Hijackthis merci pour votre aide

Résolu
Bonjour,
j'ai des connaissances limitées en informatique et j'aurais besoin d'aide pour interpreter ça:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 14:55:01, on 19/01/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\a-squared Anti-Malware\a2service.exe
C:\WINDOWS\System32\CTSvcCDA.exe
C:\Program Files\Spyware Terminator\sp_rsser.exe
C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Program Files\Creative\News\NewsUpd.EXE
C:\Program Files\Creative\ShareDLL\CtNotify.exe
C:\Program Files\Creative\Audio2K\PROGRAM\CTMIX32.EXE
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\Program Files\Spyware Terminator\SpywareTerminatorShield.exe
C:\Program Files\a-squared Anti-Malware\a2guard.exe
C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe
C:\documents and settings\olivier\local settings\application data\ujfncyfncy.exe
C:\Program Files\MessengerSkinner\MessengerSkinner.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Creative\ShareDLL\MediaDet.Exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\WINDOWS\System32\alg.exe
C:\WINDOWS\system32\WgaTray.exe
C:\PROGRA~1\Mozilla Firefox\firefox.exe
C:\Program Files\eMule\emule.exe
C:\Documents and Settings\olivier\Bureau\HiJackThis.exe
C:\WINDOWS\System32\wbem\wmiprvse.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = https://actus.sfr.fr
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = https://actus.sfr.fr
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://home.neuf.fr/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://actus.sfr.fr
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = https://actus.sfr.fr
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: (no name) - {1CB20BF0-BBAE-40A7-93F4-6435FF3D0411} - C:\PROGRA~1\Crawler\Toolbar\ctbr.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O3 - Toolbar: &Crawler Toolbar - {4B3803EA-5230-4DC3-A7FC-33638F3D3542} - C:\PROGRA~1\Crawler\Toolbar\ctbr.dll
O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [NewsUpd] C:\Program Files\Creative\News\NewsUpd.EXE /q
O4 - HKLM\..\Run: [Disc Detector] C:\Program Files\Creative\ShareDLL\CtNotify.exe
O4 - HKLM\..\Run: [CreativeMixer] C:\Program Files\Creative\Audio2K\PROGRAM\CTMIX32.EXE /t
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [SpywareTerminator] "C:\Program Files\Spyware Terminator\SpywareTerminatorShield.exe"
O4 - HKLM\..\Run: [a-squared] "C:\Program Files\a-squared Anti-Malware\a2guard.exe" /d=60
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [ujfncyfncy] c:\documents and settings\olivier\local settings\application data\ujfncyfncy.exe ujfncyfncy
O4 - HKCU\..\Run: [messengerskinner] C:\Program Files\MessengerSkinner\MessengerSkinner.exe
O4 - HKCU\..\Run: [qqwopabj] c:\windows\system32\qqwopabj.exe qqwopabj
O4 - HKCU\..\Run: [kyqpcvoh] c:\windows\system32\kyqpcvoh.exe kyqpcvoh
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: Crawler Search - tbr:iemenu
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/...
O18 - Protocol: tbr - {4D25FB7A-8902-4291-960E-9ADA051CFBBF} - C:\PROGRA~1\Crawler\Toolbar\ctbr.dll
O23 - Service: a-squared Anti-Malware Service (a2AntiMalware) - Emsi Software GmbH - C:\Program Files\a-squared Anti-Malware\a2service.exe
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: Creative Service for CDROM Access - Creative Technology Ltd - C:\WINDOWS\System32\CTSvcCDA.exe
O23 - Service: Spyware Terminator Realtime Shield Service (sp_rssrv) - Crawler.com - C:\Program Files\Spyware Terminator\sp_rsser.exe

--
End of file - 5967 bytes

merci d'avance!
Configuration: Windows XP
Firefox 2.0.0.11

28 réponses

Résumé de la discussion

L'objectif est d'interpréter un log HijackThis v2.0.2 enregistré sur Windows XP et d'identifier les menaces potentielles afin de guider les actions de nettoyage et de protection. Des réponses proposent d'utiliser CCleaner pour supprimer les fichiers temporaires, puis des outils comme AVG Anti-Spyware, Spyware Terminator et a-squared pour scanner, mettre en quarantaine et nettoyer le système. D'autres conseils suggèrent ToolsCleaner, des vérifications via VirusTotal pour des fichiers suspects identifiés, et des manipulations prudentes lors de l'examen des éléments dans le dossier Windows System32. Certaines recommandations insistent aussi sur l'emploi d'outils complémentaires comme OAD et VirusTotal pour évaluer chaque fichier suspect, ce qui peut faire évoluer les résultats selon le système et les versions des programmes.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    bon surf en sécurité!
    0
    1. Ouff!!!ça y est tout va bien plus aucun soucis.Un grand grand merci encore pour toute l'aide que tu m'as apporté papyber.
      0
      1. Contributeur sécurité
        tout va bien? des soucis encore?

        si tout va bien supprime tout ce qu'on a utilisé et qui ne l'a pas été par Tools Cleaner2, car ce ne sera plus utile désormais
        conserve néanmoins ccleaner ou
        Télécharge : - CCleaner
        https://www.pcastuces.com/logitheque/ccleaner.htm
        Ce logiciel va permettre de supprimer tous les fichiers temporaires. Avant de cliquer sur le bouton "installer", décoche toutes les "options supplémentaires". Ensuite, Clique sur "Options", "Avancé" et décoche la case "Effacer uniquement les fichiers, du dossier Temp de Windows, plus vieux que 48 heures". Par la suite, laisse-le avec ses réglages par défaut. C'est tout.
        Un tuto
        http://perso.orange.fr/jesses/Docs/Logiciels/CCleaner.htm
        et effectue le nettoyage tous les jours avant de couper le PC

        installe ce logiciel très utile et scanne ton PC avec une fois par semaine au moins...
        AVG Antispyware
        https://www.avg.com/en-ww/free-antivirus-download

        mode d'utilisation :
        Lance AVG Anti-Spyware, mets le à jour,
        Clique sur le bouton « Analyse »
        Puis « Comment réagir », clique sur Actions recommandées. Sélectionne Quarantaine.
        Retour à l'onglet Analyse.
        Clique sur Analyse complète du système.
        A la fin du scan, choisis " Appliquer toutes les actions "
        Clique sur "Enregistrer le rapport". Le fichier texte se trouve dans le dossier Reports du dossier d'AVG Anti-Spyware.

        tu peux le coupler avec celui-ci
        spybot search and destroy
        https://www.safer-networking.org/?page=download

        défragmente

        pense à bien te protéger, j'ai découvert ce lien qui est plutôt pas mal à ce sujet

        https://forum.pcastuces.com/default.asp

        la sécurité c'est très important mais ne remplace pas l'internaute, un surf prudent en évitant le crack, les sites "chauds", permet déjà d'éviter bien des soucis, le P2P lui aussi est source d'infections...

        et bon surf
        0
        1. et voici le rapport toolscleaner:

          -->- Recherche:

          C:\_OtMoveIt: trouvé !
          C:\Documents and Settings\All Users\Bureau\Navilog1.lnk: trouvé !
          C:\Documents and Settings\All Users\Menu Démarrer\Programmes\Navilog1: trouvé !
          C:\Documents and Settings\All Users\Menu Démarrer\Programmes\Navilog1\Navilog1.lnk: trouvé !
          C:\Documents and Settings\olivier\Bureau\OtMoveIt.exe: trouvé !
          C:\Documents and Settings\olivier\Bureau\Navilog1.exe: trouvé !
          C:\Documents and Settings\olivier\Bureau\HijackThis.exe: trouvé !
          C:\Program Files\Navilog1: trouvé !
          C:\Program Files\Navilog1\Navilog1.bat: trouvé !

          ---------------------------------
          -->- Suppression:

          C:\Documents and Settings\All Users\Bureau\Navilog1.lnk: supprimé !
          C:\Documents and Settings\All Users\Menu Démarrer\Programmes\Navilog1\Navilog1.lnk: supprimé !
          C:\Documents and Settings\olivier\Bureau\OtMoveIt.exe: supprimé !
          C:\Documents and Settings\olivier\Bureau\Navilog1.exe: supprimé !
          C:\Documents and Settings\olivier\Bureau\HijackThis.exe: supprimé !
          C:\Program Files\Navilog1\Navilog1.bat: supprimé !
          C:\_OtMoveIt: supprimé !
          C:\Documents and Settings\All Users\Menu Démarrer\Programmes\Navilog1: supprimé !
          C:\Program Files\Navilog1: supprimé !

          Corbeille vidée!
          Fichiers temporaires nettoyés !
          0
          1. Contributeur sécurité
            super, tu as bien travaillé
            Télécharge ToolsCleaner (de A.Rothstein) sur ton Bureau.
            http://a-rothstein.changelog.fr/TC/ToolsCleaner2.exe
            Clique sur Recherche et laisse le scan se terminer.
            Clique sur Suppression pour finaliser.
            tu peux, si tu le souhaites, te servir des Options facultatives.
            Clique sur Quitter, pour que le rapport puisse se créer.
            Poste moi le rapport (TCleaner.txt) qui se trouve à la racine de ton disque dur (C:\).
            0
            1. bitdefender n'a detecté aucun fichiers suspect ou infecté
              0
              1. Contributeur sécurité
                on va y arriver lol!
                0
                1. rapport du scan de moveit

                  C:\WINDOWS\system32\dxummzti.exe moved successfully.
                  C:\WINDOWS\system32\qmuwliexo.exe moved successfully.
                  C:\WINDOWS\system32\kkblatzva.exe moved successfully.
                  C:\WINDOWS\system32\whkmbynreo.exe moved successfully.
                  C:\WINDOWS\system32\zikhaimknt.exe moved successfully.
                  File/Folder c:\windows\system32\kyqpcvoh.exe not found.

                  Created on 01/19/2008 18:56:25
                  0
                  1. Contributeur sécurité
                    ouais!!!!!!!!!!!!j'en étais sur!!!!!!!!!
                    bon on supprime les bestioles

                    lance hijack this pour un scan et coche cette ligne
                    O4 - HKCU\..\Run: [kyqpcvoh] c:\windows\system32\kyqpcvoh.exe kyqpcvoh
                    ferme toutes tes applications et clic sur fixer objet (fix checked)

                    Télécharge OTMoveIt (de Old_Timer) sur ton Bureau.
                    http://download.bleepingcomputer.com/oldtimer/OTMoveIt.exe

                    clic double sur OTMoveIt.exe pour le lancer.
                    copie la liste qui se trouve en citation ci-dessous,
                    et colle-la dans le cadre de gauche de OTMoveIt :
                    Paste List of Files/Folders to be moved.

                    C:\WINDOWS\system32\dxummzti.exe
                    C:\WINDOWS\system32\qmuwliexo.exe
                    C:\WINDOWS\system32\kkblatzva.exe
                    C:\WINDOWS\system32\whkmbynreo.exe
                    C:\WINDOWS\system32\zikhaimknt.exe 
                    c:\windows\system32\kyqpcvoh.exe


                    clique sur MoveIt! pour lancer la suppression.
                    le résultat apparaîtra dans le cadre Results.
                    clique sur Exit pour fermer.
                    poste le rapport situé dans C:\\\_OTMoveIt\MovedFiles.

                    il te sera peut-être demandé de redémarrer le pc pour achever la suppression.
                    si c'est le cas accepte par Yes.

                    faire un scan antivirus en ligne avec Internet explorer et accepter l'ActiveX
                    poster le rapport ici ensuite
                    https://www.bitdefender.fr/

                    En bas, à gauche de la fenêtre, clique sur BitDefender SCAN ONLINE
                    Dans la nouvelle fenêtre, clique sur j’accepte
                    La fenêtre change encore, clique sur scanner
                    Les signatures se chargent, etc.

                    0
                    1. navilog a trouvé des fichiers suspect que j'ai fais analysé sur virustotal (voir message precedent).dois je effacer ces fichier manuellement ou non?
                      0
                      1. resultat du scan des fichiers supects de virustotal

                        Fichier qmuwliexo.exe

                        AhnLab-V3 - - -
                        AntiVir - - -
                        Authentium - - -
                        Avast - - -
                        AVG - - -
                        BitDefender - - -
                        CAT-QuickHeal - - (Suspicious) - DNAScan
                        ClamAV - - -
                        DrWeb - - -
                        eSafe - - -
                        eTrust-Vet - - -
                        Ewido - - -
                        FileAdvisor - - -
                        Fortinet - - -
                        F-Prot - - -
                        F-Secure - - -
                        Ikarus - - -
                        Kaspersky - - -
                        McAfee - - -
                        Microsoft - - -
                        NOD32v2 - - -
                        Norman - - -
                        Panda - - -
                        Prevx1 - - Heuristic: Suspicious Self Modifying EXE
                        Rising - - -
                        Sophos - - -
                        Sunbelt - - -
                        Symantec - - -
                        TheHacker - - -
                        VBA32 - - -
                        VirusBuster - - -
                        Webwasher-Gateway - - -
                        Information additionnelle
                        MD5: 529aced3c6cf899b7874e02dd985300d
                        SHA1: 46b116f8fdf993257d0450bfafbc847ff5b8526d
                        SHA256: 6aa8fffa4a4f4e62d9ffb50f0985cd77a19b02f48e930cbfc0a06959879b2c28
                        SHA512: 45e04865be654e740d120f848a7bed1d7a92fae9fbf9195b87fea8d05574458c 07b8be61c0097536c1250d0e2b59eebaf5bb1378797570a1c762f214a789df21

                        dxummzti.exe

                        AhnLab-V3 2008.1.19.10 2008.01.18 -
                        AntiVir 7.6.0.48 2008.01.18 -
                        Authentium 4.93.8 2008.01.19 -
                        Avast 4.7.1098.0 2008.01.19 -
                        AVG 7.5.0.516 2008.01.18 -
                        BitDefender 7.2 2008.01.19 -
                        CAT-QuickHeal 9.00 2008.01.19 (Suspicious) - DNAScan
                        ClamAV 0.91.2 2008.01.19 -
                        DrWeb 4.44.0.09170 2008.01.19 -
                        eSafe 7.0.15.0 2008.01.16 -
                        eTrust-Vet 31.3.5470 2008.01.18 -
                        Ewido 4.0 2008.01.19 -
                        FileAdvisor 1 2008.01.19 -
                        Fortinet 3.14.0.0 2008.01.19 -
                        F-Prot 4.4.2.54 2008.01.19 -
                        F-Secure 6.70.13260.0 2008.01.18 -
                        Ikarus T3.1.1.20 2008.01.19 -
                        Kaspersky 7.0.0.125 2008.01.19 -
                        McAfee 5211 2008.01.18 -
                        Microsoft 1.3109 2008.01.19 -
                        NOD32v2 2807 2008.01.19 -
                        Norman 5.80.02 2008.01.18 -
                        Panda 9.0.0.4 2008.01.19 -
                        Prevx1 V2 2008.01.19 Heuristic: Suspicious Self Modifying EXE
                        Rising 20.27.50.00 2008.01.19 -
                        Sophos 4.24.0 2008.01.19 -
                        Sunbelt 2.2.907.0 2008.01.17 -
                        Symantec 10 2008.01.19 Trojan.Skintrim
                        TheHacker 6.2.9.191 2008.01.18 -
                        VBA32 3.12.2.5 2008.01.19 -
                        VirusBuster 4.3.26:9 2008.01.18 -
                        Webwasher-Gateway 6.6.2 2008.01.18 -
                        Information additionnelle
                        File size: 312320 bytes
                        MD5: 9464fa305dee346015509c0680ebe8d5
                        SHA1: e11a819a3c2a77c19cd8e18704a82cf883315ed3
                        PEiD: Armadillo v1.71
                        Prevx info: http://info.prevx.com/aboutprogramtext.asp?PX5=4A9E31340008988CC4E00479E93F4D003EFAA396

                        kkblatzva.exe

                        AhnLab-V3 2008.1.19.10 2008.01.18 -
                        AntiVir 7.6.0.48 2008.01.18 -
                        Authentium 4.93.8 2008.01.19 -
                        Avast 4.7.1098.0 2008.01.19 -
                        AVG 7.5.0.516 2008.01.18 -
                        BitDefender 7.2 2008.01.19 -
                        CAT-QuickHeal 9.00 2008.01.19 (Suspicious) - DNAScan
                        ClamAV 0.91.2 2008.01.19 -
                        DrWeb 4.44.0.09170 2008.01.19 -
                        eSafe 7.0.15.0 2008.01.16 -
                        eTrust-Vet 31.3.5470 2008.01.18 -
                        Ewido 4.0 2008.01.19 -
                        FileAdvisor 1 2008.01.19 -
                        Fortinet 3.14.0.0 2008.01.19 -
                        F-Prot 4.4.2.54 2008.01.19 -
                        F-Secure 6.70.13260.0 2008.01.18 -
                        Ikarus T3.1.1.20 2008.01.19 -
                        Kaspersky 7.0.0.125 2008.01.19 -
                        McAfee 5211 2008.01.18 -
                        Microsoft 1.3109 2008.01.19 -
                        NOD32v2 2807 2008.01.19 -
                        Norman 5.80.02 2008.01.18 -
                        Panda 9.0.0.4 2008.01.19 Adware/NaviPromo
                        Prevx1 V2 2008.01.19 Heuristic: Suspicious Self Modifying EXE
                        Rising 20.27.50.00 2008.01.19 -
                        Sophos 4.24.0 2008.01.19 -
                        Sunbelt 2.2.907.0 2008.01.17 -
                        Symantec 10 2008.01.19 Trojan.Skintrim
                        TheHacker 6.2.9.191 2008.01.18 -
                        VBA32 3.12.2.5 2008.01.19 -
                        VirusBuster 4.3.26:9 2008.01.18 -
                        Webwasher-Gateway 6.6.2 2008.01.18 -
                        Information additionnelle
                        File size: 288256 bytes
                        MD5: 5d83a0ad00c8c4f4e2311cef68800318
                        SHA1: 29e042101989c21d61e90fe4c67ee9da19826765
                        PEiD: Armadillo v1.71
                        Prevx info: http://info.prevx.com/aboutprogramtext.asp?PX5=74D06F1A00644D6166A0047C91CA4C00996F71D7

                        whkmbynreo.exe

                        AhnLab-V3 2008.1.19.10 2008.01.18 -
                        AntiVir 7.6.0.48 2008.01.18 -
                        Authentium 4.93.8 2008.01.19 -
                        Avast 4.7.1098.0 2008.01.19 -
                        AVG 7.5.0.516 2008.01.18 -
                        BitDefender 7.2 2008.01.19 -
                        CAT-QuickHeal 9.00 2008.01.19 (Suspicious) - DNAScan
                        ClamAV 0.91.2 2008.01.19 -
                        DrWeb 4.44.0.09170 2008.01.19 -
                        eSafe 7.0.15.0 2008.01.16 -
                        eTrust-Vet 31.3.5470 2008.01.18 -
                        Ewido 4.0 2008.01.19 -
                        FileAdvisor 1 2008.01.19 -
                        Fortinet 3.14.0.0 2008.01.19 -
                        F-Prot 4.4.2.54 2008.01.19 -
                        F-Secure 6.70.13260.0 2008.01.18 -
                        Ikarus T3.1.1.20 2008.01.19 -
                        Kaspersky 7.0.0.125 2008.01.19 -
                        McAfee 5211 2008.01.18 -
                        Microsoft 1.3109 2008.01.19 -
                        NOD32v2 2807 2008.01.19 -
                        Norman 5.80.02 2008.01.18 -
                        Panda 9.0.0.4 2008.01.19 Suspicious file
                        Prevx1 V2 2008.01.19 Heuristic: Suspicious Self Modifying EXE
                        Rising 20.27.50.00 2008.01.19 -
                        Sophos 4.24.0 2008.01.19 -
                        Sunbelt 2.2.907.0 2008.01.17 -
                        Symantec 10 2008.01.19 Trojan.Skintrim
                        TheHacker 6.2.9.191 2008.01.18 -
                        VBA32 3.12.2.5 2008.01.19 -
                        VirusBuster 4.3.26:9 2008.01.18 -
                        Webwasher-Gateway 6.6.2 2008.01.18 Win32.Malware.gen!46 (suspicious)
                        Information additionnelle
                        File size: 290816 bytes
                        MD5: 0dadf873cc98fea3bca57fc3645e6118
                        SHA1: aee21e5cf2dfee9ac975d7f4f36970d480a7a3fd
                        PEiD: Armadillo v1.71
                        Prevx info: http://info.prevx.com/aboutprogramtext.asp?PX5=0E61A04900BFE21270B704B04D811E007CDB3625

                        zikhaimknt.exe

                        AhnLab-V3 2008.1.19.10 2008.01.18 -
                        AntiVir 7.6.0.48 2008.01.18 -
                        Authentium 4.93.8 2008.01.19 -
                        Avast 4.7.1098.0 2008.01.19 -
                        AVG 7.5.0.516 2008.01.18 -
                        BitDefender 7.2 2008.01.19 -
                        CAT-QuickHeal 9.00 2008.01.19 -
                        ClamAV 0.91.2 2008.01.19 -
                        DrWeb 4.44.0.09170 2008.01.19 -
                        eSafe 7.0.15.0 2008.01.16 -
                        eTrust-Vet 31.3.5470 2008.01.18 -
                        Ewido 4.0 2008.01.19 -
                        FileAdvisor 1 2008.01.19 -
                        Fortinet 3.14.0.0 2008.01.19 -
                        F-Prot 4.4.2.54 2008.01.19 W32/SecRisk-ProcessPatcher-based!Maximus
                        F-Secure 6.70.13260.0 2008.01.18 Virus.Win32.KME
                        Ikarus T3.1.1.20 2008.01.19 -
                        Kaspersky 7.0.0.125 2008.01.19 Virus.Win32.KME
                        McAfee 5211 2008.01.18 -
                        Microsoft 1.3109 2008.01.19 -
                        NOD32v2 2807 2008.01.19 -
                        Norman 5.80.02 2008.01.18 -
                        Panda 9.0.0.4 2008.01.19 -
                        Prevx1 V2 2008.01.19 Heuristic: Suspicious Self Modifying EXE
                        Rising 20.27.50.00 2008.01.19 -
                        Sophos 4.24.0 2008.01.19 -
                        Sunbelt 2.2.907.0 2008.01.17 -
                        Symantec 10 2008.01.19 -
                        TheHacker 6.2.9.191 2008.01.18 -
                        VBA32 3.12.2.5 2008.01.19 -
                        VirusBuster 4.3.26:9 2008.01.18 -
                        Webwasher-Gateway 6.6.2 2008.01.18 Virus.Win32.FileInfector.gen (suspicious)
                        Information additionnelle
                        File size: 297472 bytes
                        MD5: afe3fa6fe0c793772e85a384eb35bc2e
                        SHA1: 3fcf14f355d424402b277bc47f0c5bb419123554
                        PEiD: PEtite v1.4
                        packers: UPX
                        Prevx info: http://info.prevx.com/aboutprogramtext.asp?PX5=D639F35B00FA1F328A1004E4648D4E00D9E39C60
                        0
                        1. Contributeur sécurité
                          navilog a trouvé des fichiers suspects, il faut donc vérifier qu'il ne sont pas malsains

                          C:\WINDOWS\system32\dxummzti.exe
                          C:\WINDOWS\system32\qmuwliexo.exe
                          C:\WINDOWS\system32\kkblatzva.exe
                          C:\WINDOWS\system32\whkmbynreo.exe
                          C:\WINDOWS\system32\zikhaimknt.exe

                          tous ces fichiers sont à faire examiner sur virus total comme indiqué ci dessous, 1 à la fois...

                          Ouvrir l'Explorateur Windows: > Démarrer > Programmes > Accessoires > Explorateur Windows ou Démarrer > Programmes > Explorateur Windows.
                          Cliquer sur Outils > Options des dossiers > Affichage.
                          Sélectionner :
                          cocher : Afficher les fichiers et dossiers cachés.
                          décocher : Masquer les extensions des fichiers dont le type est connu.
                          décocher : Masquer les fichiers protégés du système d'exploitation (recommandé)
                          Cliquer sur Appliquer et Ok
                          Cliquer sur ce lien
                          https://www.virustotal.com/gui/

                          Cliquer sur Parcourir et indiquer le chemin du ou des fichier(s) que j’ai désigné(s).
                          Cliquer sur Send File
                          Au message Sending File, ne pas fermer cette fenêtre.
                          Si vous avez un message Current Statue: queued : Patience!
                          Au bout de quelques minutes, vous aurez dans l'encadré: Current status: finished
                          Faire un copier/coller du résultat et postez-le dans votre prochain message.
                          Tu recaches tes fichiers dossiers
                          décocher : Afficher les fichiers et dossiers cachés.
                          recocher : Masquer les extensions des fichiers dont le type est connu.
                          cocher : Masquer les fichiers protégés du système d'exploitation (recommandé)
                          Cliquer sur Appliquer et Ok
                          0
                          1. je ne comprends pas le dernier message "faire examiner sur virus total"
                            0
                            1. resultat du scan pour les fichiers kkblatzva.exe whkmbynreo.exe et zikhaimknt.exe

                              19/01/2008 ---- 16:57:29,36

                              ----------------------------------
                              §§§§§§ [ kkblatzva] §§§§§§
                              ----------------------------------
                              [X] Registre

                              -------------- [ ] rapide
                              -- Fichier --- [ ] disque systeme
                              ------------- [X] complete

                              ********************
                              [Registre]
                              ********************

                              Aucune entrée détectée

                              *******************
                              [Fichier]
                              *******************

                              *********************
                              [Même date]
                              *********************

                              Aucun fichier créé à la même date détecté

                              Outil Aide Diagnostic By !aur3n7 Version 1.1
                              ----------------------------------
                              §§§§§ Fin Rapport §§§§§
                              ----------------------------------

                              19/01/2008 ---- 16:58:40,23

                              ----------------------------------
                              §§§§§§ [whkmbynreo] §§§§§§
                              ----------------------------------
                              [X] Registre

                              -------------- [ ] rapide
                              -- Fichier --- [ ] disque systeme
                              ------------- [X] complete

                              ********************
                              [Registre]
                              ********************

                              Aucune entrée détectée

                              *******************
                              [Fichier]
                              *******************

                              c:\WINDOWS\Prefetch\WHKMBYNREO.EXE-1E8C717F.pf
                              c:\WINDOWS\system32\whkmbynreo.exe

                              *********************
                              [Même date]
                              *********************

                              [16/01/2008 ] ---> C:\WINDOWS\system32\dxummzti.exe
                              [16/01/2008 ] ---> C:\WINDOWS\system32\whkmbynreo.exe

                              Outil Aide Diagnostic By !aur3n7 Version 1.1
                              ----------------------------------
                              §§§§§ Fin Rapport §§§§§
                              ----------------------------------

                              19/01/2008 ---- 16:59:42,48

                              ----------------------------------
                              §§§§§§ [ zikhaimknt] §§§§§§
                              ----------------------------------
                              [X] Registre

                              -------------- [ ] rapide
                              -- Fichier --- [ ] disque systeme
                              ------------- [X] complete

                              ********************
                              [Registre]
                              ********************

                              Aucune entrée détectée

                              *******************
                              [Fichier]
                              *******************

                              *********************
                              [Même date]
                              *********************

                              Aucun fichier créé à la même date détecté

                              Outil Aide Diagnostic By !aur3n7 Version 1.1
                              ----------------------------------
                              §§§§§ Fin Rapport §§§§§
                              ----------------------------------
                              0
                              1. Contributeur sécurité
                                fais examiner les fichiers comme demandé sur virus total
                                0
                                1. resultat du scan pour les fichiers kyqpcvoh et qmuwliexo

                                  19/01/2008 ---- 16:36:14,64

                                  ----------------------------------
                                  §§§§§§ [kyqpcvoh ] §§§§§§
                                  ----------------------------------
                                  [X] Registre

                                  -------------- [ ] rapide
                                  -- Fichier --- [ ] disque systeme
                                  ------------- [X] complete

                                  ********************
                                  [Registre]
                                  ********************

                                  Aucune entrée détectée

                                  *******************
                                  [Fichier]
                                  *******************

                                  *********************
                                  [Même date]
                                  *********************

                                  Aucun fichier créé à la même date détecté

                                  Outil Aide Diagnostic By !aur3n7 Version 1.1
                                  ----------------------------------
                                  §§§§§ Fin Rapport §§§§§
                                  ----------------------------------

                                  19/01/2008 ---- 16:41:16,78

                                  ----------------------------------
                                  §§§§§§ [qmuwliexo] §§§§§§
                                  ----------------------------------
                                  [X] Registre

                                  -------------- [ ] rapide
                                  -- Fichier --- [ ] disque systeme
                                  ------------- [X] complete

                                  ********************
                                  [Registre]
                                  ********************

                                  Aucune entrée détectée

                                  *******************
                                  [Fichier]
                                  *******************

                                  c:\WINDOWS\system32\qmuwliexo.exe

                                  *********************
                                  [Même date]
                                  *********************

                                  [17/01/2008 ] ---> C:\WINDOWS\system32\drivers\sp_rsdrv2.sys
                                  [17/01/2008 ] ---> C:\WINDOWS\system32\kkblatzva.exe
                                  [17/01/2008 ] ---> C:\WINDOWS\system32\qmuwliexo.exe

                                  Outil Aide Diagnostic By !aur3n7 Version 1.1
                                  ----------------------------------
                                  §§§§§ Fin Rapport §§§§§
                                  ----------------------------------
                                  0
                                  1. Contributeur sécurité
                                    désactive le le temps du scan, je te garantis qu'il n'est pas infecté!!!
                                    0
                                    1. Version - a-squared Anti-Malware 3.1
                                      Dernière mise à jour: 19/01/2008 16:04:07

                                      Réglages Scan:

                                      Objets: C:\Documents and Settings\olivier\Bureau\OAD.exe
                                      Scan archives: Marche
                                      Heuristiques: Marche
                                      Scan ADS: Marche

                                      Début du scan: 19/01/2008 16:27:08

                                      C:\Documents and Settings\olivier\Bureau\OAD.exe Détecter: Trojan.Win32.AddUser.o

                                      Scanné

                                      Fichiers: 1
                                      Traces: 0
                                      Cookies: 0
                                      Processus: 0

                                      Trouver

                                      Fichiers: 1
                                      Traces: 0
                                      Cookies: 0
                                      Processus: 0
                                      Clés de Registre: 0

                                      Fin du Scan: 19/01/2008 16:27:08
                                      Temps du Scan: 0:00:00
                                      0
                                      1. asquared detecte OAD comme un trojan impossible de le lancer?
                                        0
                                        1. Contributeur sécurité
                                          tu supprimes sans remords
                                          0
                                          • 1
                                          • 2