Pop-ups intempestifs

Résolu
Bonjour,

J'ai ouvert il y a quelques jours et depuis des pop-ups s'activent quand je navigue sur Internet (Types Poker en Ligne ou faux antivirus). Ma navigation Internet est également ralentie et mes MAJ du centre de sécurité Windows se désactivent intempestivement...J'ai déjà passé plusieurs antivirus (Spybot, AVG, Virus Keeper) qui ont déjà trouvé certaines infections et les ont supprimées (Virtumonde) mais les pop-ups continuent et j'ai pourtant la barre google.

J'ai donc procédé à un scan HiJackThis, donc voici le log :

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 10:21:14, on 20/06/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16674)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
D:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\WINDOWS\Explorer.EXE
C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb06.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\PROGRA~1\Labtec\LABTEC~1\Keyboard.exe
C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
C:\Program Files\AxBx\VirusKeeper 2005 Pro\VirusKeeper.exe
C:\WINDOWS\system32\LVCOMSX.EXE
C:\Program Files\Logitech\Video\LogiTray.exe
D:\Program Files\iTunes\iTunesHelper.exe
C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe
C:\WINDOWS\system32\Rundll32.exe
C:\WINDOWS\system32\rundll32.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
C:\Program Files\Logitech\Video\FxSvr2.exe
C:\Program Files\iPod\bin\iPodService.exe
C:\WINDOWS\system32\wscntfy.exe
C:\Program Files\Windows Live\Messenger\msnmsgr.exe
C:\Program Files\Windows Live\Messenger\usnsvc.exe
D:\Program Files\iTunes\iTunes.exe
C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceHelper.exe
C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\distnoted.exe
C:\Program Files\AxBx\VirusKeeper 2005 Pro\vk_scanprocess.exe
C:\Program Files\Safari\Safari.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WLLoginProxy.exe
D:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
R3 - URLSearchHook: Yahoo! Toolbar avec bloqueur de fenêtres pop-up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)
O3 - Toolbar: Veoh Browser Plug-in - {D0943516-5076-4020-A3B5-AEFAF26AB263} - D:\Program Files\Veoh Networks\Veoh\Plugins\reg\VeohToolbar.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb06.exe
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [KeyBoard] C:\PROGRA~1\Labtec\LABTEC~1\Keyboard.exe
O4 - HKLM\..\Run: [ATIPTA] "C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe"
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [VirusKeeper] C:\Program Files\AxBx\VirusKeeper 2005 Pro\VirusKeeper.exe
O4 - HKLM\..\Run: [LVCOMSX] C:\WINDOWS\system32\LVCOMSX.EXE
O4 - HKLM\..\Run: [LogitechVideoRepair] C:\Program Files\Logitech\Video\ISStart.exe
O4 - HKLM\..\Run: [LogitechVideoTray] C:\Program Files\Logitech\Video\LogiTray.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [iTunesHelper] "D:\Program Files\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe"
O4 - HKLM\..\Run: [08b8ccba] rundll32.exe "C:\WINDOWS\system32\wfdrrrdf.dll",b
O4 - HKLM\..\Run: [BM0b8bff26] Rundll32.exe "C:\WINDOWS\system32\lystpsvx.dll",s
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [LogitechSoftwareUpdate] "C:\Program Files\Logitech\Video\ManifestEngine.exe" boot
O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-19\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVGFRE~1\avgw.exe /RUNONCE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Run IMVU - {d9288080-1baa-4bc4-9cf8-a92d743db949} - C:\Documents and Settings\Eric\Menu Démarrer\Programmes\IMVU\Run IMVU.lnk (file missing)
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O14 - IERESET.INF: START_PAGE_URL=https://www.free.fr/freebox/index.html
O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/FR-FR/a-UNO1/GAME_UNO1.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/...
O16 - DPF: {67DABFBF-D0AB-41FA-9C46-CC0F21721616} (DivXBrowserPlugin Object) - http://download.divx.com/player/DivXBrowserPlugin.cab
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (MSN Games - Installer) - http://messenger.zone.msn.com/binary/ZIntro.cab56649.cab
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
O16 - DPF: {F5A7706B-B9C0-4C89-A715-7A0C6B05DD48} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab56986.cab
O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft AB - D:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: Service de l'iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe

--
End of file - 8521 bytes

Remarquez-vous quelque chose d'anormal ?

Merci d'avance,
Informatik
Configuration: Windows XP Professionel SP2
IE/Mozilla Firefox

29 réponses

Résumé de la discussion

Des symptômes d'infection sur Windows XP provoquent des pop-ups publicitaires et un ralentissement de navigation, avec des mises à jour de sécurité qui se désactivent. Plusieurs antivirus (Spybot, AVG, VirusKeeper) auraient détecté Virtumonde/Vundo, et le log HijackThis signale des DLL et entrées Run douteuses comme wfdrrrdf.dll et lystpsvx.dll. Des mesures proposées incluent MBAM, ComboFix et ToolsCleaner, avec des conseils pour nettoyer et supprimer les éléments suspects et éviter les sources comme cracks ou keygens. En cas de persistance, d'autres interventions visent à neutraliser les DLL et modules malveillants et à rétablir les paramètres de sécurité et de navigation sans conclure sur l'état du fil.

Bobot (l’IA à votre service)
  1. salut

    ma main a couper que c du vundo : C:\WINDOWS\system32\wfdrrrdf.dll
    2
    1. C'est bon j'ai tout viré...Les pop-ups ont cessé (en fait ils avaient déjà cessé hier mais d'autres infections étaient encore là)

      Merci pour votre aide.

      Salutations,

      Informatik
      0
      1. le fichier compressé c'est un crack ? si oui supprime le, les cracks ou keygen ou autres sont à l'origine des infections
        0
        1. J'ai ouvert la version décompressée du dossier infecté qui traînait sur mon HD, mon antivirus a aussitôt mis en quarantaine le .exe que j'ai ensuite supprimé.

          je fais un autre scan HJT je suppose maintenant ?
          0
          1. [General]
            App = "BitDefender Online Scanner v8"
            Date = 25:06:2008
            Time = 12:46:17
            Scan Path = A:\;C:\;D:\;H:\;

            [Engines Info]
            Virus Definitions = 1263246
            Engine build = "AVCORE v1.0 (build 2422) (i386) (Sep 25 2007 08:26:36)"
            Scan plugins = 16
            Archive plugins = 42
            Unpack plugins = 7
            E-mail plugins = 6
            System plugins = 5

            [Scan Statistics]
            Folders = 7791
            Files = 233306
            Archives = 2174
            Packed files = 9989
            Identified viruses = 1
            Infected files = 1
            Warnings = 0
            Suspect files = 0
            Disinfected files = 0
            Deleted files = 1
            Copied files = 0
            Moved files = 0
            Renamed files = 0
            I/O Errors = 29

            [Scan Settings]
            SecondAction = Delete
            FirstAction = Disinfect
            Heuristics = 1
            Enable Warnings = 1
            Exclude Ext =
            Extensions = *;
            Scan Emails = 1
            Scan Archives = 1
            Scan Packed = 1
            Scan Files = 1
            Scan Boot = 1
            Verify Memory = 0

            [Scan Results]
            Line00000002 = "D:\Documents and Settings\****\Shared\STEINBERG the big pack.rar=>VST PLUGS\VST plugs procomp compresseur\VSTCMP25.EXE Infected with: Trojan.Generic.203720"
            Line00000001 = "D:\Documents and Settings\****\Shared\STEINBERG the big pack.rar=>VST PLUGS\VST plugs procomp compresseur\VSTCMP25.EXE Deleted"
            Line00000000 = "D:\Documents and Settings\****\Shared\STEINBERG the big pack.rar Update failed"

            Les **** sont les noms de sessions que j'ai censuré ^^
            0
            1. (J'ai ignoré le fichier après quelques recherches sur Google me confirmant que ce n'est pas un spyware)
              0
              1. -->- Recherche:

                C:\Qoobox: trouvé !
                C:\Documents and Settings\Eric\Bureau\ComboFix.exe: trouvé !

                ---------------------------------
                -->- Suppression:

                C:\Documents and Settings\Eric\Bureau\ComboFix.exe: supprimé !
                C:\Qoobox: supprimé !

                Mon antivirus detecte bdoscandel.exe pendant l'installation de Bitdefender, je fais quoi ?
                0
                1. ok relance toolcleaner puis effectue un scan en ligne

                  Va sur ce site , /!\ Internet Explorer obligatoire /!\ (https://www.bitdefender.com/toolbox/ Clique sur ' J'accepte ' , Installe les ActiveX si necessaire ,et vérifie si ils sont bien configurés(http://www.inoculer.com/activex.php3 Clique sur ' installer ' puis ' click here to scan '( ou : cliquez ici pour scanner ).
                  Et poste moi le rapport. ( qui se trouve ici -> C:\windows\bdoscan8\scanres.txt )

                  (CTRL+A Pour tout selectionner , CTRL+C pour copier et CTRL+V pour coller )

                  Tutorial : http://pageperso.aol.fr/loraline60/bitdefender_scan.htm
                  0
                  1. ComboFix 08-06-20.4 - Eric 2008-06-25 11:01:20.2 - NTFSx86
                    Microsoft Windows XP Professionnel 5.1.2600.2.1252.1.1036.18.568 [GMT 2:00]
                    Endroit: C:\Documents and Settings\Eric\Bureau\ComboFix.exe
                    Command switches used :: C:\Documents and Settings\Eric\Bureau\CFScript.txt
                    * Création d'un nouveau point de restauration

                    [color=red][b]AVERTISSEMENT - LA CONSOLE DE RÉCUPÉRATION N'EST PAS INSTALLÉE SUR CETTE MACHINE !![/b][/color]

                    FILE ::
                    C:\rb20crk.dat
                    C:\WINDOWS\nsreg.dat
                    C:\WINDOWS\system32\wfdrrrdf.dll
                    .

                    (((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
                    .

                    C:\rb20crk.dat
                    C:\WINDOWS\nsreg.dat
                    C:\WINDOWS\system32\t.txt
                    C:\WINDOWS\system32\wfdrrrdf.dll

                    .
                    ((((((((((((((((((((((((((((( Fichiers créés 2008-05-25 to 2008-06-25 ))))))))))))))))))))))))))))))))))))
                    .

                    2008-06-24 17:55 . 2008-06-24 17:55 1,738,762 --a------ C:\upload_moi_ELECTRIC-KT12NF.tar.gz
                    2008-06-24 17:48 . 2008-06-24 17:49 <REP> d-------- C:\Program Files\Lopxp
                    2008-06-20 10:35 . 2008-06-20 10:35 <REP> d-------- C:\Documents and Settings\Eric\Application Data\Malwarebytes
                    2008-06-20 10:35 . 2008-06-20 10:35 <REP> d-------- C:\Documents and Settings\All Users\Application Data\Malwarebytes
                    2008-06-20 10:35 . 2008-06-19 17:48 34,296 --a------ C:\WINDOWS\system32\drivers\mbamcatchme.sys
                    2008-06-20 10:35 . 2008-06-19 17:47 17,144 --a------ C:\WINDOWS\system32\drivers\mbam.sys
                    2008-06-18 21:46 . 2008-06-18 21:46 1,388,544 --a------ C:\WINDOWS\system32\msvbvm60.dll
                    2008-06-18 11:28 . 2008-06-18 11:52 32,768 --a------ C:\WINDOWS\ReBirth RB-338 2.prf
                    2008-06-17 22:39 . 2008-06-18 20:37 617 --a------ C:\WINDOWS\wininit.ini
                    2008-06-17 22:12 . 2008-06-18 20:45 <REP> d-------- C:\Documents and Settings\All Users\Application Data\Spybot - Search & Destroy
                    2008-06-17 14:51 . 2008-06-18 11:10 <REP> d-------- C:\Documents and Settings\Eric\Application Data\Steinberg
                    2008-06-11 14:18 . 2008-06-14 19:59 272,768 --------- C:\WINDOWS\system32\dllcache\bthport.sys
                    2008-06-01 15:53 . 2008-06-01 15:54 <REP> d-------- C:\WINDOWS\system32\electricsheep-cache
                    2008-06-01 15:53 . 2008-06-01 15:53 48,456 --a------ C:\WINDOWS\system32\UninstallElectricSheep.exe

                    .
                    (((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
                    .
                    2008-06-25 07:59 --------- d-----w C:\Documents and Settings\Eric\Application Data\AVG7
                    2008-06-23 11:41 --------- d-----w C:\Documents and Settings\Eric\Application Data\uTorrent
                    2008-06-14 17:59 272,768 ------w C:\WINDOWS\system32\drivers\bthport.sys
                    2008-06-02 18:55 --------- d-----w C:\Program Files\IDoser v4
                    2008-05-29 20:07 --------- d-----w C:\Program Files\Google
                    2008-05-27 06:00 --------- d-----w C:\Documents and Settings\LocalService\Application Data\AVG7
                    2008-05-24 10:29 --------- d-----w C:\Documents and Settings\All Users\Application Data\TrackMania
                    2008-05-08 12:28 202,752 ----a-w C:\WINDOWS\system32\drivers\rmcast.sys
                    2008-05-08 12:28 202,752 ----a-w C:\WINDOWS\system32\dllcache\rmcast.sys
                    2008-05-07 22:37 --------- d-----w C:\Documents and Settings\All Users\Application Data\WLInstaller
                    2008-05-07 05:15 1,293,824 ----a-w C:\WINDOWS\system32\quartz.dll
                    2008-05-07 05:15 1,293,824 ------w C:\WINDOWS\system32\dllcache\quartz.dll
                    2008-04-23 20:16 3,591,680 ------w C:\WINDOWS\system32\dllcache\mshtml.dll
                    2008-04-22 07:41 70,656 ----a-w C:\WINDOWS\system32\dllcache\ie4uinit.exe
                    2008-04-22 07:41 625,664 ------w C:\WINDOWS\system32\dllcache\iexplore.exe
                    2008-04-22 07:39 13,824 ------w C:\WINDOWS\system32\dllcache\ieudinit.exe
                    2008-04-20 05:07 161,792 ----a-w C:\WINDOWS\system32\dllcache\ieakui.dll
                    2008-03-25 04:51 621,344 ----a-w C:\WINDOWS\system32\mswstr10.dll
                    2008-03-25 04:51 621,344 ------w C:\WINDOWS\system32\dllcache\mswstr10.dll
                    2008-03-25 04:51 194,144 ----a-w C:\WINDOWS\system32\msjint40.dll
                    2008-03-25 04:51 194,144 ------w C:\WINDOWS\system32\dllcache\msjint40.dll
                    .

                    ((((((((((((((((((((((((((((((((( Point de chargement Reg )))))))))))))))))))))))))))))))))))))))))))))))))
                    .
                    .
                    REGEDIT4
                    *Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés

                    [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
                    "CTFMON.EXE"="C:\WINDOWS\system32\ctfmon.exe" [2004-08-20 01:09 15360]
                    "LogitechSoftwareUpdate"="C:\Program Files\Logitech\Video\ManifestEngine.exe" [2005-06-08 14:44 196608]
                    "swg"="C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" [2008-02-27 12:42 68856]

                    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
                    "HPDJ Taskbar Utility"="C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb06.exe" [2002-07-11 14:48 188416]
                    "SoundMan"="SOUNDMAN.EXE" [2005-06-20 15:42 77824 C:\WINDOWS\SOUNDMAN.EXE]
                    "ATIPTA"="C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe" [2005-08-30 21:05 344064]
                    "AVG7_CC"="C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe" [2008-04-15 11:21 579584]
                    "NeroFilterCheck"="C:\WINDOWS\system32\NeroCheck.exe" [2001-07-09 11:50 155648]
                    "VirusKeeper"="C:\Program Files\AxBx\VirusKeeper 2005 Pro\VirusKeeper.exe" [2006-06-07 12:40 1215488]
                    "LVCOMSX"="C:\WINDOWS\system32\LVCOMSX.EXE" [2005-07-19 17:32 221184]
                    "LogitechVideoRepair"="C:\Program Files\Logitech\Video\ISStart.exe" [2005-06-08 15:24 458752]
                    "LogitechVideoTray"="C:\Program Files\Logitech\Video\LogiTray.exe" [2005-06-08 15:14 217088]
                    "QuickTime Task"="C:\Program Files\QuickTime\qttask.exe" [2008-03-28 23:37 413696]
                    "iTunesHelper"="D:\Program Files\iTunes\iTunesHelper.exe" [2008-03-30 10:36 267048]
                    "SunJavaUpdateSched"="C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe" [2008-02-22 04:25 144784]

                    [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
                    "CTFMON.EXE"="C:\WINDOWS\System32\CTFMON.EXE" [2004-08-20 01:09 15360]
                    "AVG7_Run"="C:\PROGRA~1\Grisoft\AVGFRE~1\avgw.exe" [2007-10-23 19:04 219136]

                    C:\Documents and Settings\All Users\Menu D‚marrer\Programmes\D‚marrage\
                    Adobe Reader Speed Launch.lnk - C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe [2004-12-14 04:44:06 29696]

                    [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
                    "VIDC.VP40"= vp4vfw.dll

                    [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
                    "%windir%\\system32\\sessmgr.exe"=
                    "%windir%\\Network Diagnostic\\xpnetdiag.exe"=
                    "C:\\WINDOWS\\system32\\rtcshare.exe"=
                    "C:\\Program Files\\VideoLAN\\VLC\\vlc.exe"=
                    "C:\\Documents and Settings\\Eric\\Bureau\\mocheroom\\utorrent.exe"=
                    "C:\\Documents and Settings\\Eric\\Bureau\\AoE\\empires2.exe"=
                    "C:\\Documents and Settings\\Eric\\Bureau\\AoE\\age2_x1.exe"=
                    "D:\\Program Files\\Warcraft III\\Warcraft III.exe"=
                    "C:\\WINDOWS\\system32\\dpvsetup.exe"=
                    "D:\\Program Files\\LimeWire\\LimeWire.exe"=
                    "C:\\Program Files\\Internet Explorer\\iexplore.exe"=
                    "D:\\Program Files\\Veoh Networks\\Veoh\\VeohClient.exe"=
                    "C:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe"=
                    "C:\\Program Files\\Windows Live\\Messenger\\livecall.exe"=
                    "D:\\Program Files\\iTunes\\iTunes.exe"=
                    "C:\\Program Files\\TmNationsForever\\TmForever.exe"=
                    "C:\\WINDOWS\\system32\\ElectricSheep.scr"=

                    [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
                    "3389:TCP"= 3389:TCP:@xpsp2res.dll,-22009

                    S3 2802W;SMC2802W 2.4GHz 54 Mbps Wireless PCI Driver;C:\WINDOWS\system32\DRIVERS\2802W.sys []
                    S3 w3304an5;WN3X0X Wireless Adapter;C:\PROGRA~1\SMC\SMC280~1.4GH\INSTAL~1\WINXP\w3304an5.SYS []

                    [HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{717dab47-795f-11dc-be22-0004e2d51fdf}]
                    \Shell\AutoRun\command - E:\autoplay.exe

                    *Newly Created Service* - CATCHME
                    .
                    Contenu du dossier 'Scheduled Tasks/Tâches planifiées'
                    "2008-04-29 14:31:03 C:\WINDOWS\Tasks\AppleSoftwareUpdate.job"
                    - C:\Program Files\Apple Software Update\SoftwareUpdate.exe
                    .
                    **************************************************************************

                    catchme 0.3.1361 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
                    Rootkit scan 2008-06-25 11:02:34
                    Windows 5.1.2600 Service Pack 2 NTFS

                    Balayage processus cachés ...

                    Balayage caché autostart entries ...

                    Balayage des fichiers cachés ...

                    Scan terminé avec succès
                    Les fichiers cachés: 0

                    **************************************************************************
                    .
                    Temps d'accomplissement: 2008-06-25 11:04:54
                    ComboFix-quarantined-files.txt 2008-06-25 09:04:21
                    ComboFix2.txt 2008-06-24 16:29:11

                    Pre-Run: 55,448,760,320 octets libres
                    Post-Run: 55,491,108,864 octets libres

                    134 --- E O F --- 2008-06-20 10:11:42

                    Tous les virus en .exe détectés precedemment ont été retrouvés par mon antivirus pendant le scan, et re-mis en quarantaine puis re-supprimés.

                    Un dossier sur C:/ suspect s'est crée, il se nomme "QooBox" dont voici le contenu :

                    http://img183.imageshack.us/img183/3614/qooboxwn7.png

                    Faut-il le supprimer ?
                    0
                    1. Bonjour :)
                      Merci chiquitine pour l'info ^^

                      >CFScript

                      Crée un nouveau document texte : clic droit de souris sur le bureau > Nouveau > Document Texte, et copie dedans les lignes suivantes :

                      File::
                      C:\WINDOWS\system32\wfdrrrdf.dll
                      C:\rb20crk.dat
                      C:\WINDOWS\nsreg.dat


                      Enregistre ce fichier sous le nom CFScript.

                      [*]Fait un glisser/déposer de ce fichier CFScript sur le fichier ComboFix.exe comme sur la capture
                      http://img.photobucket.com/albums/v666/sUBs/CFScript.gif
                      [*]Une fenêtre bleue va apparaître: au message qui apparaît (Type 1 to continue, or 2 to abort) , tape 1 puis valide.
                      [*]Patiente le temps du scan.Le bureau va disparaître à plusieurs reprises: c'est normal!
                      Ne touche à rien tant que le scan n'est pas terminé.
                      [*]Une fois le scan achevé, un rapport va s'afficher: poste son contenu, en précisant où en sont tes soucis

                      [*]Si le fichier ne s'ouvre pas, il se trouve ici > C:\ComboFix.txt
                      0
                      1. -->- Recherche:

                        C:\Vundofix backups: trouvé !
                        C:\Qoobox: trouvé !
                        C:\Documents and Settings\All Users\Menu Démarrer\Programmes\HijackThis: trouvé !
                        C:\Documents and Settings\All Users\Menu Démarrer\Programmes\HijackThis\HijackThis.lnk: trouvé !
                        C:\Documents and Settings\Eric\Recent\HijackThis.lnk: trouvé !

                        ---------------------------------
                        -->- Suppression:

                        C:\Documents and Settings\All Users\Menu Démarrer\Programmes\HijackThis\HijackThis.lnk: supprimé !
                        C:\Documents and Settings\Eric\Recent\HijackThis.lnk: supprimé !
                        C:\Vundofix backups: supprimé !
                        C:\Qoobox: supprimé !
                        C:\Documents and Settings\All Users\Menu Démarrer\Programmes\HijackThis: supprimé !
                        0
                        1. · Télécharge ToolsCleaner de A.Roshtein sur ton Bureau.(sur un des 2 liens)
                          http://pagesperso-orange.fr/AceRothstein/ToolsCleaner2.exe
                          http://a-rothstein.changelog.fr/TC/ToolsCleaner2.exe
                          · Clique sur Recherche et laisse le scan se terminer.
                          · Clique, sur Suppression pour finaliser.
                          · Tu peux, si tu le souhaites, te servir des Options facultatives.
                          · Clique sur Quitter, pour que le rapport puisse se créer.
                          · Poste moi le rapport (TCleaner.txt) qui se trouve à la racine de ton disque dur( C:\).
                          0
                          1. Voilà tout est supprimé...Je ne mets pas encore le topic en tant que résolu (au cas ou les pop-ups reviennent dans la soirée), si tout est OK demain je considererais que c'est bon ;)

                            Merci beaucoup de donner de votre temps.
                            0
                            1. swsc.exe, swxcacls.exe, Vfind.exe et zip.exe sont à rajouter à la liste de fichiers détectés par mon antivirus (VirusKeeper)
                              0
                              1. ComboFix 08-06-20.4 - Eric 2008-06-24 18:19:08.1 - NTFSx86
                                Microsoft Windows XP Professionnel 5.1.2600.2.1252.1.1036.18.594 [GMT 2:00]
                                Endroit: C:\Documents and Settings\Eric\Bureau\ComboFix.exe
                                * Création d'un nouveau point de restauration

                                [color=red][b]AVERTISSEMENT - LA CONSOLE DE RÉCUPÉRATION N'EST PAS INSTALLÉE SUR CETTE MACHINE !![/b][/color]
                                .

                                (((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
                                .

                                C:\WINDOWS\BM0b8bff26.xml
                                C:\WINDOWS\Downloaded Program Files\setup.inf
                                C:\WINDOWS\pskt.ini
                                C:\WINDOWS\system32\bkijhtho.ini
                                C:\WINDOWS\system32\brfdjxwu.dll
                                C:\WINDOWS\system32\dJkmUvut.ini
                                C:\WINDOWS\system32\dJkmUvut.ini2
                                C:\WINDOWS\system32\dmrhhhjv.dll
                                C:\WINDOWS\system32\fkoeysuh.dll
                                C:\WINDOWS\system32\itjgpiwe.ini
                                C:\WINDOWS\system32\iunkntvh.dll
                                C:\WINDOWS\system32\klgfnwqu.ini
                                C:\WINDOWS\system32\lystpsvx.dll
                                C:\WINDOWS\system32\mkyopttu.dll
                                C:\WINDOWS\system32\nVuCdfii.ini
                                C:\WINDOWS\system32\nVuCdfii.ini2
                                C:\WINDOWS\system32\odmthumc.dll
                                C:\WINDOWS\system32\ouwartkn.dll
                                C:\WINDOWS\system32\pgkmcukv.ini
                                C:\WINDOWS\system32\PpoqrBeg.ini
                                C:\WINDOWS\system32\PpoqrBeg.ini2
                                C:\WINDOWS\system32\qckinxhg.dll
                                C:\WINDOWS\system32\rsyxfulm.dll
                                C:\WINDOWS\system32\tEhgiRqr.ini
                                C:\WINDOWS\system32\tEhgiRqr.ini2
                                C:\WINDOWS\system32\ticaamua.dll
                                C:\WINDOWS\system32\vevfgffh.dll
                                C:\WINDOWS\system32\wvDccMoq.ini
                                C:\WINDOWS\system32\wvDccMoq.ini2
                                C:\WINDOWS\system32\xjevvtkn.dll

                                .
                                ((((((((((((((((((((((((((((( Fichiers cr‚‚s 2008-05-24 to 2008-06-24 ))))))))))))))))))))))))))))))))))))
                                .

                                2008-06-24 17:55 . 2008-06-24 17:55 1,738,762 --a------ C:\upload_moi_ELECTRIC-KT12NF.tar.gz
                                2008-06-24 17:48 . 2008-06-24 17:49 <REP> d-------- C:\Program Files\Lopxp
                                2008-06-20 10:35 . 2008-06-20 10:35 <REP> d-------- C:\Documents and Settings\Eric\Application Data\Malwarebytes
                                2008-06-20 10:35 . 2008-06-20 10:35 <REP> d-------- C:\Documents and Settings\All Users\Application Data\Malwarebytes
                                2008-06-20 10:35 . 2008-06-19 17:48 34,296 --a------ C:\WINDOWS\system32\drivers\mbamcatchme.sys
                                2008-06-20 10:35 . 2008-06-19 17:47 17,144 --a------ C:\WINDOWS\system32\drivers\mbam.sys
                                2008-06-19 21:08 . 2008-06-20 11:12 86,016 --------- C:\WINDOWS\system32\wfdrrrdf.dll
                                2008-06-18 21:49 . 2008-06-18 21:49 <REP> d-------- C:\VundoFix Backups
                                2008-06-18 21:46 . 2008-06-18 21:46 1,388,544 --a------ C:\WINDOWS\system32\msvbvm60.dll
                                2008-06-18 11:28 . 2008-06-18 11:52 32,768 --a------ C:\WINDOWS\ReBirth RB-338 2.prf
                                2008-06-18 11:23 . 1998-07-30 14:24 41,216 --ah----- C:\rb20crk.dat
                                2008-06-17 22:39 . 2008-06-18 20:37 617 --a------ C:\WINDOWS\wininit.ini
                                2008-06-17 22:12 . 2008-06-18 20:45 <REP> d-------- C:\Documents and Settings\All Users\Application Data\Spybot - Search & Destroy
                                2008-06-17 14:51 . 2008-06-18 11:10 <REP> d-------- C:\Documents and Settings\Eric\Application Data\Steinberg
                                2008-06-17 13:50 . 2008-06-17 13:50 0 --a------ C:\WINDOWS\nsreg.dat
                                2008-06-11 14:18 . 2008-06-14 19:59 272,768 --------- C:\WINDOWS\system32\dllcache\bthport.sys
                                2008-06-01 15:53 . 2008-06-01 15:54 <REP> d-------- C:\WINDOWS\system32\electricsheep-cache
                                2008-06-01 15:53 . 2008-06-01 15:53 48,456 --a------ C:\WINDOWS\system32\UninstallElectricSheep.exe

                                .
                                (((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
                                .
                                2008-06-23 11:41 --------- d-----w C:\Documents and Settings\Eric\Application Data\uTorrent
                                2008-06-23 07:13 --------- d-----w C:\Documents and Settings\Eric\Application Data\AVG7
                                2008-06-14 17:59 272,768 ------w C:\WINDOWS\system32\drivers\bthport.sys
                                2008-06-02 18:55 --------- d-----w C:\Program Files\IDoser v4
                                2008-05-29 20:07 --------- d-----w C:\Program Files\Google
                                2008-05-27 06:00 --------- d-----w C:\Documents and Settings\LocalService\Application Data\AVG7
                                2008-05-24 10:29 --------- d-----w C:\Documents and Settings\All Users\Application Data\TrackMania
                                2008-05-08 12:28 202,752 ----a-w C:\WINDOWS\system32\drivers\rmcast.sys
                                2008-05-07 22:37 --------- d-----w C:\Documents and Settings\All Users\Application Data\WLInstaller
                                .

                                ((((((((((((((((((((((((((((((((( Point de chargement Reg )))))))))))))))))))))))))))))))))))))))))))))))))
                                .
                                .
                                REGEDIT4
                                *Note* les ‚l‚ments vides & les ‚l‚ments initiaux l‚gitimes ne sont pas list‚s

                                [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
                                "CTFMON.EXE"="C:\WINDOWS\system32\ctfmon.exe" [2004-08-20 01:09 15360]
                                "LogitechSoftwareUpdate"="C:\Program Files\Logitech\Video\ManifestEngine.exe" [2005-06-08 14:44 196608]
                                "swg"="C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" [2008-02-27 12:42 68856]

                                [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
                                "HPDJ Taskbar Utility"="C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb06.exe" [2002-07-11 14:48 188416]
                                "SoundMan"="SOUNDMAN.EXE" [2005-06-20 15:42 77824 C:\WINDOWS\SOUNDMAN.EXE]
                                "ATIPTA"="C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe" [2005-08-30 21:05 344064]
                                "AVG7_CC"="C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe" [2008-04-15 11:21 579584]
                                "NeroFilterCheck"="C:\WINDOWS\system32\NeroCheck.exe" [2001-07-09 11:50 155648]
                                "VirusKeeper"="C:\Program Files\AxBx\VirusKeeper 2005 Pro\VirusKeeper.exe" [2006-06-07 12:40 1215488]
                                "LVCOMSX"="C:\WINDOWS\system32\LVCOMSX.EXE" [2005-07-19 17:32 221184]
                                "LogitechVideoRepair"="C:\Program Files\Logitech\Video\ISStart.exe" [2005-06-08 15:24 458752]
                                "LogitechVideoTray"="C:\Program Files\Logitech\Video\LogiTray.exe" [2005-06-08 15:14 217088]
                                "QuickTime Task"="C:\Program Files\QuickTime\qttask.exe" [2008-03-28 23:37 413696]
                                "iTunesHelper"="D:\Program Files\iTunes\iTunesHelper.exe" [2008-03-30 10:36 267048]
                                "SunJavaUpdateSched"="C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe" [2008-02-22 04:25 144784]
                                "MSConfig"="C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe" [2004-08-20 01:09 160768]

                                [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
                                "CTFMON.EXE"="C:\WINDOWS\System32\CTFMON.EXE" [2004-08-20 01:09 15360]
                                "AVG7_Run"="C:\PROGRA~1\Grisoft\AVGFRE~1\avgw.exe" [2007-10-23 19:04 219136]

                                [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
                                "VIDC.VP40"= vp4vfw.dll

                                [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
                                "EnableFirewall"= 0 (0x0)

                                [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
                                "%windir%\\system32\\sessmgr.exe"=
                                "%windir%\\Network Diagnostic\\xpnetdiag.exe"=
                                "C:\\WINDOWS\\system32\\rtcshare.exe"=
                                "C:\\Program Files\\VideoLAN\\VLC\\vlc.exe"=
                                "C:\\Documents and Settings\\Eric\\Bureau\\mocheroom\\utorrent.exe"=
                                "C:\\Documents and Settings\\Eric\\Bureau\\AoE\\empires2.exe"=
                                "C:\\Documents and Settings\\Eric\\Bureau\\AoE\\age2_x1.exe"=
                                "D:\\Program Files\\Warcraft III\\Warcraft III.exe"=
                                "C:\\WINDOWS\\system32\\dpvsetup.exe"=
                                "D:\\Program Files\\LimeWire\\LimeWire.exe"=
                                "C:\\Program Files\\Internet Explorer\\iexplore.exe"=
                                "D:\\Program Files\\Veoh Networks\\Veoh\\VeohClient.exe"=
                                "C:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe"=
                                "C:\\Program Files\\Windows Live\\Messenger\\livecall.exe"=
                                "D:\\Program Files\\iTunes\\iTunes.exe"=
                                "C:\\Program Files\\TmNationsForever\\TmForever.exe"=
                                "C:\\WINDOWS\\system32\\ElectricSheep.scr"=

                                [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
                                "3389:TCP"= 3389:TCP:@xpsp2res.dll,-22009

                                S3 2802W;SMC2802W 2.4GHz 54 Mbps Wireless PCI Driver;C:\WINDOWS\system32\DRIVERS\2802W.sys []
                                S3 w3304an5;WN3X0X Wireless Adapter;C:\PROGRA~1\SMC\SMC280~1.4GH\INSTAL~1\WINXP\w3304an5.SYS []

                                [HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{717dab47-795f-11dc-be22-0004e2d51fdf}]
                                \Shell\AutoRun\command - E:\autoplay.exe

                                .
                                Contenu du dossier 'Scheduled Tasks/Tƒches planifi‚es'
                                "2008-04-29 14:31:03 C:\WINDOWS\Tasks\AppleSoftwareUpdate.job"
                                - C:\Program Files\Apple Software Update\SoftwareUpdate.exe
                                .
                                **************************************************************************

                                catchme 0.3.1361 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
                                Rootkit scan 2008-06-24 18:23:09
                                Windows 5.1.2600 Service Pack 2 NTFS

                                Balayage processus cach‚s ...

                                Balayage cach‚ autostart entries ...

                                Balayage des fichiers cach‚s ...

                                Scan termin‚ avec succŠs
                                Les fichiers cach‚s: 0

                                **************************************************************************
                                .
                                ------------------------ Other Running Processes ------------------------
                                .
                                C:\WINDOWS\system32\ati2evxx.exe
                                D:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
                                C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
                                C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
                                C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
                                C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
                                C:\WINDOWS\system32\ati2evxx.exe
                                C:\Program Files\Logitech\Video\FxSvr2.exe
                                C:\Program Files\iPod\bin\iPodService.exe
                                C:\WINDOWS\system32\wscntfy.exe
                                .
                                **************************************************************************
                                .
                                Temps d'accomplissement: 2008-06-24 18:29:10 - machine was rebooted
                                ComboFix-quarantined-files.txt 2008-06-24 16:29:08

                                Pre-Run: 55,560,998,912 octets libres
                                Post-Run: 55,513,223,168 octets libres

                                161 --- E O F --- 2008-06-20 10:11:42

                                _________________________________________________________________________________________

                                Au redemarrage, après la fin du scan, mes antivirus réactivés detectent des malware : Fdsv.exe, Grep.exe, Nircmd.exe, sed.exe et swreg.exe. Je les ai tous mis en quarantaine...Leur apparition MAINTENANT est-elle normale ? =/ Dois-je vider ma quarantaine ou restaurer ces fichiers ?
                                0
                                1. Script execute en mode sans echec
                                  Rapport clean par Malekal_morte - http://www.malekal.com
                                  Script execute en mode sans echec 24/06/2008 a 18:06:04,79

                                  Microsoft Windows XP [version 5.1.2600]

                                  *** Suppression des fichiers dans C:

                                  *** Suppression des fichiers dans C:\WINDOWS\

                                  *** Suppression des fichiers dans C:\WINDOWS\system32
                                  tentative de suppression de C:\WINDOWS\system32\mcrh.tmp
                                  tentative de suppression de C:\WINDOWS\system32\SpoonUninstall.exe

                                  *** Suppression des fichiers dans C:\Program Files

                                  *** Suppression des clefs du registre effectuee..
                                  *** Fin du rapport !

                                  -----------------------

                                  Logfile of Trend Micro HijackThis v2.0.2
                                  Scan saved at 18:12:57, on 24/06/2008
                                  Platform: Windows XP SP2 (WinNT 5.01.2600)
                                  MSIE: Internet Explorer v7.00 (7.00.6000.16674)
                                  Boot mode: Normal

                                  Running processes:
                                  C:\WINDOWS\System32\smss.exe
                                  C:\WINDOWS\system32\winlogon.exe
                                  C:\WINDOWS\system32\services.exe
                                  C:\WINDOWS\system32\lsass.exe
                                  C:\WINDOWS\System32\Ati2evxx.exe
                                  C:\WINDOWS\system32\svchost.exe
                                  C:\WINDOWS\System32\svchost.exe
                                  D:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
                                  C:\WINDOWS\system32\spoolsv.exe
                                  C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
                                  C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
                                  C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
                                  C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
                                  C:\WINDOWS\System32\svchost.exe
                                  C:\WINDOWS\system32\Ati2evxx.exe
                                  C:\WINDOWS\Explorer.EXE
                                  C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb06.exe
                                  C:\WINDOWS\SOUNDMAN.EXE
                                  C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
                                  C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
                                  C:\Program Files\AxBx\VirusKeeper 2005 Pro\VirusKeeper.exe
                                  C:\WINDOWS\system32\LVCOMSX.EXE
                                  C:\Program Files\Logitech\Video\LogiTray.exe
                                  D:\Program Files\iTunes\iTunesHelper.exe
                                  C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe
                                  C:\WINDOWS\system32\ctfmon.exe
                                  C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
                                  C:\Program Files\Logitech\Video\FxSvr2.exe
                                  C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
                                  C:\Program Files\iPod\bin\iPodService.exe
                                  C:\WINDOWS\system32\NOTEPAD.EXE
                                  C:\Program Files\Internet Explorer\iexplore.exe
                                  C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WLLoginProxy.exe
                                  C:\WINDOWS\system32\wuauclt.exe
                                  D:\Program Files\Trend Micro\HijackThis\MonJack.exe

                                  R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
                                  R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
                                  R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                                  R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                                  R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
                                  R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                                  R3 - URLSearchHook: Yahoo! Toolbar avec bloqueur de fenêtres pop-up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)
                                  O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
                                  O2 - BHO: {b3ae7986-7814-7fd9-3864-a28686c1f445} - {544f1c68-682a-4683-9df7-41876897ea3b} - C:\WINDOWS\system32\iunkntvh.dll
                                  O2 - BHO: (no name) - {5690617E-E433-4820-ADFD-0C16B818989E} - (no file)
                                  O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
                                  O2 - BHO: (no name) - {76889391-925A-435F-81F9-D783E3756643} - (no file)
                                  O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
                                  O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
                                  O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\2.0.301.7164\swg.dll
                                  O2 - BHO: (no name) - {CB15FBBF-00BC-4261-A23F-045BDDEDF2B1} - (no file)
                                  O2 - BHO: (no name) - {D1E212A8-2C18-4F91-AE69-EB6503184BB9} - (no file)
                                  O2 - BHO: (no name) - {EB3F9C4B-DCA0-468F-904E-D6A3874F4412} - (no file)
                                  O3 - Toolbar: Veoh Browser Plug-in - {D0943516-5076-4020-A3B5-AEFAF26AB263} - D:\Program Files\Veoh Networks\Veoh\Plugins\reg\VeohToolbar.dll
                                  O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
                                  O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb06.exe
                                  O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
                                  O4 - HKLM\..\Run: [ATIPTA] "C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe"
                                  O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
                                  O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
                                  O4 - HKLM\..\Run: [VirusKeeper] C:\Program Files\AxBx\VirusKeeper 2005 Pro\VirusKeeper.exe
                                  O4 - HKLM\..\Run: [LVCOMSX] C:\WINDOWS\system32\LVCOMSX.EXE
                                  O4 - HKLM\..\Run: [LogitechVideoRepair] C:\Program Files\Logitech\Video\ISStart.exe
                                  O4 - HKLM\..\Run: [LogitechVideoTray] C:\Program Files\Logitech\Video\LogiTray.exe
                                  O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                                  O4 - HKLM\..\Run: [iTunesHelper] "D:\Program Files\iTunes\iTunesHelper.exe"
                                  O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe"
                                  O4 - HKLM\..\Run: [MSConfig] C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto
                                  O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
                                  O4 - HKCU\..\Run: [LogitechSoftwareUpdate] "C:\Program Files\Logitech\Video\ManifestEngine.exe" boot
                                  O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
                                  O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL')
                                  O4 - HKUS\S-1-5-19\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVGFRE~1\avgw.exe /RUNONCE (User 'SERVICE LOCAL')
                                  O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
                                  O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
                                  O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
                                  O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
                                  O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
                                  O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
                                  O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
                                  O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
                                  O9 - Extra button: Run IMVU - {d9288080-1baa-4bc4-9cf8-a92d743db949} - C:\Documents and Settings\Eric\Menu Démarrer\Programmes\IMVU\Run IMVU.lnk (file missing)
                                  O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
                                  O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
                                  O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                                  O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                                  O14 - IERESET.INF: START_PAGE_URL=https://www.free.fr/freebox/index.html
                                  O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/FR-FR/a-UNO1/GAME_UNO1.cab
                                  O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/...
                                  O16 - DPF: {67DABFBF-D0AB-41FA-9C46-CC0F21721616} (DivXBrowserPlugin Object) - http://download.divx.com/player/DivXBrowserPlugin.cab
                                  O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (MSN Games - Installer) - http://messenger.zone.msn.com/binary/ZIntro.cab56649.cab
                                  O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
                                  O16 - DPF: {F5A7706B-B9C0-4C89-A715-7A0C6B05DD48} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab56986.cab
                                  O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft AB - D:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
                                  O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
                                  O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\System32\Ati2evxx.exe
                                  O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
                                  O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
                                  O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
                                  O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
                                  O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
                                  O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
                                  O23 - Service: Service de l'iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
                                  0
                                  1. Après avoir fait le nettoyage de cleanzip et le rapport hijack effectue ceci :

                                    télécharge combofix (par sUBs) ici :

                                    http://download.bleepingcomputer.com/sUBs/ComboFix.exe

                                    et enregistre le sur le bureau.

                                    déconnecte toi d'internet et ferme toutes tes applications.

                                    désactive tes protections (antivirus, parefeu, garde en temps réel de l'antispyware)

                                    double-clique sur combofix.exe et suis les instructions

                                    à la fin, il va produire un rapport C:\ComboFix.txt

                                    réactive ton parefeu, ton antivirus, la garde de ton antispyware

                                    copie/colle le rapport C:\ComboFix.txt dans ta prochaine réponse.

                                    Attention, n'utilise pas ta souris ni ton clavier (ni un autre système de pointage) pendant que le programme tourne. Cela pourrait figer l'ordi.

                                    Tu as un tutoriel complet ici :

                                    https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix

                                    Je reviendrai un peu plus tard
                                    0
                                    1. NETTOYAGE :

                                      1) Redémarre en mode sans échec

                                      Au redémarrage de l'ordinateur, une fois le chargement du BIOS terminé, il y a un écran noir qui apparaît rapidement, appuyer sur la touche [F8] ou [F5] jusqu'à l'affichage du menu des options avancées de Windows.
                                      Sélectionner "Mode sans échec" et appuyer sur [Entrée]
                                      Il te faudra choisir ta session habituelle, pas le compte "Administrateur" ou une autre.

                                      2) Cleanzip

                                      _ Ouvre le dossier Clean qui se trouve sur ton bureau.
                                      _ Double-clique sur clean.cmd.
                                      Une fenêtre noire va apparaître,

                                      choisis l'option 2.
                                      Clean va maintenant supprimer les fichiers infectés,

                                      3) Rapport
                                      _ Appuis sur la touche ENTREE du clavier pour ouvrir le rapport. tu l'enregistrer si besoin.
                                      (menu Edition / Enregistrer sous).
                                      Sans quoi le rapport sera quand même sauvegardé dans le fichier suivant :
                                      "rapport_clean.txt" à la racine de votre disque dur (ex : C:\rapport_clean.txt).

                                      Comment faire :Tuto
                                      http://mickael.barroux.free.fr/securite/clean.php

                                      Redémarre en mode normal et poste le rapport qui se trouve ici C:\rapport_clean.txt et un nouvel HJT's stp !
                                      0
                                      1. 24/06/2008 a 17:55:36,48

                                        *** Recherche des fichiers dans C:

                                        *** Recherche des fichiers dans C:\WINDOWS\

                                        *** Recherche des fichiers dans C:\WINDOWS\system32
                                        C:\WINDOWS\system32\mcrh.tmp FOUND
                                        C:\WINDOWS\system32\SpoonUninstall.exe FOUND

                                        *** Recherche des fichiers dans C:\Program Files

                                        Voilà (j'ai aussi uploadé le fichier demandé)...Commencez-vous à cerner la chose ?
                                        0
                                        • 1
                                        • 2