Cheval de troie

Bonjour a tous depui un moment jai perdu ma boite msn et la safai une semaine jai des trojan;des "cheval de troie

jai esayer plusieur antiv est samarche pa il veu pa seffacer

le message que mon anti me di c'est:
2008-01-07 21:50 Infection de fichier(s) : C:\WINDOWS\SYSTEM32\CDDBU.DLL est un cheval de Troie Win32/Kvol!generic.

qui peu m'aider pour suprimer ce trojan

MERCI

30 réponses

Résumé de la discussion

L’infection signalée est un cheval de Troie Win32/Kvol détecté sous Windows XP, avec l’alerte Infection de fichier(s) dans C:\WINDOWS\SYSTEM32\CDDBU.DLL et des tentatives de suppression échouées. Réponse recommandée : ne pas désactiver la restauration système tant que le PC n’est pas propre, puis effectuer le nettoyage et purger la restauration sur un point sain. Les étapes proposées incluent CCleaner pour le nettoyage des traces, des outils comme Ewido/AVG pour scanner et désinfecter, puis un scan en ligne BitDefender, et enfin HijackThis pour diagnostiquer les entrées suspectes. En dernier recours, les procédures recommandent de sauvegarder les rapports et d’analyser les résultats pour confirmer la suppression complète et éviter les réinfections.

Bobot (l’IA à votre service)
  1. [01/04/2008, 23:13:36] - VirtumundoBeGone v1.5 ( "C:\Documents and Settings\talbi mahjoub\Local Settings\Temporary Internet Files\Content.IE5\GZG96BUF\VirtumundoBeGone[1].exe" )
    [01/04/2008, 23:13:40] - User choose NOT to continue. Exiting...

    [01/18/2008, 12:41:39] - VirtumundoBeGone v1.5 ( "C:\Documents and Settings\talbi mahjoub\Bureau\VirtumundoBeGone.exe" )
    [01/18/2008, 12:41:54] - Detected System Information:
    [01/18/2008, 12:41:54] - Windows Version: 5.1.2600, Service Pack 2
    [01/18/2008, 12:41:54] - Current Username: talbi mahjoub (Admin)
    [01/18/2008, 12:41:54] - Windows is in NORMAL mode.
    [01/18/2008, 12:41:54] - Searching for Browser Helper Objects:
    [01/18/2008, 12:41:54] - BHO 1: {02478D38-C3F9-4EFB-9B51-7695ECA05670} (Yahoo! Toolbar Helper)
    [01/18/2008, 12:41:54] - BHO 2: {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} (Aide pour le lien d'Adobe PDF Reader)
    [01/18/2008, 12:41:54] - BHO 3: {0A94B111-4504-4e26-AB05-E61E474AA38B} (Ask Search Assistant BHO)
    [01/18/2008, 12:41:54] - BHO 4: {DA674F3F-D2CD-4E1A-BC75-18016DBB7D46} ()
    [01/18/2008, 12:41:54] - WARNING: BHO has no default name. Checking for Winlogon reference.
    [01/18/2008, 12:41:54] - Checking for HKLM\...\Winlogon\Notify\CDDBU
    [01/18/2008, 12:41:54] - Key not found: HKLM\...\Winlogon\Notify\CDDBU, continuing.
    [01/18/2008, 12:41:54] - Finished Searching Browser Helper Objects
    [01/18/2008, 12:41:54] - Finishing up...
    [01/18/2008, 12:41:54] - Nothing found! Exiting...

    [01/18/2008, 12:42:31] - VirtumundoBeGone v1.5 ( "C:\Documents and Settings\talbi mahjoub\Bureau\VirtumundoBeGone.exe" )
    [01/18/2008, 12:42:32] - User choose NOT to continue. Exiting...

    [01/18/2008, 17:19:42] - VirtumundoBeGone v1.5 ( "C:\Documents and Settings\talbi mahjoub\Bureau\VirtumundoBeGone.exe" )
    [01/18/2008, 17:19:45] - User choose NOT to continue. Exiting...

    [01/18/2008, 18:12:29] - VirtumundoBeGone v1.5 ( "C:\Documents and Settings\talbi mahjoub\Bureau\VirtumundoBeGone.exe" )
    [01/18/2008, 18:12:30] - User choose NOT to continue. Exiting...
    0
    1. Télécharge VundoFix.exe (par Atribune) sur ton Bureau.
      http://www.atribune.org/ccount/click.php?id=4

      * Double-clique VundoFix.exe afin de le lancer.
      * Lorsque l'outil se lance à nouveau, clique sur le bouton Scan for Vundo
      * Clique sur le bouton Scan for Vundo.
      * Lorsque le scan est complété, clique sur le bouton Remove Vundo
      * Une invite te demandera si tu veux supprimer les fichiers, clique YES
      * Après avoir cliqué "Yes", le Bureau disparaîtra un moment lors de la suppression des fichiers.
      * Tu verras une invite qui t'annonce que ton PC va s'éteindre ("shutdown"); clique OK
      * Démarre ton PC à nouveau.
      * Copie/colle le contenu du rapport situé dans C:\vundofix.txt

      Télécharge VirtumundoBegone sur le bureau:
      http://secured2k.home.comcast.net/tools/VirtumundoBeGone.exe

      Double clique ensuite sur VirtumundoBeGone.exe et suis les instructions.
      Une fois terminé, redémarre et poste le rapport VBG.TXT créé sur le bureau dans ta prochaine réponse

      0
      1. //-----------------------------------------------------------------
        //
        // Product: BitDefender 8 Free Edition
        // Version: 8.0
        //
        // Created on: 17/01/2008 12:14:44
        //
        //-----------------------------------------------------------------

        Statistics

        Scan path : C:\
        Folders : 7846
        Files : 299077
        Archives : 8392
        Packed files : 15157
        Identified viruses : 2
        Infected files : 4
        Warnings : 0
        Suspect files : 0
        Disinfected files : 0
        Deleted files : 0
        Copied files : 0
        Moved files : 1
        Renamed files : 0
        I/O errors : 47
        Scan time : 01:17:37
        Scan speed (files/sec) : 64

        Virus definitions : 891216
        Scan plugins : 14
        Archive plugins : 38
        Unpack plugins : 7
        Mail plugins : 6
        System plugins : 1

        Scan options

        Detection
        [X] Scan boot sectors
        [X] Scan archives
        [X] Scan packed files
        [X] Scan email

        File mask
        [ ] Programs
        [X] All files
        [ ] User defined extensions:
        [ ] Exclude extensions: ;

        Action

        Infected objects
        [ ] Ignore
        [X] Disinfect
        [ ] Delete
        [ ] Copy to quarantine
        [ ] Move to quarantine
        [ ] Rename
        [ ] Prompt user

        Second action
        [ ] Ignore
        [ ] Delete
        [ ] Copy to quarantine
        [X] Move to quarantine
        [ ] Rename
        [ ] Prompt user

        Scan options
        [X] Enable warnings
        [X] Enable heuristics
        [ ] Show all files in log
        [X] Report file: vscan.log
        [ ] Append to existing report

        Summary:

        C:\QooBox\Quarantine\C\WINDOWS\pack.epk.vir=>(NSIS 2g)=>lzma_solid_nsis0008 Infected Trojan.Mailskinner.C
        C:\QooBox\Quarantine\C\WINDOWS\pack.epk.vir=>(NSIS 2g)=>lzma_solid_nsis0008 Disinfection failed
        C:\QooBox\Quarantine\C\WINDOWS\pack.epk.vir=>(NSIS 2g)=>lzma_solid_nsis0008 Move failed
        C:\QooBox\Quarantine\catchme2008-01-01_214027.29.zip=>jkklk.dll Infected Trojan.Vundo.DWD
        C:\QooBox\Quarantine\catchme2008-01-01_214027.29.zip=>jkklk.dll Disinfection failed
        C:\QooBox\Quarantine\catchme2008-01-01_214027.29.zip Moved
        C:\upload_moi_talbi.tar.gz=>upload_moi.tar=>qoobox/Quarantine/C/WINDOWS/pack.epk.vir=>(NSIS 2g)=>lzma_solid_nsis0008 Infected Trojan.Mailskinner.C
        C:\upload_moi_talbi.tar.gz=>upload_moi.tar=>qoobox/Quarantine/C/WINDOWS/pack.epk.vir=>(NSIS 2g)=>lzma_solid_nsis0008 Disinfection failed
        C:\upload_moi_talbi.tar.gz=>upload_moi.tar=>qoobox/Quarantine/C/WINDOWS/pack.epk.vir=>(NSIS 2g)=>lzma_solid_nsis0008 Move failed
        C:\upload_moi_talbi.tar.gz=>upload_moi.tar=>qoobox/Quarantine/catchme2008-01-01_214027.29.zip=>jkklk.dll Infected Trojan.Vundo.DWD
        C:\upload_moi_talbi.tar.gz=>upload_moi.tar=>qoobox/Quarantine/catchme2008-01-01_214027.29.zip=>jkklk.dll Disinfection failed
        0
        1. oui marie

          jai essayé avec bitdeffen et il na pa pu le suprimer
          0
          1. Slt

            Colle moi le rapportdu scan Bitdefender -- stp
            0
        2. Tu peux relancer un scan Bitdefender
          Stp

          0
          1. re
            voila je l'es placer la ou il fai mai qan jveu suprimer le fichier

            O2 - BHO: (no name) - {DA674F3F-D2CD-4E1A-BC75-18016DBB7D46} - C:\WINDOWS\system32\CDDBU.dll (file missing)

            il me dit

            is about to remove a BHO and the corresponding file from your system.Close all Innternet Explorer Windows AND all Windows Explorer windows before continuing for the best chance of success

            pourtant tte les fenetre windws et internet sont fermer

            voila le nv rapor

            Logfile of Trend Micro HijackThis v2.0.2
            Scan saved at 12:16, on 2008-01-15
            Platform: Windows XP SP2 (WinNT 5.01.2600)
            MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
            Boot mode: Normal

            Running processes:
            C:\WINDOWS\System32\smss.exe
            C:\WINDOWS\system32\winlogon.exe
            C:\WINDOWS\system32\services.exe
            C:\WINDOWS\system32\lsass.exe
            C:\WINDOWS\system32\svchost.exe
            C:\WINDOWS\System32\svchost.exe
            C:\WINDOWS\system32\svchost.exe
            C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
            C:\Program Files\Alwil Software\Avast4\ashServ.exe
            C:\WINDOWS\Explorer.EXE
            C:\WINDOWS\system32\spoolsv.exe
            C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
            C:\Program Files\QuickTime\qttask.exe
            C:\Program Files\Unlocker\UnlockerAssistant.exe
            C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
            C:\Program Files\MSN Messenger\msnmsgr.exe
            C:\Program Files\Messenger\msmsgs.exe
            C:\WINDOWS\system32\ctfmon.exe
            C:\PROGRA~1\FICHIE~1\AOL\ACS\AOLacsd.exe
            C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
            C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
            C:\Program Files\IVT Corporation\BlueSoleil\BTNtService.exe
            C:\WINDOWS\system32\drivers\CDAC11BA.EXE
            C:\Program Files\Fichiers communs\InterVideo\DeviceService\DevSvc.exe
            c:\APPS\Powercinema\Kernel\TV\CLCapSvc.exe
            c:\APPS\Powercinema\Kernel\TV\CLSched.exe
            C:\Program Files\CyberLink\Shared Files\CLML_NTService\CLMLServer.exe
            C:\Program Files\CyberLink\Shared Files\CLML_NTService\CLMLService.exe
            c:\APPS\HIDSERVICE\HIDSERVICE.exe
            C:\Program Files\Fichiers communs\Microsoft Shared\VS7Debug\mdm.exe
            C:\WINDOWS\system32\nvsvc32.exe
            C:\WINDOWS\system32\slserv.exe
            C:\WINDOWS\system32\svchost.exe
            C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
            C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
            C:\Program Files\internet explorer\iexplore.exe
            C:\HiJackThis\HijackThis.exe

            R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
            R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = file://C:\APPS\IE\offline\fr.htm
            R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
            R3 - URLSearchHook: Yahoo! Toolbar avec bloqueur de fenêtres pop-up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
            O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
            O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
            O2 - BHO: Ask Search Assistant BHO - {0A94B111-4504-4e26-AB05-E61E474AA38B} - C:\Program Files\AskPBar\SrchAstt\1.bin\A9SRCHAS.DLL
            O2 - BHO: (no name) - {DA674F3F-D2CD-4E1A-BC75-18016DBB7D46} - C:\WINDOWS\system32\CDDBU.dll (file missing)
            O3 - Toolbar: Yahoo! Toolbar avec bloqueur de fenêtres pop-up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
            O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
            O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
            O4 - HKLM\..\Run: [UnlockerAssistant] "C:\Program Files\Unlocker\UnlockerAssistant.exe"
            O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
            O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
            O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
            O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
            O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
            O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
            O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RESEAU')
            O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe (User 'SYSTEM')
            O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe (User 'Default user')
            O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\system32\msjava.dll
            O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\system32\msjava.dll
            O9 - Extra button: PalTalk - {4EAFEF58-EEFA-4116-983D-03B49BCBFFFE} - C:\Program Files\Paltalk Messenger\Paltalk.exe
            O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\bdoscandel.exe
            O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\bdoscandel.exe
            O9 - Extra button: Editeur audio basic - {ECC5777A-6E88-BFCE-13CE-81F134789E7B} - C:\Program Files\Akimania\Editeur Audio Basic\Studio enregistrement (file missing)
            O9 - Extra 'Tools' menuitem: &Editeur audio basic - {ECC5777A-6E88-BFCE-13CE-81F134789E7B} - C:\Program Files\Akimania\Editeur Audio Basic\Studio enregistrement (file missing)
            O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
            O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
            O14 - IERESET.INF: START_PAGE_URL=file://C:\APPS\IE\offline\fr.htm
            O16 - DPF: {20A60F0D-9AFA-4515-A0FD-83BD84642501} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab56986.cab
            O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://gfx1.hotmail.com/mail/w2/resources/MSNPUpld.cab
            O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://download.bitdefender.com/resources/scan8/oscan8.cab
            O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
            O16 - DPF: {E8F628B5-259A-4734-97EE-BA914D7BE941} (Driver Agent ActiveX Control) - https://www.driveragent.com/files/driveragent.cab
            O16 - DPF: {F5A7706B-B9C0-4C89-A715-7A0C6B05DD48} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab56986.cab
            O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL
            O23 - Service: AOL Connectivity Service (AOL ACS) - America Online, Inc. - C:\PROGRA~1\FICHIE~1\AOL\ACS\AOLacsd.exe
            O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
            O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
            O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
            O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
            O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
            O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
            O23 - Service: BlueSoleil Hid Service - Unknown owner - C:\Program Files\IVT Corporation\BlueSoleil\BTNtService.exe
            O23 - Service: Boonty Games - BOONTY - C:\Program Files\Fichiers communs\BOONTY Shared\Service\Boonty.exe
            O23 - Service: C-DillaCdaC11BA - Macrovision - C:\WINDOWS\system32\drivers\CDAC11BA.EXE
            O23 - Service: Capture Device Service - InterVideo Inc. - C:\Program Files\Fichiers communs\InterVideo\DeviceService\DevSvc.exe
            O23 - Service: CyberLink Background Capture Service (CBCS) (CLCapSvc) - Unknown owner - c:\APPS\Powercinema\Kernel\TV\CLCapSvc.exe
            O23 - Service: CyberLink Task Scheduler (CTS) (CLSched) - Unknown owner - c:\APPS\Powercinema\Kernel\TV\CLSched.exe
            O23 - Service: CyberLink Media Library Service - Cyberlink - C:\Program Files\CyberLink\Shared Files\CLML_NTService\CLMLServer.exe
            O23 - Service: France Telecom Routing Table Service (FTRTSVC) - Unknown owner - C:\WINDOWS\System32\FTRTSVC.exe (file missing)
            O23 - Service: Generic Service for HID Keyboard Input Collections (GenericHidService) - Unknown owner - c:\APPS\HIDSERVICE\HIDSERVICE.exe
            O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\1050\Intel 32\IDriverT.exe
            O23 - Service: MysqlInventime - Unknown owner - C:\Apps\INVENT~1\mysql\bin\mysqld-nt.exe
            O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
            O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe
            O24 - Desktop Component 0: (no name) - http://www.bhamdaoui.com/images/wp/islam03.jpg
            O24 - Desktop Component 1: (no name) - http://aslama.com/multimedia/galerie/data/media/18/Allah-02.jpg
            O24 - Desktop Component 2: (no name) - http://sajidine.com/fond-decran/Sajidine_paysage8.jpg
            0
            1. Re

              Il est mal placé ton log
              Fais comme je t'ai mis sur mon lien, il faut que le log soit placé en C\:
              Regarde le tuto c'est très bien expliqué
              Et tu n'as pas pris la version que je t'ai faite passer

              A++
              0
              1. Logfile of Trend Micro HijackThis v2.0.2
                Scan saved at 21:31, on 2008-01-14
                Platform: Windows XP SP2 (WinNT 5.01.2600)
                MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
                Boot mode: Normal

                Running processes:
                C:\WINDOWS\System32\smss.exe
                C:\WINDOWS\system32\winlogon.exe
                C:\WINDOWS\system32\services.exe
                C:\WINDOWS\system32\lsass.exe
                C:\WINDOWS\system32\svchost.exe
                C:\WINDOWS\System32\svchost.exe
                C:\WINDOWS\system32\svchost.exe
                C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                C:\Program Files\Alwil Software\Avast4\ashServ.exe
                C:\WINDOWS\system32\spoolsv.exe
                C:\WINDOWS\Explorer.EXE
                C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
                C:\Program Files\QuickTime\qttask.exe
                C:\Program Files\Unlocker\UnlockerAssistant.exe
                C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                C:\Program Files\MSN Messenger\msnmsgr.exe
                C:\Program Files\Messenger\msmsgs.exe
                C:\WINDOWS\system32\ctfmon.exe
                C:\PROGRA~1\FICHIE~1\AOL\ACS\AOLacsd.exe
                C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
                C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
                C:\Program Files\IVT Corporation\BlueSoleil\BTNtService.exe
                C:\WINDOWS\system32\drivers\CDAC11BA.EXE
                C:\Program Files\Fichiers communs\InterVideo\DeviceService\DevSvc.exe
                c:\APPS\Powercinema\Kernel\TV\CLCapSvc.exe
                c:\APPS\Powercinema\Kernel\TV\CLSched.exe
                C:\Program Files\CyberLink\Shared Files\CLML_NTService\CLMLServer.exe
                C:\Program Files\CyberLink\Shared Files\CLML_NTService\CLMLService.exe
                c:\APPS\HIDSERVICE\HIDSERVICE.exe
                C:\Program Files\Fichiers communs\Microsoft Shared\VS7Debug\mdm.exe
                C:\WINDOWS\system32\nvsvc32.exe
                C:\WINDOWS\system32\slserv.exe
                C:\WINDOWS\system32\svchost.exe
                C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                C:\Program Files\MSN Messenger\usnsvc.exe
                C:\PROGRA~1\INSTAN~1\bin\CMCENT~1.EXE
                C:\PROGRA~1\INSTAN~1\bin\INSTAN~1.EXE
                C:\Program Files\MSN Messenger\livecall.exe
                C:\Program Files\Internet Explorer\IEXPLORE.EXE
                C:\WINDOWS\system32\wuauclt.exe
                C:\PROGRA~1\WINZIP\winzip32.exe
                C:\Documents and Settings\talbi mahjoub\Local Settings\Temp\wzb60c\HijackThis.exe

                R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
                R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = file://C:\APPS\IE\offline\fr.htm
                R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                R3 - URLSearchHook: Yahoo! Toolbar avec bloqueur de fenêtres pop-up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
                O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
                O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
                O2 - BHO: Ask Search Assistant BHO - {0A94B111-4504-4e26-AB05-E61E474AA38B} - C:\Program Files\AskPBar\SrchAstt\1.bin\A9SRCHAS.DLL
                O2 - BHO: (no name) - {DA674F3F-D2CD-4E1A-BC75-18016DBB7D46} - C:\WINDOWS\system32\CDDBU.dll (file missing)
                O3 - Toolbar: Yahoo! Toolbar avec bloqueur de fenêtres pop-up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
                O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
                O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                O4 - HKLM\..\Run: [UnlockerAssistant] "C:\Program Files\Unlocker\UnlockerAssistant.exe"
                O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
                O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
                O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
                O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
                O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
                O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RESEAU')
                O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe (User 'SYSTEM')
                O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe (User 'Default user')
                O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\system32\msjava.dll
                O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\system32\msjava.dll
                O9 - Extra button: PalTalk - {4EAFEF58-EEFA-4116-983D-03B49BCBFFFE} - C:\Program Files\Paltalk Messenger\Paltalk.exe
                O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\bdoscandel.exe
                O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\bdoscandel.exe
                O9 - Extra button: Editeur audio basic - {ECC5777A-6E88-BFCE-13CE-81F134789E7B} - C:\Program Files\Akimania\Editeur Audio Basic\Studio enregistrement (file missing)
                O9 - Extra 'Tools' menuitem: &Editeur audio basic - {ECC5777A-6E88-BFCE-13CE-81F134789E7B} - C:\Program Files\Akimania\Editeur Audio Basic\Studio enregistrement (file missing)
                O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                O14 - IERESET.INF: START_PAGE_URL=file://C:\APPS\IE\offline\fr.htm
                O16 - DPF: {20A60F0D-9AFA-4515-A0FD-83BD84642501} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab56986.cab
                O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://gfx1.hotmail.com/mail/w2/resources/MSNPUpld.cab
                O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://download.bitdefender.com/resources/scan8/oscan8.cab
                O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
                O16 - DPF: {E8F628B5-259A-4734-97EE-BA914D7BE941} (Driver Agent ActiveX Control) - https://www.driveragent.com/files/driveragent.cab
                O16 - DPF: {F5A7706B-B9C0-4C89-A715-7A0C6B05DD48} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab56986.cab
                O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL
                O23 - Service: AOL Connectivity Service (AOL ACS) - America Online, Inc. - C:\PROGRA~1\FICHIE~1\AOL\ACS\AOLacsd.exe
                O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
                O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
                O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
                O23 - Service: BlueSoleil Hid Service - Unknown owner - C:\Program Files\IVT Corporation\BlueSoleil\BTNtService.exe
                O23 - Service: Boonty Games - BOONTY - C:\Program Files\Fichiers communs\BOONTY Shared\Service\Boonty.exe
                O23 - Service: C-DillaCdaC11BA - Macrovision - C:\WINDOWS\system32\drivers\CDAC11BA.EXE
                O23 - Service: Capture Device Service - InterVideo Inc. - C:\Program Files\Fichiers communs\InterVideo\DeviceService\DevSvc.exe
                O23 - Service: CyberLink Background Capture Service (CBCS) (CLCapSvc) - Unknown owner - c:\APPS\Powercinema\Kernel\TV\CLCapSvc.exe
                O23 - Service: CyberLink Task Scheduler (CTS) (CLSched) - Unknown owner - c:\APPS\Powercinema\Kernel\TV\CLSched.exe
                O23 - Service: CyberLink Media Library Service - Cyberlink - C:\Program Files\CyberLink\Shared Files\CLML_NTService\CLMLServer.exe
                O23 - Service: France Telecom Routing Table Service (FTRTSVC) - Unknown owner - C:\WINDOWS\System32\FTRTSVC.exe (file missing)
                O23 - Service: Generic Service for HID Keyboard Input Collections (GenericHidService) - Unknown owner - c:\APPS\HIDSERVICE\HIDSERVICE.exe
                O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\1050\Intel 32\IDriverT.exe
                O23 - Service: MysqlInventime - Unknown owner - C:\Apps\INVENT~1\mysql\bin\mysqld-nt.exe
                O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
                O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe
                O24 - Desktop Component 0: (no name) - http://www.bhamdaoui.com/images/wp/islam03.jpg
                O24 - Desktop Component 1: (no name) - http://aslama.com/multimedia/galerie/data/media/18/Allah-02.jpg
                O24 - Desktop Component 2: (no name) - http://sajidine.com/fond-decran/Sajidine_paysage8.jpg
                0
                1. OK

                  Supprime CleanZip

                  Refais un log Hijackthis

                  6 F - Hijackthis - Outil de diagnostic et réparation
                  télécharge HijackThis ici:
                  http://telechargement.zebulon.fr/138-hijackthis-1991.html
                  Dézippe le dans un dossier prévu à cet effet.
                  Par exemple C:\hijackthis < Enregistre le bien dans c : !
                  Démo : (Merci a Balltrap34 pour cette réalisation)
                  http://pageperso.aol.fr/balltrap34/Hijenr.gif
                  Lance le puis:
                  clique sur "do a system scan and save logfile" (cf démo)
                  faire un copier coller du log entier sur le forum
                  Démo : (Merci a Balltrap34 pour cette réalisation)
                  http://pageperso.aol.fr/balltrap34/demohijack.htm
                  http://www.tutoriaux-excalibur.com/hijackthis.htm
                  https://leblogdeclaude.blogspot.com/2006/10/informatique-section-hijackthis.html

                  Bon courage

                  A+

                  A demain
                  0
                  1. Aprés un démarage en mode sans echec et une analyse conclue par un netoyage voila le raport final :

                    Script execute en mode sans echec
                    Rapport clean par Malekal_morte - http://www.malekal.com
                    Script execute en mode sans echec 14/01/2008 a 18:32:03,78

                    Microsoft Windows XP [version 5.1.2600]

                    *** Suppression des fichiers dans C:

                    *** Suppression des fichiers dans C:\WINDOWS\

                    *** Suppression des fichiers dans C:\WINDOWS\system32
                    tentative de suppression de C:\WINDOWS\system32\SpoonUninstall.exe
                    tentative de suppression de "C:\WINDOWS\Downloaded Program Files\CONFLICT.1"

                    *** Suppression des fichiers dans C:\Program Files
                    tentative de suppression de "C:\Program Files\Viewpoint\"

                    *** Suppression des clefs du registre effectuee..
                    *** Fin du rapport !
                    0
                    1. 2008-01-14 a 18:10:01.14

                      *** Recherche des fichiers dans C:

                      *** Recherche des fichiers dans C:\WINDOWS\

                      *** Recherche des fichiers dans C:\WINDOWS\system32
                      C:\WINDOWS\system32\SpoonUninstall.exe FOUND
                      "C:\WINDOWS\Downloaded Program Files\CONFLICT.1" FOUND

                      *** Recherche des fichiers dans C:\Program Files
                      "C:\Program Files\Viewpoint\" FOUND

                      voila !!
                      0
                      1. Regarde le tuto
                        Il doit fonctionner

                        Télécharge sur ton bureau : http://www.malekal.com/download/clean.zip
                        Tuto
                        http://mickael.barroux.free.fr/securite/clean.php
                        Une fois sur le bureau, tu fais un clic droit sur ton fichier clean.zip
                        et dans le menu déroulant, tu clics sur extrait tout ou extraire ici.
                        Cela va créer un dossier clean.
                        Double-clic sur ce dossier clean, tu y trouveras dedans plusieurs fichiers.
                        Double-clic sur clean. Cela va ouvrir une fenêtre noire.
                        Un menu va apparaître, choisis l'option 1 en appuyant sur la touche 1 de ton clavier.
                        Clean va travailler.
                        Un rapport Va etre généré, colle le contenu entier ici.

                        (- Où est le rapport clean ? : « Poste de travail » / double clic sur disque « C / » double-clic sur « rapport_clean.txt » et « copier/coller le contenu » sur le forum. )
                        0
                        1. le fichier clean ne veut pas s'ouvrir message d'erreur " L'éditeur n'as pas pu etre vérifier " puis un écran noir apparait m'indiquant qu'il manque des fichiers
                          0
                          1. Super

                            Continue, je t'ai mis un autre Fix à passer

                            0
                            1. bonjour merci marie de ta passionce

                              enfaite electronic-group
                              egroup
                              Montorgueil
                              VIP
                              "Sunny Day Design Ltd"

                              jlé est pa trouver
                              0
                              1. Clean Navipromo version 3.4.0 commencé le 2008-01-14 à 17:40:53.12

                                Outil exécuté depuis C:\Program Files\navilog1
                                Mise à jour le 09.01.2008 à 20h00 par IL-MAFIOSO

                                Microsoft Windows XP [version 5.1.2600]
                                Internet Explorer : 6.0.2900.2180
                                Système de fichiers : NTFS

                                Mode suppression automatique

                                *** fsbl1.txt non trouvé ***
                                (Assurez-vous que Catchme n'avait rien trouvé lors de la recherche)

                                *** Suppression avec sauvegardes résultats GenericNaviSearch ***

                                * Suppression dans C:\WINDOWS\System32 *

                                * Suppression dans "C:\Documents and Settings\talbi mahjoub\local settings\application data" *

                                *** Suppression dossiers dans C:\WINDOWS ***

                                *** Suppression dossiers dans C:\Program Files ***

                                *** Suppression dossiers dans C:\DOCUME~1\ALLUSE~1\APPLIC~1 ***

                                *** Suppression dossiers dans "C:\Documents and Settings\talbi mahjoub\application data" ***

                                *** Suppression dossiers dans "C:\Documents and Settings\talbi mahjoub\MENUDM~1\PROGRA~1" ***

                                *** Suppression dossiers dans C:\DOCUME~1\ALLUSE~1\MENUDE~1\PROGRA~1 ***

                                *** Suppression fichiers ***

                                *** Suppression fichiers temporaires ***

                                Nettoyage contenu C:\WINDOWS\Temp effectué !
                                Nettoyage contenu C:\Documents and Settings\talbi mahjoub\local settings\Temp effectué !

                                *** Traitement Recherche complémentaire ***
                                (Recherche fichiers spécifiques)

                                1)Suppression avec sauvegardes nouveaux fichiers Instant Access :

                                2)Recherche, création sauvegardes et suppression Heuristique :

                                * Dans C:\WINDOWS\system32 *

                                * Dans "C:\Documents and Settings\talbi mahjoub\local settings\application data" *

                                *** Sauvegarde du Registre vers dossier Backupnavi ***

                                sauvegarde du Registre réalisée avec succès !

                                *** Nettoyage Registre ***

                                Nettoyage Registre Ok

                                *** Certificats ***

                                Certificat Egroup absent !

                                *** Nettoyage terminé le 2008-01-14 à 17:46:07.35 ***
                                0
                                1. Bonjour

                                  Double cliques sur le raccourci Navilog1 présent sur le bureau et laisse-toi guider.
                                  Au menu principal, choisis 2 et valides.

                                  Le fix va t'informer qu'il va alors redémarrer ton PC
                                  Fermes toutes les fenêtres ouvertes et enregistre tes documents personnels ouverts
                                  Appuies sur une touche comme demandé.
                                  (si ton Pc ne redémarre pas automatiquement, fais le toi même)
                                  Au redémarrage de ton PC, choisis ta session habituelle.

                                  Patiente jusqu'au message :
                                  *** Nettoyage Termine le ..... ***
                                  Le bloc-notes va s'ouvrir.
                                  Sauvegarde le rapport de manière à le retrouver
                                  Referme le bloc-notes. Ton bureau va réapparaitre

                                  PS:Si ton bureau ne réapparait pas, fais CTRL+ALT+SUPP pour ouvrir le gestionnaire de tâches.
                                  Puis rends-toi à l'onglet "processus". Clique en haut à gauche sur fichiers et choisis "exécuter"
                                  Tape explorer et valide. Celà te fera apparaitre ton bureau.

                                  Postes le rapport içi.

                                  Ferme internet explorer puis Démarrer/panneau de configuration/options internet
                                  - onglet "Contenu" puis onglet "Certificats" et si tu trouves ceci, en particulier dans "éditeurs approuvés", mais regarde ailleurs :
                                  electronic-group
                                  egroup
                                  Montorgueil
                                  VIP
                                  "Sunny Day Design Ltd"
                                  Tu les supprimes.


                                  Télécharge sur ton bureau : http://www.malekal.com/download/clean.zip
                                  Tuto
                                  http://mickael.barroux.free.fr/securite/clean.php
                                  Une fois sur le bureau, tu fais un clic droit sur ton fichier clean.zip et dans le menu déroulant, tu clics sur extrait tout ou extraire ici.
                                  Cela va créer un dossier clean.
                                  Double-clic sur ce dossier clean, tu y trouveras dedans plusieurs fichiers.
                                  Double-clic sur clean. Cela va ouvrir une fenêtre noire.
                                  Un menu va apparaître, choisis l'option 1 en appuyant sur la touche 1 de ton clavier.
                                  Clean va travailler.
                                  Un rapport Va etre généré, colle le contenu entier ici.

                                  (- Où est le rapport clean ? : « Poste de travail » / double clic sur disque « C / » double-clic sur « rapport_clean.txt » et « copier/coller le contenu » sur le forum. )

                                  Bon courage

                                  A++
                                  0
                                  1. Search Navipromo version 3.4.0 commencé le 2008-01-11 à 11:40:03.54

                                    !!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
                                    !!! Postez ce rapport sur le forum pour le faire analyser !!!
                                    !!! Ne lancez pas la partie désinfection sans l'avis d'un spécialiste !!!

                                    Outil exécuté depuis C:\Program Files\navilog1
                                    Mise à jour le 09.01.2008 à 20h00 par IL-MAFIOSO

                                    Microsoft Windows XP [version 5.1.2600]
                                    Internet Explorer : 6.0.2900.2180
                                    Système de fichiers : NTFS

                                    Executé en mode normal

                                    *** Recherche Programmes installés ***

                                    *** Recherche dossiers dans C:\WINDOWS ***

                                    *** Recherche dossiers dans C:\Program Files ***

                                    *** Recherche dossiers dans C:\DOCUME~1\ALLUSE~1\APPLIC~1 ***

                                    *** Recherche dossiers dans "C:\Documents and Settings\talbi mahjoub\application data" ***

                                    *** Recherche dossiers dans "C:\Documents and Settings\talbi mahjoub\MENUDM~1\PROGRA~1" ***

                                    *** Recherche dossiers dans C:\DOCUME~1\ALLUSE~1\MENUDE~1\PROGRA~1 ***

                                    *** Recherche avec Catchme-rootkit/stealth malware detector par gmer ***
                                    pour + d'infos : http://www.gmer.net

                                    Aucun Fichier trouvé

                                    *** Recherche avec GenericNaviSearch ***
                                    !!! Tous ces résultats peuvent révéler des fichiers légitimes !!!
                                    !!! A vérifier impérativement avant toute suppression manuelle !!!

                                    * Recherche dans C:\WINDOWS\system32 *

                                    * Recherche dans "C:\Documents and Settings\talbi mahjoub\local settings\application data" *

                                    *** Recherche fichiers ***

                                    *** Recherche clés spécifiques dans le Registre ***

                                    *** Module de Recherche complémentaire ***
                                    (Recherche fichiers spécifiques)

                                    1)Recherche nouveaux fichiers Instant Access :

                                    2)Recherche Heuristique :

                                    * Dans C:\WINDOWS\system32 :

                                    gwapapa.dat trouvé !
                                    meetkjihfx.dat trouvé !
                                    pakmwfblcx.dat trouvé !
                                    ujqgodkyfv.dat trouvé !

                                    * Dans "C:\Documents and Settings\talbi mahjoub\local settings\application data" :

                                    3)Recherche Certificats :

                                    Certificat Egroup absent !

                                    4)Recherche fichiers connus :

                                    *** Analyse terminée le 2008-01-11 à 11:44:25.28 ***
                                    0
                                    1. salu marie jte remerci bc pour cette passionce que ta pour moi

                                      jai fai tt sa et toujour le trojan il est encor

                                      est ce que ya dautre solution

                                      pour les raport je sai pa si jdoi les colé sur le forum ou si c un peu risqé

                                      merci bc marie
                                      0
                                      1. Salut

                                        Evite les sms -- merci

                                        Colle le rapport ici -- merci

                                        0
                                    2. Salut

                                      Fais un clic droit sur ce lien :
                                      http://perso.orange.fr/il.mafioso/Navifix/Navilog1.exe

                                      Enregistrer la cible (du lien) sous... et enregistre-le sur ton bureau.
                                      Fais un clic droit sur navilog1.zip et choisis "tout extraire"
                                      Ensuite double clique sur navilog1.exe pour lancer l'installation.
                                      Une fois l'installation terminée, le fix s'exécutera automatiquement.
                                      (Si ce n'est pas le cas, double-clique sur le raccourci Navilog1 présent sur le bureau).

                                      Laisse-toi guider. Au menu principal, choisis 1 et valides.
                                      (ne fais pas le choix 2,3 ou 4 sans notre avis/accord)
                                      Patiente jusqu'au message :
                                      *** Analyse Termine le ..... ***
                                      Appuie sur une touche comme demandé, le blocnote va s'ouvrir.
                                      Copie-colle l'intégralité dans une réponse. Referme le blocnote.
                                      Le rapport est en outre sauvegardé à la racine du disque (fixnavi.txt)
                                      TUTO :: http://www.malekal.com/Adware.Magic_Control.php

                                      Bon courage
                                      A++
                                      0
                                      • 1
                                      • 2