Tr/Dldr.ConHook.Aku

Bonjour,

hier j'ai mis ajour mon antivirus.
Et quand j'ai redemarrer, surprise!

Mon pc etait infecte par :
TR/Dldr.ConHook.Aku
avec ligne de commande ...systeme32/jkkkcbqn.dll

Antivir ne peut pas le supprimmer et ce meme en mode sans echec.
Jai passe SmitFraudFix, spyboot (qui m'avait trouver adviva, doubleclick et Tradedoubler).
Par contre pas encore avec hijackthis car lui c'est plus delicat.

Symptome :
*1) au demarrage :
erreur avec explorer et drwtsn32.exe
et a chaque fois qu'un programme dans la barre de tache se lance
antivir sonne.
TR/Dldr.ConHook.Aku
avec ligne de commande ...systeme32/jkkkcbqn.dll
mais je ne peux que le supprimer etant qu'aministrateur

*2) apres :
a chaque clic sur n'importe fichier executable sur le bureau --> rebelote avec antivir

le pire je crois c'est avec CrazyBrowser (mon navigateur par defaut)
meme chose mais en plus avec ce message : erreur drwtsn32.exe et l'ecran se fige.

la ce va mieux deja apres le passage de SmitFraudfix en mode sans echec , je n'ai plus ce probleme.

Mais j'ai toujours *1) et *2)

J'ai parcouru un peu le forum mais je n'ai pas trouver de post me concernant ce :
TR/Dldr.ConHook.Aku
(y'en a c'est des TR/Dldr.ConHook.?? je vais voir deja les methode prescritent)

S'il vous plait j'ai vraiment besoin que quelqu'un m'aide sinon je vais devenir fou.

j'attends avec interet

merci

a plus
Configuration: Windows XP
Internet Explorer 7.0

37 réponses

Résumé de la discussion

Une infection détectée après une mise à jour antivirus sur Windows XP, TR/Dldr.ConHook.Aku, se manifeste par des erreurs au démarrage et des alertes antiviraux lors du lancement d'un programme, avec le fichier systeme32/jkkkcbqn.dll. Des interventions ont tenté d'éliminer le malware malgré les difficultés en mode normal et sans échec, avec SmitFraudFix, Spybot et des analyses visant adviva, doubleclick et Tradedoubler, sans solution immédiate. D'autres participants recommandent des outils plus spécifiques comme HijackThis ou ComboFix, avec des précautions telles que désactiver temporairement la protection et partager les rapports, et évoquent aussi MBam comme option efficace. En dernier lieu, certains conseils privilégient ComboFix et HijackThis avec rapports à partager et redémarrage éventuel, afin d'obtenir des journaux détaillés et de guider une désinfection plus précise.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    Hi hi....

    Vrai pour les slows ;-))

    Bien faits, bien embalée... ;-))
    1. Contributeur
      Cool la guitare, j´en joue un petit peu aussi; avec des effets LOL ;)
      Je fais surtout de la musique électronique sur le pc`
      Ha mes les slows c´est de la danse ! Faut pas croire !
      ;-)
      1. Contributeur sécurité
        plutot zicos.... guitarre...

        La danse, a part les slows, c'etait pas mon truc... ;-))
        1. Contributeur
          Salut,

          J´crois que tu n´as rien oublié, non ; D

          Ha oui la fête de la musique, vous avez de la chance vous les français, par ici, a helsinki pas de fiesta de la musica : (

          Tu joues d´un instrument, ou t´es plutôt danseur ?

          @+
          1. Contributeur sécurité
            Lu' Miss ;-))

            J'ai rien oublié ?? ;-p

            C'est la fête de la musique , tout baigne ;-))

            Kisss
            1. Contributeur sécurité
              Bien, tu peut garder ToolsCleaner et nettoyer de temps en temps les fichiers Temporaires, la corbeille, les points de restauration, ou le supprimer via le Panneau de Configuration => Ajout/Suppression de programes !

              Prends le temps de lire ceci !

              # Maintenant que ton ordinateur est propre je te conseille de créer un point de restauration sain, comme ça en cas de probleme (bug , plantage ..ect) tu pourras toujours revenir en arriere

              Désactive ta "Restauration du système" puis réactive la.

              (1) Désactivation

              Clique droit sur le "Poste de travail" > Propriétés > onglet "Restauration du système" > coche la case "Désactiver la Restauration du système sur tous les lecteurs" => Appliquer .

              Patiente jusqu'a que cela soit marqué "désactivée" puis Ok.

              (2) Activation

              Suivre le même chemin . décoche la case "Désactiver la Restauration du système sur tous les lecteurs" => Appliquer
              .
              Attends que cela soit a nouveau sur "surveillance" puis Ok. Redémarre l'ordinateur !
              =============================================================================================
              Conseils de base pour surfer avec un maximum de sécurité

              # Utiliser le navigateur Firefox plus sur que IE7

              POURQUOI ? Lire Attentivement ceci
              comment sécuriser Firefox

              # Vérifie les mises a jours des différents softs régulièrement ici https://www.flexera.com/products/operations/software-vulnerability-management.html
              Tuto https://www.malekal.com/tester-la-vulnerabilite-de-son-systeme-2/
              Pour java il faut désinstaller les anciennes versions (de java) via panneau de config / ajouts et suppression de programme

              # Ne pas telecharger n'importe quoi, eviter les programes gratuits genre smileys, Macrogaming\SweetIM, Boonty games ...ect

              # Toujours analyser les fichiers telechargés depuis un peer to peer (emule ,Shareaza, kazza ... ect) avant de les executer
              Un peu de lecture à ce sujet
              # Ne pas ouvrir les pieces jointes d'un expediteur inconnu et toujours les analyser</gras> avant de les ouvrir

              # Toujours analyser les fichiers reçus via MSN ou autre avec ton antivirus

              # MSN PREVENTION
              =============================================================================================
              # Un très bon nettoyeur a avoir impérativement
              Malwarebyte's antimalware ftp://ftp.commentcamarche.com/download/mbam-setup.exe

              # Passe regulierement un antispywares, pense a le mettre a jour avant de le lancer c'est tres important

              spybot 1.5.1 > ftp://ftp.commentcamarche.com/download/spybotsd152.exe

              A Squarred > ftp://ftp.commentcamarche.com/download/a2FreeSetup.exe

              SUPERAntiSpyware 4.1.1046 <http://ww.commentcamarche.net/telecharger/telecharger 34055294 superantispyware
              =============================================================================================
              # Supprime regulierement les fichiers inutiles (fichiers temporaires , cookies .. ect) a l'aide de CCleaner 2.04.543

              https://www.malekal.com/tutoriel-ccleaner/
              ftp://ftp.commentcamarche.com/download/ccsetup208.exe

              # Nettoie ta base de registre avec RegCleaner 4.3.0.780 https://www.malekal.com/nettoyer-sa-base-de-registre-avec-windows-registry-cleaner/

              =============================================================================================
              Il est possible de temps en temps de supprimer le contenu du dossier c/windows/prefetch pour accelerer le demarrage de windows , mais seulement le contenu non le dossier...
              VIDE le !!!

              # Clique sur l'icône Poste de travail
              # Sélectionne le disque c:\
              # Positionne toi dans le dossier c:\Windows\Prefetch
              # Sélectionne le Menu Edition, Sélectionner tout
              # Appuie sur le touche Suppr du clavier afin de vider ce dossier
              =============================================================================================
              # Pense a défragmenter ton Disque Dur au moins une fois par mois !
              comment ? http://www.infetech.com/article.php3?id_article=69
              =============================================================================================
              Encore un peu de lecture : sécuriser son pc et connaitre les menaces
              =============================================================================================
              /!\ Très important /!\

              Si tu as un routeur (ou une box), as-tu changé le mot de passe par défaut ? Sinon, fais le rapidement :
              Un nouveau trojan s'attaque au mot de passe des routeurs en cherchant si le mot de passe ne figure pas dans une liste préétablie.
              Si oui, il prend le contrôle de l'ordi (et de la totalité du réseau). Un bon mot de passe doit avoir au moins 8 caractères et comprendre des lettres (en majuscule et en minuscule), des chiffres et des caractères spéciaux (é, #, ...). Il doit être conservé soigneusement (pour être retrouvé en cas d'oubli) ailleurs que sur un support informatique.

              Tu peux mettre en résolu stp

              Tu pourras revenir en cas de doutes !

              Merci et bon surf !

              @ plus !
              1. ok

                la rapport de toolscleaner2

                -->- Recherche:

                C:\HijackThis.exe: trouvé !
                C:\Vundofix backups: trouvé !
                C:\Qoobox: trouvé !
                C:\Documents and Settings\All Users\Menu Démarrer\Programmes\HijackThis: trouvé !
                C:\Documents and Settings\All Users\Menu Démarrer\Programmes\HijackThis\HijackThis.lnk: trouvé !
                C:\Documents and Settings\xsiong\Bureau\HijackThis.lnk: trouvé !
                C:\Documents and Settings\xsiong\Bureau\ComboFix.exe: trouvé !
                C:\Documents and Settings\xsiong\Bureau\SmitFraudFix.exe: trouvé !
                C:\Documents and Settings\xsiong\Bureau\HijackThis: trouvé !
                C:\Documents and Settings\xsiong\Bureau\SmitFraudfix: trouvé !
                C:\Documents and Settings\xsiong\Bureau\hijackthis\HJTInstall.exe: trouvé !
                C:\Program Files\Belkin\Bluetooth Software\gzip.exe: trouvé !
                C:\Program Files\HijackThis2.0.2\HijackThis.exe: trouvé !
                C:\utilitaires\SmitFraudfix: trouvé !
                C:\utilitaires\virus securite\ComboFix.exe: trouvé !

                ---------------------------------
                -->- Suppression:

                C:\HijackThis.exe: supprimé !
                C:\Documents and Settings\All Users\Menu Démarrer\Programmes\HijackThis\HijackThis.lnk: supprimé !
                C:\Documents and Settings\xsiong\Bureau\HijackThis.lnk: supprimé !
                C:\Documents and Settings\xsiong\Bureau\ComboFix.exe: supprimé !
                C:\Documents and Settings\xsiong\Bureau\SmitFraudFix.exe: supprimé !
                C:\Documents and Settings\xsiong\Bureau\hijackthis\HJTInstall.exe: supprimé !
                C:\Program Files\Belkin\Bluetooth Software\gzip.exe: supprimé !
                C:\Program Files\HijackThis2.0.2\HijackThis.exe: supprimé !
                C:\utilitaires\virus securite\ComboFix.exe: supprimé !
                C:\Vundofix backups: supprimé !
                C:\Qoobox: supprimé !
                C:\Documents and Settings\All Users\Menu Démarrer\Programmes\HijackThis: supprimé !
                C:\Documents and Settings\xsiong\Bureau\HijackThis: supprimé !
                C:\Documents and Settings\xsiong\Bureau\SmitFraudfix: supprimé !
                C:\utilitaires\SmitFraudfix: supprimé !

                au dodo maintenant

                salut
                1. Contributeur sécurité
                  Ok...

                  La console Java n'est pas à jour: Faille de sécurité !!!
                  Voir ici pourquoi
                  Clique sur Download Latest Version

                  Choisis la première ligne de téléchargement puis installe java.
                  En fin d'installation, revient sur la page pour vérifier ton installation.
                  Quand l'installation a réussi, ouvre le panneau de configuration >
                  Ajout/suppression de programmes et supprimes les anciennes versions (de java) afin d’éliminer les failles de sécurité présentes dans ces anciennes versions.
                  Fais cela pour chacune d'elle, une a une, fais redémarrer ton PC quand cela te le sera demandé .
                  Tu gardes la Java\jre1.6.0_06 !
                  =================================================
                  Vide ta Corbeille.

                  Pour nettoyer les outils téléchargés pendant cette désinfection :

                  * Télécharge ToolsCleaner de A.Roshtein sur ton Bureau.

                  http://a-rothstein.changelog.fr/TC/ToolsCleaner2.exe

                  * Clique sur Recherche et laisse le scan se terminer.

                  * Clique, sur Suppression pour finaliser.

                  * Tu peux, si tu le souhaites, te servir des Options facultatives.

                  * Clique sur Quitter, pour que le rapport puisse se créer.

                  * Poste moi le rapport (TCleaner.txt) qui se trouve à la racine de ton disque dur( C:\).

                  Je te donnerai quelques conseils ensuite...
                  1. je tiens a remercier tous ceux qui m'ont aider a
                    resoudre mon probleme.

                    je vous ai confiance et cela a l'air d'etre concluant

                    me revoila clean a nouveau
                    sauf que windows me dit maintenant que mon firewall est desactive
                    alors qu'il est actif.

                    j'ai vu des post concernant de ce genre concernat ce probleme
                    et j'y vais de ce pas voir.

                    sinon me le dire directement sur ce post me fera gagner du temps.

                    oui je connais C:\Program Files\Bodom-Child - RaBBi\RGSS\Standard\Graphics.exe
                    ca fait parti de rmxp (rpg maker xp)

                    tchao!
                    1. Contributeur sécurité
                      Tu sais ce que c'est çà ?

                      C:\Program Files\Bodom-Child - RaBBi\RGSS\Standard\Graphics.exe

                      Sinon le rapport est clean
                      1. voila le scan est termine

                        Avira AntiVir Personal
                        Report file date: vendredi 20 juin 2008 18:46

                        Scanning for 1341043 virus strains and unwanted programs.

                        Licensed to: Avira AntiVir PersonalEdition Classic
                        Serial number: 0000149996-ADJIE-0001
                        Platform: Windows XP
                        Windows version: (Service Pack 2) [5.1.2600]
                        Boot mode: Save mode
                        Username: xsiong
                        Computer name: SIONG

                        Version information:
                        BUILD.DAT : 8.1.0.308 16478 Bytes 28/05/2008 17:03:00
                        AVSCAN.EXE : 8.1.2.12 311553 Bytes 27/04/2008 07:56:10
                        AVSCAN.DLL : 8.1.1.0 53505 Bytes 27/04/2008 07:56:10
                        LUKE.DLL : 8.1.2.9 151809 Bytes 27/04/2008 07:56:12
                        LUKERES.DLL : 8.1.2.1 12033 Bytes 27/04/2008 07:56:12
                        ANTIVIR0.VDF : 6.40.0.0 11030528 Bytes 18/07/2007 20:25:57
                        ANTIVIR1.VDF : 7.0.3.2 5447168 Bytes 07/03/2008 10:12:26
                        ANTIVIR2.VDF : 7.0.4.195 2546176 Bytes 14/06/2008 10:56:58
                        ANTIVIR3.VDF : 7.0.4.213 126976 Bytes 18/06/2008 10:56:59
                        Engineversion : 8.1.0.55
                        AEVDF.DLL : 8.1.0.5 102772 Bytes 27/04/2008 07:56:15
                        AESCRIPT.DLL : 8.1.0.40 266618 Bytes 18/06/2008 10:57:12
                        AESCN.DLL : 8.1.0.21 119156 Bytes 18/06/2008 10:57:11
                        AERDL.DLL : 8.1.0.20 418165 Bytes 27/04/2008 07:56:15
                        AEPACK.DLL : 8.1.1.5 364918 Bytes 31/05/2008 20:34:56
                        AEOFFICE.DLL : 8.1.0.18 192890 Bytes 27/04/2008 07:56:14
                        AEHEUR.DLL : 8.1.0.30 1253750 Bytes 18/06/2008 10:57:02
                        AEHELP.DLL : 8.1.0.15 115063 Bytes 31/05/2008 20:34:52
                        AEGEN.DLL : 8.1.0.28 307572 Bytes 18/06/2008 10:57:00
                        AEEMU.DLL : 8.1.0.6 430451 Bytes 31/05/2008 20:34:50
                        AECORE.DLL : 8.1.0.31 168310 Bytes 18/06/2008 10:56:59
                        AVWINLL.DLL : 1.0.0.7 14593 Bytes 27/04/2008 07:56:10
                        AVPREF.DLL : 8.0.0.1 25857 Bytes 27/04/2008 07:56:10
                        AVREP.DLL : 7.0.0.1 155688 Bytes 24/04/2007 10:55:06
                        AVREG.DLL : 8.0.0.0 30977 Bytes 27/04/2008 07:56:10
                        AVARKT.DLL : 1.0.0.23 307457 Bytes 27/04/2008 07:56:09
                        AVEVTLOG.DLL : 8.0.0.11 114945 Bytes 27/04/2008 07:56:09
                        SQLITE3.DLL : 3.3.17.1 339968 Bytes 27/04/2008 07:56:13
                        SMTPLIB.DLL : 1.2.0.19 28929 Bytes 27/04/2008 07:56:13
                        NETNT.DLL : 8.0.0.1 7937 Bytes 27/04/2008 07:56:12
                        RCIMAGE.DLL : 8.0.0.35 2371841 Bytes 27/04/2008 07:56:02
                        RCTEXT.DLL : 8.0.32.0 86273 Bytes 27/04/2008 07:56:02

                        Configuration settings for the scan:
                        Jobname..........................: Complete system scan
                        Configuration file...............: c:\program files\antivir personaledition classic\sysscan.avp
                        Logging..........................: low
                        Primary action...................: interactive
                        Secondary action.................: ignore
                        Scan master boot sector..........: on
                        Scan boot sector.................: on
                        Boot sectors.....................: C:,
                        Scan memory......................: on
                        Process scan.....................: on
                        Scan registry....................: on
                        Search for rootkits..............: off
                        Scan all files...................: Intelligent file selection
                        Scan archives....................: on
                        Recursion depth..................: 20
                        Smart extensions.................: on
                        Macro heuristic..................: on
                        File heuristic...................: medium

                        Start of the scan: vendredi 20 juin 2008 18:46

                        The scan of running processes will be started
                        Scan process 'avscan.exe' - '1' Module(s) have been scanned
                        Scan process 'avcenter.exe' - '1' Module(s) have been scanned
                        Scan process 'explorer.exe' - '1' Module(s) have been scanned
                        Scan process 'svchost.exe' - '1' Module(s) have been scanned
                        Scan process 'svchost.exe' - '1' Module(s) have been scanned
                        Scan process 'svchost.exe' - '1' Module(s) have been scanned
                        Scan process 'lsass.exe' - '1' Module(s) have been scanned
                        Scan process 'services.exe' - '1' Module(s) have been scanned
                        Scan process 'winlogon.exe' - '1' Module(s) have been scanned
                        Scan process 'csrss.exe' - '1' Module(s) have been scanned
                        Scan process 'smss.exe' - '1' Module(s) have been scanned
                        11 processes with 11 modules were scanned

                        Starting master boot sector scan:
                        Master boot sector HD0
                        [INFO] No virus was found!

                        Start scanning boot sectors:
                        Boot sector 'C:\'
                        [INFO] No virus was found!

                        Starting to scan the registry.
                        The registry was scanned ( '39' files ).

                        Starting the file scan:

                        Begin scan in 'C:\'
                        C:\pagefile.sys
                        [WARNING] The file could not be opened!
                        C:\Program Files\Bodom-Child - RaBBi\RGSS\Standard\Graphics.exe
                        [WARNING] No further files can be extracted from this archive. The archive will be closed
                        C:\WINDOWS\system32\drivers\sptd.sys
                        [WARNING] The file could not be opened!

                        End of the scan: vendredi 20 juin 2008 20:35
                        Used time: 1:49:42 min

                        The scan has been done completely.

                        6271 Scanning directories
                        240076 Files were scanned
                        0 viruses and/or unwanted programs were found
                        0 Files were classified as suspicious:
                        0 files were deleted
                        0 files were repaired
                        0 files were moved to quarantine
                        0 files were renamed
                        3 Files cannot be scanned
                        240076 Files not concerned
                        2942 Archives were scanned
                        3 Warnings
                        0 Notes
                        1. Contributeur sécurité
                          Vide la quarantaine de MBAM

                          Clique sur le raccourci de Malwarebytes' Anti-Malware , puis sur Quarantaine, sélectionne les divers éléments en cliquant sur Tout puis clique sur Supprimer

                          Désactive ta "Restauration du système" puis réactive la.

                          (1) Désactivation
                          Clique droit sur le "Poste de travail" > Propriétés > onglet "Restauration du système" > coche la case " Désactiver la Restauration du système sur tous les lecteurs"
                          Appliquer . patiente jusqu a que cela soit marqué "désactivée" puis Ok.

                          (2) Activation
                          Suivre le même chemin ; décoche la case "Désactiver la Restauration du système sur tous les lecteurs"
                          Appliquer. attends que cela soit a nouveau sur "surveillance" puis Ok. Redémarre l'ordinateur !

                          Redémarre en mode sans échec !
                          Pour cela, redémarre l'ordinateur, avant le logo Windows, tapote sur la touche F8, un menu va apparaître, choisis Mode sans échec et appuye sur la touche entrée du clavier.

                          - Ouvre Antivir par le menu Démarrer / Programmes
                          - Cliquez sur l'onglet Scanner.
                          - Sélectionne Manual Selection
                          - Sélectionne le disque C
                          - Lance le scan - Mets en quarantaine tous les éléments détectés.
                          - Une fois le scan terminé Enregistre le rapport.

                          Redémarre en mode normal.

                          Poste le rapport ici.

                          1. voici le rapport fait non en mode sans echec

                            SmitFraudFix v2.323

                            Rapport fait à 18:04:35,00, 20/06/2008
                            Executé à partir de C:\Documents and Settings\xsiong\Bureau\SmitfraudFix
                            OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
                            Le type du système de fichiers est NTFS
                            Fix executé en mode normal

                            »»»»»»»»»»»»»»»»»»»»»»»» Process

                            C:\WINDOWS\System32\smss.exe
                            C:\WINDOWS\system32\winlogon.exe
                            C:\WINDOWS\system32\services.exe
                            C:\WINDOWS\system32\lsass.exe
                            C:\WINDOWS\system32\svchost.exe
                            C:\WINDOWS\System32\svchost.exe
                            C:\WINDOWS\system32\ZoneLabs\vsmon.exe
                            C:\WINDOWS\Explorer.EXE
                            C:\WINDOWS\system32\spoolsv.exe
                            C:\WINDOWS\Anvshell.exe
                            C:\Program Files\AntiVir PersonalEdition Classic\avgnt.exe
                            C:\Program Files\Friendly Technologies\BroadbandAccess\fts.exe
                            C:\Program Files\Java\jre1.6.0_01\bin\jusched.exe
                            C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
                            C:\WINDOWS\system32\LVCOMSX.EXE
                            C:\Program Files\Logitech\Video\LogiTray.exe
                            C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
                            C:\WINDOWS\system32\ctfmon.exe
                            C:\Program Files\BitTorrent_DNA\dna.exe
                            C:\Program Files\Messenger\msmsgs.exe
                            C:\Program Files\Belkin\Bluetooth Software\BTTray.exe
                            C:\Program Files\AntiVir PersonalEdition Classic\sched.exe
                            C:\Program Files\Sony\Sony Picture Utility\VolumeWatcher\SPUVolumeWatcher.exe
                            C:\Program Files\AntiVir PersonalEdition Classic\avguard.exe
                            C:\Program Files\Belkin\Bluetooth Software\bin\btwdins.exe
                            C:\WINDOWS\system32\nvsvc32.exe
                            C:\WINDOWS\system32\HPZipm12.exe
                            C:\WINDOWS\System32\svchost.exe
                            C:\Program Files\Logitech\Video\FxSvr2.exe
                            C:\Program Files\Fichiers communs\Ulead Systems\DVD\ULCDRSvr.exe
                            C:\Documents and Settings\xsiong\Bureau\SmitfraudFix\Policies.exe
                            C:\WINDOWS\system32\cmd.exe

                            »»»»»»»»»»»»»»»»»»»»»»»» hosts

                            »»»»»»»»»»»»»»»»»»»»»»»» C:\

                            »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS

                            »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system

                            »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web

                            »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32

                            »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32\LogFiles

                            »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\xsiong

                            »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\xsiong\Application Data

                            »»»»»»»»»»»»»»»»»»»»»»»» Menu Démarrer

                            »»»»»»»»»»»»»»»»»»»»»»»» C:\DOCUME~1\xsiong\Favoris

                            »»»»»»»»»»»»»»»»»»»»»»»» Bureau

                            »»»»»»»»»»»»»»»»»»»»»»»» C:\Program Files

                            »»»»»»»»»»»»»»»»»»»»»»»» Clés corrompues

                            »»»»»»»»»»»»»»»»»»»»»»»» Eléments du bureau

                            »»»»»»»»»»»»»»»»»»»»»»»» IEDFix
                            !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                            IEDFix
                            Credits: Malware Analysis & Diagnostic
                            Code: S!Ri

                            »»»»»»»»»»»»»»»»»»»»»»»» VACFix
                            !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                            VACFix
                            Credits: Malware Analysis & Diagnostic
                            Code: S!Ri

                            »»»»»»»»»»»»»»»»»»»»»»»» 404Fix
                            !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                            404Fix
                            Credits: Malware Analysis & Diagnostic
                            Code: S!Ri

                            »»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler
                            !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                            SrchSTS.exe by S!Ri
                            Search SharedTaskScheduler's .dll

                            »»»»»»»»»»»»»»»»»»»»»»»» AppInit_DLLs
                            !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                            [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
                            "AppInit_DLLs"=""

                            »»»»»»»»»»»»»»»»»»»»»»»» Winlogon
                            !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                            [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
                            "Userinit"="C:\\WINDOWS\\system32\\userinit.exe,"
                            "System"=""

                            »»»»»»»»»»»»»»»»»»»»»»»» Rustock

                            »»»»»»»»»»»»»»»»»»»»»»»» DNS

                            Description: NVIDIA nForce MCP Networking Adapter - Miniport d'ordonnancement de paquets
                            DNS Server Search Order: 192.168.1.1

                            HKLM\SYSTEM\CCS\Services\Tcpip\..\{0FFFE3C1-23DE-464E-BB26-E7459C639754}: DhcpNameServer=192.168.1.1
                            HKLM\SYSTEM\CS1\Services\Tcpip\..\{0FFFE3C1-23DE-464E-BB26-E7459C639754}: DhcpNameServer=192.168.1.1
                            HKLM\SYSTEM\CS3\Services\Tcpip\..\{0FFFE3C1-23DE-464E-BB26-E7459C639754}: DhcpNameServer=192.168.1.1
                            HKLM\SYSTEM\CCS\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.1
                            HKLM\SYSTEM\CS1\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.1
                            HKLM\SYSTEM\CS3\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.1

                            »»»»»»»»»»»»»»»»»»»»»»»» Recherche infection wininet.dll

                            »»»»»»»»»»»»»»»»»»»»»»»» Fin
                            1. Contributeur sécurité
                              Re !

                              C:\System Volume Information\_restore

                              Il s'agit de la restauration systeme !

                              Pour y remedier, il suffira de la désactiver, et la réactiver pour ainsi créer un poin de restauration propre !

                              On le feras a la fin.

                              Bon, MBAM a déjà nettoyer, mais cependant, j' aimerai vérifier avec Smitfraudfix

                              Télécharge SmitfraudFix
                              Utilitaire de S!Ri: Moe et balltrap34

                              Installe le à la racine de C : tuto d'utilisation

                              Double clique sur l'exe pour le décompresser et lancer le fix.

                              Utilisation option 1 Recherche :

                              Double clique sur smitfraudfix.cmd
                              Sélectionne 1 pour créer un rapport des fichiers responsables de l'infection.

                              Ne fais rien d'autre sans notre avis

                              Copie/colle le RAPPORT sur ta prochaine réponse sur ce post stp.

                              Process.exe est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.
                              Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus.
                              Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.


                              @+

                              1. re

                                merci pour le coup de pouce g!rly

                                j'etait occupe au boulot

                                etape effectuee
                                je poste le log

                                Malwarebytes' Anti-Malware 1.18
                                Version de la base de données: 871

                                17:24:44 20/06/2008
                                mbam-log-6-20-2008 (17-24-44).txt

                                Type de recherche: Examen complet (C:\|)
                                Eléments examinés: 124493
                                Temps écoulé: 59 minute(s), 32 second(s)

                                Processus mémoire infecté(s): 0
                                Module(s) mémoire infecté(s): 0
                                Clé(s) du Registre infectée(s): 7
                                Valeur(s) du Registre infectée(s): 0
                                Elément(s) de données du Registre infecté(s): 0
                                Dossier(s) infecté(s): 0
                                Fichier(s) infecté(s): 1

                                Processus mémoire infecté(s):
                                (Aucun élément nuisible détecté)

                                Module(s) mémoire infecté(s):
                                (Aucun élément nuisible détecté)

                                Clé(s) du Registre infectée(s):
                                HKEY_CLASSES_ROOT\atfxqogp.bfpq (Trojan.FakeAlert) -> Quarantined and deleted successfully.
                                HKEY_CLASSES_ROOT\CLSID\{d3291382-13cb-4d51-a855-0a6d2a28fb29} (Trojan.FakeAlert) -> Quarantined and deleted successfully.
                                HKEY_CLASSES_ROOT\Interface\{ea3ee0a1-2ca5-4235-adb5-21e87b0c95c3} (Trojan.FakeAlert) -> Quarantined and deleted successfully.
                                HKEY_CLASSES_ROOT\Typelib\{07a63edc-27dd-4fd1-a50f-ce953ecfd624} (Trojan.FakeAlert) -> Quarantined and deleted successfully.
                                HKEY_CLASSES_ROOT\Interface\{279aee49-b966-45a8-859e-e3b979bcd956} (Trojan.FakeAlert) -> Quarantined and deleted successfully.
                                HKEY_CLASSES_ROOT\Interface\{abec5c0b-d57c-4c34-952f-2bbc1e3ce9b7} (Trojan.FakeAlert) -> Quarantined and deleted successfully.
                                HKEY_CLASSES_ROOT\Typelib\{5682b8d8-83a4-4ba3-bb01-d2282246c5c5} (Trojan.FakeAlert) -> Quarantined and deleted successfully.

                                Valeur(s) du Registre infectée(s):
                                (Aucun élément nuisible détecté)

                                Elément(s) de données du Registre infecté(s):
                                (Aucun élément nuisible détecté)

                                Dossier(s) infecté(s):
                                (Aucun élément nuisible détecté)

                                Fichier(s) infecté(s):
                                C:\System Volume Information\_restore{8010CA7E-3F0B-4C37-A4DC-5D6252582854}\RP625\A0303179.dll (Trojan.Vundo) -> Quarantined and deleted successfully.

                                bizarrement ce fichier bizarre que j'ai mentionne plus est revenu
                                (antivir l'a signale 2 fois aujourd'hui).
                                ce qui est surprnant c'est que je qu'il a trouve un Trojan.Vundo
                                c'es tpeut etre pour ca que les version de Vundofix que j'ai lance
                                n'ont rien signale

                                a +
                                1. Contributeur
                                  Salut Arthur et Jo`

                                  Mbam est tres bien venu a ce moment`

                                  Bonne soirée`

                                  @+
                                  • 1
                                  • 2