Trojans résistants... Linux seule solution ??
RésoluGros problème depuis 3 jours : je suis infecté de façon récurrente par vundo (alias Conhook-CF apparemment) qui est rapidement suivi par diverses merdes du genre Tiny-JC, SecBar-B, Dialer-FT, et des adwares et trojans dits "génériques" par avast
je tourne sous XP SP2 et firefox (j'utilise même pas cette merde de IE qui a été vérolée et arrêtait pas de se lancer tout seul hier, depuis il ne fonctionne plus après les désinfections), avec :
- comodo firewall qui me permet de bloquer une certaine partie du trafic de ces virus
- windows defender qui me bloque quekques modif du registre et supprime quelques vermines
- avast qui détecte conhook sans réussir à le supprimer, et d'autre cochonnerie qu'il arrive à effacer
- spybot avec la protection résidente qui permet le kill de certains processus vundo au prix d'une fenêtre d'alerte toutes les 2 sec (c'était hier çà..)
- adaware
j'ai déjà désinfecter 3x vundo avec des outils divers comme vundofix / fixvundo / VirtumundoBeGone.exe / ... avec succès, mais ça revient après plusieurs heures de fonctionnement du pc.
les autres pc du réseau local ne semble pas infectés malgré le partage de répertoires
le dernier hijackthis semble normal, je vais en refaire un après reboot
au final, ça commence à me gonfler sévère et je crois que depuis le temps que je me tate à passer sous linux, je crois que je vais finir par installer mon live cd d'ubuntu qui a l'air pas mal du tout...
mais bon, j'aimerais quand bien régler ce problème avant
Merci pour votre aide
--
Mail et MSN messenger : spirou.lefou(a)laposte.net
Configuration: Windows XP SP2 Firefox 2.0.0.10
32 réponses
Le fil décrit une infection par vundo (Conhook) sous Windows XP SP2, suivie d’adwares et trojans résistants à Avast, avec des désinfections temporaires et un réseau local touché. Plusieurs intervenants recommandent ComboFix et sUBs, puis l’analyse d’un rapport CFScript, afin d’éliminer les composants suspects tels que DLL et clés système et de restaurer les valeurs de sécurité. D’autres réponses suggèrent HijackThis pour identifier les entrées malveillantes (O2, O4, O9), Spybot et Ad-Aware pour supprimer les éléments, et d’insister sur les rapports après chaque étape détaillée. En dernier, une orientation pratique mentionne l’utilisation d’un live CD Ubuntu ou BartPE pour nettoyer hors du système en cas d’impossibilité d’effacement via Windows, afin de neutraliser les composants persistants.
-
bonjour EGS 230...
pas l'impression de t'être trompé de topic ? -
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 23:16:44, on 26/12/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal
Running processes:
C:\windows\System32\smss.exe
C:\windows\system32\winlogon.exe
C:\windows\system32\services.exe
C:\windows\system32\lsass.exe
C:\windows\system32\svchost.exe
C:\windows\System32\svchost.exe
C:\windows\system32\spoolsv.exe
C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe
C:\windows\Explorer.EXE
C:\PROGRA~1\Grisoft\AVG7\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe
C:\PROGRA~1\Grisoft\AVG7\avgemc.exe
C:\Program Files\Fichiers communs\Microsoft Shared\VS7Debug\mdm.exe
C:\windows\system32\svchost.exe
C:\Program Files\Adobe\Acrobat 7.0\Distillr\Acrotray.exe
C:\windows\system32\PL15Co2K.exe
C:\PROGRA~1\Grisoft\AVG7\avgcc.exe
C:\Program Files\QuickTime\qttask.exe
C:\Program Files\iTunes\iTunesHelper.exe
C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe
C:\Program Files\MSN Messenger\MsnMsgr.Exe
C:\windows\system32\ctfmon.exe
C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
C:\Program Files\Free Download Manager\fdm.exe
C:\Program Files\Free Download Manager\fum\fum.exe
C:\Program Files\Free Download Manager\FUM\fumoei.exe
C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
C:\Program Files\Yahoo!\Messenger\ymsgr_tray.exe
D:\Program Files\Ela-Salaty\Salaty.exe
C:\Program Files\iPod\bin\iPodService.exe
C:\Program Files\QuickTime\QuickTimePlayer.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\windows\system32\wscntfy.exe
C:\Program Files\Internet Explorer\iexplore.exe
D:\Program Files\Adobe\Reader 8.0\Reader\AcroRd32.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://fr.yahoo.com/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://fr.rd.yahoo.com/customize/ie/defaults/sp/msgr8/*https://fr.search.yahoo.com/
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://fr.yahoo.com/
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 192.168.1.32:8080
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
R3 - URLSearchHook: &Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Skype add-on (mastermind) - {22BF413B-C6D2-4d91-82A9-A0F997BA588C} - C:\PROGRA~1\Skype\Phone\IEPlugin\SKYPEI~1.DLL
O2 - BHO: Ofb1 - {3E1500AC-87A5-416b-A211-82E848649DA9} - (no file)
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: SnapFlash Class - {A44CBB0B-C77D-4BF5-87CC-B4EE79AD1B7E} - C:\Program Files\Fichiers communs\Justdo\Jd2002.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar3.dll
O2 - BHO: Adobe PDF Conversion Toolbar Helper - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\2.0.301.7164\swg.dll
O2 - BHO: Windows Live Toolbar Helper - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
O2 - BHO: FDMIECookiesBHO Class - {CC59E0F9-7E43-44FA-9FAA-8377850BF205} - C:\Program Files\Free Download Manager\iefdm2.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar3.dll
O3 - Toolbar: Windows Live Toolbar - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
O3 - Toolbar: FlashGet Bar - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - C:\PROGRA~1\FLASHGET\fgiebar.dll
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe
O4 - HKLM\..\Run: [Acrobat Assistant 7.0] "C:\Program Files\Adobe\Acrobat 7.0\Distillr\Acrotray.exe"
O4 - HKLM\..\Run: [HI-SPEED USB DEVICE Coinstaller] PL15Co2K.exe
O4 - HKLM\..\Run: [CrazyTalk Serve] rundll32.exe C:\WINDOWS\system32\CrazyTalk.dll,DllServeMediaFile
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVG7\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe"
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "D:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [MyWebSearch Email Plugin] C:\PROGRA~1\MYWEBS~1\bar\1.bin\mwsoemon.exe
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [ctfmon.exe] C:\windows\system32\ctfmon.exe
O4 - HKCU\..\Run: [WengoPhoneNG] C:\Program Files\WengoPhone\qtwengophone.exe -b
O4 - HKCU\..\Run: [DW4] "C:\Program Files\The Weather Channel FW\Desktop Weather\DesktopWeather.exe"
O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
O4 - HKCU\..\Run: [FreeCall] "C:\Program Files\FreeCall.com\FreeCall\FreeCall.exe" -nosplash -minimized
O4 - HKCU\..\Run: [Yahoo! Pager] "C:\Program Files\Yahoo!\Messenger\YahooMessenger.exe" -quiet
O4 - HKCU\..\Run: [ares] "C:\Program Files\Ares\Ares.exe" -h
O4 - HKCU\..\Run: [Free Download Manager] "C:\Program Files\Free Download Manager\fdm.exe" -autorun
O4 - HKCU\..\Run: [Free Upload Manager] "C:\Program Files\Free Download Manager\fum\fum.exe" -autorun
O4 - HKCU\..\Run: [Free Uploader Oe Integration] C:\Program Files\Free Download Manager\FUM\fumoei.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-19\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVG7\avgw.exe /RUNONCE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RESEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: BoontyBox 01net.lnk = C:\Program Files\Boonty\BoontyBox\BoontyBox.exe
O4 - Startup: Ubisoft register.lnk = C:\Documents and Settings\mession230\Mes documents\Downloads\[PC] Chess Master 10th [RIP] [dopeman]\Chess Master 10th\Register\register\schedule.exe
O4 - Startup: Ela-Salaty.lnk = D:\Program Files\Ela-Salaty\Salaty.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: Adobe Acrobat Speed Launcher.lnk = ?
O8 - Extra context menu item: &Search - ?p=ZR
O8 - Extra context menu item: &Windows Live Search - res://C:\Program Files\Windows Live Toolbar\msntb.dll/search.htm
O8 - Extra context menu item: Convertir en Adobe PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convertir en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Convertir la cible du lien en Adobe PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convertir la cible du lien en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Convertir la sélection en Adobe PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convertir la sélection en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Convertir les liens sélectionnés en fichier Adobe PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
O8 - Extra context menu item: Convertir les liens sélectionnés en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Ouvrir dans un nouvel onglet d'arrière-plan - res://C:\Program Files\Windows Live Toolbar\Components\fr-fr\msntabres.dll.mui/229?bc31729ac36d4244873906b22714ded1
O8 - Extra context menu item: Ouvrir dans un nouvel onglet de premier plan - res://C:\Program Files\Windows Live Toolbar\Components\fr-fr\msntabres.dll.mui/230?bc31729ac36d4244873906b22714ded1
O8 - Extra context menu item: Save Flash with Flash Catcher - res://C:\Program Files\Fichiers communs\Justdo\IECatcher.DLL/FlashCatcher.htm
O8 - Extra context menu item: Tout télécharger avec Free Download Manager - file://C:\Program Files\Free Download Manager\dlall.htm
O8 - Extra context menu item: Télécharger avec FlashGet - C:\PROGRA~1\FLASHGET\jc_link.htm
O8 - Extra context menu item: Télécharger avec Free Download Manager - file://C:\Program Files\Free Download Manager\dllink.htm
O8 - Extra context menu item: Télécharger la sélection avec Free Download Manager - file://C:\Program Files\Free Download Manager\dlselected.htm
O8 - Extra context menu item: Télécharger la vidéo avec Free Download Manager - file://C:\Program Files\Free Download Manager\dlfvideo.htm
O8 - Extra context menu item: Télécharger tout avec FlashGet - C:\PROGRA~1\FLASHGET\jc_all.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra button: Skype - {77BF5300-1474-4EC7-9980-D32B190E9B07} - C:\PROGRA~1\Skype\Phone\IEPlugin\SKYPEI~1.DLL
O9 - Extra button: Flash Catcher - {90BAE0EF-F4BF-4FAC-B2EC-2C725C34AF12} - C:\Program Files\Fichiers communs\Justdo\IECatcher.DLL
O9 - Extra 'Tools' menuitem: Flash Catcher - {90BAE0EF-F4BF-4FAC-B2EC-2C725C34AF12} - C:\Program Files\Fichiers communs\Justdo\IECatcher.DLL
O9 - Extra button: (no name) - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - (no file)
O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FLASHGET\flashget.exe
O9 - Extra 'Tools' menuitem: &FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FLASHGET\flashget.exe
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: Upload - {FD4E2FF8-973C-4A19-89BD-8E86B3CFCFE1} - C:\Program Files\Free Download Manager\FUM\fumiebtn.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\nwprovau.dll
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://download.microsoft.com/download/E/5/6/E5611B10-0D6D-4117-8430-A67417AA88CD/LegitCheckControl.cab
O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Program Files\Yahoo!\Common\yinsthelper.dll
O17 - HKLM\System\CCS\Services\Tcpip\..\{25E5CAA9-5191-4AF9-96F1-AEBC917D3772}: NameServer = 208.67.220.220,208.67.222.222
O17 - HKLM\System\CCS\Services\Tcpip\..\{9239B647-14D6-4B76-BD66-A9ADFF42E276}: NameServer = 208.67.220.220,208.67.222.222
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: NameServer = 208.67.220.220,208.67.222.222
O17 - HKLM\System\CS2\Services\Tcpip\Parameters: NameServer = 85.255.115.52 85.255.112.117
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: NameServer = 208.67.220.220,208.67.222.222
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL
O23 - Service: Automatic LiveUpdate Scheduler - Symantec Corporation - C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe
O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgemc.exe
O23 - Service: Boonty Games - BOONTY - C:\Program Files\Fichiers communs\BOONTY Shared\Service\Boonty.exe
O23 - Service: Symantec Lic NetConnect service (CLTNetCnService) - Unknown owner - C:\Program Files\Fichiers communs\Symantec Shared\ccSvcHst.exe (file missing)
O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: Service de l'iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: LiveUpdate - Symantec Corporation - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~2.EXE
O24 - Desktop Component 0: (no name) - http://eur.news1.yimg.com/eur.i1.yimg.com/eur.yimg.com/ng/sp/afpji/20061220/061220071344.67xkrjgi1b.jpg
O24 - Desktop Component 1: (no name) - file:///C:/DOCUME~1/MESSIO~1/LOCALS~1/Temp/msohtml1/01/clip_image001.jpg
O24 - Desktop Component 2: (no name) - http://www.echoroukonline.com/images/pix.gif
O24 - Desktop Component 3: (no name) - http://www.pbs.org/wgbh/amex/edison/sfeature/images/acdc_anim_dc.gif
O24 - Desktop Component 4: (no name) - http://spe.fotologs.net/photo/62/17/58/lionel_messi/1180422827_f.jpg
O24 - Desktop Component 5: (no name) - file:///C:/DOCUME~1/MESSIO~1/LOCALS~1/Temp/msohtml1/01/clip_image002.jpg
-
ContributeurBonsoir spirzouf
content pour toi ;-)
bon courage pour la suite
@+ -
ep44, le problème semble enfin réglé, aucune alerte depuis 3 jours, donc merci beaucoup pour ton aide avisée et le temps que tu m'as consacré.
En résumé :
*** symptômes***
- infection par vundo, non contrôlée par avast et les protections résidente de spybot et windows defender...
- infections secondaires par divers troyens contrôlées par avast et anti-pywares
*** solution ***
- désactivation de la restauration du système windows XP
- les outils vundoFix, FxVundoB et VirtumundoBeGone se sont révélés inefficaces
- la solution est venue de combofix lancé avec un script (post n°24) listant les fichiers suspects retrouvés sur le log du premier scan (posts n°14 et 19) -
Contributeur
Par tim_muscat, le mardi 4 décembre 2007 à 16:34:05 merci ep44 j'ai suivi jusqu'au post 3 et mon pb a disparu chapeau bas
??????????????... -
merci ep44
j'ai suivi jusqu'au post 3 et mon pb a disparu
chapeau bas -
Contributeurok @+;-)
-
Pour le moment ça roule... J'ai déjà fait quelques reboot sans que ça revienne. On dirait que c'est bon.
Je vais attendre 1 ou 2 jours avant de déclarer mon PC guéri, mais on tient le bon bout je pense !
et surtout, UN GRAND MERCI POUR TON AIDE
je te tiens au courant dans d'ici mardi pour te dire si c'est ok
bonne nuit -
Contributeurton rapport me ok
ou en sont tes soucis ? -
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 23:29:34, on 02/12/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.5730.0013)
Boot mode: Normal
Running processes:
G:\WINDOWS\System32\smss.exe
G:\WINDOWS\system32\winlogon.exe
G:\WINDOWS\system32\services.exe
G:\WINDOWS\system32\lsass.exe
G:\WINDOWS\system32\svchost.exe
F:\Program Files\Windows Defender\MsMpEng.exe
G:\WINDOWS\System32\svchost.exe
G:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
G:\Program Files\Alwil Software\Avast4\ashServ.exe
G:\WINDOWS\system32\spoolsv.exe
G:\Program Files\Fichiers communs\EPSON\EBAPI\eEBSVC.exe
G:\Program Files\Comodo\Firewall\cmdagent.exe
G:\Program Files\Fichiers communs\EPSON\EBAPI\SAgent2.exe
G:\WINDOWS\system32\nvsvc32.exe
G:\WINDOWS\system32\svchost.exe
F:\Program Files\UltraVNC\WinVNC.exe
G:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
G:\Program Files\Alwil Software\Avast4\ashWebSv.exe
G:\WINDOWS\Explorer.EXE
G:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
G:\Program Files\Analog Devices\Core\smax4pnp.exe
G:\Program Files\Analog Devices\SoundMAX\Smax4.exe
G:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S10IC2.EXE
F:\Program Files\Windows Defender\MSASCui.exe
G:\WINDOWS\System32\svchost.exe
G:\Program Files\Trust_CR-1200_16-in-1_USB2_CARD_READER\shwicon2k.exe
G:\Program Files\SpeedFan\speedfan.exe
G:\WINDOWS\system32\RUNDLL32.EXE
G:\Program Files\Java\jre1.6.0_03\bin\jusched.exe
G:\Program Files\MSN Messenger\MsnMsgr.Exe
G:\Program Files\Ditto\Ditto.exe
G:\Program Files\RocketDock\RocketDock.exe
G:\Program Files\Microsoft ActiveSync\wcescomm.exe
G:\Program Files\LClock\lclock.exe
G:\PROGRA~1\MICROS~3\rapimgr.exe
F:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
F:\Program Files\Logitech Profil Loader\LPLoader.exe
G:\Program Files\Logitech\SetPoint\SetPoint.exe
F:\Program Files\Folding@Home\winFAH.exe
G:\Program Files\UberIcon\UberIcon Manager.exe
G:\Program Files\YzShadow\YzShadow.exe
G:\Program Files\Fichiers communs\Logitech\khalshared\KHALMNPR.EXE
F:\Program Files\Folding@Home\FahCore_78.exe
G:\Program Files\MSN Messenger\usnsvc.exe
G:\WINDOWS\system32\ctfmon.exe
G:\Program Files\Mozilla Thunderbird\thunderbird.exe
F:\PROGRA~1\MOZILL~1\FIREFOX.EXE
G:\Program Files\Trend Micro\HijackThis\test.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - G:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - F:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - G:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O2 - BHO: SnapFlash Class - {A44CBB0B-C77D-4BF5-87CC-B4EE79AD1B7E} - G:\Program Files\Fichiers communs\Justdo\Jd2002.dll
O2 - BHO: MegaIEMn - {bf00e119-21a3-4fd1-b178-3b8537e75c92} - F:\Program Files\Megaupload\Mega Manager\MegaIEMn.dll
O4 - HKLM\..\Run: [avast!] G:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [SoundMAXPnP] G:\Program Files\Analog Devices\Core\smax4pnp.exe
O4 - HKLM\..\Run: [SoundMAX] "G:\Program Files\Analog Devices\SoundMAX\Smax4.exe" /tray
O4 - HKLM\..\Run: [Logitech Hardware Abstraction Layer] KHALMNPR.EXE
O4 - HKLM\..\Run: [EPSON Stylus CX3200] G:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S10IC2.EXE /P19 "EPSON Stylus CX3200" /O6 "USB001" /M "Stylus CX3200"
O4 - HKLM\..\Run: [Windows Defender] "F:\Program Files\Windows Defender\MSASCui.exe" -hide
O4 - HKLM\..\Run: [Sunkist2k] G:\Program Files\Trust_CR-1200_16-in-1_USB2_CARD_READER\shwicon2k.exe
O4 - HKLM\..\Run: [WinVNC] "F:\Program Files\UltraVNC\WinVNC.exe" -servicehelper
O4 - HKLM\..\Run: [SpeedFan] G:\Program Files\SpeedFan\speedfan.exe
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE G:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE G:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [SunJavaUpdateSched] "G:\Program Files\Java\jre1.6.0_03\bin\jusched.exe"
O4 - HKLM\..\Run: [COMODO Firewall Pro] "G:\Program Files\Comodo\Firewall\cfp.exe" -s
O4 - HKCU\..\Run: [MsnMsgr] "G:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [Ditto] G:\Program Files\Ditto\Ditto.exe
O4 - HKCU\..\Run: [RocketDock] "G:\Program Files\RocketDock\RocketDock.exe"
O4 - HKCU\..\Run: [H/PC Connection Agent] "G:\Program Files\Microsoft ActiveSync\wcescomm.exe"
O4 - HKCU\..\Run: [LClock] G:\Program Files\LClock\lclock.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] F:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] G:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] G:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] G:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] G:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: Buuf.CurXPTheme.lnk = ?
O4 - Startup: Folding@Home 5.03.lnk = ?
O4 - Startup: LClock.lnk = G:\Program Files\LClock\LClock.exe
O4 - Startup: UberIcon.lnk = G:\Program Files\UberIcon\UberIcon Manager.exe
O4 - Startup: YzShadow.lnk = G:\Program Files\YzShadow\YzShadow.exe
O4 - Global Startup: Logitech Profile Loader.lnk = F:\Program Files\Logitech Profil Loader\LPLoader.exe
O4 - Global Startup: Logitech SetPoint.lnk = ?
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O8 - Extra context menu item: Save Flash with Flash Catcher - res://G:\Program Files\Fichiers communs\Justdo\IECatcher.DLL/FlashCatcher.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - G:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - G:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra button: Create Mobile Favorite - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - G:\PROGRA~1\MICROS~3\INetRepl.dll
O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - G:\PROGRA~1\MICROS~3\INetRepl.dll
O9 - Extra 'Tools' menuitem: Créer un favori mobile... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - G:\PROGRA~1\MICROS~3\INetRepl.dll
O9 - Extra button: Run WinHTTrack - {36ECAF82-3300-8F84-092E-AFF36D6C7040} - F:\Program Files\WinHTTrack\WinHTTrackIEBar.dll
O9 - Extra 'Tools' menuitem: Launch WinHTTrack - {36ECAF82-3300-8F84-092E-AFF36D6C7040} - F:\Program Files\WinHTTrack\WinHTTrackIEBar.dll
O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - G:\WINDOWS\bdoscandel.exe
O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - G:\WINDOWS\bdoscandel.exe
O9 - Extra button: Flash Catcher - {90BAE0EF-F4BF-4FAC-B2EC-2C725C34AF12} - G:\Program Files\Fichiers communs\Justdo\IECatcher.DLL
O9 - Extra 'Tools' menuitem: Flash Catcher - {90BAE0EF-F4BF-4FAC-B2EC-2C725C34AF12} - G:\Program Files\Fichiers communs\Justdo\IECatcher.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - G:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - G:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://www.bitdefender.fr/scan8/oscan8.cab
O20 - AppInit_DLLs: G:\WINDOWS\system32\guard32.dll
O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft AB - F:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - G:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - G:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - G:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - G:\Program Files\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: COMODO Firewall Pro Helper Service (cmdAgent) - COMODO - G:\Program Files\Comodo\Firewall\cmdagent.exe
O23 - Service: EpsonBidirectionalService - Unknown owner - G:\Program Files\Fichiers communs\EPSON\EBAPI\eEBSVC.exe
O23 - Service: EPSON Printer Status Agent2 (EPSONStatusAgent2) - SEIKO EPSON CORPORATION - G:\Program Files\Fichiers communs\EPSON\EBAPI\SAgent2.exe
O23 - Service: Google Updater Service (gusvc) - Google - G:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - G:\WINDOWS\system32\nvsvc32.exe
O23 - Service: StarWind iSCSI Service (StarWindService) - Rocket Division Software - F:\Program Files\Alcohol 120\StarWind\StarWindService.exe
O23 - Service: VNC Server (winvnc) - www.ultravnc.fr - F:\Program Files\UltraVNC\WinVNC.exe
-
ContributeurBonsoir
refais un nouveau hijack stp
@+ -
Voici le rapport :
ComboFix 07-08-09.3 - "Cyril" 2007-12-02 16:31:43.3 - NTFSx86
Microsoft Windows XP dition familiale 5.1.2600.2.1252.1.1036.18.1305 [GMT 1:00]
Command switches used :: G:\Documents and Settings\Cyril.XP-CORE2DUO\Bureau\CFScript.txt
FILE::
G:\WINDOWS\system32\uppifbvg.dll
G:\WINDOWS\system32\hilkkkkf.dll
G:\WINDOWS\system32\ivhvqkmf.dll
G:\WINDOWS\system32\plaotmqc.dll
G:\WINDOWS\system32\lioyvwey.dll
G:\WINDOWS\system32\ssqnnop.dll.vir
G:\WINDOWS\system32\drivers\cmdhlp.sys
G:\WINDOWS\system32\drivers\cmdGuard.sys
((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))
G:\WINDOWS\system32\drivers\cmdGuard.sys
G:\WINDOWS\system32\drivers\cmdhlp.sys
G:\WINDOWS\system32\hilkkkkf.dll
G:\WINDOWS\system32\ivhvqkmf.dll
G:\WINDOWS\system32\lioyvwey.dll
G:\WINDOWS\system32\plaotmqc.dll
G:\WINDOWS\system32\ssqnnop.dll.vir
G:\WINDOWS\system32\uppifbvg.dll
((((((((((((((((((((((((( Files Created from 2007-11-02 to 2007-12-02 )))))))))))))))))))))))))))))))
2007-12-01 15:46 <REP> d-------- G:\.Trash-ubuntu
2007-12-01 15:03 <REP> d-------- G:\VundoFix Backups
2007-12-01 13:55 <REP> d-------- G:\Program Files\Trend Micro
2007-11-30 22:59 <REP> d-------- G:\WINDOWS\system32\fr-fr
2007-11-29 11:00 145,984 --a------ G:\WINDOWS\system32\abhwuozx.dll.vir
2007-11-28 19:15 <REP> d-------- G:\Program Files\The Phrogram Company
2007-11-27 22:52 <REP> d-------- G:\DOCUME~1\ALLUSE~1.WIN\APPLIC~1\Lavasoft
2007-11-27 22:47 268,662 --ahs---- G:\WINDOWS\system32\hjkmp.ini2
2007-11-27 22:32 51,200 --a------ G:\WINDOWS\NirCmd.exe
2007-11-22 21:36 139,008 --a------ G:\WINDOWS\system32\guard32.dll
2007-11-12 19:33 <REP> d-------- G:\WINDOWS\SxsCaPendDel
2007-11-10 18:13 <REP> d-------- G:\DOCUME~1\Sandrine\APPLIC~1\Thunderbird
2007-11-10 18:12 <REP> d-------- G:\DOCUME~1\Sandrine\APPLIC~1\Comodo
2007-11-09 09:54 25,280 --a------ G:\WINDOWS\system32\drivers\hamachi.sys
2007-11-09 09:54 <REP> d-------- G:\DOCUME~1\CYRIL~1.XP-\APPLIC~1\Hamachi
2007-11-07 16:01 <REP> d-------- G:\DOCUME~1\CYRIL~1.XP-\APPLIC~1\Megaupload
2007-11-04 12:04 <REP> d-------- G:\Program Files\DivX
2007-11-04 12:00 <REP> d-------- G:\DOCUME~1\CYRIL~1.XP-\dwhelper
(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))
2007-12-02 16:31 --------- d-------- G:\Program Files\Mozilla Thunderbird
2007-12-02 16:30 --------- d-------- G:\DOCUME~1\CYRIL~1.XP-\APPLIC~1\Ditto
2007-12-02 16:20 --------- d-------- G:\Program Files\SpeedFan
2007-12-01 20:26 --------- d-------- G:\Program Files\Windows Live Safety Center
2007-11-30 09:13 --------- d-------- G:\DOCUME~1\CYRIL~1.XP-\APPLIC~1\OpenOffice.org2
2007-11-30 09:00 --------- d-------- G:\Program Files\SwitchSniffer
2007-11-28 22:07 --------- d-------- G:\DOCUME~1\CYRIL~1.XP-\APPLIC~1\Azureus
2007-11-27 22:53 --------- d-------- G:\DOCUME~1\CYRIL~1.XP-\APPLIC~1\Lavasoft
2007-11-27 22:51 --------- d-------- G:\Program Files\Fichiers communs\Wise Installation Wizard
2007-11-26 00:04 --------- d-------- G:\Program Files\LClock
2007-11-22 21:36 --------- d-------- G:\DOCUME~1\CYRIL~1.XP-\APPLIC~1\Comodo
2007-11-19 14:07 5642 --a------ G:\WINDOWS\mozver.dat
2007-11-07 16:00 --------- d--h----- G:\Program Files\InstallShield Installation Information
2007-10-29 08:32 83716 --a------ G:\WINDOWS\system32\perfc00C.dat
2007-10-29 08:32 504458 --a--c--- G:\WINDOWS\system32\perfh00C.dat
2007-10-28 10:59 --------- d-------- G:\Program Files\Fichiers communs\Justdo
2007-10-25 17:56 8510976 --a--c--- G:\WINDOWS\system32\dllcache\shell32.dll
2007-10-20 01:56 200704 --a------ G:\WINDOWS\system32\ssldivx.dll
2007-10-20 01:56 1044480 --a------ G:\WINDOWS\system32\libdivx.dll
2007-10-05 21:37 --------- d-------- G:\Program Files\Skyline
2007-10-03 20:38 409600 --a------ G:\WINDOWS\system32\wrap_oal.dll
2007-10-03 20:38 114688 --a------ G:\WINDOWS\system32\OpenAL32.dll
2007-10-03 20:38 --------- d-------- G:\Program Files\OpenAL
2007-10-02 14:49 --------- d-------- G:\Program Files\ASUS
2007-09-14 20:54 46080 --a--c--- G:\WINDOWS\system32\dllcache\ftp.exe
2007-09-14 20:54 46080 --a------ G:\WINDOWS\system32\ftp.exe
2007-09-06 11:09 801144 --a------ G:\WINDOWS\system32\aswBoot.exe
2007-09-06 11:00 95608 --a------ G:\WINDOWS\system32\AVASTSS.scr
2006-06-23 07:48 32768 -ra------ G:\WINDOWS\inf\UpdateUSB.exe
2001-05-24 11:59 162304 --a------ G:\Program Files\UNWISE.EXE
((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
*Note* empty entries & legit default entries are not shown
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"avast!"="G:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe" [2007-09-06 11:06]
"nwiz"="nwiz.exe" [2007-04-19 12:26 G:\WINDOWS\system32\nwiz.exe]
"SoundMAXPnP"="G:\Program Files\Analog Devices\Core\smax4pnp.exe" [2006-05-01 11:07]
"SoundMAX"="G:\Program Files\Analog Devices\SoundMAX\Smax4.exe" [2006-04-10 09:19]
"Logitech Hardware Abstraction Layer"="KHALMNPR.EXE" [2006-07-19 12:03 G:\WINDOWS\KHALMNPR.Exe]
"EPSON Stylus CX3200"="G:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S10IC2.exe" [2002-07-01 03:05]
"Windows Defender"="F:\Program Files\Windows Defender\MSASCui.exe" [2006-11-03 18:20]
"Sunkist2k"="G:\Program Files\Trust_CR-1200_16-in-1_USB2_CARD_READER\shwicon2k.exe" [2005-06-29 19:10]
"WinVNC"="F:\Program Files\UltraVNC\WinVNC.exe" [2006-07-17 15:44]
"SpeedFan"="G:\Program Files\SpeedFan\speedfan.exe" [2006-10-12 17:33]
"NvMediaCenter"="G:\WINDOWS\system32\NvMcTray.dll" [2007-04-19 12:26]
"NvCplDaemon"="G:\WINDOWS\system32\NvCpl.dll" [2007-04-19 12:26]
"SunJavaUpdateSched"="G:\Program Files\Java\jre1.6.0_03\bin\jusched.exe" [2007-09-25 01:11]
"COMODO Firewall Pro"="G:\Program Files\Comodo\Firewall\cfp.exe" [2007-11-22 21:36]
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"MsnMsgr"="G:\Program Files\MSN Messenger\MsnMsgr.exe" [2007-01-19 11:55]
"Ditto"="G:\Program Files\Ditto\Ditto.exe" [2006-08-04 12:20]
"RocketDock"="G:\Program Files\RocketDock\RocketDock.exe" [2006-08-16 07:00]
"H/PC Connection Agent"="G:\Program Files\Microsoft ActiveSync\wcescomm.exe" [2006-06-26 21:45]
"LClock"="G:\Program Files\LClock\lclock.exe" [2004-09-19 19:27]
"SpybotSD TeaTimer"="F:\Program Files\Spybot - Search & Destroy\TeaTimer.exe" [2005-05-31 01:04]
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\windows]
"appinit_dlls"= G:\WINDOWS\system32\guard32.dll
[HKEY_LOCAL_MACHINE\system\currentcontrolset\control\lsa]
"Authentication Packages"= msv1_0 G:\WINDOWS\system32\pmkjh.dll
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run-]
"Picasa Media Detector"=F:\Program Files\Picasa2\PicasaMediaDetector.exe
"NvCplDaemon"=RUNDLL32.EXE G:\WINDOWS\system32\NvCpl.dll,NvStartup
"DAEMON Tools"="F:\Program Files\DAEMON Tools\daemon.exe" -lang 1036
R0 Inspect;COMODO Firewall Pro Firewall Driver;G:\WINDOWS\system32\DRIVERS\inspect.sys
R0 speedfan;speedfan;G:\WINDOWS\system32\speedfan.sys
R1 AsIO;AsIO;G:\WINDOWS\system32\drivers\AsIO.sys
R1 vcdrom;Virtual CD-ROM Device Driver;\??\F:\Program Files\Microsoft Virtual CD\VCdRom.sys
R2 LBeepKE;LBeepKE;G:\WINDOWS\system32\Drivers\LBeepKE.sys
R2 vnccom;vnccom;G:\WINDOWS\system32\Drivers\vnccom.SYS
R3 L8042Kbd;Logitech SetPoint Keyboard Driver;G:\WINDOWS\system32\DRIVERS\L8042Kbd.sys
R3 L8042mou;SetPoint PS/2 Mouse Filter Driver;G:\WINDOWS\system32\DRIVERS\L8042mou.Sys
R3 LMouKE;SetPoint Mouse Filter Driver;G:\WINDOWS\system32\DRIVERS\LMouKE.Sys
R3 MTsensor;ATK0110 ACPI UTILITY;G:\WINDOWS\system32\DRIVERS\ASACPI.sys
R3 ovt519;VGA USB Camera;G:\WINDOWS\system32\Drivers\ov519vid.sys
R3 RTLE8023xp;Realtek 10/100/1000 PCI-E NIC Family NDIS XP Driver;G:\WINDOWS\system32\DRIVERS\Rtenicxp.sys
R3 SenFiltService;SenFilt Service;G:\WINDOWS\system32\drivers\Senfilt.sys
R3 vncdrv;vncdrv;G:\WINDOWS\system32\DRIVERS\vncdrv.sys
S1 cmdGuard;COMODO Firewall Pro Sandbox Driver;G:\WINDOWS\system32\DRIVERS\cmdguard.sys
S1 cmdHlp;COMODO Firewall Pro Helper Driver;G:\WINDOWS\system32\DRIVERS\cmdhlp.sys
S2 MobiCap;fix8 Virtual Webcam, WDM Video Capture;G:\WINDOWS\system32\DRIVERS\MobiCap.sys
S3 GMSIPCI;GMSIPCI;\??\D:\INSTALL\GMSIPCI.SYS
S3 idsvc;Windows CardSpace;"G:\WINDOWS\Microsoft.NET\Framework\v3.0\Windows Communication Foundation\infocard.exe"
S3 SunkFilt;Alcor Micro Corp Reader;\??\G:\WINDOWS\System32\Drivers\sunkfilt.sys
S3 usb_rndisx;USB RNDIS Adapter;G:\WINDOWS\system32\DRIVERS\usb8023x.sys
S4 Boonty Games;Boonty Games;"G:\Program Files\Fichiers communs\BOONTY Shared\Service\Boonty.exe"
S4 NetTcpPortSharing;Net.Tcp Port Sharing Service;"G:\WINDOWS\Microsoft.NET\Framework\v3.0\Windows Communication Foundation\SMSvcHost.exe"
Contents of the 'Scheduled Tasks' folder
2007-12-02 15:38:34 G:\WINDOWS\Tasks\MP Scheduled Scan.job - F:\Program Files\Windows Defender\MpCmdRun.exe
**************************************************************************
catchme 0.3.1061 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2007-12-02 16:41:00
Windows 5.1.2600 Service Pack 2 NTFS
detected NTDLL code modification:
ZwClose
scanning hidden processes ...
scanning hidden registry entries ...
scanning hidden files ...
scan completed successfully
hidden files: 0
**************************************************************************
Completion time: 2007-12-02 16:42:52 - machine was rebooted
G:\ComboFix-quarantined-files.txt ... 2007-12-02 16:42
G:\ComboFix2.txt ... 2007-12-01 21:11
--- E O F ---
-
Contributeurselectionne ceci
registry::
[HKEY_LOCAL_MACHINE\system\currentcontrolset\control\lsa]
"Authentication Packages"= msv1_0 G:\WINDOWS\system32\pmkjh.dll
File::
G:\WINDOWS\system32\uppifbvg.dll
G:\WINDOWS\system32\hilkkkkf.dll
G:\WINDOWS\system32\ivhvqkmf.dll
G:\WINDOWS\system32\ivhvqkmf.dll
G:\WINDOWS\system32\plaotmqc.dll
G:\WINDOWS\system32\lioyvwey.dll
G:\WINDOWS\system32\ssqnnop.dll.vir
G:\WINDOWS\system32\drivers\cmdhlp.sys
G:\WINDOWS\system32\drivers\cmdGuard.sys
* Copie le texte sélectionné (CTRL+C).
* Ouvre le bloc-notes (programme>Accessoires >bloc-notes).
* Colle le texte copié dans ce bloc-notes (CTRL+V).
* Sauvegarde ce fichier sous le nom de CFScript.txt
* Fais un glisser/déposer de ce fichier CFScript sur le fichier ComboFix.exe
* Une fenêtre bleue va apparaître: au message qui apparaît ( Type 1 to continue, or 2 to abort) , tape 1 puis valide.
* Patiente le temps du scan. Le bureau va disparaître à plusieurs reprises : c'est normal!
Ne touche à rien tant que le scan n'est pas terminé.
* Une fois le scan achevé, un rapport va s'afficher : Poste son contenu.
* Si le fichier ne s'ouvre pas, il se trouve ici > C:\ComboFix.txt
@+ -
Contributeur sécuritéSalut,
C'est un gros troll qui squatte sur tous les topics. Il ne s'est même pas rendu compte qu'il avait répondu sur 3 topics d'une même personne.
FillPCA -
Contributeurne fait pas attention au conseil de expert0
il ferait mieux de s'abstenir et de rester observateur
je me mets sur ton poste de combofix
je te donne réponse bientôt
@+ -
Merci pour l'aide mais, clairement, speedfan, je vois pas le problème, ultraVNC, c'est installé par moi depuis des lustres pour le controle des PC sur mon réseau local, et l'utilitaire nvidia...
-
Contributeur
-
Contributeuret bien l'a je dois dire que c'est propre nette et radical MDR
-
1. Desactiver le restauration du systeme
2. Afficher les fichiers et dossiers masqués
3. Ce debarrasser des fichiers temporaires avec Cleanup40
4. Nettoyer ta base de registre avec Regseeker
( https://www.01net.com/telecharger/windows/Utilitaire/systeme/fiches/29399.html )
5. Faire un scan avec ton anti-virus et tes logiciels anti-spyware (spybot, a²free , ad-aware , ect.. )
6. En profiter pour faire un scan anti-virus en ligne
- https://www.bitdefender.fr/
7. Puis faire ce scan en ligne anti-spyware
- https://www.trendmicro.com/en_us/forHome/products/housecall.html
8. Faire un scan avec Hijack colle le rapport sur le forum pour une verification si tu ne comprends rien avec les lignes.
9. Si ton rapport est correct, reactiver la restauration du systeme, puis recacher les fichiers.
10. le mode sans echec utilise le, si tu as un fichier persistant detecté par spybot ou autre. -
ContributeurTélécharge Combofix sUBs : http://www.pc-xpress.ca/download/ComboFix.exe
et sauvegarde le sur ton bureau et pas ailleurs!
Double-clic sur combofix,
Attends que combofix ait terminé, un rapport sera créé. Poste le rapport.-
voici pour combo fix :
ComboFix 07-08-09.3 - "Cyril" 2007-12-01 21:04:55.2 - NTFSx86
Microsoft Windows XP dition familiale 5.1.2600.2.1252.1.1036.18.1360 [GMT 1:00]
((((((((((((((((((((((((((((((((((((((( Drivers/Services )))))))))))))))))))))))))))))))))))))))))))))))))
-------\LEGACY_DOMAINSERVICE
((((((((((((((((((((((((( Files Created from 2007-11-01 to 2007-12-01 )))))))))))))))))))))))))))))))
2007-12-01 15:46 <REP> d-------- G:\.Trash-ubuntu
2007-12-01 15:03 <REP> d-------- G:\VundoFix Backups
2007-12-01 13:55 <REP> d-------- G:\Program Files\Trend Micro
2007-12-01 12:33 85,056 --a------ G:\WINDOWS\system32\uppifbvg.dll
2007-12-01 12:30 78,400 --a------ G:\WINDOWS\system32\hilkkkkf.dll
2007-11-30 22:59 <REP> d-------- G:\WINDOWS\system32\fr-fr
2007-11-30 10:52 85,056 --a------ G:\WINDOWS\system32\ivhvqkmf.dll
2007-11-29 11:00 145,984 --a------ G:\WINDOWS\system32\abhwuozx.dll.vir
2007-11-29 10:50 77,888 --a------ G:\WINDOWS\system32\plaotmqc.dll
2007-11-29 10:06 77,888 --a------ G:\WINDOWS\system32\lioyvwey.dll
2007-11-28 19:15 <REP> d-------- G:\Program Files\The Phrogram Company
2007-11-27 22:52 <REP> d-------- G:\DOCUME~1\ALLUSE~1.WIN\APPLIC~1\Lavasoft
2007-11-27 22:47 268,662 --ahs---- G:\WINDOWS\system32\hjkmp.ini2
2007-11-27 22:32 51,200 --a------ G:\WINDOWS\NirCmd.exe
2007-11-26 15:32 37,376 --a------ G:\WINDOWS\system32\ssqnnop.dll.vir
2007-11-22 21:36 79,096 --a------ G:\WINDOWS\system32\drivers\cmdGuard.sys
2007-11-22 21:36 23,672 --a------ G:\WINDOWS\system32\drivers\cmdhlp.sys
2007-11-22 21:36 139,008 --a------ G:\WINDOWS\system32\guard32.dll
2007-11-12 19:33 <REP> d-------- G:\WINDOWS\SxsCaPendDel
2007-11-10 18:13 <REP> d-------- G:\DOCUME~1\Sandrine\APPLIC~1\Thunderbird
2007-11-10 18:12 <REP> d-------- G:\DOCUME~1\Sandrine\APPLIC~1\Comodo
2007-11-09 09:54 25,280 --a------ G:\WINDOWS\system32\drivers\hamachi.sys
2007-11-09 09:54 <REP> d-------- G:\DOCUME~1\CYRIL~1.XP-\APPLIC~1\Hamachi
2007-11-07 16:01 <REP> d-------- G:\DOCUME~1\CYRIL~1.XP-\APPLIC~1\Megaupload
2007-11-04 12:04 <REP> d-------- G:\Program Files\DivX
2007-11-04 12:00 <REP> d-------- G:\DOCUME~1\CYRIL~1.XP-\dwhelper
(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))
2007-12-01 21:09 --------- d-------- G:\Program Files\SpeedFan
2007-12-01 21:03 --------- d-------- G:\Program Files\Mozilla Thunderbird
2007-12-01 20:39 --------- d-------- G:\DOCUME~1\CYRIL~1.XP-\APPLIC~1\Ditto
2007-12-01 20:26 --------- d-------- G:\Program Files\Windows Live Safety Center
2007-11-30 09:13 --------- d-------- G:\DOCUME~1\CYRIL~1.XP-\APPLIC~1\OpenOffice.org2
2007-11-30 09:00 --------- d-------- G:\Program Files\SwitchSniffer
2007-11-28 22:07 --------- d-------- G:\DOCUME~1\CYRIL~1.XP-\APPLIC~1\Azureus
2007-11-27 22:53 --------- d-------- G:\DOCUME~1\CYRIL~1.XP-\APPLIC~1\Lavasoft
2007-11-27 22:51 --------- d-------- G:\Program Files\Fichiers communs\Wise Installation Wizard
2007-11-26 00:04 --------- d-------- G:\Program Files\LClock
2007-11-22 21:36 --------- d-------- G:\DOCUME~1\CYRIL~1.XP-\APPLIC~1\Comodo
2007-11-19 14:07 5642 --a------ G:\WINDOWS\mozver.dat
2007-11-07 16:00 --------- d--h----- G:\Program Files\InstallShield Installation Information
2007-10-29 08:32 83716 --a------ G:\WINDOWS\system32\perfc00C.dat
2007-10-29 08:32 504458 --a--c--- G:\WINDOWS\system32\perfh00C.dat
2007-10-28 10:59 --------- d-------- G:\Program Files\Fichiers communs\Justdo
2007-10-25 17:56 8510976 --a--c--- G:\WINDOWS\system32\dllcache\shell32.dll
2007-10-20 01:56 200704 --a------ G:\WINDOWS\system32\ssldivx.dll
2007-10-20 01:56 1044480 --a------ G:\WINDOWS\system32\libdivx.dll
2007-10-05 21:37 --------- d-------- G:\Program Files\Skyline
2007-10-03 20:38 409600 --a------ G:\WINDOWS\system32\wrap_oal.dll
2007-10-03 20:38 114688 --a------ G:\WINDOWS\system32\OpenAL32.dll
2007-10-03 20:38 --------- d-------- G:\Program Files\OpenAL
2007-10-02 14:49 --------- d-------- G:\Program Files\ASUS
2007-10-01 12:27 --------- d-------- G:\Program Files\OpenOffice.org 2.3
2007-09-14 20:54 46080 --a--c--- G:\WINDOWS\system32\dllcache\ftp.exe
2007-09-14 20:54 46080 --a------ G:\WINDOWS\system32\ftp.exe
2007-09-06 11:09 801144 --a------ G:\WINDOWS\system32\aswBoot.exe
2007-09-06 11:00 95608 --a------ G:\WINDOWS\system32\AVASTSS.scr
2006-06-23 07:48 32768 -ra------ G:\WINDOWS\inf\UpdateUSB.exe
2001-05-24 11:59 162304 --a------ G:\Program Files\UNWISE.EXE
((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
*Note* empty entries & legit default entries are not shown
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"avast!"="G:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe" [2007-09-06 11:06]
"nwiz"="nwiz.exe" [2007-04-19 12:26 G:\WINDOWS\system32\nwiz.exe]
"SoundMAXPnP"="G:\Program Files\Analog Devices\Core\smax4pnp.exe" [2006-05-01 11:07]
"SoundMAX"="G:\Program Files\Analog Devices\SoundMAX\Smax4.exe" [2006-04-10 09:19]
"Logitech Hardware Abstraction Layer"="KHALMNPR.EXE" [2006-07-19 12:03 G:\WINDOWS\KHALMNPR.Exe]
"EPSON Stylus CX3200"="G:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S10IC2.exe" [2002-07-01 03:05]
"Windows Defender"="F:\Program Files\Windows Defender\MSASCui.exe" [2006-11-03 18:20]
"Sunkist2k"="G:\Program Files\Trust_CR-1200_16-in-1_USB2_CARD_READER\shwicon2k.exe" [2005-06-29 19:10]
"WinVNC"="F:\Program Files\UltraVNC\WinVNC.exe" [2006-07-17 15:44]
"SpeedFan"="G:\Program Files\SpeedFan\speedfan.exe" [2006-10-12 17:33]
"NvMediaCenter"="G:\WINDOWS\system32\NvMcTray.dll" [2007-04-19 12:26]
"NvCplDaemon"="G:\WINDOWS\system32\NvCpl.dll" [2007-04-19 12:26]
"SunJavaUpdateSched"="G:\Program Files\Java\jre1.6.0_03\bin\jusched.exe" [2007-09-25 01:11]
"COMODO Firewall Pro"="G:\Program Files\Comodo\Firewall\cfp.exe" [2007-11-22 21:36]
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"MsnMsgr"="G:\Program Files\MSN Messenger\MsnMsgr.exe" [2007-01-19 11:55]
"Ditto"="G:\Program Files\Ditto\Ditto.exe" [2006-08-04 12:20]
"RocketDock"="G:\Program Files\RocketDock\RocketDock.exe" [2006-08-16 07:00]
"H/PC Connection Agent"="G:\Program Files\Microsoft ActiveSync\wcescomm.exe" [2006-06-26 21:45]
"LClock"="G:\Program Files\LClock\lclock.exe" [2004-09-19 19:27]
"SpybotSD TeaTimer"="F:\Program Files\Spybot - Search & Destroy\TeaTimer.exe" [2005-05-31 01:04]
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\windows]
"appinit_dlls"= G:\WINDOWS\system32\guard32.dll
[HKEY_LOCAL_MACHINE\system\currentcontrolset\control\lsa]
"Authentication Packages"= msv1_0 G:\WINDOWS\system32\pmkjh.dll
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run-]
"Picasa Media Detector"=F:\Program Files\Picasa2\PicasaMediaDetector.exe
"NvCplDaemon"=RUNDLL32.EXE G:\WINDOWS\system32\NvCpl.dll,NvStartup
"DAEMON Tools"="F:\Program Files\DAEMON Tools\daemon.exe" -lang 1036
R0 Inspect;COMODO Firewall Pro Firewall Driver;G:\WINDOWS\system32\DRIVERS\inspect.sys
R0 speedfan;speedfan;G:\WINDOWS\system32\speedfan.sys
R1 AsIO;AsIO;G:\WINDOWS\system32\drivers\AsIO.sys
R1 cmdGuard;COMODO Firewall Pro Sandbox Driver;G:\WINDOWS\system32\DRIVERS\cmdguard.sys
R1 cmdHlp;COMODO Firewall Pro Helper Driver;G:\WINDOWS\system32\DRIVERS\cmdhlp.sys
R1 vcdrom;Virtual CD-ROM Device Driver;\??\F:\Program Files\Microsoft Virtual CD\VCdRom.sys
R2 LBeepKE;LBeepKE;G:\WINDOWS\system32\Drivers\LBeepKE.sys
R2 vnccom;vnccom;G:\WINDOWS\system32\Drivers\vnccom.SYS
R3 L8042Kbd;Logitech SetPoint Keyboard Driver;G:\WINDOWS\system32\DRIVERS\L8042Kbd.sys
R3 L8042mou;SetPoint PS/2 Mouse Filter Driver;G:\WINDOWS\system32\DRIVERS\L8042mou.Sys
R3 LMouKE;SetPoint Mouse Filter Driver;G:\WINDOWS\system32\DRIVERS\LMouKE.Sys
R3 MTsensor;ATK0110 ACPI UTILITY;G:\WINDOWS\system32\DRIVERS\ASACPI.sys
R3 ovt519;VGA USB Camera;G:\WINDOWS\system32\Drivers\ov519vid.sys
R3 RTLE8023xp;Realtek 10/100/1000 PCI-E NIC Family NDIS XP Driver;G:\WINDOWS\system32\DRIVERS\Rtenicxp.sys
R3 SenFiltService;SenFilt Service;G:\WINDOWS\system32\drivers\Senfilt.sys
R3 vncdrv;vncdrv;G:\WINDOWS\system32\DRIVERS\vncdrv.sys
S2 MobiCap;fix8 Virtual Webcam, WDM Video Capture;G:\WINDOWS\system32\DRIVERS\MobiCap.sys
S3 GMSIPCI;GMSIPCI;\??\D:\INSTALL\GMSIPCI.SYS
S3 idsvc;Windows CardSpace;"G:\WINDOWS\Microsoft.NET\Framework\v3.0\Windows Communication Foundation\infocard.exe"
S3 SunkFilt;Alcor Micro Corp Reader;\??\G:\WINDOWS\System32\Drivers\sunkfilt.sys
S3 usb_rndisx;USB RNDIS Adapter;G:\WINDOWS\system32\DRIVERS\usb8023x.sys
S4 Boonty Games;Boonty Games;"G:\Program Files\Fichiers communs\BOONTY Shared\Service\Boonty.exe"
S4 NetTcpPortSharing;Net.Tcp Port Sharing Service;"G:\WINDOWS\Microsoft.NET\Framework\v3.0\Windows Communication Foundation\SMSvcHost.exe"
Contents of the 'Scheduled Tasks' folder
2007-12-01 20:03:58 G:\WINDOWS\Tasks\MP Scheduled Scan.job - F:\Program Files\Windows Defender\MpCmdRun.exe
**************************************************************************
catchme 0.3.1061 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2007-12-01 21:09:08
Windows 5.1.2600 Service Pack 2 NTFS
detected NTDLL code modification:
ZwClose
scanning hidden processes ...
scanning hidden registry entries ...
scanning hidden files ...
scan completed successfully
hidden files: 0
**************************************************************************
Completion time: 2007-12-01 21:11:51 - machine was rebooted
G:\ComboFix-quarantined-files.txt ... 2007-12-01 21:11
--- E O F ---
-
- 1
- 2