Infection: Virtumonde

Résolu
Bonjour,
Suite à une contamination par le trojan "virtumonde", j'ai suivi les démarches a suivre pour l'éliminer:
- Vundofix
- Virtumundobego
- Et autres programmes ...

Mais rien a faire il est toujours là !

Ma question est que faire ?

Voici un rapport Hijackthis :

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 18:33:27, on 21/01/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16574)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Fichiers communs\EPSON\EBAPI\eEBSVC.exe
C:\WINDOWS\system32\acs.exe
C:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\PnkBstrA.exe
C:\WINDOWS\system32\PnkBstrB.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\RUNDLL32.EXE
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\SMC\EZ ConnectTM g 108Mbps Wireless USB Adapter\SMCWUSBT.exe
C:\WINDOWS\system32\wscntfy.exe
C:\WINDOWS\system32\ctfmon .exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\NOTEPAD.EXE
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
F3 - REG:win.ini: load=C:\WINDOWS\system32\vtstu.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [40274ff9] rundll32.exe "C:\WINDOWS\system32\onyhglre.dll",b
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: EZ ConnectTM g 108Mbps Wireless USB Utility.lnk = C:\Program Files\SMC\EZ ConnectTM g 108Mbps Wireless USB Adapter\SMCWUSBT.exe
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MI1933~1\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_02\bin\npjpi150_02.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_02\bin\npjpi150_02.dll
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O16 - DPF: {02BF25D5-8C17-4B23-BC80-D3488ABDDC6B} (QuickTime Object) - http://appldnld.apple.com/QuickTime/qtactivex/qtplugin.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/...
O16 - DPF: {67A5F8DC-1A4B-4D66-9F24-A704AD929EEE} (System Requirements Lab) - https://www.nvidia.com/content/DriverDownload/srl/2.0.0.1/sysreqlab2.cab
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://www.update.microsoft.com/...
O16 - DPF: {867E13F2-7F31-44FB-AC97-CD38E0DC46EF} (HardwareDetection Control) - https://www.touslesdrivers.com/index.php?v_page=29
O16 - DPF: {B49C4597-8721-4789-9250-315DFBD9F525} (IWinAmpActiveX Class) - http://cdn.digitalcity.com/radio/ampx/ampx2.6.1.11_fr_dl.cab
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft - C:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
O23 - Service: Atheros Configuration Service (ACS) - Unknown owner - C:\WINDOWS\system32\acs.exe
O23 - Service: Boonty Games - BOONTY - C:\Program Files\Fichiers communs\BOONTY Shared\Service\Boonty.exe
O23 - Service: EpsonBidirectionalService - Unknown owner - C:\Program Files\Fichiers communs\EPSON\EBAPI\eEBSVC.exe
O23 - Service: Imapi Helper - Alex Feinman - C:\Program Files\Alex Feinman\ISO Recorder\ImapiHelper.exe
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe
O23 - Service: Microsoft cache control (MSControlService) - Unknown owner - C:\WINDOWS\system32\windows
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\system32\PnkBstrA.exe
O23 - Service: PnkBstrB - Unknown owner - C:\WINDOWS\system32\PnkBstrB.exe
O23 - Service: Windows Live Setup Service (WLSetupSvc) - Unknown owner - C:\Program Files\Windows Live\installer\WLSetupSvc.exe

--
End of file - 6190 bytes


Comme on peut le constater les ligne 02 et 20 sont absente malgré le changement du nom du logiciel.

Et voici un rapport Vundofix:

VundoFix V6.7.7

Checking Java version...

Java version is 1.5.0.2
Old versions of java are exploitable and should be removed.

Scan started at 19:35:18 20/01/2008

Listing files found while scanning....

C:\WINDOWS\SiSUSBrg.exe
C:\WINDOWS\system32\erpeksws.dll
C:\WINDOWS\system32\ljjhfgh.dll
C:\WINDOWS\system32\lorffiex.dll
C:\WINDOWS\system32\NeroCheck.exe
C:\WINDOWS\system32\qpuwotqj.dll
C:\windows\system32\qpuwotqj.dllbox
C:\WINDOWS\system32\ujbwqsni.dll
C:\WINDOWS\system32\utstv.ini
C:\WINDOWS\system32\utstv.ini2
C:\WINDOWS\system32\vtstu.dll
C:\WINDOWS\system32\vtstu.exe
C:\WINDOWS\system32\xeiffrol.ini

Beginning removal...

Attempting to delete C:\WINDOWS\SiSUSBrg.exe
C:\WINDOWS\SiSUSBrg.exe Has been deleted!

Attempting to delete C:\WINDOWS\system32\erpeksws.dll
C:\WINDOWS\system32\erpeksws.dll Has been deleted!

Attempting to delete C:\WINDOWS\system32\ljjhfgh.dll
C:\WINDOWS\system32\ljjhfgh.dll Could not be deleted.

Attempting to delete C:\WINDOWS\system32\lorffiex.dll
C:\WINDOWS\system32\lorffiex.dll Has been deleted!

Attempting to delete C:\WINDOWS\system32\NeroCheck.exe
C:\WINDOWS\system32\NeroCheck.exe Has been deleted!

Attempting to delete C:\WINDOWS\system32\qpuwotqj.dll
C:\WINDOWS\system32\qpuwotqj.dll Has been deleted!

Attempting to delete C:\windows\system32\qpuwotqj.dllbox
C:\windows\system32\qpuwotqj.dllbox Has been deleted!

Attempting to delete C:\WINDOWS\system32\ujbwqsni.dll
C:\WINDOWS\system32\ujbwqsni.dll Has been deleted!

Attempting to delete C:\WINDOWS\system32\utstv.ini
C:\WINDOWS\system32\utstv.ini Has been deleted!

Attempting to delete C:\WINDOWS\system32\utstv.ini2
C:\WINDOWS\system32\utstv.ini2 Has been deleted!

Attempting to delete C:\WINDOWS\system32\vtstu.dll
C:\WINDOWS\system32\vtstu.dll Has been deleted!

Attempting to delete C:\WINDOWS\system32\vtstu.exe
C:\WINDOWS\system32\vtstu.exe Has been deleted!

Attempting to delete C:\WINDOWS\system32\xeiffrol.ini
C:\WINDOWS\system32\xeiffrol.ini Has been deleted!

Performing Repairs to the registry.
Done!

Beginning removal...

Attempting to delete C:\WINDOWS\system32\ljjhfgh.dll
C:\WINDOWS\system32\ljjhfgh.dll Could not be deleted.

Performing Repairs to the registry.
Done!

VundoFix V6.7.7

Checking Java version...

Java version is 1.5.0.2
Old versions of java are exploitable and should be removed.

Scan started at 14:11:00 21/01/2008

Listing files found while scanning....

C:\WINDOWS\system32\erlghyno.ini
C:\WINDOWS\system32\lidmlxms.exe
C:\WINDOWS\system32\ljjhfgh.dll
C:\WINDOWS\system32\njsaityb.dll
C:\WINDOWS\system32\onyhglre.dll
C:\WINDOWS\system32\ownzucua.dll
C:\windows\system32\ownzucua.dllbox
C:\WINDOWS\system32\vtstu.dll
C:\WINDOWS\system32\vtstu.exe
C:\WINDOWS\system32\yhuvumoa.dll

Beginning removal...

Attempting to delete C:\WINDOWS\system32\erlghyno.ini
C:\WINDOWS\system32\erlghyno.ini Has been deleted!

Attempting to delete C:\WINDOWS\system32\lidmlxms.exe
C:\WINDOWS\system32\lidmlxms.exe Has been deleted!

Attempting to delete C:\WINDOWS\system32\ljjhfgh.dll
C:\WINDOWS\system32\ljjhfgh.dll Could not be deleted.

Attempting to delete C:\WINDOWS\system32\njsaityb.dll
C:\WINDOWS\system32\njsaityb.dll Has been deleted!

Attempting to delete C:\WINDOWS\system32\onyhglre.dll
C:\WINDOWS\system32\onyhglre.dll Could not be deleted.

Attempting to delete C:\WINDOWS\system32\ownzucua.dll
C:\WINDOWS\system32\ownzucua.dll Could not be deleted.

Attempting to delete C:\windows\system32\ownzucua.dllbox
C:\windows\system32\ownzucua.dllbox Has been deleted!

Attempting to delete C:\WINDOWS\system32\vtstu.dll
C:\WINDOWS\system32\vtstu.dll Could not be deleted.

Attempting to delete C:\WINDOWS\system32\vtstu.exe
C:\WINDOWS\system32\vtstu.exe Has been deleted!

Attempting to delete C:\WINDOWS\system32\yhuvumoa.dll
C:\WINDOWS\system32\yhuvumoa.dll Could not be deleted.

Performing Repairs to the registry.
Done!

VundoFix V6.7.7

Checking Java version...

Java version is 1.5.0.2
Old versions of java are exploitable and should be removed.

Scan started at 18:09:00 21/01/2008

Listing files found while scanning....

Beginning removal...


Voila, je ne suis pas très bon dans ce domaine mais si quelqu'un pourrait me dire exactement pourquoi je n'arrive pas à suprimer ce trojan sa m'aiderai beaucoup

Merci d'avance pour vos réponces!!
Configuration: Windows XP
Internet Explorer 7.0

93 réponses

Résumé de la discussion

Une contamination par le trojan Virtumonde persiste malgré l’emploi de VundoFix et Virtumundobego, et les rapports HijackThis décrivent des entrées système et des DLL tenaces difficiles à éradiquer. Des éléments problématiques incluent des services et processus actifs listés, des programmes autoruns qui se réactivent, et des fichiers DLL et EXE qui échouent à être supprimés par les outils disponibles. En cas de persistance après ces tentatives, il peut être nécessaire d’analyser les démarrages hors ligne, d’examiner les dépendances de services et, le cas échéant, d’envisager une réinstallation du système avec sauvegardes.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    comment çà ???

    bien sur que oui ...
    1
    1. Contributeur sécurité
      je n'aurais pas fait aussi bien que toi .......

      @+
      0
      1. Contributeur sécurité
        T'etais passé ou toi ? ;-P

        Tu aurais pu reprendre après mes premieres interventions lol....

        @+
        0
        1. Contributeur sécurité
          merci jorgi ! .....
          0
          1. Contributeur sécurité
            de nada ;o))

            ce fut laborieux mais un plaisir.....

            @+
            0
            1. Ok, encore merci pour tout.

              @+
              0
              1. Contributeur sécurité
                bon, bein c'est ok !

                Tu pourras utiliser ToolsCleaner de temps en temps pour nettoyer la corbeille, etc...etc ...!

                Voici quelques conseils utiles à ne pas négliger...

                prends le temps de lire ceci !

                ° Maintenant que ton ordinateur est propre je te conseille de créer un point de restauration sain, comme ça en cas de probleme (virus , plantage ..ect) tu pourras toujours revenir en arriere
                Désactive ta "Restauration du système" puis réactive la.

                (1) Désactivation
                Clique droit sur le "Poste de travail" > Propriétés > onglet "Restauration du système" > coche la case "Désactiver la Restauration du système sur tous les lecteurs"
                Appliquer . patiente jusqu a que cela soit marqué "désactivée" puis Ok.

                (2) Activation
                Suivre le même chemin ; décoche la case "Désactiver la Restauration du système sur tous les lecteurs"
                Appliquer. attends que cela soit a nouveau sur "surveillance" puis Ok. Redémarre l'ordinateur !

                ------------------------------------------------------------------------------------------------------------
                Conseils de base pour surfer en sécurité

                °Utiliser le navigateur Mozzilla plus sur que IE7

                POURQUOI ? Lire Attentivement ceci
                Tutoriel pour le sécuriser

                ° Vérifie les mises a jours des différents softs régulièrement ici https://www.flexera.com/products/operations/software-vulnerability-management.html
                Tuto https://www.malekal.com/tester-la-vulnerabilite-de-son-systeme-2/
                Pour java il faut désinstaller les anciennes versions (de java) via panneau de config / ajouts et suppression de programme

                ° Ne pas telecharger n'importe quoi, eviter les programes gratuits genre smileys, Macrogaming\SweetIM, Boonty games ...ect

                °Toujours analyser les fichiers telechargés depuis un peer to peer (emule ,Shareaza, kazza ... ect) avant de les executer
                Un peu de lecture à ce sujet :
                °Ne pas ouvrir les pieces jointes d'un expediteur inconnu et toujours les analyser</gras> avant de les ouvrir

                °Toujours analyser les fichiers reçus via MSN ou autre avec ton antivirus

                ° MSN PREVENTION
                ----------------------------------------------------------------------------------------------------------------
                ° Passe regulierement les antispywares ( ad aware spybot avg as 7.5 ),pense a les mettre a jour avant de les lancer c'est tres important

                Ad-aware 2007 free 7.0.2.6 > http://www.commentcamarche.net/telecharger/telecharger 83 ad aware 2007 free

                spybot 1.5.1 > http://www.commentcamarche.net/telecharger/telecharger 122 spybot

                AVG as 7.5.1.43 > http://www.commentcamarche.net/telecharger/telecharger 218 avg anti spyware

                ° Supprime regulierement les fichiers inutiles (fichiers temporaires , cookies .. ect) a l'aide de CCleaner https://www.malekal.com/tutoriel-ccleaner/

                CCleaner 2.04.543 > http://www.commentcamarche.net/telecharger/telecharger 168 ccleaner

                ° Nettoie ta base de registre avec regcleaner https://www.malekal.com/nettoyer-sa-base-de-registre-avec-windows-registry-cleaner/

                RegCleaner 4.3.0.780 >http://www.commentcamarche.net/telecharger/telecharger 171 regcleaner
                ------------------------------------------------------------------------------------------------------------------
                Il est possible de temps en temps de supprimer le contenu du dossier c/windows/prefetch pour accelerer le demarrage de windows , mais seulement le contenu non le dossier...
                VIDE le !!!

                - Clique sur l'icône Poste de travail
                - Sélectionne le disque c:\
                - Positionne toi dans le dossier c:\Windows\Prefetch
                - Sélectionne le Menu Edition, Sélectionner tout
                - Appuie sur le touche Suppr du clavier afin de vider ce dossier
                -------------------------------------------------------------------------------------------------------------------
                ° Pense a défragmenter ton Disque Dur au moins une fois par mois !
                comment ? http://www.infetech.com/article.php3?id_article=69
                --------------------------------------------------------------------------------------------------------------------
                Encore un peu de lecture : sécuriser son pc et connaitre les menaces

                Merci et bon surf !

                @ plus !

                Jo.
                0
                1. ToolsCleaner n'a rien trouvé ;)
                  0
                  1. Contributeur sécurité
                    Ok, s'est sympa, merci...

                    par contre, repasse un coup de toolscleaner stp..

                    Double-clique sur ToolsCleaner2.bat et laisse le travailler.
                    Clique sur Recherche et laisse le scan se terminer.
                    Clique, sur Suppression pour finaliser.
                    Tu pourras, si tu le souhaites, te servir des Options facultatives.
                    - Point de Restauration.
                    - Corbeille.
                    - Nettoyage des fichiers Temporaires.
                    - Sauvegarde du registre.
                    Clique sur quitter, pour que le rapport puisse se créer.

                    Ferme le rapport qui s'ouvre, et poste le dans ta prochaine réponse.
                    Il se trouve a la racine du disque C:\TCleaner.txt

                    ensuite je te donne quelques conseils pourque tu puisses surfer en tranquilité !

                    0
                    1. Ok, merci pour tout ce que tu as fait pour moi !
                      0
                      1. Contributeur sécurité
                        Bon bein, après avoir enregistré le zip, aucune alerte....

                        donc ça doit etre normal, Antivir doit utiliser le "mode comportemental"...
                        0
                        1. Ok! j'attends ta réponse.
                          0
                          1. Contributeur sécurité
                            EICAR est un code répondant au niveau signature comme un virus afin de tester les antivirus. Il permet de tester l' efficacité d' une protection virale.

                            Nous allons étudier le comportement de votre AV a partir des différents modes de compression et d' extension.

                            Vous devriez avoir une alerte sur chacun des fichiers, attention, certains AV utilisent le "mode comportemental", pour certains AV vous ne devriez pas avoir d' alerte. Les différentes versions EICAR réagissent comme une seule et même signature.


                            Je panse que c'est pour çà...

                            je vais le faire et te dirais si c'est pareil...

                            @+
                            0
                            1. -->- Recherche:

                              C:\Qoobox: trouvé !
                              C:\QooBox\Quarantine\C\Combofix: trouvé !

                              ---------------------------------
                              -->- Suppression:

                              C:\Qoobox: supprimé !

                              Au fait, je vient de faire le test EICAR, mais antivir ne la pas stoppé ! Normal ? (il étais actif j'ai vérifier)
                              0
                              1. Contributeur sécurité
                                ok, c'est propre....
                                Pour nettoyer les outils téléchargés pendant cette désinfection :

                                Télécharge ToolsCleaner de A.Roshtein sur ton Bureau.

                                Double-clique sur ToolsCleaner2.bat et laisse le travailler.
                                Clique sur Recherche et laisse le scan se terminer.
                                Clique, sur Suppression pour finaliser.
                                Tu pourras, si tu le souhaites, te servir des Options facultatives.
                                - Point de Restauration.
                                - Corbeille.
                                - Nettoyage des fichiers Temporaires.
                                - Sauvegarde du registre.
                                Clique sur quitter, pour que le rapport puisse se créer.

                                Ferme le rapport qui s'ouvre, et poste le dans ta prochaine réponse.
                                Il se trouve a la racine du disque C:\TCleaner.txt
                                0
                                1. Logfile of Trend Micro HijackThis v2.0.2
                                  Scan saved at 08:58, on 2008-02-21
                                  Platform: Windows XP SP2 (WinNT 5.01.2600)
                                  MSIE: Internet Explorer v7.00 (7.00.6000.16608)
                                  Boot mode: Normal

                                  Running processes:
                                  C:\WINDOWS\System32\smss.exe
                                  C:\WINDOWS\system32\winlogon.exe
                                  C:\WINDOWS\system32\services.exe
                                  C:\WINDOWS\system32\lsass.exe
                                  C:\WINDOWS\system32\svchost.exe
                                  C:\WINDOWS\System32\svchost.exe
                                  C:\WINDOWS\system32\svchost.exe
                                  C:\WINDOWS\system32\ZoneLabs\vsmon.exe
                                  C:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
                                  C:\WINDOWS\Explorer.EXE
                                  C:\WINDOWS\system32\spoolsv.exe
                                  C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
                                  C:\WINDOWS\system32\RUNDLL32.EXE
                                  C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe
                                  C:\Program Files\Java\jre1.6.0_04\bin\jusched.exe
                                  C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
                                  C:\WINDOWS\system32\ctfmon.exe
                                  C:\Program Files\SMC\EZ ConnectTM g 108Mbps Wireless USB Adapter\SMCWUSBT.exe
                                  C:\Program Files\Fichiers communs\EPSON\EBAPI\eEBSVC.exe
                                  C:\WINDOWS\system32\acs.exe
                                  C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
                                  C:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe
                                  C:\WINDOWS\system32\nvsvc32.exe
                                  C:\WINDOWS\system32\PnkBstrA.exe
                                  C:\WINDOWS\system32\PnkBstrB.exe
                                  C:\WINDOWS\system32\svchost.exe
                                  C:\PROGRA~1\MOZILL~1\FIREFOX.EXE
                                  C:\WINDOWS\system32\wuauclt.exe
                                  C:\Program Files\WinRAR\WinRAR.exe
                                  C:\DOCUME~1\USER\LOCALS~1\Temp\Rar$EX00.907\CCm.exe

                                  R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
                                  R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
                                  R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                                  R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
                                  R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                                  O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
                                  O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
                                  O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_04\bin\ssv.dll
                                  O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
                                  O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
                                  O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
                                  O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_04\bin\jusched.exe"
                                  O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
                                  O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
                                  O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
                                  O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
                                  O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
                                  O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
                                  O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
                                  O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
                                  O4 - Global Startup: EZ ConnectTM g 108Mbps Wireless USB Utility.lnk = C:\Program Files\SMC\EZ ConnectTM g 108Mbps Wireless USB Adapter\SMCWUSBT.exe
                                  O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MI1933~1\OFFICE11\EXCEL.EXE/3000
                                  O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_04\bin\ssv.dll
                                  O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_04\bin\ssv.dll
                                  O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\bdoscandel.exe
                                  O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\bdoscandel.exe
                                  O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\OFFICE11\REFIEBAR.DLL
                                  O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
                                  O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
                                  O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
                                  O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
                                  O15 - Trusted Zone: http://www.secuser.com
                                  O16 - DPF: {02BF25D5-8C17-4B23-BC80-D3488ABDDC6B} (QuickTime Object) - http://appldnld.apple.com/QuickTime/qtactivex/qtplugin.cab
                                  O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - https://www.kaspersky.fr/?domain=webscanner.kaspersky.fr
                                  O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://download.bitdefender.com/resources/scan8/oscan8.cab
                                  O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/...
                                  O16 - DPF: {67A5F8DC-1A4B-4D66-9F24-A704AD929EEE} (System Requirements Lab) - http://www.systemrequirementslab.com/sysreqlab2.cab
                                  O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://www.update.microsoft.com/...
                                  O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - https://www.trendmicro.com/en_us/forHome/products/housecall.html
                                  O16 - DPF: {867E13F2-7F31-44FB-AC97-CD38E0DC46EF} (HardwareDetection Control) - https://www.touslesdrivers.com/index.php?v_page=29
                                  O16 - DPF: {B49C4597-8721-4789-9250-315DFBD9F525} (IWinAmpActiveX Class) - http://cdn.digitalcity.com/radio/ampx/ampx2.6.1.11_fr_dl.cab
                                  O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
                                  O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft - C:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
                                  O23 - Service: Atheros Configuration Service (ACS) - Unknown owner - C:\WINDOWS\system32\acs.exe
                                  O23 - Service: AntiVir PersonalEdition Classic Scheduler (AntiVirScheduler) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
                                  O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
                                  O23 - Service: EpsonBidirectionalService - Unknown owner - C:\Program Files\Fichiers communs\EPSON\EBAPI\eEBSVC.exe
                                  O23 - Service: Imapi Helper - Alex Feinman - C:\Program Files\Alex Feinman\ISO Recorder\ImapiHelper.exe
                                  O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe
                                  O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
                                  O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\system32\PnkBstrA.exe
                                  O23 - Service: PnkBstrB - Unknown owner - C:\WINDOWS\system32\PnkBstrB.exe
                                  O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
                                  O23 - Service: Windows Live Setup Service (WLSetupSvc) - Unknown owner - C:\Program Files\Windows Live\installer\WLSetupSvc.exe
                                  0
                                  1. Contributeur sécurité
                                    relance hijacktfis cilque sur Do A System Scan Only

                                    coche cette ligne et clic ensuite sur FIX CHECKED

                                    O23 - Service: Microsoft cache control (MSControlService) - Unknown owner - C:\WINDOWS\system32\windows (file missing)

                                    -------------
                                    Ensuite,
                                    Démarrer==> Exécuter ==> Ecrire: services.msc
                                    Dans le tableau qui s’ouvre chercher : Microsoft cache control
                                    Double-clic dessus==> dans type de démarrage ==>Désactivé ==> en dessous
                                    Arrêter <== si accessible et Clic ==> OK

                                    -------------

                                    supprimer si présent

                                    windows ==>dans C:\WINDOWS\system32\ == que ça et pas ailleurs que où indiqué

                                    reposte un hjt ensuite, je pense que se sera ok...

                                    @+
                                    0
                                    1. Contributeur sécurité
                                      je regade ça, et je te tiens tout de suite au courant...

                                      @+
                                      0
                                      1. Oui, c'est bien celui la.
                                        0
                                        • 1
                                        • 2
                                        • 3
                                        • 4
                                        • 5