Alerte avec Antivir

Résolu
Bonjour,

Je me permet de poster un message ici car depuis quelques jours j'ai une alerte avec antivir et le fichier C:\WINDOWS\system32\vtutq.exe.
Je ne peux pas supprimer ce fichier c'est pourquoi j'ai besoin de votre aide.
Apres un scan avec hijackthis voila ce que j'ai:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 22:13:18, on 06/01/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16574)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Program Files\Bonjour\mDNSResponder.exe
G:\DAEMON Tools\daemon.exe
C:\WINDOWS\system32\PnkBstrA.exe
C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe
C:\ATI Technologies\ATI Control Panel\atiptaxx .exe
C:\WINDOWS\system32\PnkBstrB.exe
C:\Program Files\Optimark\OTB\OTB.exe
C:\WINDOWS\system32\slserv.exe
C:\Program Files\Winamp\winampa.exe
C:\Program Files\MSN Messenger\MsnMsgr.Exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Fichiers communs\Real\Update_OB\realsched .exe
C:\Program Files\Java\jre1.6.0_03\bin\jusched .exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Optimark\OTB\OTB .exe
C:\Program Files\Winamp\winampa .exe
C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpobnz08.exe
C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe
C:\WINDOWS\system32\ctfmon .exe
C:\WINDOWS\system32\ntvdm.exe
C:\Program Files\MSN Messenger\MsnMsgr .Exe
C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpoevm08.exe
C:\WINDOWS\system32\wscntfy.exe
C:\Program Files\Hewlett-Packard\Digital Imaging\Bin\hpoSTS08.exe
C:\Program Files\Mozilla Firefox\firefox.exe
F:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
R3 - URLSearchHook: Yahoo! Toolbar avec bloqueur de fenêtres pop-up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [ATIModeChange] Ati2mdxx.exe
O4 - HKLM\..\Run: [ATIPTA] C:\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [DAEMON Tools] "G:\DAEMON Tools\daemon.exe" -lang 1033
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe"
O4 - HKLM\..\Run: [FileBackup] C:\Program Files\Optimark\OTB\OTB.exe
O4 - HKLM\..\Run: [WinampAgent] "C:\Program Files\Winamp\winampa.exe"
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [WinVNC] "C:\Program Files\UltraVNC\WinVNC.exe" -servicehelper
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Startup: Event Reminder.lnk = H:\pmw\PMREMIND.EXE
O4 - Startup: PowerReg Scheduler .exe
O4 - Startup: PowerReg Scheduler .exe
O4 - Startup: PowerReg Scheduler .exe
O4 - Startup: PowerReg Scheduler .exe
O4 - Startup: PowerReg Scheduler .exe
O4 - Startup: PowerReg Scheduler .exe
O4 - Startup: PowerReg Scheduler .exe
O4 - Startup: PowerReg Scheduler .exe
O4 - Startup: PowerReg Scheduler .exe
O4 - Startup: PowerReg Scheduler .exe
O4 - Startup: PowerReg Scheduler .exe
O4 - Startup: PowerReg Scheduler .exe
O4 - Startup: PowerReg Scheduler .exe
O4 - Startup: PowerReg Scheduler .exe
O4 - Startup: PowerReg Scheduler.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: hp psc 2000 Series.lnk = C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpobnz08.exe
O4 - Global Startup: hpoddt01.exe.lnk = ?
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra button: Bonjour - {7F9DB11C-E358-4ca6-A83D-ACC663939424} - C:\Program Files\Bonjour\ExplorerPlugin.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://download.microsoft.com/download/E/5/6/E5611B10-0D6D-4117-8430-A67417AA88CD/LegitCheckControl.cab
O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Program Files\Yahoo!\Common\yinsthelper.dll
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/...
O23 - Service: AntiVir PersonalEdition Classic Scheduler (AntiVirScheduler) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: BlackICE - Unknown owner - C:\Program Files\ISS\BlackICE\blackd.exe (file missing)
O23 - Service: Service Bonjour (Bonjour Service) - Apple Computer, Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe
O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\system32\PnkBstrA.exe
O23 - Service: PnkBstrB - Unknown owner - C:\WINDOWS\system32\PnkBstrB.exe
O23 - Service: RapApp - Unknown owner - C:\Program Files\ISS\BlackICE\rapapp.exe (file missing)
O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe
O23 - Service: VNC Server (winvnc) - Unknown owner - C:\Program Files\UltraVNC\WinVNC.exe (file missing)

--
End of file - 7406 bytes

J'espere que vous pourrez m'aider a savoir quelle est la nature de ce fichier et si il est possible de le supprimer.
Merci d'avance
Configuration: Windows XP
Firefox 2.0.0.11

35 réponses

Résumé de la discussion

Alerte antivirus signale un fichier malveillant nommé C:\WINDOWS\system32\vtutq.exe et l’utilisateur ne parvient pas à le supprimer, ce qui déclenche une analyse via HijackThis sur Windows XP SP2. Le rapport HijackThis récapitule de nombreuses entrées au démarrage et des services suspects, notamment des éléments liés à RealUpdate, Java et WinVNC, ce qui oriente le diagnostic vers une infection multiple. Des réponses proposées incluent un scan antivirus en ligne, l’exécution de ComboFix et la suppression des éléments détectés, suivie d’un redémarrage et d’un nouveau contrôle du système. En cas d’évolution, le fil met en lumière des composants légitimes tels que certains outils logiciels présents dans les démarrages, ce qui peut compliquer l’identification précise de l’infection.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    bonjour,

    je suis ravie que tout soit solutionné.
    Il faut maintenant supprimer tout ce que l'on a utilisé et

    repartir su un point de restauration propre, pour cela :

    * démarrer-----------panneau de configuration------------système----------
    onglet Restauration système-----------coche la case (Désactiver la restauration système)--------------
    redémarre l'ordinateur
    réactive la ensuite
    http://pageperso.aol.fr/loraline60/desactiver_restauration_systeme.htm

    .

    * Pour améliorer la sécurité de ton PC prend quelques instants pour lire

    CECI

    * Dénonce ton infection pour faire condamner les auteurs.
    Crée un message pour faire avancer les choses sur Malware-Complaints, nous devons être les plus nombreux possibles, alors rends compte de ton infection :
    http://www.malwarecomplaints.info/viewforum.php?f=10&sid=729c1f0b85cc61ee53a6f83b21b69e89

    bonne continuation
    1. Bonjour Philae,

      Effectivement tout est rentré dans l'ordre!
      Je te remercie pour le temps que tu as passé sur mon problème.
      Bonne continuation!
      1. Contributeur sécurité
        bonsoir,

        avec un peu de retard, je pense que tout est rentré dans l'ordre. As tu encore des problèmes ?
        1. Après un scan avec ESET Online Scanner voila le rapport:

          # version=4
          # OnlineScanner.ocx=1.0.0.56
          # OnlineScannerDLLA.dll=1, 0, 0, 51
          # OnlineScannerDLLW.dll=1, 0, 0, 51
          # OnlineScannerUninstaller.exe=1, 0, 0, 49
          # vers_standard_module=2769 (20080107)
          # vers_arch_module=1.060 (20071228)
          # vers_adv_heur_module=1.064 (20070717)
          # EOSSerial=74f20b9592262f408a6a6f85ebc6f15e
          # end=finished
          # remove_checked=false
          # unwanted_checked=false
          # utc_time=2008-01-07 05:51:04
          # local_time=2008-01-07 06:51:04 (+0100, Paris, Madrid)
          # country="France"
          # osver=5.1.2600 NT Service Pack 2
          # scanned=589116
          # found=0
          # scan_time=15278
          1. Salut BBaBB

            Merci d'avoir fait la recherche.

            Désolé je t'ai fait rechercher ces fichiers pour rien car après avoir en parallèle et entre temps relu le code de Combofix, je n'ai plus aucun doute sur ce que je souhaitais vérifier.
            J'ai eu réponse à mon interrogation sur un détail qui me génait dans le premier rapport combofix :-)

            Bonne continuation, désolé pour l'incruste et bonne fin de nettoyage avec Philae.

            @++
            1. Salut Moe!

              Merci d'avoir porter toi aussi ton attention sur mon cas!
              Après vérification:

              C:\Program Files\Unlocker\UnlockerAssistant.exe est bien présent sur mon pc.
              Le second, en revanche, n'y est pas.
              1. Exact, sUBs et son équipe sont très réactifs, donc chapeau bas à eux aussi, surtout si peu de temps après les premiers cas pour cette variante Vundo.
                Espéront qu'elle n'évoluera pas...plus radicalement lol.

                @++
                1. Contributeur sécurité
                  Espéront qu'elle n'évoluera pas...plus radicalement lol.


                  c'est à espérer effectivement.
              2. Salut Philae

                Beau boulot !

                @++
                1. Contributeur sécurité
                  je n'ai pas fait grand chose, mais SubS lui a fait un travail remarquable avec son outil
              3. Salut BBaBB, Philae83

                Belle et originale infection ! :-)

                BBaBB, juste pour satisfaire ma curiosité, est-ce qu'un de ces deux fichiers est présent dans ton pc ?

                C:\Program Files\Unlocker\UnlockerAssistant.exe
                C:\Documents and Settings\eric\Application Data\wunauclt.exe

                @++ et bonne continuation.
                1. Contributeur sécurité
                  bonjour Moe

              4. Contributeur sécurité
                bonjour, on a posté en même temps, si tu veux bien aller lire ce que je t'ai mis, ce serait une sécurité peut être que de le faire.

                Je vois que le nettoyage a l'air pas mal du tout. Tout étant localisés casi dans les quarantaines
                voilà une bonne chose

                ton pc doit respiré maintenant non ?
                1. Je serai de retour avec le rapport de ce nouveau scan moi aussi en début d'après midi.

                  Merci encore
                  1. Bonjour!

                    Voici le rapport de BitDefender:

                    BitDefender Online Scanner

                    Rapport d'analyse généré à: Mon, Jan 07, 2008 - 11:24:0

                    Voie d'analyse: A:\;C:\;D:\;E:\;F:\;G:\;H:\;I:\;J:\;K:\;L:

                    Statistiques

                    Temps

                    09:51:19

                    Fichiers

                    993926

                    Directoires

                    6888

                    Secteurs de boot

                    5

                    Archives

                    12457

                    Paquets programmes

                    14329

                    Résultats

                    Virus identifiés

                    6

                    Fichiers infectés

                    32

                    Fichiers suspects

                    0

                    Avertissements

                    0

                    Désinfectés

                    0

                    Fichiers effacés

                    32

                    Info sur les moteurs

                    Définition virus

                    885698

                    Version des moteurs

                    AVCORE v1.0 (build 2422) (i386) (Sep 25 2007 08:26:36)

                    Analyse des plugins

                    14

                    Archive des plugins

                    38

                    Unpack des plugins

                    7

                    E-mail plugins

                    6

                    Système plugins

                    1

                    Paramètres d'analyse

                    Première action

                    Désinfecté

                    Seconde Action

                    Supprimé

                    Heuristique

                    Oui

                    Acceptez les avertissements

                    Oui

                    Extensions analysées

                    *;

                    Excludez les extensions

                    Analyse d'emails

                    Oui

                    Analyse des Archives

                    Oui

                    Analyser paquets programmes

                    Oui

                    Analyse des fichiers

                    Oui

                    Analyse de boot

                    Oui

                    Fichier analysé

                    Statut

                    C:\Documents and Settings\All Users\Application Data\Avira\AntiVir PersonalEdition Classic\INFECTED\464e405a.qua

                    Infecté par: Trojan.Vundo.DVD

                    C:\Documents and Settings\All Users\Application Data\Avira\AntiVir PersonalEdition Classic\INFECTED\464e405a.qua

                    Echec de la désinfection

                    C:\Documents and Settings\All Users\Application Data\Avira\AntiVir PersonalEdition Classic\INFECTED\464e405a.qua

                    Supprimé

                    C:\Documents and Settings\All Users\Application Data\Avira\AntiVir PersonalEdition Classic\INFECTED\464e405b.qua

                    Infecté par: Trojan.Vundo.DVD

                    C:\Documents and Settings\All Users\Application Data\Avira\AntiVir PersonalEdition Classic\INFECTED\464e405b.qua

                    Echec de la désinfection

                    C:\Documents and Settings\All Users\Application Data\Avira\AntiVir PersonalEdition Classic\INFECTED\464e405b.qua

                    Supprimé

                    C:\Documents and Settings\All Users\Application Data\Avira\AntiVir PersonalEdition Classic\INFECTED\47d7e159.qua

                    Infecté par: Trojan.Vundo.DVD

                    C:\Documents and Settings\All Users\Application Data\Avira\AntiVir PersonalEdition Classic\INFECTED\47d7e159.qua

                    Echec de la désinfection

                    C:\Documents and Settings\All Users\Application Data\Avira\AntiVir PersonalEdition Classic\INFECTED\47d7e159.qua

                    Supprimé

                    C:\Documents and Settings\All Users\Application Data\Avira\AntiVir PersonalEdition Classic\INFECTED\47d7e15a.qua

                    Infecté par: Trojan.Vundo.DVD

                    C:\Documents and Settings\All Users\Application Data\Avira\AntiVir PersonalEdition Classic\INFECTED\47d7e15a.qua

                    Echec de la désinfection

                    C:\Documents and Settings\All Users\Application Data\Avira\AntiVir PersonalEdition Classic\INFECTED\47d7e15a.qua

                    Supprimé

                    C:\Documents and Settings\All Users\Application Data\Avira\AntiVir PersonalEdition Classic\INFECTED\47d7e15b.qua

                    Infecté par: Trojan.Vundo.DVD

                    C:\Documents and Settings\All Users\Application Data\Avira\AntiVir PersonalEdition Classic\INFECTED\47d7e15b.qua

                    Echec de la désinfection

                    C:\Documents and Settings\All Users\Application Data\Avira\AntiVir PersonalEdition Classic\INFECTED\47d7e15b.qua

                    Supprimé

                    C:\Documents and Settings\All Users\Application Data\Avira\AntiVir PersonalEdition Classic\INFECTED\47d7e15c.qua

                    Infecté par: Trojan.Vundo.DVD

                    C:\Documents and Settings\All Users\Application Data\Avira\AntiVir PersonalEdition Classic\INFECTED\47d7e15c.qua

                    Echec de la désinfection

                    C:\Documents and Settings\All Users\Application Data\Avira\AntiVir PersonalEdition Classic\INFECTED\47d7e15c.qua

                    Supprimé

                    C:\Documents and Settings\All Users\Application Data\Avira\AntiVir PersonalEdition Classic\INFECTED\47f50603.qua

                    Infecté par: Trojan.Vundo.DVD

                    C:\Documents and Settings\All Users\Application Data\Avira\AntiVir PersonalEdition Classic\INFECTED\47f50603.qua

                    Echec de la désinfection

                    C:\Documents and Settings\All Users\Application Data\Avira\AntiVir PersonalEdition Classic\INFECTED\47f50603.qua

                    Supprimé

                    C:\Documents and Settings\All Users\Application Data\Avira\AntiVir PersonalEdition Classic\INFECTED\47f5a4b9.qua

                    Infecté par: Trojan.Vundo.DVD

                    C:\Documents and Settings\All Users\Application Data\Avira\AntiVir PersonalEdition Classic\INFECTED\47f5a4b9.qua

                    Echec de la désinfection

                    C:\Documents and Settings\All Users\Application Data\Avira\AntiVir PersonalEdition Classic\INFECTED\47f5a4b9.qua

                    Supprimé

                    C:\Documents and Settings\All Users\Application Data\Avira\AntiVir PersonalEdition Classic\INFECTED\47f63fee.qua

                    Infecté par: Trojan.Vundo.DVD

                    C:\Documents and Settings\All Users\Application Data\Avira\AntiVir PersonalEdition Classic\INFECTED\47f63fee.qua

                    Echec de la désinfection

                    C:\Documents and Settings\All Users\Application Data\Avira\AntiVir PersonalEdition Classic\INFECTED\47f63fee.qua

                    Supprimé

                    C:\Documents and Settings\All Users\Application Data\Avira\AntiVir PersonalEdition Classic\INFECTED\47f65bf6.qua

                    Infecté par: Trojan.Vundo.DVD

                    C:\Documents and Settings\All Users\Application Data\Avira\AntiVir PersonalEdition Classic\INFECTED\47f65bf6.qua

                    Echec de la désinfection

                    C:\Documents and Settings\All Users\Application Data\Avira\AntiVir PersonalEdition Classic\INFECTED\47f65bf6.qua

                    Supprimé

                    C:\Documents and Settings\All Users\Application Data\Avira\AntiVir PersonalEdition Classic\INFECTED\47f6664f.qua

                    Infecté par: Trojan.Vundo.DVD

                    C:\Documents and Settings\All Users\Application Data\Avira\AntiVir PersonalEdition Classic\INFECTED\47f6664f.qua

                    Echec de la désinfection

                    C:\Documents and Settings\All Users\Application Data\Avira\AntiVir PersonalEdition Classic\INFECTED\47f6664f.qua

                    Supprimé

                    C:\QooBox\Quarantine\C\ATI Technologies\ATI Control Panel\atiptaxx.exe.vir

                    Infecté par: Trojan.Dropper.Vundo.D

                    C:\QooBox\Quarantine\C\ATI Technologies\ATI Control Panel\atiptaxx.exe.vir

                    Echec de la désinfection

                    C:\QooBox\Quarantine\C\ATI Technologies\ATI Control Panel\atiptaxx.exe.vir

                    Supprimé

                    C:\QooBox\Quarantine\C\Documents and Settings\eric\Menu Démarrer\Programmes\Démarrage\PowerReg Scheduler .exe.vir

                    Infecté par: Trojan.Dropper.Vundo.D

                    C:\QooBox\Quarantine\C\Documents and Settings\eric\Menu Démarrer\Programmes\Démarrage\PowerReg Scheduler .exe.vir

                    Echec de la désinfection

                    C:\QooBox\Quarantine\C\Documents and Settings\eric\Menu Démarrer\Programmes\Démarrage\PowerReg Scheduler .exe.vir

                    Supprimé

                    C:\QooBox\Quarantine\C\Program Files\Fichiers communs\Real\Update_OB\realsched.exe.vir

                    Infecté par: Trojan.Dropper.Vundo.D

                    C:\QooBox\Quarantine\C\Program Files\Fichiers communs\Real\Update_OB\realsched.exe.vir

                    Echec de la désinfection

                    C:\QooBox\Quarantine\C\Program Files\Fichiers communs\Real\Update_OB\realsched.exe.vir

                    Supprimé

                    C:\QooBox\Quarantine\C\Program Files\Java\jre1.6.0_03\bin\jusched.exe.vir

                    Infecté par: Trojan.Dropper.Vundo.D

                    C:\QooBox\Quarantine\C\Program Files\Java\jre1.6.0_03\bin\jusched.exe.vir

                    Echec de la désinfection

                    C:\QooBox\Quarantine\C\Program Files\Java\jre1.6.0_03\bin\jusched.exe.vir

                    Supprimé

                    C:\QooBox\Quarantine\C\Program Files\MSN Messenger\MsnMsgr.Exe.vir

                    Infecté par: Trojan.Dropper.Vundo.D

                    C:\QooBox\Quarantine\C\Program Files\MSN Messenger\MsnMsgr.Exe.vir

                    Echec de la désinfection

                    C:\QooBox\Quarantine\C\Program Files\MSN Messenger\MsnMsgr.Exe.vir

                    Supprimé

                    C:\QooBox\Quarantine\C\Program Files\Optimark\OTB\OTB.exe.vir

                    Infecté par: Trojan.Dropper.Vundo.D

                    C:\QooBox\Quarantine\C\Program Files\Optimark\OTB\OTB.exe.vir

                    Echec de la désinfection

                    C:\QooBox\Quarantine\C\Program Files\Optimark\OTB\OTB.exe.vir

                    Supprimé

                    C:\QooBox\Quarantine\C\Program Files\Unlocker\UnlockerAssistant .exe.vir

                    Infecté par: Trojan.Dropper.Vundo.D

                    C:\QooBox\Quarantine\C\Program Files\Unlocker\UnlockerAssistant .exe.vir

                    Echec de la désinfection

                    C:\QooBox\Quarantine\C\Program Files\Unlocker\UnlockerAssistant .exe.vir

                    Supprimé

                    C:\QooBox\Quarantine\C\Program Files\Unlocker\UnlockerAssistant .exe.vir

                    Infecté par: Trojan.Dropper.Vundo.D

                    C:\QooBox\Quarantine\C\Program Files\Unlocker\UnlockerAssistant .exe.vir

                    Echec de la désinfection

                    C:\QooBox\Quarantine\C\Program Files\Unlocker\UnlockerAssistant .exe.vir

                    Supprimé

                    C:\QooBox\Quarantine\C\Program Files\Unlocker\UnlockerAssistant .exe.vir

                    Infecté par: Trojan.Dropper.Vundo.D

                    C:\QooBox\Quarantine\C\Program Files\Unlocker\UnlockerAssistant .exe.vir

                    Echec de la désinfection

                    C:\QooBox\Quarantine\C\Program Files\Unlocker\UnlockerAssistant .exe.vir

                    Supprimé

                    C:\QooBox\Quarantine\C\Program Files\Unlocker\UnlockerAssistant.exe.vir

                    Infecté par: Trojan.Dropper.Vundo.D

                    C:\QooBox\Quarantine\C\Program Files\Unlocker\UnlockerAssistant.exe.vir

                    Echec de la désinfection

                    C:\QooBox\Quarantine\C\Program Files\Unlocker\UnlockerAssistant.exe.vir

                    Supprimé

                    C:\QooBox\Quarantine\C\Program Files\Winamp\winampa.exe.vir

                    Infecté par: Trojan.Dropper.Vundo.D

                    C:\QooBox\Quarantine\C\Program Files\Winamp\winampa.exe.vir

                    Echec de la désinfection

                    C:\QooBox\Quarantine\C\Program Files\Winamp\winampa.exe.vir

                    Supprimé

                    C:\QooBox\Quarantine\C\WINDOWS\system32\ctfmon.exe.tmp.vir

                    Infecté par: Trojan.Dropper.Vundo.D

                    C:\QooBox\Quarantine\C\WINDOWS\system32\ctfmon.exe.tmp.vir

                    Echec de la désinfection

                    C:\QooBox\Quarantine\C\WINDOWS\system32\ctfmon.exe.tmp.vir

                    Supprimé

                    C:\QooBox\Quarantine\C\WINDOWS\system32\hggeeec.dll.vir

                    Infecté par: Trojan.Vundo.DUQ

                    C:\QooBox\Quarantine\C\WINDOWS\system32\hggeeec.dll.vir

                    Echec de la désinfection

                    C:\QooBox\Quarantine\C\WINDOWS\system32\hggeeec.dll.vir

                    Supprimé

                    C:\QooBox\Quarantine\C\WINDOWS\system32\mljjh.dll.vir

                    Infecté par: Trojan.Vundo.DVD

                    C:\QooBox\Quarantine\C\WINDOWS\system32\mljjh.dll.vir

                    Echec de la désinfection

                    C:\QooBox\Quarantine\C\WINDOWS\system32\mljjh.dll.vir

                    Supprimé

                    C:\QooBox\Quarantine\C\WINDOWS\system32\NeroCheck.exe.vir

                    Infecté par: Trojan.Dropper.Vundo.D

                    C:\QooBox\Quarantine\C\WINDOWS\system32\NeroCheck.exe.vir

                    Echec de la désinfection

                    C:\QooBox\Quarantine\C\WINDOWS\system32\NeroCheck.exe.vir

                    Supprimé

                    C:\QooBox\Quarantine\catchme2008-01-06_224721.76.zip=>rqrpmki.dll

                    Infecté par: Trojan.Vundo.DUX

                    C:\QooBox\Quarantine\catchme2008-01-06_224721.76.zip=>rqrpmki.dll

                    Echec de la désinfection

                    C:\QooBox\Quarantine\catchme2008-01-06_224721.76.zip=>rqrpmki.dll

                    Supprimé

                    C:\QooBox\Quarantine\catchme2008-01-06_224721.76.zip

                    Mis à jour

                    C:\QooBox\Quarantine\catchme2008-01-06_224721.76.zip=>vtutq.dll

                    Infecté par: Trojan.Vundo.DUH

                    C:\QooBox\Quarantine\catchme2008-01-06_224721.76.zip=>vtutq.dll

                    Echec de la désinfection

                    C:\QooBox\Quarantine\catchme2008-01-06_224721.76.zip=>vtutq.dll

                    Supprimé

                    C:\QooBox\Quarantine\catchme2008-01-06_224721.76.zip

                    Mis à jour

                    C:\QooBox\Quarantine\catchme2008-01-07_ 01249.90.zip=>vtutq.dll

                    Infecté par: Trojan.Vundo.DUH

                    C:\QooBox\Quarantine\catchme2008-01-07_ 01249.90.zip=>vtutq.dll

                    Echec de la désinfection

                    C:\QooBox\Quarantine\catchme2008-01-07_ 01249.90.zip=>vtutq.dll

                    Supprimé

                    C:\QooBox\Quarantine\catchme2008-01-07_ 01249.90.zip

                    Mis à jour

                    C:\QooBox\Quarantine\catchme2008-01-07_ 05711.09.zip=>vtutq.dll

                    Infecté par: Trojan.Vundo.DUH

                    C:\QooBox\Quarantine\catchme2008-01-07_ 05711.09.zip=>vtutq.dll

                    Echec de la désinfection

                    C:\QooBox\Quarantine\catchme2008-01-07_ 05711.09.zip=>vtutq.dll

                    Supprimé

                    C:\QooBox\Quarantine\catchme2008-01-07_ 05711.09.zip

                    Mis à jour

                    C:\VundoFix Backups\vtutq.dll.bad

                    Infecté par: Trojan.Vundo.DUH

                    C:\VundoFix Backups\vtutq.dll.bad

                    Echec de la désinfection

                    C:\VundoFix Backups\vtutq.dll.bad

                    Supprimé

                    G:\DAEMON Tools\SetupDTSB.exe=>(CAB Sfx r)=>VVSN.exe

                    Infecté par: Generic.Adw.SaveNow.56AD4696

                    G:\DAEMON Tools\SetupDTSB.exe=>(CAB Sfx r)=>VVSN.exe

                    Echec de la désinfection

                    G:\DAEMON Tools\SetupDTSB.exe=>(CAB Sfx r)=>VVSN.exe

                    Supprimé

                    G:\DAEMON Tools\SetupDTSB.exe=>(CAB Sfx r)

                    Echec de la mise à jour
                    1. Contributeur sécurité
                      bonjour,

                      de passage pour l'instant, j'essayerais de passer en début d'après midi. par contre, après rensignements pris sur cette new infection, il est plutôt conseillé de faire comme scan ceci :
                      (si tu veux bien le faire stp)

                      * Rends toi sur ESET Online Scanner Link https://www.eset.com/int/home/online-scanner/
                      * Coche la case YES, I accept the Terms Of Use
                      * Clicque sur le bouton Start
                      * Clique maintenat sur Install button
                      * Clicque a nouveau sur Start

                      Les mises a jours du scan en ligne vont se faire.
                      * Ne coche pas Remove found threats
                      * Clique sur Scan button

                      Le scan va démarrer, sois patient.

                      * Quand le scan sera terminé, clique sur Details tab

                      * Copie colle en réponse le contenu de C:\Program Files\EsetOnlineScanner\log.txt back
                      1. C'est partit pour 2h de scan... j'envoie le rapport dès que possible.
                        Merci encore pour tout.
                        Bonne nuit.
                        1. Contributeur sécurité
                          ok, voilà ce que je te propose maintenant avant d'aller faire dormir mes yeux

                          j'aurais juste un petit truc à me renseigner (vu que c une new infection vundo) j'aurais la réponse demain (concernant le rapport de combo je préfère être certaine)

                          en attendant je voudrais que tu fasses un scan antivirus en ligne, tu posteras le rapport ici ensuite

                          * Fait un scan antivirus en ligne avec Internet Explorer
                          https://www.bitdefender.fr/
                          et copie colle le résultat ici
                          * En bas, à gauche de la fenêtre, clique sur BitDefender SCAN ONLINE
                          * Dans la nouvelle fenêtre, clique sur I agree
                          * La fenêtre change encore, clique sur Click here to scan
                          * Les signatures se chargent, etc.

                          tuto en image

                          http://pageperso.aol.fr/rginformatique/mapage/defender.htm

                          je ne vois pas ton antivirus au démarrage l'as tu remis ?

                          je serais là au pire demain soir au mieux je pourrais passer en journée.
                          Bonne nuit
                          1. Voici le rapport avec Hijackthis:

                            Logfile of Trend Micro HijackThis v2.0.2
                            Scan saved at 01:12:17, on 07/01/2008
                            Platform: Windows XP SP2 (WinNT 5.01.2600)
                            MSIE: Internet Explorer v7.00 (7.00.6000.16574)
                            Boot mode: Normal

                            Running processes:
                            C:\WINDOWS\System32\smss.exe
                            C:\WINDOWS\system32\winlogon.exe
                            C:\WINDOWS\system32\services.exe
                            C:\WINDOWS\system32\lsass.exe
                            C:\WINDOWS\system32\svchost.exe
                            C:\WINDOWS\System32\svchost.exe
                            C:\WINDOWS\Explorer.EXE
                            C:\WINDOWS\system32\spoolsv.exe
                            C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
                            C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
                            C:\Program Files\Bonjour\mDNSResponder.exe
                            C:\WINDOWS\system32\PnkBstrA.exe
                            C:\WINDOWS\system32\PnkBstrB.exe
                            C:\WINDOWS\System32\svchost.exe
                            C:\WINDOWS\SOUNDMAN.EXE
                            G:\DAEMON Tools\daemon.exe
                            C:\Program Files\MSN Messenger\MsnMsgr.Exe
                            C:\WINDOWS\system32\ctfmon.exe
                            C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpobnz08.exe
                            C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe
                            C:\WINDOWS\system32\ntvdm.exe
                            C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpoevm08.exe
                            C:\WINDOWS\system32\wscntfy.exe
                            C:\Program Files\Hewlett-Packard\Digital Imaging\Bin\hpoSTS08.exe
                            C:\WINDOWS\system32\notepad.exe
                            C:\Program Files\Mozilla Thunderbird\thunderbird.exe
                            C:\Program Files\Mozilla Firefox\firefox.exe
                            F:\Program Files\Trend Micro\HijackThis\HijackThis.exe

                            R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
                            R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
                            R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
                            R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                            R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
                            R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
                            R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                            R3 - URLSearchHook: Yahoo! Toolbar avec bloqueur de fenêtres pop-up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)
                            O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
                            O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
                            O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
                            O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
                            O4 - HKLM\..\Run: [ATIModeChange] Ati2mdxx.exe
                            O4 - HKLM\..\Run: [DAEMON Tools] "G:\DAEMON Tools\daemon.exe" -lang 1033
                            O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
                            O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
                            O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
                            O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
                            O4 - Startup: ERUNT AutoBackup.lnk = C:\Program Files\ERUNT\AUTOBACK.EXE
                            O4 - Startup: Event Reminder.lnk = H:\pmw\PMREMIND.EXE
                            O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
                            O4 - Global Startup: hp psc 2000 Series.lnk = C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpobnz08.exe
                            O4 - Global Startup: hpoddt01.exe.lnk = ?
                            O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
                            O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
                            O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
                            O9 - Extra button: Bonjour - {7F9DB11C-E358-4ca6-A83D-ACC663939424} - C:\Program Files\Bonjour\ExplorerPlugin.dll
                            O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                            O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                            O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://download.microsoft.com/download/E/5/6/E5611B10-0D6D-4117-8430-A67417AA88CD/LegitCheckControl.cab
                            O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Program Files\Yahoo!\Common\yinsthelper.dll
                            O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/...
                            O23 - Service: AntiVir PersonalEdition Classic Scheduler (AntiVirScheduler) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
                            O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
                            O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
                            O23 - Service: BlackICE - Unknown owner - C:\Program Files\ISS\BlackICE\blackd.exe (file missing)
                            O23 - Service: Service Bonjour (Bonjour Service) - Apple Computer, Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
                            O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
                            O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe
                            O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\system32\PnkBstrA.exe
                            O23 - Service: PnkBstrB - Unknown owner - C:\WINDOWS\system32\PnkBstrB.exe
                            O23 - Service: RapApp - Unknown owner - C:\Program Files\ISS\BlackICE\rapapp.exe (file missing)
                            O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe
                            O23 - Service: VNC Server (winvnc) - Unknown owner - C:\Program Files\UltraVNC\WinVNC.exe (file missing)

                            --
                            End of file - 5979 bytes

                            Quand à mon pc, au reboot je n'ai plus de message d'erreur ni d'alerte antivirus et il me semble plus rapide
                            1. Contributeur sécurité
                              c'est pas que ça presse ou pas, mais plus vite on soigne, mieux c'est et beaucoup plus simple, c'est pour ça que j'aime bien pouvoir faire à la suite.

                              peux tu reposter un nouveau rapport hijackthis

                              comment se comporte ton pc actuellement ?

                              j'attends ta réponse avant de couper de toutes facons à moins qu'elle ne vienne pas d'ici 1/4 d'heure
                              1. Dernier rapport de ComboFix:

                                ComboFix 08-01-04.1 - eric 2008-01-07 0:53:01.3 - NTFSx86
                                Microsoft Windows XP Édition familiale 5.1.2600.2.1252.1.1036.18.483 [GMT 1:00]
                                Running from: F:\ComboFix.exe
                                Command switches used :: C:\Documents and Settings\eric\Bureau\CFScript.txt
                                * Created a new restore point
                                .

                                (((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
                                .

                                C:\Program Files\MSN Messenger\MsnMsgr.Exe
                                C:\WINDOWS\system32\ctfmon .exe
                                C:\WINDOWS\system32\ctfmon.exe.tmp
                                C:\WINDOWS\system32\qtutv.ini
                                C:\WINDOWS\system32\qtutv.ini2
                                C:\WINDOWS\system32\vtutq.dll

                                [code] <pre>
                                "C:\Program Files\MSN Messenger\MsnMsgr .Exe" replaces infected copy of "C:\Program Files\MSN Messenger\MsnMsgr.Exe"
                                "C:\WINDOWS\system32\ctfmon .exe" moved to QooBox
                                </pre> [/code]
                                .
                                .
                                ((((((((((((((((((((((((((((( Fichiers cr‚‚s 2007-12-06 to 2008-01-06 ))))))))))))))))))))))))))))))))))))
                                .

                                2008-01-06 22:41 . 2000-08-31 08:00 51,200 --a------ C:\WINDOWS\NirCmd.exe
                                2008-01-05 20:12 . 2008-01-06 21:02 205 --a------ C:\WINDOWS\system32\'
                                2008-01-05 20:11 . 2008-01-06 21:38 <REP> d-------- C:\Program Files\UltraVNC
                                2008-01-05 20:11 . 2005-06-11 00:02 12,800 --a------ C:\WINDOWS\system32\vncdrv.dll
                                2008-01-05 20:11 . 2004-06-26 15:22 6,016 --a------ C:\WINDOWS\system32\drivers\vnccom.SYS
                                2008-01-05 20:11 . 2004-06-26 15:21 5,760 --a------ C:\WINDOWS\system32\vnchelp.dll
                                2008-01-05 20:11 . 2004-06-26 15:22 4,736 --a------ C:\WINDOWS\system32\drivers\vncdrv.sys
                                2008-01-05 19:59 . 2008-01-05 19:59 <REP> d-------- C:\Program Files\Avira
                                2008-01-05 19:59 . 2008-01-05 19:59 <REP> d-------- C:\Documents and Settings\All Users\Application Data\Avira
                                2008-01-05 19:27 . 2008-01-05 19:27 <REP> d-------- C:\VundoFix Backups
                                2008-01-01 13:08 . 2008-01-05 19:50 1,044,460 ---hs---- C:\WINDOWS\system32\gorksxou.ini
                                2007-12-28 23:16 . 2007-12-28 23:16 <REP> d-------- C:\WINDOWS\system32\LogFiles
                                2007-12-28 23:16 . 2007-12-28 23:16 103,736 --a------ C:\WINDOWS\system32\PnkBstrB.exe
                                2007-12-28 23:16 . 2007-12-28 23:16 66,872 --a------ C:\WINDOWS\system32\PnkBstrA.exe
                                2007-12-28 23:16 . 2007-12-28 23:16 22,328 --a------ C:\WINDOWS\system32\drivers\PnkBstrK.sys
                                2007-12-28 23:16 . 2007-12-28 23:16 22,328 --a------ C:\Documents and Settings\eric\Application Data\PnkBstrK.sys
                                2007-12-28 23:16 . 2008-01-01 13:34 319 --a------ C:\WINDOWS\game.ini
                                2007-12-14 23:25 . 2008-01-05 21:57 268 --ah----- C:\sqmdata19.sqm
                                2007-12-14 23:25 . 2008-01-05 21:57 244 --ah----- C:\sqmnoopt19.sqm
                                2007-12-13 16:06 . 2008-01-05 19:53 268 --ah----- C:\sqmdata18.sqm
                                2007-12-13 16:06 . 2008-01-05 19:53 244 --ah----- C:\sqmnoopt18.sqm
                                2007-12-07 22:21 . 2007-12-21 12:53 <REP> d-------- C:\Program Files\Everest Poker
                                2007-12-06 09:18 . 2007-12-06 09:18 <REP> d-------- C:\Documents and Settings\eric\Application Data\Zylom

                                .
                                (((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
                                .
                                2008-01-06 23:56 --------- d-----w C:\Program Files\MSN Messenger
                                2008-01-06 23:49 --------- d-----w C:\Program Files\Mozilla Thunderbird
                                2008-01-06 21:52 --------- d-----w C:\Program Files\Winamp
                                2008-01-06 19:53 --------- d-----w C:\Documents and Settings\All Users\Application Data\Spybot - Search & Destroy
                                2008-01-05 22:14 --------- d-----w C:\Program Files\QuickTime
                                2008-01-01 13:51 --------- d--h--w C:\Program Files\InstallShield Installation Information
                                2007-12-31 16:22 --------- d-----w C:\Documents and Settings\eric\Application Data\uTorrent
                                2007-12-06 08:17 --------- d-----w C:\Program Files\Zylom Games
                                2007-11-24 17:43 --------- d-----w C:\Program Files\CCleaner
                                2007-11-24 17:42 --------- d-----w C:\Program Files\Yahoo!
                                2007-11-24 17:40 --------- d-----w C:\Program Files\Java
                                2007-11-13 10:25 20,480 ----a-w C:\WINDOWS\system32\drivers\secdrv.sys
                                .

                                ((((((((((((((((((((((((((((( snapshot@2008-01-06_22.52.07.17 )))))))))))))))))))))))))))))))))))))))))
                                .
                                + 2005-10-20 11:02:28 163,328 ----a-w C:\WINDOWS\erdnt\[u]0[/u]7-01-2008\ERDNT.EXE
                                + 2008-01-06 23:43:59 6,402,048 ----a-w C:\WINDOWS\erdnt\[u]0[/u]7-01-2008\Users\[u]0[/u]0000001\ntuser.dat
                                + 2008-01-06 23:43:59 360,448 ----a-w C:\WINDOWS\erdnt\[u]0[/u]7-01-2008\Users\[u]0[/u]0000002\UsrClass.dat
                                .
                                ((((((((((((((((((((((((((((((((( Point de chargement Reg )))))))))))))))))))))))))))))))))))))))))))))))))
                                .
                                .
                                REGEDIT4
                                *Note* les ‚l‚ments vides & les ‚l‚ments initiaux l‚gitimes ne sont pas list‚s

                                [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
                                "MsnMsgr"="C:\Program Files\MSN Messenger\MsnMsgr.exe" [2008-01-07 00:36 5674352]
                                "ctfmon.exe"="C:\WINDOWS\system32\ctfmon.exe" [2004-08-20 00:09 15360]

                                [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
                                "SoundMan"="SOUNDMAN.EXE" [2003-08-05 13:59 57344 C:\WINDOWS\SOUNDMAN.EXE]
                                "ATIModeChange"="Ati2mdxx.exe" [2001-09-04 16:24 28672 C:\WINDOWS\system32\Ati2mdxx.exe]
                                "DAEMON Tools"="G:\DAEMON Tools\daemon.exe" [2005-12-10 15:57 133016]

                                [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
                                "CTFMON.EXE"="C:\WINDOWS\System32\CTFMON.EXE" [2004-08-20 00:09 15360]

                                R0 sfsync03;StarForce Protection Synchronization Driver (version 3.x);C:\WINDOWS\system32\drivers\sfsync03.sys [2005-12-06 16:11]
                                R2 vnccom;vnccom;C:\WINDOWS\system32\Drivers\vnccom.SYS [2004-06-26 15:22]
                                R3 vncdrv;vncdrv;C:\WINDOWS\system32\DRIVERS\vncdrv.sys [2004-06-26 15:22]
                                S3 fbxusb;Carte réseau virtuelle FreeBox USB;C:\WINDOWS\system32\DRIVERS\fbxusb32.sys [2004-10-20 13:23]
                                S3 RapDrv;RapDrv;C:\WINDOWS\system32\drivers\RapDrv.sys [2003-10-24 15:57]
                                S3 RapFile;RapFile;C:\WINDOWS\system32\drivers\RapFile.sys [2003-02-25 18:26]
                                S3 RapNet;RapNet;C:\WINDOWS\system32\drivers\RapNet.sys [2003-02-25 18:26]
                                S4 black;black;C:\WINDOWS\system32\drivers\BlackDrv.sys [2005-03-30 09:40]

                                [HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{7806387b-5125-11db-9f57-4d6564696130}]
                                \Shell\AutoRun\command - M:\LaunchU3.exe

                                .
                                Contenu du dossier 'Scheduled Tasks/Tƒches planifi‚es'
                                "2008-01-01 13:07:14 C:\WINDOWS\Tasks\At1.job"
                                - C:\Documents and Settings\eric\Application Data\wunauclt.exe
                                "2008-01-01 13:07:14 C:\WINDOWS\Tasks\At2.job"
                                - C:\Documents and Settings\eric\Application Data\wunauclt.exe
                                "2008-01-01 19:00:00 C:\WINDOWS\Tasks\At3.job"
                                - C:\Documents and Settings\eric\Application Data\wunauclt.exe
                                "2008-01-03 09:29:00 C:\WINDOWS\Tasks\FRU Task #Hewlett-Packard#hp psc 2170 series#1140254896.job"
                                - C:\Program Files\Hewlett-Packard\Digital Imaging\Bin\hpqfrucl.exe4-I
                                .
                                **************************************************************************

                                catchme 0.3.1344 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
                                Rootkit scan 2008-01-07 00:57:21
                                Windows 5.1.2600 Service Pack 2 NTFS

                                scanning hidden processes ...

                                scanning hidden autostart entries ...

                                scanning hidden files ...

                                scan completed successfully
                                hidden files: 0

                                **************************************************************************
                                .
                                Completion time: 2008-01-07 1:01:31 - machine was rebooted
                                ComboFix-quarantined-files.txt 2008-01-07 00:01:08
                                ComboFix2.txt 2008-01-06 23:17:13
                                ComboFix3.txt 2008-01-06 21:52:39
                                .
                                2007-12-13 14:10:37 --- E O F ---

                                Ne te casse plus la tête pour ce soir ça ne presse pas. Merci encore de ta patience je serai à nouveau en ligne demain dans la soirée.
                                1. Contributeur sécurité
                                  merci

                                  j'ai oublié dans ma lancée, de te faire télécharger ERUNT pour sauvegarder ta base de registre, c'est pas bien du tout
                                  fait le maintenant stp c'est important en cas de mauvaise manip

                                  https://www.zebulon.fr/telechargements/utilitaires/systeme-utilitaires/erunt.html
                                  tuto
                                  http://pageperso.aol.fr/loraline60/tuto_erunt.htm

                                  puis ensuite tu pourras

                                  * lance hijackthis puis coche ces lignes :

                                  R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
                                  R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
                                  R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
                                  R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                                  R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
                                  R3 - URLSearchHook: Yahoo! Toolbar avec bloqueur de fenêtres pop-up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)
                                  F3 - REG:win.ini: load=C:\WINDOWS\system32\vtutq.exe
                                  O4 - HKLM\..\Run: [DAEMON Tools] "G:\DAEMON Tools\daemon.exe" -lang 1033
                                  O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
                                  O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
                                  O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
                                  O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
                                  O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
                                  O23 - Service: RapApp - Unknown owner - C:\Program Files\ISS\BlackICE\rapapp.exe (file missing)
                                  O23 - Service: VNC Server (winvnc) - Unknown owner - C:\Program Files\UltraVNC\WinVNC.exe (file missing)

                                  * toutes applications fermées et hors connexion, clique sur fix checked

                                  ensuite

                                  Sélectionne le texte suivant :

                                  
                                  file::
                                  C:\WINDOWS\system32\gorksxou.ini 
                                  C:\WINDOWS\system32\vtutq.exe 
                                  
                                  registry::
                                  [HKEY_CURRENT_USER\software\microsoft\windows nt\currentversion\windows]
                                  "vtutq.exe"=-
                                  
                                  [HKEY_LOCAL_MACHINE\system\currentcontrolset\control\lsa]
                                  "Authentication Packages"=hex(7):6d,73,76,31,5f,30,00,00
                                  
                                  [HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{780638 7b-5125-11db-9f57-4d6564696130}] 
                                  
                                  


                                  # Copie le texte sélectionné (CTRL+C).
                                  # Ouvre le bloc-note (programme>Accessoire>bloc-note).
                                  # Colle le texte copié dans ce bloc-note (CTRL+V).
                                  # Sauvegarde ce fichier sous le nom de CFScript.txt
                                  # Fais un glisser/déposer de ce fichier CFScript sur le fichier ComboFix.exe
                                  # Une fenêtre bleue va apparaître: au message qui apparaît ( Type 1 to continue, or 2 to abort) , tape 1 puis valide.
                                  # Patiente le temps du scan. Le bureau va disparaître à plusieurs reprises: c'est normal!
                                  Ne touche à rien tant que le scan n'est pas terminé.
                                  # Une fois le scan achevé, un rapport va s'afficher: Poste son contenu.
                                  # Si le fichier ne s'ouvre pas, il se trouve ici > C:\ComboFix.txt

                                  1. Rapport avec Combo:

                                    ComboFix 08-01-04.1 - eric 2008-01-07 0:08:30.2 - NTFSx86
                                    Microsoft Windows XP Édition familiale 5.1.2600.2.1252.1.1036.18.426 [GMT 1:00]
                                    Running from: F:\ComboFix.exe
                                    .

                                    (((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
                                    .

                                    C:\Program Files\MSN Messenger\MsnMsgr.Exe
                                    C:\WINDOWS\system32\qtutv.ini
                                    C:\WINDOWS\system32\qtutv.ini2
                                    C:\WINDOWS\system32\vtutq.dll

                                    [code] <pre>
                                    "C:\Program Files\MSN Messenger\MsnMsgr .Exe" replaces infected copy of "C:\Program Files\MSN Messenger\MsnMsgr.Exe"
                                    </pre> [/code]
                                    .
                                    .
                                    ((((((((((((((((((((((((((((( Fichiers cr‚‚s 2007-12-06 to 2008-01-06 ))))))))))))))))))))))))))))))))))))
                                    .

                                    2008-01-06 22:41 . 2000-08-31 08:00 51,200 --a------ C:\WINDOWS\NirCmd.exe
                                    2008-01-05 20:12 . 2008-01-06 21:02 205 --a------ C:\WINDOWS\system32\'
                                    2008-01-05 20:11 . 2008-01-06 21:38 <REP> d-------- C:\Program Files\UltraVNC
                                    2008-01-05 20:11 . 2005-06-11 00:02 12,800 --a------ C:\WINDOWS\system32\vncdrv.dll
                                    2008-01-05 20:11 . 2004-06-26 15:22 6,016 --a------ C:\WINDOWS\system32\drivers\vnccom.SYS
                                    2008-01-05 20:11 . 2004-06-26 15:21 5,760 --a------ C:\WINDOWS\system32\vnchelp.dll
                                    2008-01-05 20:11 . 2004-06-26 15:22 4,736 --a------ C:\WINDOWS\system32\drivers\vncdrv.sys
                                    2008-01-05 19:59 . 2008-01-05 19:59 <REP> d-------- C:\Program Files\Avira
                                    2008-01-05 19:59 . 2008-01-05 19:59 <REP> d-------- C:\Documents and Settings\All Users\Application Data\Avira
                                    2008-01-05 19:27 . 2008-01-05 19:27 <REP> d-------- C:\VundoFix Backups
                                    2008-01-01 13:08 . 2008-01-05 19:50 1,044,460 ---hs---- C:\WINDOWS\system32\gorksxou.ini
                                    2007-12-28 23:16 . 2007-12-28 23:16 <REP> d-------- C:\WINDOWS\system32\LogFiles
                                    2007-12-28 23:16 . 2007-12-28 23:16 103,736 --a------ C:\WINDOWS\system32\PnkBstrB.exe
                                    2007-12-28 23:16 . 2007-12-28 23:16 66,872 --a------ C:\WINDOWS\system32\PnkBstrA.exe
                                    2007-12-28 23:16 . 2007-12-28 23:16 22,328 --a------ C:\WINDOWS\system32\drivers\PnkBstrK.sys
                                    2007-12-28 23:16 . 2007-12-28 23:16 22,328 --a------ C:\Documents and Settings\eric\Application Data\PnkBstrK.sys
                                    2007-12-28 23:16 . 2008-01-01 13:34 319 --a------ C:\WINDOWS\game.ini
                                    2007-12-14 23:25 . 2008-01-05 21:57 268 --ah----- C:\sqmdata19.sqm
                                    2007-12-14 23:25 . 2008-01-05 21:57 244 --ah----- C:\sqmnoopt19.sqm
                                    2007-12-13 16:06 . 2008-01-05 19:53 268 --ah----- C:\sqmdata18.sqm
                                    2007-12-13 16:06 . 2008-01-05 19:53 244 --ah----- C:\sqmnoopt18.sqm
                                    2007-12-07 22:21 . 2007-12-21 12:53 <REP> d-------- C:\Program Files\Everest Poker
                                    2007-12-06 09:18 . 2007-12-06 09:18 <REP> d-------- C:\Documents and Settings\eric\Application Data\Zylom

                                    .
                                    (((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
                                    .
                                    2008-01-06 23:12 --------- d-----w C:\Program Files\MSN Messenger
                                    2008-01-06 22:57 --------- d-----w C:\Program Files\Mozilla Thunderbird
                                    2008-01-06 21:52 --------- d-----w C:\Program Files\Winamp
                                    2008-01-06 19:53 --------- d-----w C:\Documents and Settings\All Users\Application Data\Spybot - Search & Destroy
                                    2008-01-05 22:14 --------- d-----w C:\Program Files\QuickTime
                                    2008-01-01 13:51 --------- d--h--w C:\Program Files\InstallShield Installation Information
                                    2007-12-31 16:22 --------- d-----w C:\Documents and Settings\eric\Application Data\uTorrent
                                    2007-12-06 08:17 --------- d-----w C:\Program Files\Zylom Games
                                    2007-11-24 17:43 --------- d-----w C:\Program Files\CCleaner
                                    2007-11-24 17:42 --------- d-----w C:\Program Files\Yahoo!
                                    2007-11-24 17:40 --------- d-----w C:\Program Files\Java
                                    2007-11-13 10:25 20,480 ----a-w C:\WINDOWS\system32\drivers\secdrv.sys
                                    .

                                    ((((((((((((((((((((((((((((((((( Point de chargement Reg )))))))))))))))))))))))))))))))))))))))))))))))))
                                    .
                                    .
                                    REGEDIT4
                                    *Note* les ‚l‚ments vides & les ‚l‚ments initiaux l‚gitimes ne sont pas list‚s

                                    [HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{E3D8F287-F179-44B0-9697-FAD68C76FD6B}]
                                    2008-01-07 00:13 344576 --a------ C:\WINDOWS\system32\vtutq.dll

                                    [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
                                    "MsnMsgr"="C:\Program Files\MSN Messenger\MsnMsgr.exe" [2008-01-06 23:53 5674352]
                                    "ctfmon.exe"="C:\WINDOWS\system32\ctfmon.exe" [2004-08-20 00:09 15360]

                                    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
                                    "SoundMan"="SOUNDMAN.EXE" [2003-08-05 13:59 57344 C:\WINDOWS\SOUNDMAN.EXE]
                                    "ATIModeChange"="Ati2mdxx.exe" [2001-09-04 16:24 28672 C:\WINDOWS\system32\Ati2mdxx.exe]
                                    "DAEMON Tools"="G:\DAEMON Tools\daemon.exe" [2005-12-10 15:57 133016]

                                    [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
                                    "CTFMON.EXE"="C:\WINDOWS\System32\CTFMON.EXE" [2004-08-20 00:09 15360]

                                    [HKEY_CURRENT_USER\software\microsoft\windows nt\currentversion\windows]
                                    "load"=C:\WINDOWS\system32\vtutq.exe

                                    [HKEY_LOCAL_MACHINE\system\currentcontrolset\control\lsa]
                                    Authentication Packages REG_MULTI_SZ msv1_0 C:\WINDOWS\system32\vtutq

                                    R0 sfsync03;StarForce Protection Synchronization Driver (version 3.x);C:\WINDOWS\system32\drivers\sfsync03.sys [2005-12-06 16:11]
                                    R2 vnccom;vnccom;C:\WINDOWS\system32\Drivers\vnccom.SYS [2004-06-26 15:22]
                                    R3 vncdrv;vncdrv;C:\WINDOWS\system32\DRIVERS\vncdrv.sys [2004-06-26 15:22]
                                    S3 fbxusb;Carte réseau virtuelle FreeBox USB;C:\WINDOWS\system32\DRIVERS\fbxusb32.sys [2004-10-20 13:23]
                                    S3 RapDrv;RapDrv;C:\WINDOWS\system32\drivers\RapDrv.sys [2003-10-24 15:57]
                                    S3 RapFile;RapFile;C:\WINDOWS\system32\drivers\RapFile.sys [2003-02-25 18:26]
                                    S3 RapNet;RapNet;C:\WINDOWS\system32\drivers\RapNet.sys [2003-02-25 18:26]
                                    S4 black;black;C:\WINDOWS\system32\drivers\BlackDrv.sys [2005-03-30 09:40]

                                    [HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{7806387b-5125-11db-9f57-4d6564696130}]
                                    \Shell\AutoRun\command - M:\LaunchU3.exe

                                    .
                                    Contenu du dossier 'Scheduled Tasks/Tƒches planifi‚es'
                                    "2008-01-01 13:07:14 C:\WINDOWS\Tasks\At1.job"
                                    - C:\Documents and Settings\eric\Application Data\wunauclt.exe
                                    "2008-01-01 13:07:14 C:\WINDOWS\Tasks\At2.job"
                                    - C:\Documents and Settings\eric\Application Data\wunauclt.exe
                                    "2008-01-01 19:00:00 C:\WINDOWS\Tasks\At3.job"
                                    - C:\Documents and Settings\eric\Application Data\wunauclt.exe
                                    "2008-01-03 09:29:00 C:\WINDOWS\Tasks\FRU Task #Hewlett-Packard#hp psc 2170 series#1140254896.job"
                                    - C:\Program Files\Hewlett-Packard\Digital Imaging\Bin\hpqfrucl.exe4-I
                                    .
                                    **************************************************************************

                                    catchme 0.3.1344 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
                                    Rootkit scan 2008-01-07 00:13:08
                                    Windows 5.1.2600 Service Pack 2 NTFS

                                    scanning hidden processes ...

                                    scanning hidden autostart entries ...

                                    scanning hidden files ...

                                    C:\WINDOWS\temp
                                    C:\WINDOWS\system32\ctfmon.exe

                                    scan completed successfully
                                    hidden files: 2

                                    **************************************************************************
                                    .
                                    --------------------- DLLs Loaded Under Running Processes ---------------------

                                    PROCESS: C:\WINDOWS\Explorer.EXE [6.00.2900.3156]
                                    -> C:\WINDOWS\system32\vtutq.dll
                                    .
                                    Completion time: 2008-01-07 0:17:13 - machine was rebooted
                                    ComboFix-quarantined-files.txt 2008-01-06 23:17:02
                                    ComboFix2.txt 2008-01-06 21:52:39
                                    .
                                    2007-12-13 14:10:37 --- E O F ---

                                    Et avec Hijackthis:

                                    Logfile of Trend Micro HijackThis v2.0.2
                                    Scan saved at 00:18:10, on 07/01/2008
                                    Platform: Windows XP SP2 (WinNT 5.01.2600)
                                    MSIE: Internet Explorer v7.00 (7.00.6000.16574)
                                    Boot mode: Normal

                                    Running processes:
                                    C:\WINDOWS\System32\smss.exe
                                    C:\WINDOWS\system32\winlogon.exe
                                    C:\WINDOWS\system32\services.exe
                                    C:\WINDOWS\system32\lsass.exe
                                    C:\WINDOWS\system32\svchost.exe
                                    C:\WINDOWS\System32\svchost.exe
                                    C:\WINDOWS\Explorer.EXE
                                    C:\WINDOWS\system32\spoolsv.exe
                                    C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
                                    C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
                                    C:\Program Files\Bonjour\mDNSResponder.exe
                                    C:\WINDOWS\system32\PnkBstrA.exe
                                    C:\WINDOWS\system32\PnkBstrB.exe
                                    C:\WINDOWS\System32\svchost.exe
                                    C:\WINDOWS\SOUNDMAN.EXE
                                    G:\DAEMON Tools\daemon.exe
                                    C:\Program Files\MSN Messenger\MsnMsgr.Exe
                                    C:\WINDOWS\system32\ctfmon.exe
                                    C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpobnz08.exe
                                    C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe
                                    C:\WINDOWS\system32\ntvdm.exe
                                    C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpoevm08.exe
                                    C:\WINDOWS\system32\wuauclt.exe
                                    C:\WINDOWS\system32\rundll32.exe
                                    C:\WINDOWS\system32\wscntfy.exe
                                    C:\Program Files\Hewlett-Packard\Digital Imaging\Bin\hpoSTS08.exe
                                    C:\Program Files\Mozilla Thunderbird\thunderbird.exe
                                    F:\Program Files\Trend Micro\HijackThis\HijackThis.exe

                                    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
                                    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
                                    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                                    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                                    R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
                                    R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
                                    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                                    R3 - URLSearchHook: Yahoo! Toolbar avec bloqueur de fenêtres pop-up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)
                                    F3 - REG:win.ini: load=C:\WINDOWS\system32\vtutq.exe
                                    O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
                                    O4 - HKLM\..\Run: [ATIModeChange] Ati2mdxx.exe
                                    O4 - HKLM\..\Run: [DAEMON Tools] "G:\DAEMON Tools\daemon.exe" -lang 1033
                                    O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
                                    O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
                                    O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
                                    O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
                                    O4 - Startup: Event Reminder.lnk = H:\pmw\PMREMIND.EXE
                                    O4 - Startup: PowerReg Scheduler.exe
                                    O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
                                    O4 - Global Startup: hp psc 2000 Series.lnk = C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpobnz08.exe
                                    O4 - Global Startup: hpoddt01.exe.lnk = ?
                                    O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
                                    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
                                    O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
                                    O9 - Extra button: Bonjour - {7F9DB11C-E358-4ca6-A83D-ACC663939424} - C:\Program Files\Bonjour\ExplorerPlugin.dll
                                    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                                    O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                                    O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://download.microsoft.com/download/E/5/6/E5611B10-0D6D-4117-8430-A67417AA88CD/LegitCheckControl.cab
                                    O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Program Files\Yahoo!\Common\yinsthelper.dll
                                    O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/...
                                    O23 - Service: AntiVir PersonalEdition Classic Scheduler (AntiVirScheduler) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
                                    O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
                                    O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
                                    O23 - Service: BlackICE - Unknown owner - C:\Program Files\ISS\BlackICE\blackd.exe (file missing)
                                    O23 - Service: Service Bonjour (Bonjour Service) - Apple Computer, Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
                                    O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
                                    O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe
                                    O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\system32\PnkBstrA.exe
                                    O23 - Service: PnkBstrB - Unknown owner - C:\WINDOWS\system32\PnkBstrB.exe
                                    O23 - Service: RapApp - Unknown owner - C:\Program Files\ISS\BlackICE\rapapp.exe (file missing)
                                    O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe
                                    O23 - Service: VNC Server (winvnc) - Unknown owner - C:\Program Files\UltraVNC\WinVNC.exe (file missing)

                                    --
                                    End of file - 5628 bytes
                                    • 1
                                    • 2