv.exe
                          C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
                          C:\PROGRA~1\Grisoft\AVG7\avgamsvr.exe
                          C:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe
                          C:\PROGRA~1\Grisoft\AVG7\avgemc.exe
                          C:\WINDOWS\system32\slserv.exe
                          C:\WINDOWS\System32\svchost.exe
                          C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
                          C:\PROGRA~1\Grisoft\AVG7\avgcc.exe
                          C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
                          C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe
                          C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
                          C:\Program Files\Fichiers communs\Microsoft Shared\Works Shared\WkCalRem.exe
                          C:\Program Files\HP\Digital Imaging\bin\hpqSTE08.exe
                          C:\WINDOWS\system32\ctfmon.exe
                          C:\WINDOWS\system32\wuauclt.exe
                          C:\WINDOWS\system32\NOTEPAD.EXE
                          C:\Program Files\Mozilla Firefox\firefox.exe
                          C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

                          R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.free.fr/freebox/index.html
                          R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
                          R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                          R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                          R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
                          R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                          O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
                          O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
                          O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
                          O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
                          O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
                          O4 - HKLM\..\Run: [SynTPLpr] C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
                          O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVG7\avgcc.exe /STARTUP
                          O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
                          O4 - HKLM\..\Run: [Acronis Scheduler2 Service] "C:\Program Files\Fichiers communs\Acronis\Schedule2\schedhlp.exe"
                          O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe"
                          O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
                          O4 - HKUS\S-1-5-19\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVG7\avgw.exe /RUNONCE (User 'SERVICE LOCAL')
                          O4 - HKUS\S-1-5-20\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVG7\avgw.exe /RUNONCE (User 'SERVICE RÉSEAU')
                          O4 - HKUS\S-1-5-18\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVG7\avgw.exe /RUNONCE (User 'SYSTEM')
                          O4 - HKUS\.DEFAULT\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVG7\avgw.exe /RUNONCE (User 'Default user')
                          O4 - Startup: WkCalRem.LNK = C:\Program Files\Fichiers communs\Microsoft Shared\Works Shared\WkCalRem.exe
                          O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
                          O8 - Extra context menu item: &Search - http://edits.mywebsearch.com/toolbaredits/menusearch.jhtml?p=ZRfox000
                          O8 - Extra context menu item: Add to Windows &Live Favorites - https://onedrive.live.com/?id=favorites
                          O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000
                          O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
                          O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
                          O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\OFFICE11\REFIEBAR.DLL
                          O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
                          O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
                          O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                          O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                          O16 - DPF: {5AE58FCF-6F6A-49B2-B064-02492C66E3F4} (MUCatalogWebControl Class) - http://www.catalog.update.microsoft.com/ClientControl/en/x86/MuCatalogWebControl.cab?1191255782207
                          O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - https://www.trendmicro.com/en_us/forHome/products/housecall.html
                          O17 - HKLM\System\CCS\Services\Tcpip\..\{30B3693B-1C67-447D-B005-5BB3EB41EA26}: NameServer = 208.67.220.220,208.67.222.222
                          O17 - HKLM\System\CCS\Services\Tcpip\..\{FE80BA78-DD84-417D-BF3F-E1407B97938C}: NameServer = 212.27.54.252,212.27.53.252
                          O17 - HKLM\System\CS1\Services\Tcpip\Parameters: NameServer = 208.67.220.220,208.67.222.222
                          O17 - HKLM\System\CS1\Services\Tcpip\..\{30B3693B-1C67-447D-B005-5BB3EB41EA26}: NameServer = 208.67.220.220,208.67.222.222
                          O17 - HKLM\System\CS2\Services\Tcpip\Parameters: NameServer = 208.67.220.220,208.67.222.222
                          O17 - HKLM\System\CS2\Services\Tcpip\..\{30B3693B-1C67-447D-B005-5BB3EB41EA26}: NameServer = 208.67.220.220,208.67.222.222
                          O17 - HKLM\System\CCS\Services\Tcpip\Parameters: NameServer = 208.67.220.220,208.67.222.222
                          O23 - Service: Acronis Scheduler2 Service (AcrSch2Svc) - Unknown owner - C:\Program Files\Fichiers communs\Acronis\Schedule2\schedul2.exe (file missing)
                          O23 - Service: Apache2.2 - Unknown owner - F:\xampplite\apache\bin\apache.exe (file missing)
                          O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
                          O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgamsvr.exe
                          O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe
                          O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgemc.exe
                          O23 - Service: mysql - Unknown owner - F:\xampplite\mysql\bin\mysqld-nt.exe (file missing)
                          O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
                          O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe
                          O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
                          0
                          1. Contributeur sécurité
                            Re

                            Pas de probleme,on continu ;-)

                            J'ai rajouté ces 4 fichiers
                            C:\WINDOWS\System32\algs.exe
                            C:\WINDOWS\System32\csrs.exe
                            C:\WINDOWS\System32\firewall.exe
                            C:\WINDOWS\System32\ehltrkf.exe
                            dans la manip du coup pour vérifier, mais OTMoveIt ne devrait pas les trouver, ils sont sensés avoir été éradiquer par SDFix mais vu le bug qu'il y a eu , on est jamais trop prudent ;-)

                            --------------------------------------------------------------------------------------------------------------------------------------
                            Je te conseille d'enregistrer la page en sélectionnant toutes les lignes puis de copier cette sélection dans un fichier texte sur ton PC pour pouvoir appliquer la procédure correctement.
                            (Note: tu n'auras pas accès à Internet à partir du moment ou te redémarreras en mode sans échec)
                            Il faut exécuter toutes les étapes, sans interruption, dans l'ordre exact indiqué ci-dessous.
                            Si un élément te paraît obscur, demande des explications avant de commencer la désinfection


                            1) Télécharge

                            OTMoveIt (de Old_Timer) sur ton Bureau.
                            http://download.bleepingcomputer.com/oldtimer/OTMoveIt.exe
                            N'y touche pas pour le moment.

                            2) Redémarre en mode sans échec

                            Au redémarrage de l'ordinateur, une fois le chargement du BIOS terminé, il y a un écran noir qui apparaît rapidement, appuyer sur la touche [F8] (ou [F5] sur certains pc) jusqu'à l'affichage du menu des options avancées de Windows.
                            Sélectionner "Mode sans échec" et appuyer sur [Entrée]
                            Il te faudra choisir ta session habituelle, pas le compte "Administrateur" ou une autre.

                            3) Lance HijackThis.
                            Je te conseille d'enregistrer toutes les lignes a fixer puis de copier cette sélection dans un fichier texte sur ton PC pour pouvoir appliquer la procédure correctement.

                            Lance Hijackthis en double cliquant sur son raccourci sur le Bureau.
                            Clique sur Scan Only et coche les lignes suivantes :


                            O4 - HKLM\..\Run: [HP Software Update] C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
                            O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
                            O4 - HKLM\..\Run: [iuorhizk] c:\windows\system32\iuorhizk.exe iuorhizk
                            O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" –atboottime
                            O4 - HKLM\..\Run: [SDFix] C:\DOCUME~1\ADLE~1\Bureau\SDFix\RunThis.bat /second
                            O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
                            O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
                            O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
                            O16 - DPF: {81F0E45E-9ADD-4CE0-BD4D-837D971A39FE} (VacPro.int_ver23b) - http://www.muiegaozsicur.com/ocx/intES_ver23b.CAB
                            O16 - DPF: {C942A79B-01ED-47EE-9DAA-1EFAA70DAB8E} (VacPro.int_ver22b) - http://www.muiegaozsicur.com/ocx/intES_ver22b.CAB


                            Ferme toutes les autres fenêtres, tous les autres programmes.

                            Clique sur Fix Checked puis clique sur OK
                            Puis ferme hijackthis.

                            4) OTMoveIt (de Old_Timer)

                            Double clique sur OTMoveIt.exe pour le lancer.
                            Copie la liste qui se trouve en citation ci-dessous,
                            et colle-la dans le cadre de gauche de OTMoveIt :
                            Paste List of Files/Folders to be moved.


                            C:\WINDOWS\system32\yabeg.bak1
                            C:\WINDOWS\system32\yabeg.bak2
                            C:\WINDOWS\System32\algs.exe
                            C:\WINDOWS\System32\csrs.exe
                            C:\WINDOWS\System32\firewall.exe
                            C:\WINDOWS\System32\ehltrkf.exe


                            Clique sur MoveIt! pour lancer la suppression.
                            Le résultat apparaîtra dans le cadre Results.
                            Clique sur Exit pour fermer.

                            Il te sera peut-être demander de redémarrer le pc pour achever la suppression.
                            si c'est le cas accepte par Yes.


                            5) Rapports

                            Fais redémarrer ton PC en mode normal puis poste :

                            * Le rapport situé dans C:\_OTMoveIt\MovedFiles
                            * Un nouveau log HijackThis en réponse.

                            @ suivre
                            0
                            1. ok merci beaucoup de ta patience
                              0
                              1. Contributeur sécurité
                                Non, ce n est pas a cause de cela, sinon je te l aurais dit ;-)

                                Je t'ai ecrit plus haut

                                Double clique sur SDFix.exe et choisis Install pour l'extraire dans un dossier dédié sur le Bureau

                                On va devoir vérifier que les suppressions aient bien été éffectuées, les lignes sur le log Hijackthis ont disparues mais rien ne me prouve que les fichiers soient bien détruits puisque je ne dispose pas de rapport me le confirmant...

                                Je te prépare une autre manip..

                                Et

                                Ne le réinstalle pas pour le moment, tu as déja AVG 7 ; il va falloir choisir.Pour l'instant reste avec AVG 7.
                                Mais surtout pas les 2 a la fois.


                                @ de suite...
                                0
                                1. Peut-être y a t il un pb avec SDfix car je l'ai installé sur le bureau et non à la racine C:\
                                  0
                                  1. oui je l'avais désinstallé. mais je le réinstallerais une fois toute cette affaire finie
                                    ____________________

                                    Logfile of Trend Micro HijackThis v2.0.2
                                    Scan saved at 14:27:06, on 27/11/2007
                                    Platform: Windows XP SP2 (WinNT 5.01.2600)
                                    MSIE: Internet Explorer v7.00 (7.00.6000.16544)
                                    Boot mode: Normal

                                    Running processes:
                                    C:\WINDOWS\System32\smss.exe
                                    C:\WINDOWS\system32\winlogon.exe
                                    C:\WINDOWS\system32\services.exe
                                    C:\WINDOWS\system32\lsass.exe
                                    C:\WINDOWS\system32\svchost.exe
                                    C:\WINDOWS\System32\svchost.exe
                                    C:\WINDOWS\system32\ZoneLabs\vsmon.exe
                                    C:\WINDOWS\Explorer.EXE
                                    C:\WINDOWS\system32\spoolsv.exe
                                    C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
                                    C:\PROGRA~1\Grisoft\AVG7\avgamsvr.exe
                                    C:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe
                                    C:\PROGRA~1\Grisoft\AVG7\avgemc.exe
                                    C:\WINDOWS\system32\slserv.exe
                                    C:\WINDOWS\System32\svchost.exe
                                    C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
                                    C:\PROGRA~1\Grisoft\AVG7\avgcc.exe
                                    C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
                                    C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
                                    C:\WINDOWS\system32\ctfmon.exe
                                    C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
                                    C:\Program Files\Fichiers communs\Microsoft Shared\Works Shared\WkCalRem.exe
                                    C:\Program Files\HP\Digital Imaging\bin\hpqSTE08.exe
                                    C:\Program Files\Mozilla Firefox\firefox.exe
                                    C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

                                    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.free.fr/freebox/index.html
                                    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
                                    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
                                    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                                    R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
                                    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                                    O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
                                    O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_10\bin\ssv.dll
                                    O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
                                    O4 - HKLM\..\Run: [SynTPLpr] C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
                                    O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVG7\avgcc.exe /STARTUP
                                    O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
                                    O4 - HKLM\..\Run: [HP Software Update] C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
                                    O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
                                    O4 - HKLM\..\Run: [iuorhizk] c:\windows\system32\iuorhizk.exe iuorhizk
                                    O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime
                                    O4 - HKLM\..\Run: [Acronis Scheduler2 Service] "C:\Program Files\Fichiers communs\Acronis\Schedule2\schedhlp.exe"
                                    O4 - HKLM\..\Run: [SDFix] C:\DOCUME~1\ADLE~1\Bureau\SDFix\RunThis.bat /second
                                    O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
                                    O4 - HKUS\S-1-5-19\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVG7\avgw.exe /RUNONCE (User 'SERVICE LOCAL')
                                    O4 - HKUS\S-1-5-20\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVG7\avgw.exe /RUNONCE (User 'SERVICE RÉSEAU')
                                    O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
                                    O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
                                    O4 - Startup: WkCalRem.LNK = C:\Program Files\Fichiers communs\Microsoft Shared\Works Shared\WkCalRem.exe
                                    O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
                                    O8 - Extra context menu item: &Search - http://edits.mywebsearch.com/toolbaredits/menusearch.jhtml?p=ZRfox000
                                    O8 - Extra context menu item: Add to Windows &Live Favorites - https://onedrive.live.com/?id=favorites
                                    O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000
                                    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_10\bin\ssv.dll
                                    O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_10\bin\ssv.dll
                                    O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\OFFICE11\REFIEBAR.DLL
                                    O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
                                    O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
                                    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                                    O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                                    O16 - DPF: {5AE58FCF-6F6A-49B2-B064-02492C66E3F4} (MUCatalogWebControl Class) - http://www.catalog.update.microsoft.com/ClientControl/en/x86/MuCatalogWebControl.cab?1191255782207
                                    O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - https://www.trendmicro.com/en_us/forHome/products/housecall.html
                                    O16 - DPF: {81F0E45E-9ADD-4CE0-BD4D-837D971A39FE} (VacPro.int_ver23b) - http://www.muiegaozsicur.com/ocx/intES_ver23b.CAB
                                    O16 - DPF: {C942A79B-01ED-47EE-9DAA-1EFAA70DAB8E} (VacPro.int_ver22b) - http://www.muiegaozsicur.com/ocx/intES_ver22b.CAB
                                    O17 - HKLM\System\CCS\Services\Tcpip\..\{30B3693B-1C67-447D-B005-5BB3EB41EA26}: NameServer = 208.67.220.220,208.67.222.222
                                    O17 - HKLM\System\CCS\Services\Tcpip\..\{FE80BA78-DD84-417D-BF3F-E1407B97938C}: NameServer = 212.27.54.252,212.27.53.252
                                    O17 - HKLM\System\CS1\Services\Tcpip\Parameters: NameServer = 208.67.220.220,208.67.222.222
                                    O17 - HKLM\System\CS1\Services\Tcpip\..\{30B3693B-1C67-447D-B005-5BB3EB41EA26}: NameServer = 208.67.220.220,208.67.222.222
                                    O17 - HKLM\System\CS2\Services\Tcpip\Parameters: NameServer = 208.67.220.220,208.67.222.222
                                    O17 - HKLM\System\CS2\Services\Tcpip\..\{30B3693B-1C67-447D-B005-5BB3EB41EA26}: NameServer = 208.67.220.220,208.67.222.222
                                    O17 - HKLM\System\CCS\Services\Tcpip\Parameters: NameServer = 208.67.220.220,208.67.222.222
                                    O23 - Service: Acronis Scheduler2 Service (AcrSch2Svc) - Unknown owner - C:\Program Files\Fichiers communs\Acronis\Schedule2\schedul2.exe (file missing)
                                    O23 - Service: Apache2.2 - Unknown owner - F:\xampplite\apache\bin\apache.exe (file missing)
                                    O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
                                    O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgamsvr.exe
                                    O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe
                                    O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgemc.exe
                                    O23 - Service: mysql - Unknown owner - F:\xampplite\mysql\bin\mysqld-nt.exe (file missing)
                                    O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
                                    O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe
                                    O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
                                    0
                                    1. Contributeur sécurité
                                      Re

                                      Reposte un nouveau rapport Hijackthis et reponds a ma question stp

                                      Je ne vois plus de traces d'Antivir dans ton dernier log HijackThis , tu l'as désinstallé ??
                                      0
                                      1. oui je l'avais désinstallé. mais je le réinstallerais une fois toute cette affaire finie
                                        0
                                        1. C'est exactement le même rapport
                                          0
                                          • 1
                                          • 2
                                          • 3