Trojans résistants... Linux seule solution ??

Résolu
Bonjour,

Gros problème depuis 3 jours : je suis infecté de façon récurrente par vundo (alias Conhook-CF apparemment) qui est rapidement suivi par diverses merdes du genre Tiny-JC, SecBar-B, Dialer-FT, et des adwares et trojans dits "génériques" par avast

je tourne sous XP SP2 et firefox (j'utilise même pas cette merde de IE qui a été vérolée et arrêtait pas de se lancer tout seul hier, depuis il ne fonctionne plus après les désinfections), avec :
- comodo firewall qui me permet de bloquer une certaine partie du trafic de ces virus
- windows defender qui me bloque quekques modif du registre et supprime quelques vermines
- avast qui détecte conhook sans réussir à le supprimer, et d'autre cochonnerie qu'il arrive à effacer
- spybot avec la protection résidente qui permet le kill de certains processus vundo au prix d'une fenêtre d'alerte toutes les 2 sec (c'était hier çà..)
- adaware

j'ai déjà désinfecter 3x vundo avec des outils divers comme vundofix / fixvundo / VirtumundoBeGone.exe / ... avec succès, mais ça revient après plusieurs heures de fonctionnement du pc.
les autres pc du réseau local ne semble pas infectés malgré le partage de répertoires

le dernier hijackthis semble normal, je vais en refaire un après reboot

au final, ça commence à me gonfler sévère et je crois que depuis le temps que je me tate à passer sous linux, je crois que je vais finir par installer mon live cd d'ubuntu qui a l'air pas mal du tout...
mais bon, j'aimerais quand bien régler ce problème avant

Merci pour votre aide
--

Mail et MSN messenger : spirou.lefou(a)laposte.net
Configuration: Windows XP SP2
Firefox 2.0.0.10

32 réponses

Résumé de la discussion

Le fil décrit une infection par vundo (Conhook) sous Windows XP SP2, suivie d’adwares et trojans résistants à Avast, avec des désinfections temporaires et un réseau local touché. Plusieurs intervenants recommandent ComboFix et sUBs, puis l’analyse d’un rapport CFScript, afin d’éliminer les composants suspects tels que DLL et clés système et de restaurer les valeurs de sécurité. D’autres réponses suggèrent HijackThis pour identifier les entrées malveillantes (O2, O4, O9), Spybot et Ad-Aware pour supprimer les éléments, et d’insister sur les rapports après chaque étape détaillée. En dernier, une orientation pratique mentionne l’utilisation d’un live CD Ubuntu ou BartPE pour nettoyer hors du système en cas d’impossibilité d’effacement via Windows, afin de neutraliser les composants persistants.

Bobot (l’IA à votre service)
  1. bonjour EGS 230...

    pas l'impression de t'être trompé de topic ?
    0
    1. Logfile of Trend Micro HijackThis v2.0.2
      Scan saved at 23:16:44, on 26/12/2007
      Platform: Windows XP SP2 (WinNT 5.01.2600)
      MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
      Boot mode: Normal

      Running processes:
      C:\windows\System32\smss.exe
      C:\windows\system32\winlogon.exe
      C:\windows\system32\services.exe
      C:\windows\system32\lsass.exe
      C:\windows\system32\svchost.exe
      C:\windows\System32\svchost.exe
      C:\windows\system32\spoolsv.exe
      C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe
      C:\windows\Explorer.EXE
      C:\PROGRA~1\Grisoft\AVG7\avgamsvr.exe
      C:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe
      C:\PROGRA~1\Grisoft\AVG7\avgemc.exe
      C:\Program Files\Fichiers communs\Microsoft Shared\VS7Debug\mdm.exe
      C:\windows\system32\svchost.exe
      C:\Program Files\Adobe\Acrobat 7.0\Distillr\Acrotray.exe
      C:\windows\system32\PL15Co2K.exe
      C:\PROGRA~1\Grisoft\AVG7\avgcc.exe
      C:\Program Files\QuickTime\qttask.exe
      C:\Program Files\iTunes\iTunesHelper.exe
      C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
      C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe
      C:\Program Files\MSN Messenger\MsnMsgr.Exe
      C:\windows\system32\ctfmon.exe
      C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
      C:\Program Files\Free Download Manager\fdm.exe
      C:\Program Files\Free Download Manager\fum\fum.exe
      C:\Program Files\Free Download Manager\FUM\fumoei.exe
      C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
      C:\Program Files\Yahoo!\Messenger\ymsgr_tray.exe
      D:\Program Files\Ela-Salaty\Salaty.exe
      C:\Program Files\iPod\bin\iPodService.exe
      C:\Program Files\QuickTime\QuickTimePlayer.exe
      C:\Program Files\Mozilla Firefox\firefox.exe
      C:\windows\system32\wscntfy.exe
      C:\Program Files\Internet Explorer\iexplore.exe
      D:\Program Files\Adobe\Reader 8.0\Reader\AcroRd32.exe
      C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

      R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://fr.yahoo.com/
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://fr.rd.yahoo.com/customize/ie/defaults/sp/msgr8/*https://fr.search.yahoo.com/
      R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://fr.yahoo.com/
      R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 192.168.1.32:8080
      R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
      R3 - URLSearchHook: &Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)
      O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
      O2 - BHO: Skype add-on (mastermind) - {22BF413B-C6D2-4d91-82A9-A0F997BA588C} - C:\PROGRA~1\Skype\Phone\IEPlugin\SKYPEI~1.DLL
      O2 - BHO: Ofb1 - {3E1500AC-87A5-416b-A211-82E848649DA9} - (no file)
      O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
      O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
      O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
      O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
      O2 - BHO: SnapFlash Class - {A44CBB0B-C77D-4BF5-87CC-B4EE79AD1B7E} - C:\Program Files\Fichiers communs\Justdo\Jd2002.dll
      O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar3.dll
      O2 - BHO: Adobe PDF Conversion Toolbar Helper - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll
      O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\2.0.301.7164\swg.dll
      O2 - BHO: Windows Live Toolbar Helper - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
      O2 - BHO: FDMIECookiesBHO Class - {CC59E0F9-7E43-44FA-9FAA-8377850BF205} - C:\Program Files\Free Download Manager\iefdm2.dll
      O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll
      O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar3.dll
      O3 - Toolbar: Windows Live Toolbar - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
      O3 - Toolbar: FlashGet Bar - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - C:\PROGRA~1\FLASHGET\fgiebar.dll
      O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe
      O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe
      O4 - HKLM\..\Run: [Acrobat Assistant 7.0] "C:\Program Files\Adobe\Acrobat 7.0\Distillr\Acrotray.exe"
      O4 - HKLM\..\Run: [HI-SPEED USB DEVICE Coinstaller] PL15Co2K.exe
      O4 - HKLM\..\Run: [CrazyTalk Serve] rundll32.exe C:\WINDOWS\system32\CrazyTalk.dll,DllServeMediaFile
      O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVG7\avgcc.exe /STARTUP
      O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
      O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
      O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
      O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe"
      O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "D:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
      O4 - HKLM\..\Run: [MyWebSearch Email Plugin] C:\PROGRA~1\MYWEBS~1\bar\1.bin\mwsoemon.exe
      O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
      O4 - HKCU\..\Run: [ctfmon.exe] C:\windows\system32\ctfmon.exe
      O4 - HKCU\..\Run: [WengoPhoneNG] C:\Program Files\WengoPhone\qtwengophone.exe -b
      O4 - HKCU\..\Run: [DW4] "C:\Program Files\The Weather Channel FW\Desktop Weather\DesktopWeather.exe"
      O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
      O4 - HKCU\..\Run: [FreeCall] "C:\Program Files\FreeCall.com\FreeCall\FreeCall.exe" -nosplash -minimized
      O4 - HKCU\..\Run: [Yahoo! Pager] "C:\Program Files\Yahoo!\Messenger\YahooMessenger.exe" -quiet
      O4 - HKCU\..\Run: [ares] "C:\Program Files\Ares\Ares.exe" -h
      O4 - HKCU\..\Run: [Free Download Manager] "C:\Program Files\Free Download Manager\fdm.exe" -autorun
      O4 - HKCU\..\Run: [Free Upload Manager] "C:\Program Files\Free Download Manager\fum\fum.exe" -autorun
      O4 - HKCU\..\Run: [Free Uploader Oe Integration] C:\Program Files\Free Download Manager\FUM\fumoei.exe
      O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
      O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
      O4 - HKUS\S-1-5-19\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVG7\avgw.exe /RUNONCE (User 'SERVICE LOCAL')
      O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RESEAU')
      O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
      O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
      O4 - Startup: BoontyBox 01net.lnk = C:\Program Files\Boonty\BoontyBox\BoontyBox.exe
      O4 - Startup: Ubisoft register.lnk = C:\Documents and Settings\mession230\Mes documents\Downloads\[PC] Chess Master 10th [RIP] [dopeman]\Chess Master 10th\Register\register\schedule.exe
      O4 - Startup: Ela-Salaty.lnk = D:\Program Files\Ela-Salaty\Salaty.exe
      O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
      O4 - Global Startup: Adobe Acrobat Speed Launcher.lnk = ?
      O8 - Extra context menu item: &Search - ?p=ZR
      O8 - Extra context menu item: &Windows Live Search - res://C:\Program Files\Windows Live Toolbar\msntb.dll/search.htm
      O8 - Extra context menu item: Convertir en Adobe PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
      O8 - Extra context menu item: Convertir en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
      O8 - Extra context menu item: Convertir la cible du lien en Adobe PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
      O8 - Extra context menu item: Convertir la cible du lien en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
      O8 - Extra context menu item: Convertir la sélection en Adobe PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
      O8 - Extra context menu item: Convertir la sélection en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
      O8 - Extra context menu item: Convertir les liens sélectionnés en fichier Adobe PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
      O8 - Extra context menu item: Convertir les liens sélectionnés en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
      O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
      O8 - Extra context menu item: Ouvrir dans un nouvel onglet d'arrière-plan - res://C:\Program Files\Windows Live Toolbar\Components\fr-fr\msntabres.dll.mui/229?bc31729ac36d4244873906b22714ded1
      O8 - Extra context menu item: Ouvrir dans un nouvel onglet de premier plan - res://C:\Program Files\Windows Live Toolbar\Components\fr-fr\msntabres.dll.mui/230?bc31729ac36d4244873906b22714ded1
      O8 - Extra context menu item: Save Flash with Flash Catcher - res://C:\Program Files\Fichiers communs\Justdo\IECatcher.DLL/FlashCatcher.htm
      O8 - Extra context menu item: Tout télécharger avec Free Download Manager - file://C:\Program Files\Free Download Manager\dlall.htm
      O8 - Extra context menu item: Télécharger avec FlashGet - C:\PROGRA~1\FLASHGET\jc_link.htm
      O8 - Extra context menu item: Télécharger avec Free Download Manager - file://C:\Program Files\Free Download Manager\dllink.htm
      O8 - Extra context menu item: Télécharger la sélection avec Free Download Manager - file://C:\Program Files\Free Download Manager\dlselected.htm
      O8 - Extra context menu item: Télécharger la vidéo avec Free Download Manager - file://C:\Program Files\Free Download Manager\dlfvideo.htm
      O8 - Extra context menu item: Télécharger tout avec FlashGet - C:\PROGRA~1\FLASHGET\jc_all.htm
      O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
      O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
      O9 - Extra button: Skype - {77BF5300-1474-4EC7-9980-D32B190E9B07} - C:\PROGRA~1\Skype\Phone\IEPlugin\SKYPEI~1.DLL
      O9 - Extra button: Flash Catcher - {90BAE0EF-F4BF-4FAC-B2EC-2C725C34AF12} - C:\Program Files\Fichiers communs\Justdo\IECatcher.DLL
      O9 - Extra 'Tools' menuitem: Flash Catcher - {90BAE0EF-F4BF-4FAC-B2EC-2C725C34AF12} - C:\Program Files\Fichiers communs\Justdo\IECatcher.DLL
      O9 - Extra button: (no name) - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - (no file)
      O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FLASHGET\flashget.exe
      O9 - Extra 'Tools' menuitem: &FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FLASHGET\flashget.exe
      O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
      O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
      O9 - Extra button: Upload - {FD4E2FF8-973C-4A19-89BD-8E86B3CFCFE1} - C:\Program Files\Free Download Manager\FUM\fumiebtn.dll
      O10 - Unknown file in Winsock LSP: c:\windows\system32\nwprovau.dll
      O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://download.microsoft.com/download/E/5/6/E5611B10-0D6D-4117-8430-A67417AA88CD/LegitCheckControl.cab
      O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Program Files\Yahoo!\Common\yinsthelper.dll
      O17 - HKLM\System\CCS\Services\Tcpip\..\{25E5CAA9-5191-4AF9-96F1-AEBC917D3772}: NameServer = 208.67.220.220,208.67.222.222
      O17 - HKLM\System\CCS\Services\Tcpip\..\{9239B647-14D6-4B76-BD66-A9ADFF42E276}: NameServer = 208.67.220.220,208.67.222.222
      O17 - HKLM\System\CS1\Services\Tcpip\Parameters: NameServer = 208.67.220.220,208.67.222.222
      O17 - HKLM\System\CS2\Services\Tcpip\Parameters: NameServer = 85.255.115.52 85.255.112.117
      O17 - HKLM\System\CCS\Services\Tcpip\Parameters: NameServer = 208.67.220.220,208.67.222.222
      O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL
      O23 - Service: Automatic LiveUpdate Scheduler - Symantec Corporation - C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe
      O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgamsvr.exe
      O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe
      O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgemc.exe
      O23 - Service: Boonty Games - BOONTY - C:\Program Files\Fichiers communs\BOONTY Shared\Service\Boonty.exe
      O23 - Service: Symantec Lic NetConnect service (CLTNetCnService) - Unknown owner - C:\Program Files\Fichiers communs\Symantec Shared\ccSvcHst.exe (file missing)
      O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
      O23 - Service: Service de l'iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
      O23 - Service: LiveUpdate - Symantec Corporation - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~2.EXE
      O24 - Desktop Component 0: (no name) - http://eur.news1.yimg.com/eur.i1.yimg.com/eur.yimg.com/ng/sp/afpji/20061220/061220071344.67xkrjgi1b.jpg
      O24 - Desktop Component 1: (no name) - file:///C:/DOCUME~1/MESSIO~1/LOCALS~1/Temp/msohtml1/01/clip_image001.jpg
      O24 - Desktop Component 2: (no name) - http://www.echoroukonline.com/images/pix.gif
      O24 - Desktop Component 3: (no name) - http://www.pbs.org/wgbh/amex/edison/sfeature/images/acdc_anim_dc.gif
      O24 - Desktop Component 4: (no name) - http://spe.fotologs.net/photo/62/17/58/lionel_messi/1180422827_f.jpg
      O24 - Desktop Component 5: (no name) - file:///C:/DOCUME~1/MESSIO~1/LOCALS~1/Temp/msohtml1/01/clip_image002.jpg
      -1
      1. Contributeur
        Bonsoir spirzouf
        content pour toi ;-)

        bon courage pour la suite
        @+
        0
        1. ep44, le problème semble enfin réglé, aucune alerte depuis 3 jours, donc merci beaucoup pour ton aide avisée et le temps que tu m'as consacré.

          En résumé :

          *** symptômes***
          - infection par vundo, non contrôlée par avast et les protections résidente de spybot et windows defender...
          - infections secondaires par divers troyens contrôlées par avast et anti-pywares

          *** solution ***
          - désactivation de la restauration du système windows XP
          - les outils vundoFix, FxVundoB et VirtumundoBeGone se sont révélés inefficaces
          - la solution est venue de combofix lancé avec un script (post n°24) listant les fichiers suspects retrouvés sur le log du premier scan (posts n°14 et 19)
          0
          1. Contributeur
            Par tim_muscat, le mardi 4 décembre 2007 à 16:34:05
            
            merci ep44
            
            j'ai suivi jusqu'au post 3 et mon pb a disparu
            
            chapeau bas


            ??????????????...
            0
            1. merci ep44

              j'ai suivi jusqu'au post 3 et mon pb a disparu

              chapeau bas
              0
              1. Pour le moment ça roule... J'ai déjà fait quelques reboot sans que ça revienne. On dirait que c'est bon.
                Je vais attendre 1 ou 2 jours avant de déclarer mon PC guéri, mais on tient le bon bout je pense !

                et surtout, UN GRAND MERCI POUR TON AIDE

                je te tiens au courant dans d'ici mardi pour te dire si c'est ok

                bonne nuit
                0
                1. Contributeur
                  ton rapport me ok
                  ou en sont tes soucis ?
                  0
                  1. Logfile of Trend Micro HijackThis v2.0.2
                    Scan saved at 23:29:34, on 02/12/2007
                    Platform: Windows XP SP2 (WinNT 5.01.2600)
                    MSIE: Internet Explorer v7.00 (7.00.5730.0013)
                    Boot mode: Normal

                    Running processes:
                    G:\WINDOWS\System32\smss.exe
                    G:\WINDOWS\system32\winlogon.exe
                    G:\WINDOWS\system32\services.exe
                    G:\WINDOWS\system32\lsass.exe
                    G:\WINDOWS\system32\svchost.exe
                    F:\Program Files\Windows Defender\MsMpEng.exe
                    G:\WINDOWS\System32\svchost.exe
                    G:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                    G:\Program Files\Alwil Software\Avast4\ashServ.exe
                    G:\WINDOWS\system32\spoolsv.exe
                    G:\Program Files\Fichiers communs\EPSON\EBAPI\eEBSVC.exe
                    G:\Program Files\Comodo\Firewall\cmdagent.exe
                    G:\Program Files\Fichiers communs\EPSON\EBAPI\SAgent2.exe
                    G:\WINDOWS\system32\nvsvc32.exe
                    G:\WINDOWS\system32\svchost.exe
                    F:\Program Files\UltraVNC\WinVNC.exe
                    G:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                    G:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                    G:\WINDOWS\Explorer.EXE
                    G:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                    G:\Program Files\Analog Devices\Core\smax4pnp.exe
                    G:\Program Files\Analog Devices\SoundMAX\Smax4.exe
                    G:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S10IC2.EXE
                    F:\Program Files\Windows Defender\MSASCui.exe
                    G:\WINDOWS\System32\svchost.exe
                    G:\Program Files\Trust_CR-1200_16-in-1_USB2_CARD_READER\shwicon2k.exe
                    G:\Program Files\SpeedFan\speedfan.exe
                    G:\WINDOWS\system32\RUNDLL32.EXE
                    G:\Program Files\Java\jre1.6.0_03\bin\jusched.exe
                    G:\Program Files\MSN Messenger\MsnMsgr.Exe
                    G:\Program Files\Ditto\Ditto.exe
                    G:\Program Files\RocketDock\RocketDock.exe
                    G:\Program Files\Microsoft ActiveSync\wcescomm.exe
                    G:\Program Files\LClock\lclock.exe
                    G:\PROGRA~1\MICROS~3\rapimgr.exe
                    F:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
                    F:\Program Files\Logitech Profil Loader\LPLoader.exe
                    G:\Program Files\Logitech\SetPoint\SetPoint.exe
                    F:\Program Files\Folding@Home\winFAH.exe
                    G:\Program Files\UberIcon\UberIcon Manager.exe
                    G:\Program Files\YzShadow\YzShadow.exe
                    G:\Program Files\Fichiers communs\Logitech\khalshared\KHALMNPR.EXE
                    F:\Program Files\Folding@Home\FahCore_78.exe
                    G:\Program Files\MSN Messenger\usnsvc.exe
                    G:\WINDOWS\system32\ctfmon.exe
                    G:\Program Files\Mozilla Thunderbird\thunderbird.exe
                    F:\PROGRA~1\MOZILL~1\FIREFOX.EXE
                    G:\Program Files\Trend Micro\HijackThis\test.exe

                    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr
                    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
                    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                    R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
                    O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - G:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
                    O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - F:\PROGRA~1\SPYBOT~1\SDHelper.dll
                    O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - G:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
                    O2 - BHO: SnapFlash Class - {A44CBB0B-C77D-4BF5-87CC-B4EE79AD1B7E} - G:\Program Files\Fichiers communs\Justdo\Jd2002.dll
                    O2 - BHO: MegaIEMn - {bf00e119-21a3-4fd1-b178-3b8537e75c92} - F:\Program Files\Megaupload\Mega Manager\MegaIEMn.dll
                    O4 - HKLM\..\Run: [avast!] G:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                    O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
                    O4 - HKLM\..\Run: [SoundMAXPnP] G:\Program Files\Analog Devices\Core\smax4pnp.exe
                    O4 - HKLM\..\Run: [SoundMAX] "G:\Program Files\Analog Devices\SoundMAX\Smax4.exe" /tray
                    O4 - HKLM\..\Run: [Logitech Hardware Abstraction Layer] KHALMNPR.EXE
                    O4 - HKLM\..\Run: [EPSON Stylus CX3200] G:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S10IC2.EXE /P19 "EPSON Stylus CX3200" /O6 "USB001" /M "Stylus CX3200"
                    O4 - HKLM\..\Run: [Windows Defender] "F:\Program Files\Windows Defender\MSASCui.exe" -hide
                    O4 - HKLM\..\Run: [Sunkist2k] G:\Program Files\Trust_CR-1200_16-in-1_USB2_CARD_READER\shwicon2k.exe
                    O4 - HKLM\..\Run: [WinVNC] "F:\Program Files\UltraVNC\WinVNC.exe" -servicehelper
                    O4 - HKLM\..\Run: [SpeedFan] G:\Program Files\SpeedFan\speedfan.exe
                    O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE G:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
                    O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE G:\WINDOWS\system32\NvCpl.dll,NvStartup
                    O4 - HKLM\..\Run: [SunJavaUpdateSched] "G:\Program Files\Java\jre1.6.0_03\bin\jusched.exe"
                    O4 - HKLM\..\Run: [COMODO Firewall Pro] "G:\Program Files\Comodo\Firewall\cfp.exe" -s
                    O4 - HKCU\..\Run: [MsnMsgr] "G:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
                    O4 - HKCU\..\Run: [Ditto] G:\Program Files\Ditto\Ditto.exe
                    O4 - HKCU\..\Run: [RocketDock] "G:\Program Files\RocketDock\RocketDock.exe"
                    O4 - HKCU\..\Run: [H/PC Connection Agent] "G:\Program Files\Microsoft ActiveSync\wcescomm.exe"
                    O4 - HKCU\..\Run: [LClock] G:\Program Files\LClock\lclock.exe
                    O4 - HKCU\..\Run: [SpybotSD TeaTimer] F:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
                    O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] G:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
                    O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] G:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
                    O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] G:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
                    O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] G:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
                    O4 - Startup: Buuf.CurXPTheme.lnk = ?
                    O4 - Startup: Folding@Home 5.03.lnk = ?
                    O4 - Startup: LClock.lnk = G:\Program Files\LClock\LClock.exe
                    O4 - Startup: UberIcon.lnk = G:\Program Files\UberIcon\UberIcon Manager.exe
                    O4 - Startup: YzShadow.lnk = G:\Program Files\YzShadow\YzShadow.exe
                    O4 - Global Startup: Logitech Profile Loader.lnk = F:\Program Files\Logitech Profil Loader\LPLoader.exe
                    O4 - Global Startup: Logitech SetPoint.lnk = ?
                    O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
                    O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
                    O8 - Extra context menu item: Save Flash with Flash Catcher - res://G:\Program Files\Fichiers communs\Justdo\IECatcher.DLL/FlashCatcher.htm
                    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - G:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
                    O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - G:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
                    O9 - Extra button: Create Mobile Favorite - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - G:\PROGRA~1\MICROS~3\INetRepl.dll
                    O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - G:\PROGRA~1\MICROS~3\INetRepl.dll
                    O9 - Extra 'Tools' menuitem: Créer un favori mobile... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - G:\PROGRA~1\MICROS~3\INetRepl.dll
                    O9 - Extra button: Run WinHTTrack - {36ECAF82-3300-8F84-092E-AFF36D6C7040} - F:\Program Files\WinHTTrack\WinHTTrackIEBar.dll
                    O9 - Extra 'Tools' menuitem: Launch WinHTTrack - {36ECAF82-3300-8F84-092E-AFF36D6C7040} - F:\Program Files\WinHTTrack\WinHTTrackIEBar.dll
                    O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - G:\WINDOWS\bdoscandel.exe
                    O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - G:\WINDOWS\bdoscandel.exe
                    O9 - Extra button: Flash Catcher - {90BAE0EF-F4BF-4FAC-B2EC-2C725C34AF12} - G:\Program Files\Fichiers communs\Justdo\IECatcher.DLL
                    O9 - Extra 'Tools' menuitem: Flash Catcher - {90BAE0EF-F4BF-4FAC-B2EC-2C725C34AF12} - G:\Program Files\Fichiers communs\Justdo\IECatcher.DLL
                    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - G:\Program Files\Messenger\msmsgs.exe
                    O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - G:\Program Files\Messenger\msmsgs.exe
                    O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://www.bitdefender.fr/scan8/oscan8.cab
                    O20 - AppInit_DLLs: G:\WINDOWS\system32\guard32.dll
                    O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft AB - F:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
                    O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - G:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                    O23 - Service: avast! Antivirus - ALWIL Software - G:\Program Files\Alwil Software\Avast4\ashServ.exe
                    O23 - Service: avast! Mail Scanner - ALWIL Software - G:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                    O23 - Service: avast! Web Scanner - ALWIL Software - G:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                    O23 - Service: COMODO Firewall Pro Helper Service (cmdAgent) - COMODO - G:\Program Files\Comodo\Firewall\cmdagent.exe
                    O23 - Service: EpsonBidirectionalService - Unknown owner - G:\Program Files\Fichiers communs\EPSON\EBAPI\eEBSVC.exe
                    O23 - Service: EPSON Printer Status Agent2 (EPSONStatusAgent2) - SEIKO EPSON CORPORATION - G:\Program Files\Fichiers communs\EPSON\EBAPI\SAgent2.exe
                    O23 - Service: Google Updater Service (gusvc) - Google - G:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
                    O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - G:\WINDOWS\system32\nvsvc32.exe
                    O23 - Service: StarWind iSCSI Service (StarWindService) - Rocket Division Software - F:\Program Files\Alcohol 120\StarWind\StarWindService.exe
                    O23 - Service: VNC Server (winvnc) - www.ultravnc.fr - F:\Program Files\UltraVNC\WinVNC.exe
                    0
                    1. Contributeur
                      Bonsoir

                      refais un nouveau hijack stp
                      @+
                      0
                      1. Voici le rapport :

                        ComboFix 07-08-09.3 - "Cyril" 2007-12-02 16:31:43.3 - NTFSx86
                        Microsoft Windows XP dition familiale 5.1.2600.2.1252.1.1036.18.1305 [GMT 1:00]
                        Command switches used :: G:\Documents and Settings\Cyril.XP-CORE2DUO\Bureau\CFScript.txt

                        FILE::
                        G:\WINDOWS\system32\uppifbvg.dll
                        G:\WINDOWS\system32\hilkkkkf.dll
                        G:\WINDOWS\system32\ivhvqkmf.dll
                        G:\WINDOWS\system32\plaotmqc.dll
                        G:\WINDOWS\system32\lioyvwey.dll
                        G:\WINDOWS\system32\ssqnnop.dll.vir
                        G:\WINDOWS\system32\drivers\cmdhlp.sys
                        G:\WINDOWS\system32\drivers\cmdGuard.sys

                        ((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))

                        G:\WINDOWS\system32\drivers\cmdGuard.sys
                        G:\WINDOWS\system32\drivers\cmdhlp.sys
                        G:\WINDOWS\system32\hilkkkkf.dll
                        G:\WINDOWS\system32\ivhvqkmf.dll
                        G:\WINDOWS\system32\lioyvwey.dll
                        G:\WINDOWS\system32\plaotmqc.dll
                        G:\WINDOWS\system32\ssqnnop.dll.vir
                        G:\WINDOWS\system32\uppifbvg.dll

                        ((((((((((((((((((((((((( Files Created from 2007-11-02 to 2007-12-02 )))))))))))))))))))))))))))))))

                        2007-12-01 15:46 <REP> d-------- G:\.Trash-ubuntu
                        2007-12-01 15:03 <REP> d-------- G:\VundoFix Backups
                        2007-12-01 13:55 <REP> d-------- G:\Program Files\Trend Micro
                        2007-11-30 22:59 <REP> d-------- G:\WINDOWS\system32\fr-fr
                        2007-11-29 11:00 145,984 --a------ G:\WINDOWS\system32\abhwuozx.dll.vir
                        2007-11-28 19:15 <REP> d-------- G:\Program Files\The Phrogram Company
                        2007-11-27 22:52 <REP> d-------- G:\DOCUME~1\ALLUSE~1.WIN\APPLIC~1\Lavasoft
                        2007-11-27 22:47 268,662 --ahs---- G:\WINDOWS\system32\hjkmp.ini2
                        2007-11-27 22:32 51,200 --a------ G:\WINDOWS\NirCmd.exe
                        2007-11-22 21:36 139,008 --a------ G:\WINDOWS\system32\guard32.dll
                        2007-11-12 19:33 <REP> d-------- G:\WINDOWS\SxsCaPendDel
                        2007-11-10 18:13 <REP> d-------- G:\DOCUME~1\Sandrine\APPLIC~1\Thunderbird
                        2007-11-10 18:12 <REP> d-------- G:\DOCUME~1\Sandrine\APPLIC~1\Comodo
                        2007-11-09 09:54 25,280 --a------ G:\WINDOWS\system32\drivers\hamachi.sys
                        2007-11-09 09:54 <REP> d-------- G:\DOCUME~1\CYRIL~1.XP-\APPLIC~1\Hamachi
                        2007-11-07 16:01 <REP> d-------- G:\DOCUME~1\CYRIL~1.XP-\APPLIC~1\Megaupload
                        2007-11-04 12:04 <REP> d-------- G:\Program Files\DivX
                        2007-11-04 12:00 <REP> d-------- G:\DOCUME~1\CYRIL~1.XP-\dwhelper

                        (((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))

                        2007-12-02 16:31 --------- d-------- G:\Program Files\Mozilla Thunderbird
                        2007-12-02 16:30 --------- d-------- G:\DOCUME~1\CYRIL~1.XP-\APPLIC~1\Ditto
                        2007-12-02 16:20 --------- d-------- G:\Program Files\SpeedFan
                        2007-12-01 20:26 --------- d-------- G:\Program Files\Windows Live Safety Center
                        2007-11-30 09:13 --------- d-------- G:\DOCUME~1\CYRIL~1.XP-\APPLIC~1\OpenOffice.org2
                        2007-11-30 09:00 --------- d-------- G:\Program Files\SwitchSniffer
                        2007-11-28 22:07 --------- d-------- G:\DOCUME~1\CYRIL~1.XP-\APPLIC~1\Azureus
                        2007-11-27 22:53 --------- d-------- G:\DOCUME~1\CYRIL~1.XP-\APPLIC~1\Lavasoft
                        2007-11-27 22:51 --------- d-------- G:\Program Files\Fichiers communs\Wise Installation Wizard
                        2007-11-26 00:04 --------- d-------- G:\Program Files\LClock
                        2007-11-22 21:36 --------- d-------- G:\DOCUME~1\CYRIL~1.XP-\APPLIC~1\Comodo
                        2007-11-19 14:07 5642 --a------ G:\WINDOWS\mozver.dat
                        2007-11-07 16:00 --------- d--h----- G:\Program Files\InstallShield Installation Information
                        2007-10-29 08:32 83716 --a------ G:\WINDOWS\system32\perfc00C.dat
                        2007-10-29 08:32 504458 --a--c--- G:\WINDOWS\system32\perfh00C.dat
                        2007-10-28 10:59 --------- d-------- G:\Program Files\Fichiers communs\Justdo
                        2007-10-25 17:56 8510976 --a--c--- G:\WINDOWS\system32\dllcache\shell32.dll
                        2007-10-20 01:56 200704 --a------ G:\WINDOWS\system32\ssldivx.dll
                        2007-10-20 01:56 1044480 --a------ G:\WINDOWS\system32\libdivx.dll
                        2007-10-05 21:37 --------- d-------- G:\Program Files\Skyline
                        2007-10-03 20:38 409600 --a------ G:\WINDOWS\system32\wrap_oal.dll
                        2007-10-03 20:38 114688 --a------ G:\WINDOWS\system32\OpenAL32.dll
                        2007-10-03 20:38 --------- d-------- G:\Program Files\OpenAL
                        2007-10-02 14:49 --------- d-------- G:\Program Files\ASUS
                        2007-09-14 20:54 46080 --a--c--- G:\WINDOWS\system32\dllcache\ftp.exe
                        2007-09-14 20:54 46080 --a------ G:\WINDOWS\system32\ftp.exe
                        2007-09-06 11:09 801144 --a------ G:\WINDOWS\system32\aswBoot.exe
                        2007-09-06 11:00 95608 --a------ G:\WINDOWS\system32\AVASTSS.scr
                        2006-06-23 07:48 32768 -ra------ G:\WINDOWS\inf\UpdateUSB.exe
                        2001-05-24 11:59 162304 --a------ G:\Program Files\UNWISE.EXE

                        ((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))

                        *Note* empty entries & legit default entries are not shown

                        [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
                        "avast!"="G:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe" [2007-09-06 11:06]
                        "nwiz"="nwiz.exe" [2007-04-19 12:26 G:\WINDOWS\system32\nwiz.exe]
                        "SoundMAXPnP"="G:\Program Files\Analog Devices\Core\smax4pnp.exe" [2006-05-01 11:07]
                        "SoundMAX"="G:\Program Files\Analog Devices\SoundMAX\Smax4.exe" [2006-04-10 09:19]
                        "Logitech Hardware Abstraction Layer"="KHALMNPR.EXE" [2006-07-19 12:03 G:\WINDOWS\KHALMNPR.Exe]
                        "EPSON Stylus CX3200"="G:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S10IC2.exe" [2002-07-01 03:05]
                        "Windows Defender"="F:\Program Files\Windows Defender\MSASCui.exe" [2006-11-03 18:20]
                        "Sunkist2k"="G:\Program Files\Trust_CR-1200_16-in-1_USB2_CARD_READER\shwicon2k.exe" [2005-06-29 19:10]
                        "WinVNC"="F:\Program Files\UltraVNC\WinVNC.exe" [2006-07-17 15:44]
                        "SpeedFan"="G:\Program Files\SpeedFan\speedfan.exe" [2006-10-12 17:33]
                        "NvMediaCenter"="G:\WINDOWS\system32\NvMcTray.dll" [2007-04-19 12:26]
                        "NvCplDaemon"="G:\WINDOWS\system32\NvCpl.dll" [2007-04-19 12:26]
                        "SunJavaUpdateSched"="G:\Program Files\Java\jre1.6.0_03\bin\jusched.exe" [2007-09-25 01:11]
                        "COMODO Firewall Pro"="G:\Program Files\Comodo\Firewall\cfp.exe" [2007-11-22 21:36]

                        [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
                        "MsnMsgr"="G:\Program Files\MSN Messenger\MsnMsgr.exe" [2007-01-19 11:55]
                        "Ditto"="G:\Program Files\Ditto\Ditto.exe" [2006-08-04 12:20]
                        "RocketDock"="G:\Program Files\RocketDock\RocketDock.exe" [2006-08-16 07:00]
                        "H/PC Connection Agent"="G:\Program Files\Microsoft ActiveSync\wcescomm.exe" [2006-06-26 21:45]
                        "LClock"="G:\Program Files\LClock\lclock.exe" [2004-09-19 19:27]
                        "SpybotSD TeaTimer"="F:\Program Files\Spybot - Search & Destroy\TeaTimer.exe" [2005-05-31 01:04]

                        [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\windows]
                        "appinit_dlls"= G:\WINDOWS\system32\guard32.dll

                        [HKEY_LOCAL_MACHINE\system\currentcontrolset\control\lsa]
                        "Authentication Packages"= msv1_0 G:\WINDOWS\system32\pmkjh.dll

                        [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run-]
                        "Picasa Media Detector"=F:\Program Files\Picasa2\PicasaMediaDetector.exe
                        "NvCplDaemon"=RUNDLL32.EXE G:\WINDOWS\system32\NvCpl.dll,NvStartup
                        "DAEMON Tools"="F:\Program Files\DAEMON Tools\daemon.exe" -lang 1036

                        R0 Inspect;COMODO Firewall Pro Firewall Driver;G:\WINDOWS\system32\DRIVERS\inspect.sys
                        R0 speedfan;speedfan;G:\WINDOWS\system32\speedfan.sys
                        R1 AsIO;AsIO;G:\WINDOWS\system32\drivers\AsIO.sys
                        R1 vcdrom;Virtual CD-ROM Device Driver;\??\F:\Program Files\Microsoft Virtual CD\VCdRom.sys
                        R2 LBeepKE;LBeepKE;G:\WINDOWS\system32\Drivers\LBeepKE.sys
                        R2 vnccom;vnccom;G:\WINDOWS\system32\Drivers\vnccom.SYS
                        R3 L8042Kbd;Logitech SetPoint Keyboard Driver;G:\WINDOWS\system32\DRIVERS\L8042Kbd.sys
                        R3 L8042mou;SetPoint PS/2 Mouse Filter Driver;G:\WINDOWS\system32\DRIVERS\L8042mou.Sys
                        R3 LMouKE;SetPoint Mouse Filter Driver;G:\WINDOWS\system32\DRIVERS\LMouKE.Sys
                        R3 MTsensor;ATK0110 ACPI UTILITY;G:\WINDOWS\system32\DRIVERS\ASACPI.sys
                        R3 ovt519;VGA USB Camera;G:\WINDOWS\system32\Drivers\ov519vid.sys
                        R3 RTLE8023xp;Realtek 10/100/1000 PCI-E NIC Family NDIS XP Driver;G:\WINDOWS\system32\DRIVERS\Rtenicxp.sys
                        R3 SenFiltService;SenFilt Service;G:\WINDOWS\system32\drivers\Senfilt.sys
                        R3 vncdrv;vncdrv;G:\WINDOWS\system32\DRIVERS\vncdrv.sys
                        S1 cmdGuard;COMODO Firewall Pro Sandbox Driver;G:\WINDOWS\system32\DRIVERS\cmdguard.sys
                        S1 cmdHlp;COMODO Firewall Pro Helper Driver;G:\WINDOWS\system32\DRIVERS\cmdhlp.sys
                        S2 MobiCap;fix8 Virtual Webcam, WDM Video Capture;G:\WINDOWS\system32\DRIVERS\MobiCap.sys
                        S3 GMSIPCI;GMSIPCI;\??\D:\INSTALL\GMSIPCI.SYS
                        S3 idsvc;Windows CardSpace;"G:\WINDOWS\Microsoft.NET\Framework\v3.0\Windows Communication Foundation\infocard.exe"
                        S3 SunkFilt;Alcor Micro Corp Reader;\??\G:\WINDOWS\System32\Drivers\sunkfilt.sys
                        S3 usb_rndisx;USB RNDIS Adapter;G:\WINDOWS\system32\DRIVERS\usb8023x.sys
                        S4 Boonty Games;Boonty Games;"G:\Program Files\Fichiers communs\BOONTY Shared\Service\Boonty.exe"
                        S4 NetTcpPortSharing;Net.Tcp Port Sharing Service;"G:\WINDOWS\Microsoft.NET\Framework\v3.0\Windows Communication Foundation\SMSvcHost.exe"

                        Contents of the 'Scheduled Tasks' folder
                        2007-12-02 15:38:34 G:\WINDOWS\Tasks\MP Scheduled Scan.job - F:\Program Files\Windows Defender\MpCmdRun.exe

                        **************************************************************************

                        catchme 0.3.1061 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
                        Rootkit scan 2007-12-02 16:41:00
                        Windows 5.1.2600 Service Pack 2 NTFS

                        detected NTDLL code modification:
                        ZwClose

                        scanning hidden processes ...

                        scanning hidden registry entries ...

                        scanning hidden files ...

                        scan completed successfully
                        hidden files: 0

                        **************************************************************************

                        Completion time: 2007-12-02 16:42:52 - machine was rebooted
                        G:\ComboFix-quarantined-files.txt ... 2007-12-02 16:42
                        G:\ComboFix2.txt ... 2007-12-01 21:11

                        --- E O F ---
                        0
                        1. Contributeur
                          selectionne ceci

                          registry::

                          [HKEY_LOCAL_MACHINE\system\currentcontrolset\control\lsa]
                          "Authentication Packages"= msv1_0 G:\WINDOWS\system32\pmkjh.dll

                          File::

                          G:\WINDOWS\system32\uppifbvg.dll
                          G:\WINDOWS\system32\hilkkkkf.dll
                          G:\WINDOWS\system32\ivhvqkmf.dll
                          G:\WINDOWS\system32\ivhvqkmf.dll
                          G:\WINDOWS\system32\plaotmqc.dll
                          G:\WINDOWS\system32\lioyvwey.dll
                          G:\WINDOWS\system32\ssqnnop.dll.vir
                          G:\WINDOWS\system32\drivers\cmdhlp.sys
                          G:\WINDOWS\system32\drivers\cmdGuard.sys


                          * Copie le texte sélectionné (CTRL+C).
                          * Ouvre le bloc-notes (programme>Accessoires >bloc-notes).
                          * Colle le texte copié dans ce bloc-notes (CTRL+V).
                          * Sauvegarde ce fichier sous le nom de CFScript.txt
                          * Fais un glisser/déposer de ce fichier CFScript sur le fichier ComboFix.exe
                          * Une fenêtre bleue va apparaître: au message qui apparaît ( Type 1 to continue, or 2 to abort) , tape 1 puis valide.
                          * Patiente le temps du scan. Le bureau va disparaître à plusieurs reprises : c'est normal!
                          Ne touche à rien tant que le scan n'est pas terminé.
                          * Une fois le scan achevé, un rapport va s'afficher : Poste son contenu.
                          * Si le fichier ne s'ouvre pas, il se trouve ici > C:\ComboFix.txt

                          @+
                          1
                          1. Contributeur sécurité
                            Salut,

                            C'est un gros troll qui squatte sur tous les topics. Il ne s'est même pas rendu compte qu'il avait répondu sur 3 topics d'une même personne.
                            FillPCA
                            0
                            1. Contributeur
                              ne fait pas attention au conseil de expert0
                              il ferait mieux de s'abstenir et de rester observateur
                              je me mets sur ton poste de combofix
                              je te donne réponse bientôt
                              @+
                              0
                              1. Merci pour l'aide mais, clairement, speedfan, je vois pas le problème, ultraVNC, c'est installé par moi depuis des lustres pour le controle des PC sur mon réseau local, et l'utilitaire nvidia...
                                0
                                1. Contributeur
                                  et bien l'a je dois dire que c'est propre nette et radical MDR
                                  0
                                  1. 1. Desactiver le restauration du systeme
                                    2. Afficher les fichiers et dossiers masqués
                                    3. Ce debarrasser des fichiers temporaires avec Cleanup40
                                    4. Nettoyer ta base de registre avec Regseeker
                                    ( https://www.01net.com/telecharger/windows/Utilitaire/systeme/fiches/29399.html )
                                    5. Faire un scan avec ton anti-virus et tes logiciels anti-spyware (spybot, a²free , ad-aware , ect.. )
                                    6. En profiter pour faire un scan anti-virus en ligne
                                    - https://www.bitdefender.fr/
                                    7. Puis faire ce scan en ligne anti-spyware
                                    - https://www.trendmicro.com/en_us/forHome/products/housecall.html
                                    8. Faire un scan avec Hijack colle le rapport sur le forum pour une verification si tu ne comprends rien avec les lignes.
                                    9. Si ton rapport est correct, reactiver la restauration du systeme, puis recacher les fichiers.
                                    10. le mode sans echec utilise le, si tu as un fichier persistant detecté par spybot ou autre.
                                    -3
                                    1. Contributeur
                                      Télécharge Combofix sUBs : http://www.pc-xpress.ca/download/ComboFix.exe
                                      et sauvegarde le sur ton bureau et pas ailleurs!

                                      Double-clic sur combofix,
                                      Attends que combofix ait terminé, un rapport sera créé. Poste le rapport.
                                      1
                                      1. voici pour combo fix :

                                        ComboFix 07-08-09.3 - "Cyril" 2007-12-01 21:04:55.2 - NTFSx86
                                        Microsoft Windows XP dition familiale 5.1.2600.2.1252.1.1036.18.1360 [GMT 1:00]

                                        ((((((((((((((((((((((((((((((((((((((( Drivers/Services )))))))))))))))))))))))))))))))))))))))))))))))))

                                        -------\LEGACY_DOMAINSERVICE

                                        ((((((((((((((((((((((((( Files Created from 2007-11-01 to 2007-12-01 )))))))))))))))))))))))))))))))

                                        2007-12-01 15:46 <REP> d-------- G:\.Trash-ubuntu
                                        2007-12-01 15:03 <REP> d-------- G:\VundoFix Backups
                                        2007-12-01 13:55 <REP> d-------- G:\Program Files\Trend Micro
                                        2007-12-01 12:33 85,056 --a------ G:\WINDOWS\system32\uppifbvg.dll
                                        2007-12-01 12:30 78,400 --a------ G:\WINDOWS\system32\hilkkkkf.dll
                                        2007-11-30 22:59 <REP> d-------- G:\WINDOWS\system32\fr-fr
                                        2007-11-30 10:52 85,056 --a------ G:\WINDOWS\system32\ivhvqkmf.dll
                                        2007-11-29 11:00 145,984 --a------ G:\WINDOWS\system32\abhwuozx.dll.vir
                                        2007-11-29 10:50 77,888 --a------ G:\WINDOWS\system32\plaotmqc.dll
                                        2007-11-29 10:06 77,888 --a------ G:\WINDOWS\system32\lioyvwey.dll
                                        2007-11-28 19:15 <REP> d-------- G:\Program Files\The Phrogram Company
                                        2007-11-27 22:52 <REP> d-------- G:\DOCUME~1\ALLUSE~1.WIN\APPLIC~1\Lavasoft
                                        2007-11-27 22:47 268,662 --ahs---- G:\WINDOWS\system32\hjkmp.ini2
                                        2007-11-27 22:32 51,200 --a------ G:\WINDOWS\NirCmd.exe
                                        2007-11-26 15:32 37,376 --a------ G:\WINDOWS\system32\ssqnnop.dll.vir
                                        2007-11-22 21:36 79,096 --a------ G:\WINDOWS\system32\drivers\cmdGuard.sys
                                        2007-11-22 21:36 23,672 --a------ G:\WINDOWS\system32\drivers\cmdhlp.sys
                                        2007-11-22 21:36 139,008 --a------ G:\WINDOWS\system32\guard32.dll
                                        2007-11-12 19:33 <REP> d-------- G:\WINDOWS\SxsCaPendDel
                                        2007-11-10 18:13 <REP> d-------- G:\DOCUME~1\Sandrine\APPLIC~1\Thunderbird
                                        2007-11-10 18:12 <REP> d-------- G:\DOCUME~1\Sandrine\APPLIC~1\Comodo
                                        2007-11-09 09:54 25,280 --a------ G:\WINDOWS\system32\drivers\hamachi.sys
                                        2007-11-09 09:54 <REP> d-------- G:\DOCUME~1\CYRIL~1.XP-\APPLIC~1\Hamachi
                                        2007-11-07 16:01 <REP> d-------- G:\DOCUME~1\CYRIL~1.XP-\APPLIC~1\Megaupload
                                        2007-11-04 12:04 <REP> d-------- G:\Program Files\DivX
                                        2007-11-04 12:00 <REP> d-------- G:\DOCUME~1\CYRIL~1.XP-\dwhelper

                                        (((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))

                                        2007-12-01 21:09 --------- d-------- G:\Program Files\SpeedFan
                                        2007-12-01 21:03 --------- d-------- G:\Program Files\Mozilla Thunderbird
                                        2007-12-01 20:39 --------- d-------- G:\DOCUME~1\CYRIL~1.XP-\APPLIC~1\Ditto
                                        2007-12-01 20:26 --------- d-------- G:\Program Files\Windows Live Safety Center
                                        2007-11-30 09:13 --------- d-------- G:\DOCUME~1\CYRIL~1.XP-\APPLIC~1\OpenOffice.org2
                                        2007-11-30 09:00 --------- d-------- G:\Program Files\SwitchSniffer
                                        2007-11-28 22:07 --------- d-------- G:\DOCUME~1\CYRIL~1.XP-\APPLIC~1\Azureus
                                        2007-11-27 22:53 --------- d-------- G:\DOCUME~1\CYRIL~1.XP-\APPLIC~1\Lavasoft
                                        2007-11-27 22:51 --------- d-------- G:\Program Files\Fichiers communs\Wise Installation Wizard
                                        2007-11-26 00:04 --------- d-------- G:\Program Files\LClock
                                        2007-11-22 21:36 --------- d-------- G:\DOCUME~1\CYRIL~1.XP-\APPLIC~1\Comodo
                                        2007-11-19 14:07 5642 --a------ G:\WINDOWS\mozver.dat
                                        2007-11-07 16:00 --------- d--h----- G:\Program Files\InstallShield Installation Information
                                        2007-10-29 08:32 83716 --a------ G:\WINDOWS\system32\perfc00C.dat
                                        2007-10-29 08:32 504458 --a--c--- G:\WINDOWS\system32\perfh00C.dat
                                        2007-10-28 10:59 --------- d-------- G:\Program Files\Fichiers communs\Justdo
                                        2007-10-25 17:56 8510976 --a--c--- G:\WINDOWS\system32\dllcache\shell32.dll
                                        2007-10-20 01:56 200704 --a------ G:\WINDOWS\system32\ssldivx.dll
                                        2007-10-20 01:56 1044480 --a------ G:\WINDOWS\system32\libdivx.dll
                                        2007-10-05 21:37 --------- d-------- G:\Program Files\Skyline
                                        2007-10-03 20:38 409600 --a------ G:\WINDOWS\system32\wrap_oal.dll
                                        2007-10-03 20:38 114688 --a------ G:\WINDOWS\system32\OpenAL32.dll
                                        2007-10-03 20:38 --------- d-------- G:\Program Files\OpenAL
                                        2007-10-02 14:49 --------- d-------- G:\Program Files\ASUS
                                        2007-10-01 12:27 --------- d-------- G:\Program Files\OpenOffice.org 2.3
                                        2007-09-14 20:54 46080 --a--c--- G:\WINDOWS\system32\dllcache\ftp.exe
                                        2007-09-14 20:54 46080 --a------ G:\WINDOWS\system32\ftp.exe
                                        2007-09-06 11:09 801144 --a------ G:\WINDOWS\system32\aswBoot.exe
                                        2007-09-06 11:00 95608 --a------ G:\WINDOWS\system32\AVASTSS.scr
                                        2006-06-23 07:48 32768 -ra------ G:\WINDOWS\inf\UpdateUSB.exe
                                        2001-05-24 11:59 162304 --a------ G:\Program Files\UNWISE.EXE

                                        ((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))

                                        *Note* empty entries & legit default entries are not shown

                                        [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
                                        "avast!"="G:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe" [2007-09-06 11:06]
                                        "nwiz"="nwiz.exe" [2007-04-19 12:26 G:\WINDOWS\system32\nwiz.exe]
                                        "SoundMAXPnP"="G:\Program Files\Analog Devices\Core\smax4pnp.exe" [2006-05-01 11:07]
                                        "SoundMAX"="G:\Program Files\Analog Devices\SoundMAX\Smax4.exe" [2006-04-10 09:19]
                                        "Logitech Hardware Abstraction Layer"="KHALMNPR.EXE" [2006-07-19 12:03 G:\WINDOWS\KHALMNPR.Exe]
                                        "EPSON Stylus CX3200"="G:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S10IC2.exe" [2002-07-01 03:05]
                                        "Windows Defender"="F:\Program Files\Windows Defender\MSASCui.exe" [2006-11-03 18:20]
                                        "Sunkist2k"="G:\Program Files\Trust_CR-1200_16-in-1_USB2_CARD_READER\shwicon2k.exe" [2005-06-29 19:10]
                                        "WinVNC"="F:\Program Files\UltraVNC\WinVNC.exe" [2006-07-17 15:44]
                                        "SpeedFan"="G:\Program Files\SpeedFan\speedfan.exe" [2006-10-12 17:33]
                                        "NvMediaCenter"="G:\WINDOWS\system32\NvMcTray.dll" [2007-04-19 12:26]
                                        "NvCplDaemon"="G:\WINDOWS\system32\NvCpl.dll" [2007-04-19 12:26]
                                        "SunJavaUpdateSched"="G:\Program Files\Java\jre1.6.0_03\bin\jusched.exe" [2007-09-25 01:11]
                                        "COMODO Firewall Pro"="G:\Program Files\Comodo\Firewall\cfp.exe" [2007-11-22 21:36]

                                        [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
                                        "MsnMsgr"="G:\Program Files\MSN Messenger\MsnMsgr.exe" [2007-01-19 11:55]
                                        "Ditto"="G:\Program Files\Ditto\Ditto.exe" [2006-08-04 12:20]
                                        "RocketDock"="G:\Program Files\RocketDock\RocketDock.exe" [2006-08-16 07:00]
                                        "H/PC Connection Agent"="G:\Program Files\Microsoft ActiveSync\wcescomm.exe" [2006-06-26 21:45]
                                        "LClock"="G:\Program Files\LClock\lclock.exe" [2004-09-19 19:27]
                                        "SpybotSD TeaTimer"="F:\Program Files\Spybot - Search & Destroy\TeaTimer.exe" [2005-05-31 01:04]

                                        [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\windows]
                                        "appinit_dlls"= G:\WINDOWS\system32\guard32.dll

                                        [HKEY_LOCAL_MACHINE\system\currentcontrolset\control\lsa]
                                        "Authentication Packages"= msv1_0 G:\WINDOWS\system32\pmkjh.dll

                                        [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run-]
                                        "Picasa Media Detector"=F:\Program Files\Picasa2\PicasaMediaDetector.exe
                                        "NvCplDaemon"=RUNDLL32.EXE G:\WINDOWS\system32\NvCpl.dll,NvStartup
                                        "DAEMON Tools"="F:\Program Files\DAEMON Tools\daemon.exe" -lang 1036

                                        R0 Inspect;COMODO Firewall Pro Firewall Driver;G:\WINDOWS\system32\DRIVERS\inspect.sys
                                        R0 speedfan;speedfan;G:\WINDOWS\system32\speedfan.sys
                                        R1 AsIO;AsIO;G:\WINDOWS\system32\drivers\AsIO.sys
                                        R1 cmdGuard;COMODO Firewall Pro Sandbox Driver;G:\WINDOWS\system32\DRIVERS\cmdguard.sys
                                        R1 cmdHlp;COMODO Firewall Pro Helper Driver;G:\WINDOWS\system32\DRIVERS\cmdhlp.sys
                                        R1 vcdrom;Virtual CD-ROM Device Driver;\??\F:\Program Files\Microsoft Virtual CD\VCdRom.sys
                                        R2 LBeepKE;LBeepKE;G:\WINDOWS\system32\Drivers\LBeepKE.sys
                                        R2 vnccom;vnccom;G:\WINDOWS\system32\Drivers\vnccom.SYS
                                        R3 L8042Kbd;Logitech SetPoint Keyboard Driver;G:\WINDOWS\system32\DRIVERS\L8042Kbd.sys
                                        R3 L8042mou;SetPoint PS/2 Mouse Filter Driver;G:\WINDOWS\system32\DRIVERS\L8042mou.Sys
                                        R3 LMouKE;SetPoint Mouse Filter Driver;G:\WINDOWS\system32\DRIVERS\LMouKE.Sys
                                        R3 MTsensor;ATK0110 ACPI UTILITY;G:\WINDOWS\system32\DRIVERS\ASACPI.sys
                                        R3 ovt519;VGA USB Camera;G:\WINDOWS\system32\Drivers\ov519vid.sys
                                        R3 RTLE8023xp;Realtek 10/100/1000 PCI-E NIC Family NDIS XP Driver;G:\WINDOWS\system32\DRIVERS\Rtenicxp.sys
                                        R3 SenFiltService;SenFilt Service;G:\WINDOWS\system32\drivers\Senfilt.sys
                                        R3 vncdrv;vncdrv;G:\WINDOWS\system32\DRIVERS\vncdrv.sys
                                        S2 MobiCap;fix8 Virtual Webcam, WDM Video Capture;G:\WINDOWS\system32\DRIVERS\MobiCap.sys
                                        S3 GMSIPCI;GMSIPCI;\??\D:\INSTALL\GMSIPCI.SYS
                                        S3 idsvc;Windows CardSpace;"G:\WINDOWS\Microsoft.NET\Framework\v3.0\Windows Communication Foundation\infocard.exe"
                                        S3 SunkFilt;Alcor Micro Corp Reader;\??\G:\WINDOWS\System32\Drivers\sunkfilt.sys
                                        S3 usb_rndisx;USB RNDIS Adapter;G:\WINDOWS\system32\DRIVERS\usb8023x.sys
                                        S4 Boonty Games;Boonty Games;"G:\Program Files\Fichiers communs\BOONTY Shared\Service\Boonty.exe"
                                        S4 NetTcpPortSharing;Net.Tcp Port Sharing Service;"G:\WINDOWS\Microsoft.NET\Framework\v3.0\Windows Communication Foundation\SMSvcHost.exe"

                                        Contents of the 'Scheduled Tasks' folder
                                        2007-12-01 20:03:58 G:\WINDOWS\Tasks\MP Scheduled Scan.job - F:\Program Files\Windows Defender\MpCmdRun.exe

                                        **************************************************************************

                                        catchme 0.3.1061 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
                                        Rootkit scan 2007-12-01 21:09:08
                                        Windows 5.1.2600 Service Pack 2 NTFS

                                        detected NTDLL code modification:
                                        ZwClose

                                        scanning hidden processes ...

                                        scanning hidden registry entries ...

                                        scanning hidden files ...

                                        scan completed successfully
                                        hidden files: 0

                                        **************************************************************************

                                        Completion time: 2007-12-01 21:11:51 - machine was rebooted
                                        G:\ComboFix-quarantined-files.txt ... 2007-12-01 21:11

                                        --- E O F ---
                                        0
                                    • 1
                                    • 2