Virus Win32:DNSChanger-BA

Résolu
Bonjour,
voila, quand je tape une recherche sur google par exemple" comment a marche", il m'affiche la liste des sites , jusque la tout va bien!!
Le probleme c'est quand je clic sur le site qui m'interresse, je suis envoyé vers des sites qui n'ont rien a voir et je doit insisté 3 ou 4 fois pour en fin tombé sur le bon site. En plus quand je pointe avec ma souris sur mon dossier document and setting, windows me dit que par securité il a fermé se programme. Est-ce que tout ça est lié??? J'ai fai une analyse avec avast il a trouvé ce virus Win32:DNSChanger-BA mais il ne donne pas de rapport et ne veut plus se fermer.
Que faire??

merci
Configuration: Windows XP
Internet Explorer 7.0

36 réponses

Résumé de la discussion

Le problème central est une infection où des recherches Google dirigent vers des sites douteux et des avertissements de sécurité apparaissent, avec Avast détectant Win32:DNSChanger-BA sur Windows XP. Plusieurs réponses suggèrent de démarrer en mode sans échec et d'utiliser des outils spécialisés comme SmitfraudFix ou HijackThis pour nettoyer l'infection et générer des rapports. En parallèle, certains proposent de nettoyer les éléments de démarrage et les extensions malveillantes, puis de vérifier les configurations réseau et les clés de registre. Des éléments techniques dans les rapports indiquent que la correction peut nécessiter la restauration des DNS et la suppression d'Entrées douteuses, puis la surveillance des processus réseau pour éviter de futures redirections.

Bobot (l’IA à votre service)
  1. merccccciiiiiiiiiiiiiiiiiiiii
    0
    1. voila le rapport,

      -->- Recherche:

      C:\Documents and Settings\Arnaud\Local Settings\Temporary Internet Files\Content.IE5\5ICLFJ60\MSNFix[1]\MsnFix: trouvé !
      C:\Documents and Settings\Arnaud\Recent\MSNFix.lnk: trouvé !
      C:\Documents and Settings\Arnaud\Recent\Navilog1.lnk: trouvé !
      C:\Documents and Settings\Arnaud\Mes documents\Mes fichiers reçus\HijackThis: trouvé !
      C:\Documents and Settings\Arnaud\Mes documents\Mes fichiers reçus\hijackthis\HijackThis.exe: trouvé !
      C:\Documents and Settings\Administrateur\Bureau\MsnFix: trouvé !
      C:\Documents and Settings\Administrateur\Bureau\MSNFix\MsnFix: trouvé !

      ---------------------------------
      -->- Suppression:

      C:\Documents and Settings\Arnaud\Recent\MSNFix.lnk: supprimé !
      C:\Documents and Settings\Arnaud\Recent\Navilog1.lnk: supprimé !
      C:\Documents and Settings\Arnaud\Mes documents\Mes fichiers reçus\hijackthis\HijackThis.exe: supprimé !
      C:\Documents and Settings\Arnaud\Local Settings\Temporary Internet Files\Content.IE5\5ICLFJ60\MSNFix[1]\MsnFix: supprimé !
      C:\Documents and Settings\Arnaud\Mes documents\Mes fichiers reçus\HijackThis: supprimé !
      C:\Documents and Settings\Administrateur\Bureau\MsnFix: supprimé !

      Fichiers temporaires nettoyés !
      0
      1. OK

        Supprime tous les Fix que je t'ai fait passer
        pour compléter

        · Télécharge ToolsCleaner de A.Roshtein sur ton Bureau.

        · http://a-rothstein.changelog.fr/TC/ToolsCleaner2.exe

        · Clique sur Recherche et laisse le scan se terminer.
        · Clique, sur Suppression pour finaliser.
        · Tu peux, si tu le souhaites, te servir des Options facultatives.
        · Clique sur Quitter, pour que le rapport puisse se créer.
        · Poste moi le rapport (TCleaner.txt) qui se trouve à la racine de ton disque dur( C:\).

        0
        1. salut,
          non, plus de probleme, pourvu que ça dure. Merci pour ton aide!!!

          A +
          0
          1. Salut

            Des soucis particuliers ??

            A+
            0
            1. et le rapport hijackthis,

              Logfile of HijackThis v1.99.1
              Scan saved at 14:37:21, on 27/01/2008
              Platform: Windows XP SP2 (WinNT 5.01.2600)
              MSIE: Internet Explorer v7.00 (7.00.6000.16574)

              Running processes:
              C:\WINDOWS\System32\smss.exe
              C:\WINDOWS\system32\winlogon.exe
              C:\WINDOWS\system32\services.exe
              C:\WINDOWS\system32\lsass.exe
              C:\WINDOWS\system32\svchost.exe
              C:\WINDOWS\System32\svchost.exe
              C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
              C:\Program Files\Alwil Software\Avast4\ashServ.exe
              C:\WINDOWS\system32\spoolsv.exe
              C:\WINDOWS\Explorer.EXE
              C:\Program Files\acer\Acer eConsole\MediaServerService.exe
              C:\WINDOWS\system32\svchost.exe
              C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
              C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
              C:\WINDOWS\SOUNDMAN.EXE
              C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe
              C:\Program Files\Acer\eRecovery\Monitor.exe
              C:\WINDOWS\AGRSMMSG.exe
              C:\WINDOWS\system32\VTTimer.exe
              C:\WINDOWS\system32\VTtrayp.exe
              C:\Program Files\Acer\Acer eMode Management\AspireService.exe
              C:\Program Files\Acer\Acer eConsole\MediaSync.exe
              C:\Program Files\Nokia\Nokia PC Suite 6\LaunchApplication.exe
              C:\WINDOWS\System32\svchost.exe
              C:\Program Files\Fichiers communs\PCSuite\DataLayer\DataLayer.exe
              C:\WINDOWS\VM_STI.EXE
              C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
              C:\Program Files\Macrogaming\SweetIM\SweetIM.exe
              C:\PROGRA~1\FICHIE~1\PCSuite\Services\SERVIC~1.EXE
              C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
              C:\Program Files\QuickTime\qttask.exe
              C:\Program Files\Nokia\Nokia PC Suite 6\PcSync2.exe
              C:\Program Files\Fichiers communs\Ahead\lib\NMBgMonitor.exe
              C:\Program Files\MSN Messenger\MsnMsgr.Exe
              C:\WINDOWS\system32\ctfmon.exe
              C:\PROGRA~1\FICHIE~1\Nokia\MPAPI\MPAPI3s.exe
              C:\Program Files\TribalWeb.net\tribalweb.exe
              C:\Documents and Settings\Arnaud\Mes documents\Mes fichiers reçus\hijackthis\HijackThis.exe

              R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Internet Explorer avec Club-Internet
              R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = 127.0.0.1
              R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
              R3 - URLSearchHook: SweetIM For Internet Explorer - {BC4FFE41-DE9F-46fa-B455-AAD49B9F9938} - C:\Program Files\Macrogaming\SweetIMBarForIE\toolbar.dll (file missing)
              O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - c:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
              O2 - BHO: Skype add-on (mastermind) - {22BF413B-C6D2-4d91-82A9-A0F997BA588C} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
              O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_11\bin\ssv.dll
              O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
              O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar3.dll
              O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar3.dll
              O4 - HKLM\..\Run: [LaunchApp] Alaunch
              O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
              O4 - HKLM\..\Run: [ntiMUI] c:\Program Files\NewTech Infosystems\NTI CD & DVD-Maker 7\ntiMUI.exe
              O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe"
              O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
              O4 - HKLM\..\Run: [MSPY2002] C:\WINDOWS\system32\IME\PINTLGNT\ImScInst.exe /SYNC
              O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
              O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
              O4 - HKLM\..\Run: [eRecoveryService] C:\Program Files\Acer\eRecovery\Monitor.exe
              O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
              O4 - HKLM\..\Run: [VTTimer] VTTimer.exe
              O4 - HKLM\..\Run: [VTTrayp] VTtrayp.exe
              O4 - HKLM\..\Run: [AspireService] C:\Program Files\Acer\Acer eMode Management\AspireService.exe
              O4 - HKLM\..\Run: [MediaSync] C:\Program Files\Acer\Acer eConsole\MediaSync.exe
              O4 - HKLM\..\Run: [PCSuiteTrayApplication] C:\Program Files\Nokia\Nokia PC Suite 6\LaunchApplication.exe -onlytray
              O4 - HKLM\..\Run: [DataLayer] C:\Program Files\Fichiers communs\PCSuite\DataLayer\DataLayer.exe
              O4 - HKLM\..\Run: [BigDogPath] C:\WINDOWS\VM_STI.EXE Vimicro USB PC Camera (VC0305)
              O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
              O4 - HKLM\..\Run: [REGSHAVE] C:\Program Files\REGSHAVE\REGSHAVE.EXE /AUTORUN
              O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
              O4 - HKLM\..\Run: [SweetIM] C:\Program Files\Macrogaming\SweetIM\SweetIM.exe
              O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
              O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
              O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
              O4 - HKCU\..\Run: [PcSync] C:\Program Files\Nokia\Nokia PC Suite 6\PcSync2.exe /NoDialog
              O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Program Files\Fichiers communs\Ahead\lib\NMBgMonitor.exe"
              O4 - HKCU\..\Run: [MsnMsgr] ~"C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
              O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
              O4 - HKCU\..\Run: [SweetIM] C:\Program Files\Macrogaming\SweetIM\SweetIM.exe
              O4 - HKCU\..\Run: [Pando] "C:\Program Files\Pando Networks\Pando\Pando.exe" /Minimized
              O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
              O4 - Startup: TribalWeb.net.lnk = ?
              O4 - Startup: TribalWeb.lnk = C:\Program Files\TribalWeb.net\tribalweb.exe
              O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
              O4 - Global Startup: Docteur Club Internet.lnk = C:\Program Files\Club-Internet\Dr Club Internet\bin\matcli.exe
              O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_11\bin\ssv.dll
              O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_11\bin\ssv.dll
              O9 - Extra button: Skype - {77BF5300-1474-4EC7-9980-D32B190E9B07} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
              O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
              O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
              O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
              O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
              O11 - Options group: [INTERNATIONAL] International*
              O16 - DPF: {09C21411-B9A2-4DE6-8416-4E3B58577BE0} (France Telecom MDM ActiveX Control) - http://minitelweb.minitel.com/imin_data/ocx/MDM.cab
              O16 - DPF: {2250C29C-C5E9-4F55-BE4E-01E45A40FCF1} (CMediaMix Object) - http://musicmix.messenger.msn.com/Medialogic.CAB
              O16 - DPF: {917623D1-D8E5-11D2-BE8B-00104B06BDE3} (CamImage Class) - http://62.161.124.85:8030/activex/AxisCamControl.ocx
              O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
              O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
              O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL
              O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
              O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll
              O23 - Service: Acer Media Server - Acer Inc. - C:\Program Files\acer\Acer eConsole\MediaServerService.exe
              O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
              O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
              O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
              O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
              O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
              0

              1. tout d'abord merci ^^marie^^ pour ton aide, voila le rapport sdfix,

                SDFix: Version 1.131

                Run by Arnaud on 27/01/2008 at 13:53

                Microsoft Windows XP [version 5.1.2600]

                Running From: C:\DOCUME~1\Arnaud\Bureau\SDFix

                Safe Mode:
                Checking Services:

                Name:
                Generic Host Process for Win-32 Service

                Path:
                "C:\WINDOWS\svchost.exe"

                Generic Host Process for Win-32 Service - Deleted

                Restoring Windows Registry Values
                Restoring Windows Default Hosts File

                Rebooting...

                Normal Mode:
                Checking Files:

                No Trojan Files Found

                Removing Temp Files...

                ADS Check:

                C:\WINDOWS
                No streams found.

                C:\WINDOWS\explorer.exe
                No streams found.

                C:\WINDOWS\system32
                No streams found.

                C:\WINDOWS\system32\svchost.exe
                No streams found.

                C:\WINDOWS\system32\ntoskrnl.exe
                No streams found.

                Final Check:

                catchme 0.3.1344.2 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
                Rootkit scan 2008-01-27 13:58:02
                Windows 5.1.2600 Service Pack 2 FAT NTAPI

                scanning hidden processes ...

                scanning hidden services ...

                scanning hidden autostart entries ...

                HKCU\Software\Microsoft\Windows\CurrentVersion\Run
                MsnMsgr = ~"C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background?g

                scanning hidden files ...

                scan completed successfully
                hidden processes: 0
                hidden services: 0
                hidden files: 0

                Remaining Services:
                ------------------

                Authorized Application Key Export:

                [HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list]
                "%windir%\\system32\\sessmgr.exe"="%windir%\\system32\\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
                "C:\\Program Files\\Acer\\Acer eConsole\\MediaSync.exe"="C:\\Program Files\\Acer\\Acer eConsole\\MediaSync.exe:LocalSubNet:Enabled:Media Synchoronizer"
                "C:\\Program Files\\Acer\\Acer eConsole\\eConsole.exe"="C:\\Program Files\\Acer\\Acer eConsole\\eConsole.exe:LocalSubNet:Enabled:eConsole"
                "C:\\Program Files\\Acer\\Acer eConsole\\MediaServerService.exe"="C:\\Program Files\\Acer\\Acer eConsole\\MediaServerService.exe:LocalSubNet:Enabled:Acer Media Server"
                "C:\\Documents and Settings\\Arnaud\\Local Settings\\Temp\\R‚pertoire temporaire 2 pour uTorrent_1.5fr.zip\\æTorrent 1.5 fr\\utorrent.exe"="C:\\Documents and Settings\\Arnaud\\Local Settings\\Temp\\R‚pertoire temporaire 2 pour uTorrent_1.5fr.zip\\æTorrent 1.5 fr\\utorrent.exe:*:Enabled:æTorrent"
                "C:\\Documents and Settings\\Arnaud\\Local Settings\\Temp\\R‚pertoire temporaire 1 pour uTorrent_1.5fr.zip\\æTorrent 1.5 fr\\utorrent.exe"="C:\\Documents and Settings\\Arnaud\\Local Settings\\Temp\\R‚pertoire temporaire 1 pour uTorrent_1.5fr.zip\\æTorrent 1.5 fr\\utorrent.exe:*:Enabled:æTorrent"
                "C:\\Program Files\\eMule\\emule.exe"="C:\\Program Files\\eMule\\emule.exe:*:Enabled:eMule"
                "C:\\Program Files\\TribalWeb.net\\tribalweb.exe"="C:\\Program Files\\TribalWeb.net\\tribalweb.exe:*:Enabled:TribalWeb.net : R‚seau priv‚ sur Internet"
                "C:\\Program Files\\MSN Messenger\\msncall.exe"="C:\\Program Files\\MSN Messenger\\msncall.exe:*:Enabled:Windows Live Messenger 8.0 (Phone)"
                "%windir%\\Network Diagnostic\\xpnetdiag.exe"="%windir%\\Network Diagnostic\\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000"
                "C:\\StubInstaller.exe"="C:\\StubInstaller.exe:*:Enabled:LimeWire swarmed installer"
                "C:\\Program Files\\LimeWire\\LimeWire.exe"="C:\\Program Files\\LimeWire\\LimeWire.exe:*:Enabled:LimeWire"
                "C:\\Program Files\\MSN Messenger\\msnmsgr.exe"="C:\\Program Files\\MSN Messenger\\msnmsgr.exe:*:Enabled:Windows Live Messenger 8.1"
                "C:\\Program Files\\MSN Messenger\\livecall.exe"="C:\\Program Files\\MSN Messenger\\livecall.exe:*:Enabled:Windows Live Messenger 8.1 (Phone)"
                "C:\\Program Files\\uTorrent\\utorrent.exe"="C:\\Program Files\\uTorrent\\utorrent.exe:*:Enabled:æTorrent"
                "C:\\Program Files\\Pando Networks\\Pando\\pando.exe"="C:\\Program Files\\Pando Networks\\Pando\\pando.exe:*:Enabled:pando"
                "C:\\Program Files\\Real\\RealPlayer\\RealPlay.exe"="C:\\Program Files\\Real\\RealPlayer\\RealPlay.exe:*:Enabled:RealPlayer"
                "C:\\Program Files\\Skype\\Phone\\Skype.exe"="C:\\Program Files\\Skype\\Phone\\Skype.exe:*:Enabled:Skype"
                "C:\\DOCUME~1\\Arnaud\\LOCALS~1\\Temp\\services.exe"="C:\\DOCUME~1\\Arnaud\\LOCALS~1\\Temp\\services.exe:*:Enabled:Flash Player2"

                [HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\domainprofile\authorizedapplications\list]
                "%windir%\\system32\\sessmgr.exe"="%windir%\\system32\\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
                "C:\\Program Files\\MSN Messenger\\msncall.exe"="C:\\Program Files\\MSN Messenger\\msncall.exe:*:Enabled:Windows Live Messenger 8.0 (Phone)"
                "%windir%\\Network Diagnostic\\xpnetdiag.exe"="%windir%\\Network Diagnostic\\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000"
                "C:\\Program Files\\MSN Messenger\\msnmsgr.exe"="C:\\Program Files\\MSN Messenger\\msnmsgr.exe:*:Enabled:Windows Live Messenger 8.1"
                "C:\\Program Files\\MSN Messenger\\livecall.exe"="C:\\Program Files\\MSN Messenger\\livecall.exe:*:Enabled:Windows Live Messenger 8.1 (Phone)"

                Remaining Files:
                ---------------
                ,

                Files with Hidden Attributes:

                Mon 17 Oct 2005 1,024 ...HR --- "C:\WINDOWS\system32\NTICDMK7.dll"
                Mon 17 Oct 2005 1,024 ...HR --- "C:\WINDOWS\system32\NTIMPEG2.dll"
                Mon 17 Oct 2005 1,024 ...HR --- "C:\WINDOWS\system32\NTIMP3.dll"
                Mon 17 Oct 2005 1,024 ...HR --- "C:\WINDOWS\system32\NTIFCD3.dll"
                Mon 17 Oct 2005 1,024 ...HR --- "C:\WINDOWS\system32\NTIBUN4.dll"
                Thu 9 Mar 2006 4,348 ..SH. --- "C:\Documents and Settings\All Users\DRM\DRMv1.bak"
                Sat 26 Jan 2008 0 A..H. --- "C:\WINDOWS\SoftwareDistribution\Download\f7db876e78b88fd8276fd7d29cb7e4eb\BIT1.tmp"
                Fri 25 May 2007 0 A.SH. --- "C:\Documents and Settings\All Users\DRM\Cache\Indiv02.tmp"
                Wed 2 Aug 2006 20 A..H. --- "C:\Documents and Settings\Arnaud\Mes documents\Ma musique\Sauvegarde de la licence\drmv1lic.bak"
                Thu 9 Mar 2006 4,348 ...H. --- "C:\Documents and Settings\Arnaud\Mes documents\Ma musique\Sauvegarde de la licence\drmv1key.bak"
                Thu 9 Mar 2006 400 A.SH. --- "C:\Documents and Settings\Arnaud\Mes documents\Ma musique\Sauvegarde de la licence\drmv2key.bak"

                Finished!
                0
                1. Télécharge SDFix (créé par AndyManchesta) et sauvegarde le sur ton Bureau.
                  http://downloads.andymanchesta.com/RemovalTools/SDFix.exe
                  Double clique sur SDFix.exe et choisis Install pour l'extraire dans un dossier dédié sur le Bureau.

                  Redémarre ton ordinateur en mode sans échec en suivant la procédure que voici :
                  • Redémarre ton ordinateur
                  • Après avoir entendu l'ordinateur biper lors du démarrage, mais avant que l'icône Windows apparaisse, tapote la touche F8 (une pression par seconde).
                  • A la place du chargement normal de Windows, un menu avec différentes options devrait apparaître.
                  • Choisis la première option, pour exécuter Windows en mode sans échec, puis appuie sur "Entrée".
                  • Choisis ton compte.

                  Déroule la liste des instructions ci-dessous :
                  • Ouvre le dossier SDFix qui vient d'être créé dans le répertoire C:\ et double clique sur RunThis.bat pour lancer le script.
                  • Appuie sur Y pour commencer le processus de nettoyage.
                  • Il va supprimer les services et les entrées du Registre de certains trojans trouvés puis te demandera d'appuyer sur une touche pour redémarrer.
                  • Appuie sur une touche pour redémarrer le PC.
                  • Ton système sera plus long pour redémarrer qu'à l'accoutumée car l'outil va continuer à s'exécuter et supprimer des fichiers.
                  • Après le chargement du Bureau, l'outil terminera son travail et affichera Finished.
                  • Appuie sur une touche pour finir l'exécution du script et charger les icônes de ton Bureau.
                  • Les icônes du Bureau affichées, le rapport SDFix s'ouvrira à l'écran et s'enregistrera aussi dans le dossier SDFix sous le nom Report.txt.
                  • Enfin, copie/colle le contenu du fichier Report.txt dans ta prochaine réponse sur le forum,
                  avec un nouveau log Hijackthis !
                  0
                  1. et le hijackthis,

                    Logfile of HijackThis v1.99.1
                    Scan saved at 11:22:24, on 27/01/2008
                    Platform: Windows XP SP2 (WinNT 5.01.2600)
                    MSIE: Internet Explorer v7.00 (7.00.6000.16574)

                    Running processes:
                    C:\WINDOWS\System32\smss.exe
                    C:\WINDOWS\system32\winlogon.exe
                    C:\WINDOWS\system32\services.exe
                    C:\WINDOWS\system32\lsass.exe
                    C:\WINDOWS\system32\svchost.exe
                    C:\WINDOWS\System32\svchost.exe
                    C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                    C:\Program Files\Alwil Software\Avast4\ashServ.exe
                    C:\WINDOWS\system32\spoolsv.exe
                    C:\Program Files\acer\Acer eConsole\MediaServerService.exe
                    C:\WINDOWS\system32\svchost.exe
                    C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                    C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                    C:\WINDOWS\Explorer.exe
                    C:\WINDOWS\SOUNDMAN.EXE
                    C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe
                    C:\Program Files\Acer\eRecovery\Monitor.exe
                    C:\WINDOWS\AGRSMMSG.exe
                    C:\WINDOWS\system32\VTTimer.exe
                    C:\WINDOWS\system32\VTtrayp.exe
                    C:\Program Files\Acer\Acer eMode Management\AspireService.exe
                    C:\Program Files\Acer\Acer eConsole\MediaSync.exe
                    C:\Program Files\Nokia\Nokia PC Suite 6\LaunchApplication.exe
                    C:\Program Files\Fichiers communs\PCSuite\DataLayer\DataLayer.exe
                    C:\WINDOWS\VM_STI.EXE
                    C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                    C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
                    C:\Program Files\QuickTime\qttask.exe
                    C:\Program Files\Nokia\Nokia PC Suite 6\PcSync2.exe
                    C:\Program Files\Fichiers communs\Ahead\lib\NMBgMonitor.exe
                    C:\Program Files\Macrogaming\SweetIM\SweetIM.exe
                    C:\WINDOWS\system32\ctfmon.exe
                    C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
                    C:\PROGRA~1\TRIBAL~1.NET\tribalweb.exe
                    C:\Program Files\MSN Messenger\MsnMsgr.Exe
                    C:\PROGRA~1\FICHIE~1\PCSuite\Services\SERVIC~1.EXE
                    C:\WINDOWS\System32\svchost.exe
                    C:\PROGRA~1\FICHIE~1\Nokia\MPAPI\MPAPI3s.exe
                    C:\WINDOWS\system32\wuauclt.exe
                    C:\Documents and Settings\Arnaud\Mes documents\Mes fichiers reçus\hijackthis\HijackThis.exe

                    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Internet Explorer avec Club-Internet
                    R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = 127.0.0.1
                    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                    R3 - URLSearchHook: SweetIM For Internet Explorer - {BC4FFE41-DE9F-46fa-B455-AAD49B9F9938} - C:\Program Files\Macrogaming\SweetIMBarForIE\toolbar.dll (file missing)
                    F2 - REG:system.ini: Shell=Explorer.exe %WINDIR%\svchost.exe
                    O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - c:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
                    O2 - BHO: Skype add-on (mastermind) - {22BF413B-C6D2-4d91-82A9-A0F997BA588C} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
                    O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_11\bin\ssv.dll
                    O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
                    O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar3.dll
                    O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar3.dll
                    O4 - HKLM\..\Run: [LaunchApp] Alaunch
                    O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
                    O4 - HKLM\..\Run: [ntiMUI] c:\Program Files\NewTech Infosystems\NTI CD & DVD-Maker 7\ntiMUI.exe
                    O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe"
                    O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
                    O4 - HKLM\..\Run: [MSPY2002] C:\WINDOWS\system32\IME\PINTLGNT\ImScInst.exe /SYNC
                    O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
                    O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
                    O4 - HKLM\..\Run: [eRecoveryService] C:\Program Files\Acer\eRecovery\Monitor.exe
                    O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
                    O4 - HKLM\..\Run: [VTTimer] VTTimer.exe
                    O4 - HKLM\..\Run: [VTTrayp] VTtrayp.exe
                    O4 - HKLM\..\Run: [AspireService] C:\Program Files\Acer\Acer eMode Management\AspireService.exe
                    O4 - HKLM\..\Run: [MediaSync] C:\Program Files\Acer\Acer eConsole\MediaSync.exe
                    O4 - HKLM\..\Run: [PCSuiteTrayApplication] C:\Program Files\Nokia\Nokia PC Suite 6\LaunchApplication.exe -onlytray
                    O4 - HKLM\..\Run: [DataLayer] C:\Program Files\Fichiers communs\PCSuite\DataLayer\DataLayer.exe
                    O4 - HKLM\..\Run: [BigDogPath] C:\WINDOWS\VM_STI.EXE Vimicro USB PC Camera (VC0305)
                    O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
                    O4 - HKLM\..\Run: [REGSHAVE] C:\Program Files\REGSHAVE\REGSHAVE.EXE /AUTORUN
                    O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                    O4 - HKLM\..\Run: [SweetIM] C:\Program Files\Macrogaming\SweetIM\SweetIM.exe
                    O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
                    O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                    O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
                    O4 - HKCU\..\Run: [PcSync] C:\Program Files\Nokia\Nokia PC Suite 6\PcSync2.exe /NoDialog
                    O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Program Files\Fichiers communs\Ahead\lib\NMBgMonitor.exe"
                    O4 - HKCU\..\Run: [MsnMsgr] ~"C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
                    O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
                    O4 - HKCU\..\Run: [SweetIM] C:\Program Files\Macrogaming\SweetIM\SweetIM.exe
                    O4 - HKCU\..\Run: [Pando] "C:\Program Files\Pando Networks\Pando\Pando.exe" /Minimized
                    O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
                    O4 - Startup: TribalWeb.net.lnk = ?
                    O4 - Startup: TribalWeb.lnk = C:\Program Files\TribalWeb.net\tribalweb.exe
                    O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
                    O4 - Global Startup: Docteur Club Internet.lnk = C:\Program Files\Club-Internet\Dr Club Internet\bin\matcli.exe
                    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_11\bin\ssv.dll
                    O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_11\bin\ssv.dll
                    O9 - Extra button: Skype - {77BF5300-1474-4EC7-9980-D32B190E9B07} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
                    O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
                    O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
                    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                    O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                    O11 - Options group: [INTERNATIONAL] International*
                    O16 - DPF: {09C21411-B9A2-4DE6-8416-4E3B58577BE0} (France Telecom MDM ActiveX Control) - http://minitelweb.minitel.com/imin_data/ocx/MDM.cab
                    O16 - DPF: {2250C29C-C5E9-4F55-BE4E-01E45A40FCF1} (CMediaMix Object) - http://musicmix.messenger.msn.com/Medialogic.CAB
                    O16 - DPF: {917623D1-D8E5-11D2-BE8B-00104B06BDE3} (CamImage Class) - http://62.161.124.85:8030/activex/AxisCamControl.ocx
                    O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
                    O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
                    O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL
                    O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
                    O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll
                    O23 - Service: Acer Media Server - Acer Inc. - C:\Program Files\acer\Acer eConsole\MediaServerService.exe
                    O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                    O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
                    O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
                    O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
                    O23 - Service: Generic Host Process for Win-32 Service - Unknown owner - C:\WINDOWS\svchost.exe (file missing)
                    O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
                    0
                    1. le rapport clean,

                      Script execute en mode sans echec
                      Rapport clean par Malekal_morte - http://www.malekal.com
                      Script execute en mode sans echec 27/01/2008 a 11:15:07,89

                      Microsoft Windows XP [version 5.1.2600]

                      *** Suppression des fichiers dans C:
                      tentative de suppression de C:\StubInstaller.exe

                      *** Suppression des fichiers dans C:\WINDOWS\

                      *** Suppression des fichiers dans C:\WINDOWS\system32
                      tentative de suppression de C:\WINDOWS\system32\check.exe
                      0
                      1. Slt

                        Super
                        Beau boulot

                        Redémarre ton PC en mode sans échec :
                        Redémarre en mode sans échec (Pour cela : démarrer le PC en tapotant sur la touche F8 du clavier jusqu'à ce que le menu des options avancées de Windows apparaisse puis avec les touches fléchées du clavier, sélectionner Mode sans échec puis appuyer sur la touche Entrée...)
                        Double-clic sur clean. Cela va ouvrir une fenêtre noire.
                        Un menu va apparaître, choisis l'option 2 en appuyant sur la touche 2 de ton clavier.
                        Clean va travailler.
                        Un rapport Va etre généré, envoie le moi dans ta prochaine réponse !

                        Et une log hijackthis en MODE NORMAL
                        0
                        1. et voila le rapport clean

                          27/01/2008 a 0:55:41,95

                          *** Recherche des fichiers dans C:
                          C:\StubInstaller.exe FOUND

                          *** Recherche des fichiers dans C:\WINDOWS\

                          *** Recherche des fichiers dans C:\WINDOWS\system32
                          C:\WINDOWS\system32\check.exe FOUND
                          0
                          1. OK

                            Super

                            Supprime Navilog
                            Via Démarrer / Paramètres / Panneau de config puis Ajout/suppression des programmes , navigue jusqu'a Navilog1 puis clique sur "Supprimer"
                            1/ Désinstalle Navilog1 Via ajout/suppression des programmes --> Navilog1
                            Via le fichier uninstall présent dans le dossier %programfiles%\navilog1.1
                            Ensuite supprime également ce dossier : C:\Program Files\navilog1

                            Télécharge sur ton bureau
                            : http://www.malekal.com/download/clean.zip
                            Tuto
                            http://mickael.barroux.free.fr/securite/clean.php
                            Une fois sur le bureau, tu fais un clic droit sur ton fichier clean.zip et dans le menu déroulant, tu clics sur extrait tout ou extraire ici.
                            Cela va créer un dossier clean.
                            Double-clic sur ce dossier clean, tu y trouveras dedans plusieurs fichiers.
                            Double-clic sur clean. Cela va ouvrir une fenêtre noire.
                            Un menu va apparaître, choisis l'option 1 en appuyant sur la touche 1 de ton clavier.
                            Clean va travailler.
                            Un rapport Va etre généré, colle le contenu entier ici.

                            (- Où est le rapport clean ? : « Poste de travail » / double clic sur disque « C / » double-clic sur « rapport_clean.txt » et « copier/coller le contenu » sur le forum. )

                            0
                            1. voila le rapport,

                              Clean Navipromo version 3.4.2 commencé le 26/01/2008 à 22:46:22,46

                              Outil exécuté depuis C:\Program Files\navilog1
                              Mise à jour le 21.01.2008 à 14h00 par IL-MAFIOSO

                              Microsoft Windows XP [version 5.1.2600]
                              Internet Explorer : 7.0.5730.11
                              Système de fichiers : FAT32

                              Mode suppression automatique

                              *** Creation backups fichiers trouvés par Catchme ***

                              Copie vers "C:\Program Files\navilog1\Backupnavi"

                              Copie C:\WINDOWS\system32\okjafnfslt.exe 327680 bytes réalisée avec succès !
                              Copie C:\WINDOWS\system32\okjafnfslt.dat 32768 bytes réalisée avec succès !
                              Copie C:\WINDOWS\system32\okjafnfslt_navps.dat 32768 bytes réalisée avec succès !
                              Copie C:\WINDOWS\system32\okjafnfslt_nav.dat 393216 bytes réalisée avec succès !

                              *** Suppression des fichiers trouvés avec Catchme ***

                              ** 2ème passage avec résultats Catchme **

                              * Dans C:\WINDOWS\system32 *

                              okjafnfslt.exe trouvé !
                              Copie okjafnfslt.exe réalisée avec succès !
                              okjafnfslt.exe supprimé !

                              okjafnfslt.dat trouvé !
                              Copie okjafnfslt.dat réalisée avec succès !
                              okjafnfslt.dat supprimé !

                              okjafnfslt_nav.dat trouvé !
                              Copie okjafnfslt_nav.dat réalisée avec succès !
                              okjafnfslt_nav.dat supprimé !

                              okjafnfslt_navps.dat trouvé !
                              Copie okjafnfslt_navps.dat réalisée avec succès !
                              okjafnfslt_navps.dat supprimé !

                              C:\WINDOWS\prefetch\okjafnfslt*.pf trouvé !
                              Copie C:\WINDOWS\prefetch\okjafnfslt*.pf réalisée avec succès !
                              C:\WINDOWS\prefetch\okjafnfslt*.pf supprimé !

                              * Dans "C:\Documents and Settings\Arnaud\local settings\application data" *

                              *** Suppression avec sauvegardes résultats GenericNaviSearch ***

                              * Suppression dans C:\WINDOWS\System32 *

                              * Suppression dans "C:\Documents and Settings\Arnaud\local settings\application data" *

                              *** Suppression dossiers dans C:\WINDOWS ***

                              *** Suppression dossiers dans C:\Program Files ***

                              *** Suppression dossiers dans C:\DOCUME~1\ALLUSE~1\APPLIC~1 ***

                              *** Suppression dossiers dans "C:\Documents and Settings\Arnaud\application data" ***

                              *** Suppression dossiers dans "C:\Documents and Settings\Arnaud\local settings\application data" ***

                              *** Suppression dossiers dans "C:\Documents and Settings\Arnaud\MENUD?~1\PROGRA~1" ***

                              *** Suppression dossiers dans C:\DOCUME~1\ALLUSE~1\MENUD?~1\PROGRA~1 ***

                              *** Suppression fichiers ***

                              C:\WINDOWS\pack.epk supprimé !
                              C:\WINDOWS\system32\nvs2.inf supprimé !

                              *** Suppression fichiers temporaires ***

                              Nettoyage contenu C:\WINDOWS\Temp effectué !
                              Nettoyage contenu C:\Documents and Settings\Arnaud\local settings\Temp effectué !

                              *** Traitement Recherche complémentaire ***
                              (Recherche fichiers spécifiques)

                              1)Suppression avec sauvegardes nouveaux fichiers Instant Access :

                              2)Recherche, création sauvegardes et suppression Heuristique :

                              * Dans C:\WINDOWS\system32 *

                              vfgundqswp.exe trouvé !
                              Copie vfgundqswp.exe réalisée avec succès !
                              vfgundqswp.exe supprimé !

                              * Dans "C:\Documents and Settings\Arnaud\local settings\application data" *

                              *** Sauvegarde du Registre vers dossier Backupnavi ***

                              sauvegarde du Registre réalisée avec succès !

                              *** Nettoyage Registre ***

                              Nettoyage Registre Ok

                              *** Certificats ***

                              Certificat Egroup supprimé !

                              *** Nettoyage terminé le 26/01/2008 à 22:49:08,29 ***
                              0
                              1. Double cliques sur le raccourci Navilog1 présent sur le bureau et laisse-toi guider.
                                Au menu principal, choisis 2 et valides.

                                Le fix va t'informer qu'il va alors redémarrer ton PC
                                Fermes toutes les fenêtres ouvertes et enregistre tes documents personnels ouverts
                                Appuies sur une touche comme demandé.
                                (si ton Pc ne redémarre pas automatiquement, fais le toi même)
                                Au redémarrage de ton PC, choisis ta session habituelle.

                                Patiente jusqu'au message :
                                *** Nettoyage Termine le ..... ***
                                Le bloc-notes va s'ouvrir.
                                Sauvegarde le rapport de manière à le retrouver
                                Referme le bloc-notes. Ton bureau va réapparaitre

                                PS:Si ton bureau ne réapparait pas, fais CTRL+ALT+SUPP pour ouvrir le gestionnaire de tâches.
                                Puis rends-toi à l'onglet "processus". Clique en haut à gauche sur fichiers et choisis "exécuter"
                                Tape explorer et valide. Celà te fera apparaitre ton bureau.

                                Postes le rapport içi.

                                Ferme internet explorer puis Démarrer/panneau de configuration/options internet
                                - onglet "Contenu" puis onglet "Certificats" et si tu trouves ceci, en particulier dans "éditeurs approuvés", mais regarde ailleurs :
                                electronic-group
                                egroup
                                Montorgueil
                                VIP
                                "Sunny Day Design Ltd"
                                Tu les supprimes.
                                0
                                1. et le resultat de l analyse avec navilog1

                                  Search Navipromo version 3.4.2 commencé le 26/01/2008 à 22:19:01,89

                                  !!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
                                  !!! Postez ce rapport sur le forum pour le faire analyser !!!
                                  !!! Ne lancez pas la partie désinfection sans l'avis d'un spécialiste !!!

                                  Outil exécuté depuis C:\Program Files\navilog1
                                  Mise à jour le 21.01.2008 à 14h00 par IL-MAFIOSO

                                  Microsoft Windows XP [version 5.1.2600]
                                  Internet Explorer : 7.0.5730.11
                                  Système de fichiers : FAT32

                                  Executé en mode normal

                                  *** Recherche Programmes installés ***

                                  InternetGameBox 1.5

                                  *** Recherche dossiers dans C:\WINDOWS ***

                                  *** Recherche dossiers dans C:\Program Files ***

                                  *** Recherche dossiers dans C:\DOCUME~1\ALLUSE~1\APPLIC~1 ***

                                  *** Recherche dossiers dans "C:\Documents and Settings\Arnaud\application data" ***

                                  *** Recherche dossiers dans "C:\Documents and Settings\Arnaud\local settings\application data" ***

                                  *** Recherche dossiers dans "C:\Documents and Settings\Arnaud\MENUD?~1\PROGRA~1" ***

                                  *** Recherche dossiers dans C:\DOCUME~1\ALLUSE~1\MENUD?~1\PROGRA~1 ***

                                  *** Recherche avec Catchme-rootkit/stealth malware detector par gmer ***
                                  pour + d'infos : http://www.gmer.net

                                  Fichier(s) caché(s) :

                                  C:\WINDOWS\system32\okjafnfslt.exe 327680 bytes
                                  C:\WINDOWS\system32\okjafnfslt.dat 32768 bytes
                                  C:\WINDOWS\system32\okjafnfslt_navps.dat 32768 bytes
                                  C:\WINDOWS\system32\okjafnfslt_nav.dat 393216 bytes

                                  *** Recherche avec GenericNaviSearch ***
                                  !!! Tous ces résultats peuvent révéler des fichiers légitimes !!!
                                  !!! A vérifier impérativement avant toute suppression manuelle !!!

                                  * Recherche dans C:\WINDOWS\system32 *

                                  Fichiers trouvés :

                                  okjafnfslt.exe trouvé !

                                  * Recherche dans "C:\Documents and Settings\Arnaud\local settings\application data" *

                                  *** Recherche fichiers ***

                                  C:\WINDOWS\pack.epk trouvé !
                                  C:\WINDOWS\system32\nvs2.inf trouvé !

                                  *** Recherche clés spécifiques dans le Registre ***

                                  HKEY_CURRENT_USER\Software\Lanconfig trouvé !

                                  *** Module de Recherche complémentaire ***
                                  (Recherche fichiers spécifiques)

                                  1)Recherche nouveaux fichiers Instant Access :

                                  2)Recherche Heuristique :

                                  * Dans C:\WINDOWS\system32 :

                                  okjafnfslt.dat trouvé !
                                  vfgundqswp.exe trouvé !

                                  * Dans "C:\Documents and Settings\Arnaud\local settings\application data" :

                                  3)Recherche Certificats :

                                  Certificat Egroup trouvé !

                                  4)Recherche fichiers connus :

                                  *** Analyse terminée le 26/01/2008 à 22:20:27,84 ***
                                  0
                                  1. voila le rapport en mode sans echec

                                    SmitFraudFix v2.274

                                    Rapport fait à 22:05:35,43, 26/01/2008
                                    Executé à partir de C:\Documents and Settings\Arnaud\Bureau\SmitfraudFix
                                    OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
                                    Le type du système de fichiers est FAT32
                                    Fix executé en mode sans echec

                                    »»»»»»»»»»»»»»»»»»»»»»»» SharedTaskScheduler Avant SmitFraudFix
                                    !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                                    SrchSTS.exe by S!Ri
                                    Search SharedTaskScheduler's .dll

                                    »»»»»»»»»»»»»»»»»»»»»»»» Arret des processus

                                    »»»»»»»»»»»»»»»»»»»»»»»» hosts

                                    127.0.0.1 localhost

                                    »»»»»»»»»»»»»»»»»»»»»»»» Winsock2 Fix

                                    S!Ri's WS2Fix: LSP not Found.

                                    »»»»»»»»»»»»»»»»»»»»»»»» Generic Renos Fix

                                    GenericRenosFix by S!Ri

                                    »»»»»»»»»»»»»»»»»»»»»»»» Suppression des fichiers infectés

                                    »»»»»»»»»»»»»»»»»»»»»»»» IEDFix

                                    IEDFix.exe by S!Ri

                                    »»»»»»»»»»»»»»»»»»»»»»»» DNS

                                    HKLM\SYSTEM\CCS\Services\Tcpip\..\{2E40A595-8F11-4792-985E-96FBA3027AEF}: DhcpNameServer=192.168.1.1 192.168.1.1
                                    HKLM\SYSTEM\CS1\Services\Tcpip\..\{2E40A595-8F11-4792-985E-96FBA3027AEF}: DhcpNameServer=192.168.1.1 192.168.1.1
                                    HKLM\SYSTEM\CS3\Services\Tcpip\..\{2E40A595-8F11-4792-985E-96FBA3027AEF}: DhcpNameServer=192.168.1.1 192.168.1.1
                                    HKLM\SYSTEM\CCS\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.1 192.168.1.1
                                    HKLM\SYSTEM\CS1\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.1 192.168.1.1
                                    HKLM\SYSTEM\CS3\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.1 192.168.1.1

                                    »»»»»»»»»»»»»»»»»»»»»»»» Suppression Fichiers Temporaires

                                    »»»»»»»»»»»»»»»»»»»»»»»» Winlogon.System
                                    !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                                    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
                                    "system"=""

                                    »»»»»»»»»»»»»»»»»»»»»»»» Nettoyage du registre

                                    Nettoyage terminé.

                                    »»»»»»»»»»»»»»»»»»»»»»»» SharedTaskScheduler Après SmitFraudFix
                                    !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                                    SrchSTS.exe by S!Ri
                                    Search SharedTaskScheduler's .dll

                                    »»»»»»»»»»»»»»»»»»»»»»»» Fin
                                    0
                                    1. Démarre en mode sans échec :
                                      Pour cela, tu tapotes la touche F8 ((Si F8 ne marche pas utilise la touche F5)).
                                      dès le début de l’allumage du pc sans t’arrêter.
                                      Une fenêtre va s’ouvrir tu te déplaces avec les flèches du clavier sur démarrer en mode sans échec puis tape entrée.
                                      Une fois sur le bureau s’il n’y a pas toutes les couleurs et autres c’est normal !
                                      ----------------------------------------------------------------------------
                                      Relance le programme Smitfraud,
                                      Cette fois choisit l’option 2,
                                      répond oui à tous ;
                                      Sauvegarde le rapport,
                                      Redémarre en mode normal,
                                      Copie/colle le rapport sauvegardé sur le forum

                                      Ensuite

                                      EN MODE NORMAL

                                      Fais un clic droit sur ce lien :
                                      http://perso.orange.fr/il.mafioso/Navifix/Navilog1.exe

                                      Enregistrer la cible (du lien) sous... et enregistre-le sur ton bureau.
                                      Fais un clic droit sur navilog1.zip et choisis "tout extraire"
                                      Ensuite double clique sur navilog1.exe pour lancer l'installation.
                                      Une fois l'installation terminée, le fix s'exécutera automatiquement.
                                      (Si ce n'est pas le cas, double-clique sur le raccourci Navilog1 présent sur le bureau).

                                      Laisse-toi guider. Au menu principal, choisis 1 et valides.
                                      (ne fais pas le choix 2,3 ou 4 sans notre avis/accord)
                                      Patiente jusqu'au message :
                                      *** Analyse Termine le ..... ***
                                      Appuie sur une touche comme demandé, le blocnote va s'ouvrir.
                                      Copie-colle l'intégralité dans une réponse. Referme le blocnote.
                                      Le rapport est en outre sauvegardé à la racine du disque (fixnavi.txt)
                                      TUTO :: http://www.malekal.com/Adware.Magic_Control.php

                                      Bon courage
                                      A++

                                      0
                                      1. salut ^^marie^^,
                                        voila le rapport,

                                        SmitFraudFix v2.274

                                        Rapport fait à 17:52:48,21, 26/01/2008
                                        Executé à partir de C:\Documents and Settings\Arnaud\Bureau\SmitfraudFix
                                        OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
                                        Le type du système de fichiers est FAT32
                                        Fix executé en mode normal

                                        »»»»»»»»»»»»»»»»»»»»»»»» Process

                                        C:\WINDOWS\System32\smss.exe
                                        C:\WINDOWS\system32\winlogon.exe
                                        C:\WINDOWS\system32\services.exe
                                        C:\WINDOWS\system32\lsass.exe
                                        C:\WINDOWS\system32\svchost.exe
                                        C:\WINDOWS\System32\svchost.exe
                                        C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                                        C:\Program Files\Alwil Software\Avast4\ashServ.exe
                                        C:\WINDOWS\system32\spoolsv.exe
                                        C:\WINDOWS\Explorer.exe
                                        C:\Program Files\acer\Acer eConsole\MediaServerService.exe
                                        C:\WINDOWS\system32\svchost.exe
                                        C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                                        C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                                        C:\WINDOWS\SOUNDMAN.EXE
                                        C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe
                                        C:\Program Files\Acer\eRecovery\Monitor.exe
                                        C:\WINDOWS\AGRSMMSG.exe
                                        C:\WINDOWS\system32\VTTimer.exe
                                        C:\WINDOWS\system32\VTtrayp.exe
                                        C:\Program Files\Acer\Acer eMode Management\AspireService.exe
                                        C:\Program Files\Acer\Acer eConsole\MediaSync.exe
                                        C:\Program Files\Nokia\Nokia PC Suite 6\LaunchApplication.exe
                                        C:\Program Files\Fichiers communs\PCSuite\DataLayer\DataLayer.exe
                                        C:\WINDOWS\VM_STI.EXE
                                        C:\WINDOWS\System32\svchost.exe
                                        C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                                        C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
                                        C:\Program Files\QuickTime\qttask.exe
                                        C:\windows\system32\okjafnfslt.exe
                                        C:\PROGRA~1\FICHIE~1\PCSuite\Services\SERVIC~1.EXE
                                        C:\Program Files\Nokia\Nokia PC Suite 6\PcSync2.exe
                                        C:\Program Files\Fichiers communs\Ahead\lib\NMBgMonitor.exe
                                        C:\Program Files\Macrogaming\SweetIM\SweetIM.exe
                                        C:\WINDOWS\system32\ctfmon.exe
                                        C:\Program Files\MSN Messenger\MsnMsgr.Exe
                                        C:\PROGRA~1\FICHIE~1\Nokia\MPAPI\MPAPI3s.exe
                                        C:\Program Files\Internet Explorer\iexplore.exe
                                        C:\WINDOWS\system32\cmd.exe

                                        »»»»»»»»»»»»»»»»»»»»»»»» hosts

                                        »»»»»»»»»»»»»»»»»»»»»»»» C:\

                                        »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS

                                        »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system

                                        »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web

                                        »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32

                                        »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32\LogFiles

                                        »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\Arnaud

                                        »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\Arnaud\Application Data

                                        »»»»»»»»»»»»»»»»»»»»»»»» Menu Démarrer

                                        »»»»»»»»»»»»»»»»»»»»»»»» C:\DOCUME~1\ARNAUD\FAVORIS

                                        »»»»»»»»»»»»»»»»»»»»»»»» Bureau

                                        »»»»»»»»»»»»»»»»»»»»»»»» C:\Program Files

                                        »»»»»»»»»»»»»»»»»»»»»»»» Clés corrompues

                                        »»»»»»»»»»»»»»»»»»»»»»»» Eléments du bureau

                                        [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components\0]
                                        "Source"="About:Home"
                                        "SubscribedURL"="About:Home"
                                        "FriendlyName"="Ma page d'accueil"

                                        »»»»»»»»»»»»»»»»»»»»»»»» IEDFix
                                        !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                                        IEDFix.exe by S!Ri

                                        »»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler
                                        !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                                        SrchSTS.exe by S!Ri
                                        Search SharedTaskScheduler's .dll

                                        »»»»»»»»»»»»»»»»»»»»»»»» AppInit_DLLs
                                        !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                                        [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
                                        "AppInit_DLLs"=""

                                        »»»»»»»»»»»»»»»»»»»»»»»» Winlogon.System
                                        !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                                        [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
                                        "system"=""

                                        »»»»»»»»»»»»»»»»»»»»»»»» Rustock

                                        »»»»»»»»»»»»»»»»»»»»»»»» DNS

                                        Description: Realtek RTL8139/810x Family Fast Ethernet NIC - Miniport d'ordonnancement de paquets
                                        DNS Server Search Order: 192.168.1.1
                                        DNS Server Search Order: 192.168.1.1

                                        HKLM\SYSTEM\CCS\Services\Tcpip\..\{2E40A595-8F11-4792-985E-96FBA3027AEF}: DhcpNameServer=192.168.1.1 192.168.1.1
                                        HKLM\SYSTEM\CS1\Services\Tcpip\..\{2E40A595-8F11-4792-985E-96FBA3027AEF}: DhcpNameServer=192.168.1.1 192.168.1.1
                                        HKLM\SYSTEM\CS3\Services\Tcpip\..\{2E40A595-8F11-4792-985E-96FBA3027AEF}: DhcpNameServer=192.168.1.1 192.168.1.1
                                        HKLM\SYSTEM\CCS\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.1 192.168.1.1
                                        HKLM\SYSTEM\CS1\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.1 192.168.1.1
                                        HKLM\SYSTEM\CS3\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.1 192.168.1.1

                                        »»»»»»»»»»»»»»»»»»»»»»»» Recherche infection wininet.dll

                                        »»»»»»»»»»»»»»»»»»»»»»»» Fin
                                        0
                                        • 1
                                        • 2