Analyse rapport Hijackthis

Résolu
out d'abord bonjour à tous, voilà suite à une infection de mon pc (trojan) après le téléchargement d'un fichier infecté j'ai le problème suivant: pour chaque programme installé ,au démarrage il me dit qu'il manque le dll. du dit programme! aussi, depuis l'icône avast n'aparrait plus dans la barre des tâches, je dois le relancer avec ashdisp pour que l'icône revienne...
J'ai entre temps fait plusieurs manipulations:analyse avec avast,en ligne,ad-awere,vundofix et j'ai aussi réinstallé windows xp avec le cd original...voila,que faire? Merci pour votre aide!!!
voici mon hijackthis:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 21:04:56, on 07/12/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.5730.0013)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\jeyolqkh.exe
C:\WINDOWS\system32\rundll32.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\PROGRA~1\WinTV\EPG Services\System\EPGService.exe
C:\DOCUME~1\MARETTE\LOCALS~1\Temp\PDVDServ.exe
E:\emulation\RocketDock\RocketDock.exe
C:\WINDOWS\System32\svchost.exe
C:\DOCUME~1\MARETTE\LOCALS~1\Temp\ctfmon.exe
C:\WINDOWS\system32\npkcmsvc.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\Program Files\Stardock\ObjectDock\ObjectDock.exe
C:\DOCUME~1\MARETTE\LOCALS~1\Temp\GoogleToolbarNotifier.exe
C:\WINDOWS\system32\PnkBstrA.exe
C:\Program Files\CyberLink\Shared files\RichVideo.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\Program Files\games\games.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.orange.fr/portail
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
F3 - REG:win.ini: load=C:\WINDOWS\system32\mlljk.exe
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar4.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe"
O4 - HKLM\..\Run: [Adobe Photo Downloader] "C:\Program Files\Adobe\Photoshop Album Edition Découverte\3.0\Apps\apdproxy.exe"
O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe"
O4 - HKLM\..\Run: [LanguageShortcut] "C:\Program Files\CyberLink\PowerDVD\Language\Language.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\DOCUME~1\MARETTE\LOCALS~1\Temp\qttask.exe" -atboottime
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [LiveMonitor] C:\Program Files\MSI\Live Update 3\LMonitor.exe
O4 - HKLM\..\Run: [547e73d8] rundll32.exe "C:\WINDOWS\system32\sycknrbe.dll",b
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [updateMgr] "C:\Program Files\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe" AcRdB7_0_8 -reboot 1
O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
O4 - HKCU\..\Run: [WMPNSCFG] C:\Program Files\Windows Media Player\WMPNSCFG.exe
O4 - HKCU\..\Run: [RocketDock] "E:\emulation\RocketDock\RocketDock.exe"
O4 - HKCU\..\Run: [UberIcon] "C:\WINDOWS\BricoPacks\Vista Inspirat 2\UberIcon\UberIcon Manager.exe"
O4 - HKCU\..\Run: [DAEMON Tools] "C:\Program Files\DAEMON Tools\daemon.exe" -lang 1033
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: OneNote 2007 - Capture d'écran et lancement.lnk = C:\Program Files\Microsoft Office\Office12\ONENOTEM.EXE
O4 - Startup: RocketDock.lnk = C:\WINDOWS\BricoPacks\Vista Inspirat 2\RocketDock\RocketDock.exe
O4 - Startup: Stardock ObjectDock.lnk = C:\Program Files\Stardock\ObjectDock\ObjectDock.exe
O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: AutoStart IR.lnk = C:\Program Files\WinTV\Ir.exe
O4 - Global Startup: games.lnk = C:\Program Files\games\games-frm.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~3\Office12\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra button: Envoyer à OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~3\Office12\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: &Envoyer à OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~3\Office12\ONBttnIE.dll
O9 - Extra button: Skype - {77BF5300-1474-4EC7-9980-D32B190E9B07} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\Office12\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe (file missing)
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe (file missing)
O10 - Unknown file in Winsock LSP: w2pxdrv.dll
O10 - Unknown file in Winsock LSP: w2pxdrv.dll
O10 - Unknown file in Winsock LSP: w2pxdrv.dll
O10 - Unknown file in Winsock LSP: w2pxdrv.dll
O10 - Unknown file in Winsock LSP: w2pxdrv.dll
O15 - Trusted Zone: http://www.secuser.com
O17 - HKLM\System\CS1\Services\Tcpip\..\{0FF97CD9-9425-4409-B005-23D0BE1A1447}: NameServer = 203.223.153.21,203.223.145.179
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: DomainService - - C:\WINDOWS\system32\jeyolqkh.exe
O23 - Service: EPGService - Hauppauge Computer Works - C:\PROGRA~1\WinTV\EPG Services\System\EPGService.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: iPodService - Apple Computer, Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: npkcmsvc - INCA Internet Co., Ltd. - C:\WINDOWS\system32\npkcmsvc.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\system32\PnkBstrA.exe
O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Program Files\CyberLink\Shared files\RichVideo.exe

--
End of file - 8436 bytes

Configuration: Windows Xp

43 réponses

Résumé de la discussion

Infection par Trojan détectée après le téléchargement d’un fichier, provoquant des DLL manquantes au démarrage de chaque programme et la disparition de l’icône Avast dans la barre des tâches. Plusieurs outils et procédures ont été tentés, dont Avast et une analyse en ligne, Ad-Aware, Vundofix, puis une réinstallation de Windows XP, sans preuve claire de résolution. Le log HijackThis révèle de multiples entrées suspectes dans Run et des éléments DLL/LSP inhabituels comme mlljk.exe et sycknrbe.dll, orientant vers un nettoyage des clés et des services. Les réponses préconisent l’usage de HijackThis pour cocher et corriger les éléments critiques, avec des pistes en mode sans échec et l’emploi de GenProc, sans apporter de conclusion sur l’état du fil.

Bobot (l’IA à votre service)
  1. Bon bon bon

    Le Sioux n'a pas pu s'en empêcher, il voulait absolument envoyer son roman sans fin hehe
    Si après ça tu as des virus ça sera pas de sa faute :-)

    bye julien561
    1. Contributeur sécurité
      Bonsoir

      Au passage

      => Paramètre Antivir comme indiqué ici :

      http://speedweb1.free.fr/frames2.php?page=tuto5
      ou la : https://www.malekal.com/avira-free-security-antivirus-gratuit/

      => Tuto : SpyBot-Search & Destroy 1.5

      -démo d’utilisation
      http://perso.orange.fr/rginformatique/section%20virus/demo%20spybot.htm
      -Tuto :
      https://www.malekal.com/spybot-search-destroy-proteger-desinfecter-pc-virus/
      http://perso.orange.fr/jesses/Docs/Logiciels/Spybot.htm

      =========================================================================

      => Il faut mettre a jour la console Java régulièrement :

      Rends toi sur https://www.java.com/fr/download/manual.jsp et télécharge la dernière version (si ta version actuelle n'est pas à jour) ou ici https://filehippo.com/download_jre_32/?ex=CORE-116.0
      Après avoir installé la dernière version, désinstalle les anciennes versions (de java) afin d’éliminer les failles de sécurité présentes dans ces anciennes versions.
      via Démarrer / paramètres / panneau de config / et dans ajout/suppression de programme navigue jusqu'aux anciennes versions de la console java qui s'y trouvent, puis supprimer, suis les invites de commandes dans la boite de dialogue qui va s'ouvrir afin d'amener la désinstallation à son terme.
      Fais cela pour chacune d'elles, une à une, fais redémarrer ton PC quand cela te sera demandé .
      Retourne ensuite chez Java ci-dessus et clique sur le bouton "Vérifier l'installation" pour t'assurer que tout est en ordre.

      => Afin d’éviter les autres failles de sécurité des différents programmes présents sur ton PC :

      Vérifie tes mises à jours des différents softs régulièrement ici et mets à jour ce qui ne l’est pas. https://www.flexera.com/products/operations/software-vulnerability-management.html
      -Tuto https://www.malekal.com/tester-la-vulnerabilite-de-son-systeme-2/
      -Autre possibilité, t'abonner gratuitement a "la lettre hebdomadaire de secuser.com" ici http://www.secuser.com/ a gauche en bas de page.

      =========================================================================

      => Pour sécuriser ta navigation

      -- Tutorial pour sécuriser FireFox : https://forum.zebulon.fr/topic/69628-s%C3%A9curiser-un-peu-plus-firefox/

      --Comportement à adopter http://assiste.com.free.fr/p/abc/a/safe_cex.html

      =========================================================================

      => Pour améliorer la sécurité de ton PC prends quelques instants pour lire

      Sécuriser son PC +WIFI (versions "hot" & "light") de Philae https://forum.pcastuces.com/default.asp

      https://www.malekal.com/fichiers/projetantimalwares/prevention-protection.pdf (téléchargeable en Pdf)

      =========================================================================

      => Rappel sur les principales causes d'infection :

      * L'utilisation de cracks ou keygens est à proscrire, de même que le surf sur les sites de téléchargement de ceux-ci :

      Les dangers des cracks : http://forum.malekal.com/ftopic893.php

      Le crack dans toute sa splendeur, journal d'une infection attendue
      :
      https://forum.zebulon.fr/topic/93281-pr%C3%A9vention-le-crack-dans-toute-sa-splendeur/

      * Le P2P ( l'utilisation de logiciels comme eMule, Sharazaa, LimeWire, Bit torrent ):

      Les conséquences du P2P
      : https://forum.zebulon.fr/topic/85544-pr%C3%A9vention-le-p2p-et-ses-cons%C3%A9quences/

      Pourquoi éviter le P2P : http://www.speedweb1.org/forum-tesgaz/viewtopic.php?t=1793
      https://lexpansion.lexpress.fr/actualite-economique/

      * Prévention sur deux autres types d'infection d'actualité :

      MSN prévention : https://forum.zebulon.fr/topic/130590-infection-par-msn-ou-wlm/

      Infection par supports amovibles
      (clefs usb, flash, DD externes ..) https://forum.zebulon.fr/topic/131959-infections-par-supports-amovibles/
      https://forum.malekal.com/viewtopic.php?f=45&t=5544

      Salut.
      1. Salut Denis^^

        J'ai bien nettoyé l'amovible comme indiqué, il était apparament propre.

        Ensuite j'ai effectivement remplacé Avast par Antivir, je ne suis pas mécontent car les mise à jours d'Avast fesaient lagger mes jeux (online), pour l'instant pas de ça avec Antivir (un plus!).

        Ensuite pour le parfeu je me suis essayé à Outpost et puis j'ai changer pour Kerio car il est moins gourmand en ressources CPU (pas négligeable non plus!).

        J'ai spybot,CCleaner et j'ai également réinstallé IE 7 ( avec full Mises à jours) et Firefox.

        voilà, merci pour ta réponse ;)
        1. salut julien,

          Parfait alors si tu as pu tout nettoyer.

          As tu nettoyé ta clé usb comme Le Sioux l'a suggéré?
          Pour éviter que cela recommence, une dernière chose parmis les points suivant qu'as tu fait?
          J'enverrais les liens pour chaque programme avec leur paramétrage plus tard.

          -Antivir pour remplacer Avast?

          -Parefeu Sunbelt (ex Kerio)

          -Spybot et spyware blaster.

          -CCleaner?

          -Firefox et Internet explorer 7 réinstallé?

          -Mises à jour Windows?

          a+
          1. Re à tous et désolé pour le temps que j'ai mis à répondre mais mon ordi à tous simplement rendu l'âme pendant l'exécution de la dernière manip que tu m'a recomandé (rapport au pda) je pense qu'il n'y a aucun rapport avec le logiciel mais que mon système était devenu instable tout simplement(erreur stop avec impossibilité de rebooter windows). J'ai donc du acheter un Hdd et le brancher en IDE pour réinstallé windows! Je m'explique et cela peut etre intéressant pour les personnes ayant un probleme de reconnaissance du DD par le bios quand celui-ci est brancé en SATA; en fait j'ai une carte mère KN8 NEO PLATINIUM qui possède 8 connecteur SATA, ils sont en 2 zones différentes --> 1alimentation pour 4 connecteurs SATA (pratique si une alimentation est HS, il y a une chance pour que l'autre soit encore viable (a essayer avant tout, on sais jamais); sur cette carte pas besoin de toucher au bios (par defaut la reconnaissance est auto.);même avec les disquettes des driver fourni avec la carte je n'arrivais pas à réinstaller windows et pour cause--->le DD SATA sans driver était inexistant! En branchant un DD en IDE,aucun problème: j'ai pu réinstallé windows, ce qui ma permis de remettre les drivers SATA et maintenant mon premier DD est à nouveau reconnu :)
            J'ai passer une semaine là dessus (j'suis un newbie) mais ça marce! le seule probleme ,c'est que cette solution coute cher! j'avais l'intention d'acheter un DD externe donc en rachetant un boitier j'ai pu retomber sur mes pieds en réutilisant l'autre DD....voilà
            1. Contributeur sécurité
              Re, me revoila ;)

              Important : Tant que tu ne seras pas sur d'avoir éradiqué le ver, n'ouvre aucun de tes disques ou périphériques externes en te servant du double clic, sous peine de relancer l'infection.
              Fais plutôt un clic droit sur l'icône du DD que tu veux ouvrir et clic sur "Explorer"


              Téléchargez sur votre bureau RAV d 'Evosla : ici http://ww25.evosla.com/compteur.php?soft=rav_antivirus

              ** Si vous utilisez FireFox : faites un clic droit sur le lien et choisisez "Enregistrer la cible du lien sous..." , puis enregistrez sur le Bureau.

              --- Décompresse-le (clic droit >> Extraire ici) et double clique sur le fichier RAV.exe

              --- Branche tes disques amovibles (clef usb,stick memoire,disque externe,............);

              --- Une fois RAV lancé laissez le réagir , il scan automatiquement tout les lecteurs (Disques fix et Amovible).

              --- Si un virus sera trouvé, un log s'établira, sinon rien ne va se passer et le soft affichera : Votre Ordinateur est Sain

              --- Retire tes disques amovible et faits redémarrer votre ordinateur.

              Tiens au courant.Poste le rapport en cas de détection d'infection.

              @+
              1. Contributeur sécurité
                Re

                Pour ton Pda, attends, je te donnerais des consignes plus tard pour le nettoyer.

                @ +
                1. Salut Denis, Le Sioux,
                  Ok pour le Pda, j'ai compris, heuresement je ne l'ai pas reconnecté depuis, étant donné que j'ai acces a internet avec en wifi, je vais essayé de le nettoyer avec un anti virus pour voir (avast mobile par exemple). Sinon je vous poste le rapport de Move:

                  C:\WINDOWS\system32\rmtblywp.ini moved successfully.
                  C:\WINDOWS\system32\dllcache\SETA31.tmp moved successfully.
                  C:\WINDOWS\system32\dllcache\SETA30.tmp moved successfully.
                  C:\WINDOWS\system32\dllcache\SETA2F.tmp moved successfully.
                  C:\WINDOWS\system32\dllcache\SETA2E.tmp moved successfully.
                  C:\WINDOWS\system32\ebrnkcys.ini moved successfully.
                  C:\WINDOWS\system32\mcrh.tmp moved successfully.
                  C:\WINDOWS\system32\54F6A1598F.sys moved successfully.

                  Created on 12/18/2007 08:41:54

                  Voilà, Merci à vous ;)
                  1. Contributeur sécurité
                    Bonsoir Julien,Deniscool

                    Peux tu stp

                    Poster le rapport d'OTMoveIt situé dans C:\_OTMoveIt\MovedFiles (contenu du fichier C:\_OTMoveIt\MovedFiles\********_******.log - les *** sont des chiffres représentant la date et l'heure)

                    Merci, @plus
                    1. salut julien,

                      je repassais par hazard, ton pda ou n'importe qu'elle type de carte mémoire peut être considéré comme un support type disque avec mode lecture/écriture et est susceptible d'être infecté.
                      et lors de sa connexion il laisse des traces et si il est infecté à chaque fois que tu vas le connecter tu risques peut être de réinfecter ton ordi.

                      Le sioux devrait repasser ce soir.

                      a+

                      Denis
                      1. Salut a toi Le Sioux ;)
                        Ok j'ai effectué la manipulation et tout les fichiers on été traités avec succes apparament! Sinon je n'ai ni clef,ni DD externe alors je ne vois pas ce que cela peut être? Deamon tool peut-être ou encore mon pda que je connecte de temps en temps--->il a 1go de memoire,peut être est-il pris en charge comme une clef?

                        Merci pour ta réponse a plus tard :)
                        1. Contributeur sécurité
                          Re

                          Fais ce que je t ai demandé au poste précédent juste au dessus, mais par la suite il faudra que l on vérifie deux choses (vue dans ComboFix) en rapport avec DD externe ou clefs :

                          [HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{72f7da 40-2532-11db-ab68-0013d3c8b0fd}]
                          \Shell\AutoRun\command - F:\ReadMe.exe

                          [HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{d4f57c a3-3bf6-11d8-9d18-806d6172696f}]
                          \Shell\AutoRun\command - D:\Setup.exe

                          @ +
                          1. Contributeur sécurité
                            Re

                            OTMoveIt (de Old_Timer)

                            Télécharge OTMoveIt (de Old_Timer) sur ton Bureau. http://download.bleepingcomputer.com/oldtimer/OTMoveIt.exe

                            Double clique sur OTMoveIt.exe pour le lancer.
                            Copie la liste qui se trouve en citation ci-dessous,
                            et colle-la dans le cadre de gauche de OTMoveIt :
                            Paste List of Files/Folders to be moved.

                            C:\WINDOWS\system32\rmtblywp.ini
                            C:\WINDOWS\system32\dllcache\SETA31.tmp
                            C:\WINDOWS\system32\dllcache\SETA30.tmp
                            C:\WINDOWS\system32\dllcache\SETA2F.tmp
                            C:\WINDOWS\system32\dllcache\SETA2E.tmp
                            C:\WINDOWS\system32\ebrnkcys.ini
                            C:\WINDOWS\system32\mcrh.tmp
                            C:\WINDOWS\system32\54F6A1598F.sys


                            Clique sur MoveIt! pour lancer la suppression.
                            Le résultat apparaîtra dans le cadre Results.
                            Clique sur Exit pour fermer.

                            @ suivre

                            Il te sera peut-être demander de redémarrer le pc pour achever la suppression.
                            si c'est le cas accepte par Yes.


                            --> Poste le rapport d'OTMoveIt situé dans C:\_OTMoveIt\MovedFiles (contenu du fichier C:\_OTMoveIt\MovedFiles\********_******.log - les *** sont des chiffres représentant la date et l'heure)
                            1. Contributeur sécurité
                              BonsoirJulien

                              Je regarde ton rapport et je te dis ce que l on fait ;)

                              @plus
                              1. Bonsoir Le sioux :)
                                Excuse moi aussi pour mon temps de réponse, mais j'ai eu un week end bien chargé!
                                Voilà le rapport Combofix:


                                Command switches used :: C:\Documents and Settings\MARETTE\Bureau\CFScript.txt
                                * Created a new restore point
                                .

                                ((((((((((((((((((((((((((((( Fichiers créés 2007-11-17 to 2007-12-17 ))))))))))))))))))))))))))))))))))))
                                .

                                2007-12-17 11:13 . 2007-12-17 11:13 <REP> d--h----- C:\WINDOWS\PIF
                                2007-12-12 22:34 . 2007-12-12 22:35 <REP> d-------- C:\Documents and Settings\MARETTE\Application Data\PrevxCSI
                                2007-12-12 22:34 . 2007-12-12 22:34 <REP> d-------- C:\Documents and Settings\All Users\Application Data\Prevx
                                2007-12-12 22:27 . 2007-12-12 22:27 <REP> d-------- C:\Program Files\Avira
                                2007-12-12 22:20 . 2007-12-12 22:20 <REP> d-------- C:\Program Files\Alwil Software
                                2007-12-12 20:24 . 2007-12-12 20:24 <REP> d-------- C:\Documents and Settings\All Users\Application Data\Avira
                                2007-12-12 18:44 . 2007-12-12 20:41 917,013 ---hs---- C:\WINDOWS\system32\rmtblywp.ini
                                2007-12-12 17:32 . 2007-07-30 19:19 271,224 --a------ C:\WINDOWS\system32\mucltui.dll
                                2007-12-12 17:32 . 2007-07-30 19:18 30,072 --a------ C:\WINDOWS\system32\mucltui.dll.mui
                                2007-12-11 23:59 . 2007-12-11 23:59 <REP> d-------- C:\Program Files\Sidebar
                                2007-12-11 23:59 . 2007-12-11 23:59 <REP> d-------- C:\Program Files\Gadgets
                                2007-12-11 23:59 . 2007-12-11 23:59 <REP> d-------- C:\Program Files\Fonts
                                2007-12-11 23:51 . 2007-12-11 23:51 <REP> d-------- C:\WINDOWS\system32\data
                                2007-12-11 23:51 . 2007-12-11 23:51 193,090 --a------ C:\WINDOWS\system32\uninstall_Vista ScreenSaver.exe
                                2007-12-11 23:34 . 2007-12-11 23:34 1,044,480 --a------ C:\WINDOWS\system32\libdivx.dll
                                2007-12-11 23:34 . 2007-12-11 23:34 200,704 --a------ C:\WINDOWS\system32\ssldivx.dll
                                2007-12-11 20:53 . 2007-12-11 20:55 94 --a------ C:\WINDOWS\BricoPackFoldersDelete.cmd
                                2007-12-11 00:30 . 2007-12-11 18:27 600 --a------ C:\Documents
                                2007-12-10 20:58 . 2007-12-10 22:05 <REP> d-------- C:\Program Files\SPYWAREfighter
                                2007-12-09 19:53 . 2007-12-09 19:53 <REP> d-------- C:\Deckard
                                2007-12-09 17:31 . 2007-12-10 22:05 <REP> d-------- C:\Program Files\Logon Loader
                                2007-12-09 15:19 . 2007-12-12 22:55 <REP> d-------- C:\Program Files\VisualTaskTips
                                2007-12-09 14:14 . 2007-12-12 20:14 <REP> d-------- C:\Program Files\Thoosje Vista Sidebar v1.7.8
                                2007-12-09 02:41 . 2007-12-10 22:07 <REP> d-------- C:\Program Files\WinFlip
                                2007-12-09 02:41 . 2007-12-10 22:07 <REP> d-------- C:\Program Files\TrueTransparency
                                2007-12-09 02:41 . 2007-12-10 22:07 <REP> d-------- C:\Program Files\Styler
                                2007-12-09 02:37 . 2007-12-10 22:11 <REP> d-------- C:\WINDOWS\system32\VITrans
                                2007-12-09 02:37 . 2007-12-10 22:07 <REP> d-------- C:\VTPFiles
                                2007-12-09 00:05 . 2007-12-09 01:12 <REP> d-------- C:\Program Files\EsetOnlineScanner
                                2007-12-08 23:29 . 2004-01-01 02:28 <REP> d--h----- C:\Documents and Settings\Administrateur\Voisinage réseau
                                2007-12-08 23:29 . 2004-01-01 02:28 <REP> d--h----- C:\Documents and Settings\Administrateur\Voisinage d'impression
                                2007-12-08 23:29 . 2007-11-30 02:17 <REP> d--h----- C:\Documents and Settings\Administrateur\Modèles
                                2007-12-08 23:29 . 2004-01-01 02:28 <REP> d-------- C:\Documents and Settings\Administrateur\Mes documents
                                2007-12-08 23:29 . 2004-01-01 02:28 <REP> dr------- C:\Documents and Settings\Administrateur\Menu Démarrer
                                2007-12-08 23:29 . 2004-01-01 02:28 <REP> d-------- C:\Documents and Settings\Administrateur\Favoris
                                2007-12-08 23:29 . 2006-09-17 17:01 <REP> d-------- C:\Documents and Settings\Administrateur\Bureau
                                2007-12-08 02:22 . 2005-10-21 02:47 30,592 --a--c--- C:\WINDOWS\system32\dllcache\SETA31.tmp
                                2007-12-08 02:22 . 2005-10-21 02:47 30,592 --a--c--- C:\WINDOWS\system32\dllcache\SETA30.tmp
                                2007-12-08 02:22 . 2005-10-21 02:47 12,800 --a--c--- C:\WINDOWS\system32\dllcache\SETA2F.tmp
                                2007-12-08 02:22 . 2005-10-21 02:47 12,800 --a--c--- C:\WINDOWS\system32\dllcache\SETA2E.tmp
                                2007-12-08 02:17 . 2007-12-13 20:30 <REP> d-------- C:\WINDOWS\BDOSCAN8
                                2007-12-08 02:07 . 2007-12-08 02:07 <REP> d-------- C:\Program Files\CCleaner
                                2007-12-08 01:36 . 2007-12-08 02:05 <REP> d-------- C:\Documents and Settings\All Users\Application Data\Spybot - Search & Destroy
                                2007-12-07 21:03 . 2007-12-07 21:03 <REP> d-------- C:\Program Files\Trend Micro
                                2007-12-07 19:50 . 2007-12-12 22:30 <REP> d-------- C:\VundoFix Backups
                                2007-12-07 19:43 . 2002-07-17 09:20 45,056 --a------ C:\WINDOWS\system32\WNASPI32.DLL
                                2007-12-07 19:43 . 2002-07-17 08:53 16,877 --a------ C:\WINDOWS\system32\drivers\ASPI32.SYS
                                2007-12-07 19:43 . 2002-07-17 16:22 5,600 --a------ C:\WINDOWS\system\WINASPI.DLL
                                2007-12-07 19:43 . 2002-07-17 16:22 4,672 --a------ C:\WINDOWS\system\WOWPOST.EXE
                                2007-12-07 19:22 . 2004-08-04 00:54 116,736 --a--c--- C:\WINDOWS\system32\dllcache\xrxwiadr.dll
                                2007-12-07 19:22 . 2001-08-23 17:47 99,865 --a--c--- C:\WINDOWS\system32\dllcache\xlog.exe
                                2007-12-07 19:22 . 2001-08-23 17:47 27,648 --a--c--- C:\WINDOWS\system32\dllcache\xrxftplt.exe
                                2007-12-07 19:22 . 2001-08-23 17:47 23,040 --a--c--- C:\WINDOWS\system32\dllcache\xrxwbtmp.dll
                                2007-12-07 19:22 . 2004-08-03 22:29 19,455 --a--c--- C:\WINDOWS\system32\dllcache\wvchntxx.sys
                                2007-12-07 19:22 . 2001-08-23 17:47 17,408 --a--c--- C:\WINDOWS\system32\dllcache\xrxscnui.dll
                                2007-12-07 19:22 . 2001-08-17 20:11 16,970 --a--c--- C:\WINDOWS\system32\dllcache\xem336n5.sys
                                2007-12-07 19:22 . 2004-08-03 22:29 12,063 --a--c--- C:\WINDOWS\system32\dllcache\wsiintxx.sys
                                2007-12-07 19:22 . 2004-08-04 00:54 8,192 --a--c--- C:\WINDOWS\system32\dllcache\wshirda.dll
                                2007-12-07 19:22 . 2001-08-23 17:47 4,608 --a--c--- C:\WINDOWS\system32\dllcache\xrxflnch.exe
                                2007-12-07 19:20 . 2001-08-17 21:28 794,654 --a--c--- C:\WINDOWS\system32\dllcache\usr1801.sys
                                2007-12-07 19:19 . 2001-08-23 17:47 525,568 --a--c--- C:\WINDOWS\system32\dllcache\tridxp.dll
                                2007-12-07 19:18 . 2001-08-23 17:46 440,576 --a--c--- C:\WINDOWS\system32\dllcache\tridkb.dll
                                2007-12-07 19:17 . 2001-08-23 17:46 172,768 --a--c--- C:\WINDOWS\system32\dllcache\t2r4disp.dll
                                2007-12-07 19:16 . 2001-08-23 16:57 286,848 --a--c--- C:\WINDOWS\system32\dllcache\stlnata.sys
                                2007-12-07 19:15 . 2004-08-03 22:41 404,990 --a--c--- C:\WINDOWS\system32\dllcache\slntamr.sys
                                2007-12-07 19:14 . 2001-08-23 17:46 386,560 --a--c--- C:\WINDOWS\system32\dllcache\sgiul50.dll
                                2007-12-07 19:13 . 2001-08-23 17:47 495,616 --a--c--- C:\WINDOWS\system32\dllcache\sblfx.dll
                                2007-12-07 19:12 . 2001-08-23 17:18 899,914 --a--c--- C:\WINDOWS\system32\dllcache\r2mdkxga.sys
                                2007-12-07 19:11 . 2001-08-17 21:52 40,448 --a--c--- C:\WINDOWS\system32\dllcache\ql1240.sys
                                2007-12-07 08:54 . 2004-08-04 00:54 159,232 --a--c--- C:\WINDOWS\system32\dllcache\ptpusd.dll
                                2007-12-07 08:54 . 2001-08-17 21:28 130,942 --a--c--- C:\WINDOWS\system32\dllcache\ptserlv.sys
                                2007-12-07 08:54 . 2001-08-17 21:28 128,286 --a--c--- C:\WINDOWS\system32\dllcache\ptserli.sys
                                2007-12-07 08:54 . 2001-08-17 21:28 112,574 --a--c--- C:\WINDOWS\system32\dllcache\ptserlp.sys
                                2007-12-07 08:54 . 2001-08-17 21:52 45,312 --a--c--- C:\WINDOWS\system32\dllcache\ql12160.sys
                                2007-12-07 08:54 . 2001-08-17 21:52 40,320 --a--c--- C:\WINDOWS\system32\dllcache\ql1080.sys
                                2007-12-07 08:54 . 2001-08-23 17:47 35,328 --a--c--- C:\WINDOWS\system32\dllcache\psisload.dll
                                2007-12-07 08:54 . 2001-08-17 21:52 33,152 --a--c--- C:\WINDOWS\system32\dllcache\ql10wnt.sys
                                2007-12-07 08:54 . 2004-08-03 23:00 6,016 --a--c--- C:\WINDOWS\system32\dllcache\qic157.sys
                                2007-12-07 08:54 . 2001-08-23 17:47 5,632 --a--c--- C:\WINDOWS\system32\dllcache\ptpusb.dll
                                2007-12-07 08:52 . 2004-08-04 00:49 2,017,280 --a--c--- C:\WINDOWS\system32\dllcache\ntkrpamp.exe
                                2007-12-07 08:51 . 2004-08-04 00:47 132,695 --a--c--- C:\WINDOWS\system32\dllcache\netwlan5.sys
                                2007-12-07 08:50 . 2004-08-04 00:54 1,737,856 --a--c--- C:\WINDOWS\system32\dllcache\mtxparhd.dll
                                2007-12-07 08:49 . 2001-08-17 21:28 802,683 --a--c--- C:\WINDOWS\system32\dllcache\ltsm.sys
                                2007-12-07 08:48 . 2001-08-23 17:47 242,688 --a--c--- C:\WINDOWS\system32\dllcache\kdsusd.dll
                                2007-12-07 08:47 . 2001-08-23 17:47 372,824 --a--c--- C:\WINDOWS\system32\dllcache\iconf32.dll
                                2007-12-07 08:46 . 2004-08-03 22:41 1,041,536 --a--c--- C:\WINDOWS\system32\dllcache\hsfdpsp2.sys
                                2007-12-07 08:45 . 2001-08-23 17:47 324,608 --a--c--- C:\WINDOWS\system32\dllcache\hpojwia.dll
                                2007-12-07 08:44 . 2001-08-23 17:46 1,733,120 --a--c--- C:\WINDOWS\system32\dllcache\g400d.dll
                                2007-12-07 08:43 . 2001-08-23 17:16 630,016 --a--c--- C:\WINDOWS\system32\dllcache\eqn.sys
                                2007-12-07 08:42 . 2001-08-17 20:14 952,007 --a--c--- C:\WINDOWS\system32\dllcache\diwan.sys
                                2007-12-07 08:41 . 2001-08-23 17:47 422,429 --a--c--- C:\WINDOWS\system32\dllcache\dgconfig.dll
                                2007-12-07 08:40 . 2001-08-23 17:04 980,034 --a--c--- C:\WINDOWS\system32\dllcache\cicap.sys
                                2007-12-07 08:39 . 2004-08-04 00:54 1,888,992 --a--c--- C:\WINDOWS\system32\dllcache\ati3duag.dll
                                2007-12-07 08:38 . 2004-08-04 00:48 2,150,400 --a--c--- C:\WINDOWS\system32\dllcache\ntkrnlmp.exe
                                2007-12-07 08:35 . 2007-12-08 23:53 833,355 ---hs---- C:\WINDOWS\system32\ebrnkcys.ini
                                2007-12-05 22:45 . 2007-12-08 10:57 <REP> d-------- C:\Program Files\MSI
                                2007-12-03 21:59 . 2007-12-03 21:59 <REP> d-------- C:\Documents and Settings\MARETTE\Application Data\Atari
                                2007-12-02 02:51 . 2007-12-02 02:51 143 --a------ C:\WINDOWS\system32\mcrh.tmp
                                2007-12-02 02:27 . 2007-12-02 02:27 0 --a------ C:\WINDOWS\nsreg.dat
                                2007-12-01 18:31 . 2007-12-01 18:31 <REP> d-------- C:\WINDOWS\system32\Kaspersky Lab

                                .
                                (((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
                                .
                                2007-12-16 23:42 --------- d-----w C:\Program Files\DivX
                                2007-12-16 23:25 --------- d-----w C:\Program Files\WinTV
                                2007-12-16 14:11 --------- d-----w C:\Program Files\eChanblard
                                2007-12-16 13:22 --------- d-----w C:\Program Files\UltimateZip
                                2007-12-15 17:50 --------- d-----w C:\Program Files\lineage2
                                2007-12-12 20:21 --------- d-----w C:\Program Files\QuickTime
                                2007-12-12 19:44 --------- d-----w C:\Program Files\iTunes
                                2007-12-11 19:55 132,815 ----a-w C:\WINDOWS\BricoPackUninst.cmd
                                2007-12-10 21:05 --------- d-----w C:\Program Files\Fichiers communs\Stardock
                                2007-12-09 13:52 --------- d-----w C:\Program Files\Stardock
                                2007-12-08 22:15 --------- d-----w C:\Program Files\Microsoft ActiveSync
                                2007-12-07 19:31 219,648 ----a-w C:\WINDOWS\system32\uxtheme.dll
                                2007-12-05 21:43 --------- d-----w C:\Program Files\Setup Files
                                2007-12-03 20:43 --------- d--h--w C:\Program Files\InstallShield Installation Information
                                2007-12-03 13:51 22,328 ----a-w C:\WINDOWS\system32\drivers\PnkBstrK.sys
                                2007-12-03 13:51 107,832 ----a-w C:\WINDOWS\system32\PnkBstrB.exe
                                2007-11-30 23:40 685,816 ----a-w C:\WINDOWS\system32\drivers\sptd.sys
                                2007-11-30 21:11 --------- d-----w C:\Documents and Settings\MARETTE\Application Data\Lavasoft
                                2007-11-29 21:39 --------- d-----w C:\Program Files\Webteh
                                2007-11-26 21:34 --------- d-----w C:\Documents and Settings\MARETTE\Application Data\OpenOffice.org2
                                2007-11-25 14:57 --------- d-----w C:\Program Files\Microsoft Works
                                2007-11-19 22:18 --------- d-----w C:\Program Files\Electronic Arts
                                2007-11-11 02:14 --------- d-----w C:\Program Files\Fichiers communs\Intel
                                2007-11-11 02:14 --------- d-----w C:\Program Files\CounterPath
                                2007-11-09 20:12 66,872 ----a-w C:\WINDOWS\system32\PnkBstrA.exe
                                2007-11-09 18:18 22,328 ----a-w C:\Documents and Settings\MARETTE\Application Data\PnkBstrK.sys
                                2007-11-09 18:09 --------- d-----w C:\Program Files\Activision
                                2007-11-09 13:40 --------- d-----w C:\Program Files\Java
                                2007-11-07 18:00 --------- d-----w C:\Documents and Settings\MARETTE\Application Data\IGN_DLM
                                2007-10-23 17:23 --------- d-----w C:\Documents and Settings\MARETTE\Application Data\Template
                                2007-10-23 17:06 --------- d-----w C:\Program Files\Cobian Backup 8
                                2007-01-14 16:30 278,528 ----a-w C:\Program Files\Fichiers communs\FDEUnInstaller.exe
                                2006-04-11 23:07 4,096 ----a-w C:\Documents and Settings\MARETTE\log.dat
                                2006-09-17 15:42 56 --sha-r C:\WINDOWS\system32\54F6A1598F.sys
                                2006-09-17 15:42 1,890 --sha-w C:\WINDOWS\system32\KGyGaAvL.sys
                                .

                                ((((((((((((((((((((((((((((( snapshot_2007-12-13_18.20.10.68 )))))))))))))))))))))))))))))))))))))))))
                                .
                                - 2007-07-22 17:39:27 279,552 ----a-w C:\WINDOWS\system32\swreg.exe
                                + 2007-12-13 20:26:50 156,160 ----a-w C:\WINDOWS\system32\swreg.exe
                                .
                                ((((((((((((((((((((((((((((((((( Point de chargement Reg )))))))))))))))))))))))))))))))))))))))))))))))))
                                .
                                .
                                REGEDIT4
                                *Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés

                                [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
                                "CTFMON.EXE"="C:\WINDOWS\system32\ctfmon.exe" [2004-08-05 13:00]
                                "RocketDock"="E:\emulation\RocketDock\RocketDock.exe" [2007-09-01 19:19]
                                "VisualTaskTips"="C:\Program Files\VisualTaskTips\VisualTaskTips.exe" [2007-09-05 18:20]

                                [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
                                "NvCplDaemon"="RUNDLL32.exe" [2004-08-05 13:00 C:\WINDOWS\system32\rundll32.exe]
                                "nwiz"="nwiz.exe" [2005-12-10 03:06 C:\WINDOWS\system32\nwiz.exe]
                                "games-frm.exe"="" []
                                "NvMediaCenter"="RUNDLL32.exe" [2004-08-05 13:00 C:\WINDOWS\system32\rundll32.exe]
                                "SoundMan"="SOUNDMAN.EXE" [2006-08-03 05:12 C:\WINDOWS\soundman.exe]
                                "avgnt"="C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" [2007-12-12 22:29]

                                [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
                                "CTFMON.EXE"="C:\WINDOWS\system32\CTFMON.EXE" [2004-08-05 13:00]

                                C:\Documents and Settings\MARETTE\Menu D‚marrer\Programmes\D‚marrage\
                                OneNote 2007 - Capture d'‚cran et lancement.lnk - C:\Program Files\Microsoft Office\Office12\ONENOTEM.EXE [2006-10-26 20:24:54]
                                RocketDock.lnk - C:\WINDOWS\BricoPacks\Vista Inspirat 2\RocketDock\RocketDock.exe [2007-03-18 23:05:02]
                                Stardock ObjectDock.lnk - C:\Program Files\Stardock\ObjectDock\ObjectDock.exe [2006-02-08 17:42:11]
                                thoosje's sidebar.lnk - C:\Program Files\Thoosje Vista Sidebar v1.7.8\thoosje's sidebar.exe [2007-02-12 12:47:32]
                                TransBar.lnk - C:\WINDOWS\BricoPacks\Vista Inspirat 2\TransBar\TransBar.exe [2005-06-01 20:41:18]
                                Y'z Shadow.lnk - C:\WINDOWS\BricoPacks\Vista Inspirat 2\YzShadow\YzShadow.exe [2006-05-21 08:43:14]

                                C:\Documents and Settings\All Users\Menu D‚marrer\Programmes\D‚marrage\
                                Adobe Reader Speed Launch.lnk - C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe [2005-09-23 22:05:26]
                                AutoStart IR.lnk - C:\Program Files\WinTV\Ir.exe [2007-09-22 20:48:32]
                                Microsoft Office.lnk - C:\Program Files\Microsoft Office\Office10\OSA.EXE [2001-02-13 08:01:04]

                                [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupfolder\C:^Documents and Settings^All Users^Menu Démarrer^Programmes^Démarrage^InterVideo WinCinema Manager.lnk]
                                backup=C:\WINDOWS\pss\InterVideo WinCinema Manager.lnkCommon Startup

                                [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupfolder\C:^Documents and Settings^All Users^Menu Démarrer^Programmes^Démarrage^SATARAID5.lnk]
                                backup=C:\WINDOWS\pss\SATARAID5.lnkCommon Startup

                                [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupfolder\C:^Documents and Settings^MARETTE^Menu Démarrer^Programmes^Démarrage^UberIcon.lnk]
                                backup=C:\WINDOWS\pss\UberIcon.lnkStartup

                                [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\UberIcon]
                                C:\WINDOWS\BricoPacks\Vista Inspirat 2\UberIcon\UberIcon Manager.exe

                                [HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{72f7da40-2532-11db-ab68-0013d3c8b0fd}]
                                \Shell\AutoRun\command - F:\ReadMe.exe

                                [HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{d4f57ca3-3bf6-11d8-9d18-806d6172696f}]
                                \Shell\AutoRun\command - D:\Setup.exe

                                .
                                Contenu du dossier 'Scheduled Tasks/Tâches planifiées'
                                "2007-12-13 18:25:00 C:\WINDOWS\Tasks\AppleSoftwareUpdate.job"
                                - C:\Program Files\Apple Software Update\SoftwareUpdate.exe
                                "2007-12-16 23:30:23 C:\WINDOWS\Tasks\User_Feed_Synchronization-{24AB4569-E232-4FE4-B5B8-1F5928FB82B7}.job"
                                - C:\WINDOWS\system32\msfeedssync.exe
                                .
                                **************************************************************************

                                catchme 0.3.1333 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
                                Rootkit scan 2007-12-17 18:30:02
                                Windows 5.1.2600 Service Pack 2 NTFS

                                scanning hidden processes ...

                                scanning hidden autostart entries ...

                                scanning hidden files ...

                                scan completed successfully
                                hidden files: 0

                                **************************************************************************
                                .
                                --------------------- DLLs Loaded Under Running Processes ---------------------

                                PROCESS: C:\WINDOWS\explorer.exe [6.00.2900.2180]
                                -> C:\Program Files\Stardock\ObjectDock\DockShellHook.dll
                                -> E:\emulation\RocketDock\RocketDock.dll
                                -> C:\Program Files\VisualTaskTips\VttHooks.dll
                                .
                                Completion time: 2007-12-17 18:30:48
                                C:\ComboFix2.txt ... 2007-12-16 12:59
                                C:\ComboFix3.txt ... 2007-12-15 18:12
                                .
                                2007-12-13 22:06:54 --- E O F ---
                                Merci d'avançe pour tes conseils!!!! ;)
                                1. Contributeur sécurité
                                  Bonjour Julien

                                  Oups, je t'avais oublié ... excuse moi.

                                  Il persiste encore 2 ou 3 cochonneries dont on arrive pas a se défaire :

                                  * Sélectionne le texte suivant (en gras) dans son intégralité :


                                  File::
                                  C:\WINDOWS\system32\rmtblywp.ini
                                  C:\WINDOWS\system32\dllcache\SETA31.tmp
                                  C:\WINDOWS\system32\dllcache\SETA30.tmp
                                  C:\WINDOWS\system32\dllcache\SETA2F.tmp
                                  C:\WINDOWS\system32\dllcache\SETA2E.tmp
                                  C:\WINDOWS\system32\ebrnkcys.ini
                                  C:\WINDOWS\system32\mcrh.tmp
                                  C:\WINDOWS\system32\54F6A1598F.sys


                                  * Copie le texte sélectionné (CTRL+C).
                                  * Ouvre le bloc-notes (programme>Accessoires >bloc-notes).
                                  * Colle le texte copié dans ce bloc-notes (CTRL+V).
                                  * Sauvegarde ce fichier sous le nom de CFScript.txt
                                  Déconnecte toi du net et désactive ton antivirus pour que Combofix puisse s'exécuter normalement
                                  * Fais un glisser/déposer de ce fichier CFScript sur le fichier ComboFix.exe ( sur ton bureau)

                                  * Une fenêtre bleue va apparaître: au message qui apparaît Type 1 to continue, or 2 to abort , tape 1 puis valide.

                                  * Patiente le temps du scan. Le bureau va disparaître à plusieurs reprises : c'est normal!

                                  Ne touche à rien tant que le scan n'est pas terminé.

                                  * Une fois le scan achevé, un rapport va s'afficher : Poste son contenu.

                                  * Si le fichier ne s'ouvre pas, il se trouve ici > C:\ComboFix.txt

                                  @ suivre
                                  1. Contributeur sécurité
                                    Hello Julien

                                    Je regarde tout cela et te tiens au courant, pour les O17 c est réglé , mais il doit resté du ménage a faire avec ComboFix.

                                    @ toute
                                    • 1
                                    • 2
                                    • 3