Analyse hijackthis svp

Résolu
Bonjour,

J'ai des souspons sur l'infection de mon PC par mon fiston via Emule...
Depuis hier, Norton Internet Security m'a ouvert une fenêtre parlant d'une exposition possible du PC et d'une tentative de connexion à distance avant de la refermer aussitôt.. Depuis, NIS ne se charge plus et pas moyen de le lancer manuellement. En outre, le PC est très ralenti...

Je précise que je suis sous Windows XP SP3...

J'ai donc fait une analyse hijackthis que je cole ci-dessous; quelqu'un aurait-il l'amabilité de la parcourir et me dire s'il y détecte quelque chose d'anormal ?

Déjà un très grand merci car je suis paumé là...!

Claude-Alain

Logfile of HijackThis v1.99.1
Scan saved at 10:31:46, on 07.08.2008
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16674)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccSvcHst.exe
C:\Program Files\Lavasoft\Ad-Aware\aawservice.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\Program Files\Symantec\LiveUpdate\AluSchedulerSvc.exe
C:\WINDOWS\system32\CTsvcCDA.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\MsPMSPSv.exe
C:\Program Files\iPod\bin\iPodService.exe
C:\WINDOWS\system32\CTHELPER.EXE
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Creative\SBAudigy2\DVDAudio\CTDVDDet.EXE
C:\Program Files\Elaborate Bytes\VirtualCloneDrive\VCDDaemon.exe
C:\Program Files\Adobe\Acrobat 7.0\Distillr\Acrotray.exe
C:\WINDOWS\system32\WDBtnMgr.exe
C:\WINDOWS\system32\ctfmon.exe
C:\PROGRA~1\MICROS~3\wcescomm.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccSvcHst.exe
C:\Program Files\Logitech\SetPoint\SetPoint.exe
C:\Program Files\Sony\Sony Picture Utility\VolumeWatcher\SPUVolumeWatcher.exe
C:\Program Files\Fichiers communs\Logitech\KhalShared\KHALMNPR.EXE
C:\PROGRA~1\MICROS~3\rapimgr.exe
C:\Program Files\HP\Digital Imaging\bin\hpqnrs08.exe
C:\Program Files\HP\Digital Imaging\bin\hpqSTE08.exe
C:\Documents and Settings\CAF\Bureau\hijackthis_hijackthis_1.99.1_anglais_17891.exe
C:\WINDOWS\system32\taskmgr.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.ch/?gws_rd=ssl
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: Google Update Helper - {25D596E9-BD03-4D4A-8310-5DF3B31E8D26} - C:\Program Files\Google\Update\1.2.121.17\GoopdateBho.dll
O2 - BHO: WormRadar.com IESiteBlocker.NavFilter - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - (no file)
O2 - BHO: NCO 2.0 IE BHO - {602ADB0E-4AFF-4217-8AA1-95DAC4DFA408} - C:\Program Files\Fichiers communs\Symantec Shared\coShared\Browser\2.5\coIEPlg.dll
O2 - BHO: Symantec Intrusion Prevention - {6D53EC84-6AAE-4787-AEEE-F4628F01010C} - C:\PROGRA~1\FICHIE~1\SYMANT~1\IDS\IPSBHO.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O2 - BHO: Adobe PDF Conversion Toolbar Helper - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll
O3 - Toolbar: Show Norton Toolbar - {7FEBEFE3-6B19-4349-98D2-FFB09D4B49CA} - C:\Program Files\Fichiers communs\Symantec Shared\coShared\Browser\2.5\CoIEPlg.dll
O4 - HKLM\..\Run: [ATIPTA] "D:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe"
O4 - HKLM\..\Run: [ATICCC] "D:\Program Files\ATI Technologies\ATI.ACE\cli.exe" runtime
O4 - HKLM\..\Run: [CTSysVol] C:\Program Files\Creative\SBAudigy2\Surround Mixer\CTSysVol.exe
O4 - HKLM\..\Run: [CTDVDDet] C:\Program Files\Creative\SBAudigy2\DVDAudio\CTDVDDet.EXE
O4 - HKLM\..\Run: [CTHelper] CTHELPER.EXE
O4 - HKLM\..\Run: [UpdReg] C:\WINDOWS\UpdReg.EXE
O4 - HKLM\..\Run: [VirtualCloneDrive] "C:\Program Files\Elaborate Bytes\VirtualCloneDrive\VCDDaemon.exe" /s
O4 - HKLM\..\Run: [Acrobat Assistant 7.0] "C:\Program Files\Adobe\Acrobat 7.0\Distillr\Acrotray.exe"
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [Logitech Hardware Abstraction Layer] KHALMNPR.EXE
O4 - HKLM\..\Run: [WD Button Manager] WDBtnMgr.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [osCheck] "C:\Program Files\Norton Internet Security\osCheck.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\PROGRA~1\MICROS~3\wcescomm.exe"
O4 - HKCU\..\Run: [NBJ] "C:\Program Files\Ahead\Nero BackItUp\NBJ.exe"
O4 - HKCU\..\Run: [drvsyskit] C:\WINDOWS\system32\drivers\hldrrr.exe
O4 - Startup: Outil de détection de support Picture Motion Browser.lnk = C:\Program Files\Sony\Sony Picture Utility\VolumeWatcher\SPUVolumeWatcher.exe
O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
O4 - Global Startup: Logitech SetPoint.lnk = ?
O8 - Extra context menu item: Convertir en Adobe PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convertir en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Convertir la cible du lien en Adobe PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convertir la cible du lien en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Convertir la sélection en Adobe PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convertir la sélection en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Convertir les liens sélectionnés en fichier Adobe PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
O8 - Extra context menu item: Convertir les liens sélectionnés en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: Locate Spot on Map by GPS - C:\Program Files\Opanda\IExif 2.3\IExifMap.htm
O8 - Extra context menu item: Ouvrir une image dans PhotoME... - C:\Program Files\PhotoME\iemenuext.html
O8 - Extra context menu item: View Exif/GPS/IPTC with IExif - C:\Program Files\Opanda\IExif 2.3\IExifCom.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra button: Create Mobile Favorite - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MICROS~3\INetRepl.dll
O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MICROS~3\INetRepl.dll
O9 - Extra 'Tools' menuitem: Créer un Favori de l'appareil mobile... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MICROS~3\INetRepl.dll
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O10 - Unknown file in Winsock LSP: c:\program files\bonjour\mdnsnsp.dll
O11 - Options group: [INTERNATIONAL] International*
O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://www.kaspersky.com/kos/eng/partner/default/kavwebscan_unicode.cab
O16 - DPF: {474F00F5-3853-492C-AC3A-476512BBC336} (UploadListView Class) - http://picasaweb.google.com/s/v/26.34/uploader2.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/...
O16 - DPF: {6A344D34-5231-452A-8A57-D064AC9B7862} (Symantec Download Manager) - https://webdl.symantec.com/activex/symdlmgr.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{3CEB2BDF-9D60-43D6-9008-EC3265912BE4}: NameServer = 192.168.1.1
O20 - Winlogon Notify: dimsntfy - %SystemRoot%\System32\dimsntfy.dll (file missing)
O23 - Service: Lavasoft Ad-Aware Service (aawservice) - Lavasoft - C:\Program Files\Lavasoft\Ad-Aware\aawservice.exe
O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: ATI Smart - ATI Technologies Inc. - (no file)
O23 - Service: Autodesk Licensing Service - Autodesk - C:\Program Files\Fichiers communs\Autodesk Shared\Service\AdskScSrv.exe
O23 - Service: Automatic LiveUpdate Scheduler - Symantec Corporation - C:\Program Files\Symantec\LiveUpdate\AluSchedulerSvc.exe
O23 - Service: Service Bonjour (Bonjour Service) - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
O23 - Service: Symantec Lic NetConnect service (CLTNetCnService) - Unknown owner - C:\Program Files\Fichiers communs\Symantec Shared\ccSvcHst.exe" /h ccCommon (file missing)
O23 - Service: COM Host (comHost) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\VAScanner\comHost.exe
O23 - Service: Creative Service for CDROM Access - Creative Technology Ltd - C:\WINDOWS\system32\CTsvcCDA.exe
O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Program Files\Fichiers communs\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: Google Update Service (gupdate1c8e07c8bb9ede6) (gupdate1c8e07c8bb9ede6) - Unknown owner - C:\Program Files\Google\Update\GoogleUpdate.exe" /svc (file missing)
O23 - Service: Service de l'iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: LiveUpdate - Symantec Corporation - C:\Program Files\Symantec\LiveUpdate\LuComServer_3_4.EXE
O23 - Service: LiveUpdate Notice - Unknown owner - C:\Program Files\Fichiers communs\Symantec Shared\ccSvcHst.exe" /h ccCommon (file missing)
O23 - Service: Planificateur LiveUpdate automatique - Symantec Corporation - C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe
O23 - Service: Symantec RemoteAssist - Symantec, Inc. - C:\Program Files\Fichiers communs\Symantec Shared\Support Controls\ssrc.exe
Configuration: Windows XP
Internet Explorer 7.0

25 réponses

Résumé de la discussion

Problématique: un PC sous Windows XP SP3 semble infecté après des alertes Norton et un ralentissement système, avec une interaction possible via une connexion à distance. Plusieurs analyses et outils sont évoqués, notamment HijackThis, Deckard's System Scanner et Malwarebytes, pour identifier les éléments suspects et restaurer l'affichage des fichiers dans l'explorateur. D'autres échanges mentionnent la récupération de logs et l'exécution de scans successifs, conduisant à la mise en place d'un point de restauration et à des résultats partiels avant une éventuelle réinstallation. Une nuance utile est que, malgré les outils, un nettoyage hors ligne et une sauvegarde préalable des données restent recommandés avant toute réinstallation ou réinitialisation du système.

Bobot (l’IA à votre service)
  1. ok

    essai en affichant les dossiers caché

    Affiche tous les fichiers et dossiers :
    Pour cela :
    Clique sur démarrer/panneau de configuration/option des dossiers/affichage

    Cocher afficher les dossiers cacher

    Décoche la case "Masquer les fichiers protégés du système d'exploitation (recommandé)"

    Décocher masquer les extensions dont le type est connu

    Puis fais «appliquer» pour valider les changements.

    Et OK

    sinon je vois pas

    @+++
    0
    1. Ben la recherche ne le voit pas alors que si je me mets à la racine du disque et que je tente de créer un nouveau dossier du même nom, il me dit qu'un dossier du même nom existe déjà...

      Il doit y avoir qlqe chose dans la base de registre qui interdit l'affichage du dossier, mais quoi...?

      Bon week-end aussi et merci pour tout !!

      Claude-Alain
      0
      1. dans menu demarrer , rechercher tape incomming pour voir

        @++

        bon week end
        0
        1. Merci Chiquitine !

          En fait, j'ai déjà créé un nouveau Incoming et indiqué à Emule que c'est le dossier à utiliser.
          Par contre, je voudrais bien récupérer ce qui se trouve dans le Incoming précédent. C'est ok pour les fichiers s'y trouvant mais pas pour les sous-répertoires. Je vais continuer à chercher ailleurs.

          Merci encore pour tout !!
          0
          1. cool que ça va mieux

            au sujet du dossier incomming je vois pas

            par contre tu peux le créé , tu ouvres emule, tu vas sur preferences

            ensuite sur dossier puis fichier terminer et tu créé un dossier pour stocké les transfert effectué
            0
            1. Bonjour !

              Bon, grâce à vous, le PC va beaucoup mieux ! :-)

              Le nettoyage de Windows s'est bien déroulé et j'ai retrouvé des temps de réponse normaux.
              Le SAV de Norton m'a également permis de retélécharger NIS2008 que j'ai pu installer, puis mettre à jour sans problème. Il est désormais à nouveau opérationnel.

              Dernier point non résolu: le répertoire Incoming. Il existe bien mais ne s'affiche toujours pas dans l'explorateur de fichiers Windows. La réinstallation d'Emule n'a pas changé les choses
              J'ai pu récupérer une partie de son contenu en ouvrant l'invite Dos, en me plaçant dans le répertoire et en exécutant "copy *.*". J'ai ainsi récupéré l'ensemble des fichiers s'y trouvant. Par contre, je n'ai pas récupéré les répertoires qu'il contient.

              Y a-t-il une commande DOS pour copier un répertoire complet avec ses sous-répertoires ?

              Bon, par sécurité, revoici le log HiJackThis en l'état: Y voyez-vous encore quelque chose d'anormal ?

              Logfile of Trend Micro HijackThis v2.0.2
              Scan saved at 12:55:57, on 08.08.2008
              Platform: Windows XP SP3 (WinNT 5.01.2600)
              MSIE: Internet Explorer v7.00 (7.00.6000.16674)
              Boot mode: Normal

              Running processes:
              C:\WINDOWS\System32\smss.exe
              C:\WINDOWS\system32\winlogon.exe
              C:\WINDOWS\system32\services.exe
              C:\WINDOWS\system32\lsass.exe
              C:\WINDOWS\system32\svchost.exe
              C:\WINDOWS\System32\svchost.exe
              C:\Program Files\Fichiers communs\Symantec Shared\ccSvcHst.exe
              C:\Program Files\Lavasoft\Ad-Aware\aawservice.exe
              C:\WINDOWS\system32\spoolsv.exe
              C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
              C:\Program Files\Symantec\LiveUpdate\AluSchedulerSvc.exe
              C:\Program Files\Bonjour\mDNSResponder.exe
              C:\WINDOWS\system32\CTsvcCDA.exe
              C:\WINDOWS\System32\svchost.exe
              C:\Program Files\Google\Update\GoogleUpdate.exe
              C:\WINDOWS\System32\svchost.exe
              C:\WINDOWS\System32\svchost.exe
              C:\WINDOWS\system32\MsPMSPSv.exe
              C:\WINDOWS\Explorer.EXE
              C:\Program Files\Creative\SBAudigy2\DVDAudio\CTDVDDet.EXE
              C:\WINDOWS\system32\CTHELPER.EXE
              C:\Program Files\Elaborate Bytes\VirtualCloneDrive\VCDDaemon.exe
              C:\Program Files\Adobe\Acrobat 7.0\Distillr\Acrotray.exe
              C:\WINDOWS\system32\WDBtnMgr.exe
              C:\Program Files\iTunes\iTunesHelper.exe
              C:\Program Files\Fichiers communs\Symantec Shared\ccSvcHst.exe
              C:\WINDOWS\system32\ctfmon.exe
              C:\PROGRA~1\MICROS~3\wcescomm.exe
              C:\PROGRA~1\MICROS~3\rapimgr.exe
              C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
              C:\Program Files\Logitech\SetPoint\SetPoint.exe
              C:\Program Files\Sony\Sony Picture Utility\VolumeWatcher\SPUVolumeWatcher.exe
              C:\Program Files\iPod\bin\iPodService.exe
              C:\Program Files\HP\Digital Imaging\bin\hpqnrs08.exe
              C:\Program Files\Fichiers communs\Logitech\KhalShared\KHALMNPR.EXE
              C:\Program Files\HP\Digital Imaging\bin\hpqSTE08.exe
              C:\Program Files\Internet Explorer\iexplore.exe
              C:\PROGRA~1\FICHIE~1\SYMANT~1\CCPD-LC\symlcsvc.exe
              C:\Documents and Settings\CAF\Bureau\HJT.exe

              R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.ch/?gws_rd=ssl
              R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
              R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
              R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
              R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
              R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
              R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
              O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat

              7.0\ActiveX\AcroIEHelper.dll
              O2 - BHO: Google Update Helper - {25D596E9-BD03-4D4A-8310-5DF3B31E8D26} - C:\Program

              Files\Google\Update\1.2.121.17\GoopdateBho.dll
              O2 - BHO: NCO 2.0 IE BHO - {602ADB0E-4AFF-4217-8AA1-95DAC4DFA408} - C:\Program Files\Fichiers communs\Symantec

              Shared\coShared\Browser\2.5\coIEPlg.dll
              O2 - BHO: Symantec Intrusion Prevention - {6D53EC84-6AAE-4787-AEEE-F4628F01010C} -

              C:\PROGRA~1\FICHIE~1\SYMANT~1\IDS\IPSBHO.dll
              O2 - BHO: Adobe PDF Conversion Toolbar Helper - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Program Files\Adobe\Acrobat

              7.0\Acrobat\AcroIEFavClient.dll
              O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Program Files\Adobe\Acrobat

              7.0\Acrobat\AcroIEFavClient.dll
              O3 - Toolbar: Show Norton Toolbar - {7FEBEFE3-6B19-4349-98D2-FFB09D4B49CA} - C:\Program Files\Fichiers communs\Symantec

              Shared\coShared\Browser\2.5\CoIEPlg.dll
              O4 - HKLM\..\Run: [CTDVDDet] C:\Program Files\Creative\SBAudigy2\DVDAudio\CTDVDDet.EXE
              O4 - HKLM\..\Run: [CTHelper] CTHELPER.EXE
              O4 - HKLM\..\Run: [UpdReg] C:\WINDOWS\UpdReg.EXE
              O4 - HKLM\..\Run: [VirtualCloneDrive] "C:\Program Files\Elaborate Bytes\VirtualCloneDrive\VCDDaemon.exe" /s
              O4 - HKLM\..\Run: [Acrobat Assistant 7.0] "C:\Program Files\Adobe\Acrobat 7.0\Distillr\Acrotray.exe"
              O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
              O4 - HKLM\..\Run: [Logitech Hardware Abstraction Layer] KHALMNPR.EXE
              O4 - HKLM\..\Run: [WD Button Manager] WDBtnMgr.exe
              O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
              O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
              O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
              O4 - HKLM\..\Run: [osCheck] "C:\Program Files\Norton Internet Security\osCheck.exe"
              O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
              O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\PROGRA~1\MICROS~3\wcescomm.exe"
              O4 - HKCU\..\Run: [NBJ] "C:\Program Files\Ahead\Nero BackItUp\NBJ.exe"
              O4 - Startup: Outil de détection de support Picture Motion Browser.lnk = C:\Program Files\Sony\Sony Picture

              Utility\VolumeWatcher\SPUVolumeWatcher.exe
              O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
              O4 - Global Startup: Logitech SetPoint.lnk = ?
              O8 - Extra context menu item: Convertir en Adobe PDF - res://C:\Program Files\Adobe\Acrobat

              7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
              O8 - Extra context menu item: Convertir en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat

              7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
              O8 - Extra context menu item: Convertir la cible du lien en Adobe PDF - res://C:\Program Files\Adobe\Acrobat

              7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
              O8 - Extra context menu item: Convertir la cible du lien en un fichier PDF existant - res://C:\Program

              Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
              O8 - Extra context menu item: Convertir la sélection en Adobe PDF - res://C:\Program Files\Adobe\Acrobat

              7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
              O8 - Extra context menu item: Convertir la sélection en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat

              7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
              O8 - Extra context menu item: Convertir les liens sélectionnés en fichier Adobe PDF - res://C:\Program

              Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
              O8 - Extra context menu item: Convertir les liens sélectionnés en un fichier PDF existant - res://C:\Program

              Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
              O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
              O8 - Extra context menu item: Locate Spot on Map by GPS - C:\Program Files\Opanda\IExif 2.3\IExifMap.htm
              O8 - Extra context menu item: Ouvrir une image dans PhotoME... - C:\Program Files\PhotoME\iemenuext.html
              O8 - Extra context menu item: View Exif/GPS/IPTC with IExif - C:\Program Files\Opanda\IExif 2.3\IExifCom.htm
              O9 - Extra button: Create Mobile Favorite - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MICROS~3\INetRepl.dll
              O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MICROS~3\INetRepl.dll
              O9 - Extra 'Tools' menuitem: Créer un Favori de l'appareil mobile... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} -

              C:\PROGRA~1\MICROS~3\INetRepl.dll
              O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
              O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
              O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network

              Diagnostic\xpnetdiag.exe
              O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
              O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program

              Files\Messenger\msmsgs.exe
              O17 - HKLM\System\CCS\Services\Tcpip\..\{3CEB2BDF-9D60-43D6-9008-EC3265912BE4}: NameServer = 192.168.1.1
              O23 - Service: Lavasoft Ad-Aware Service (aawservice) - Lavasoft - C:\Program Files\Lavasoft\Ad-Aware\aawservice.exe
              O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Fichiers communs\Adobe Systems

              Shared\Service\Adobelmsvc.exe
              O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Program Files\Fichiers communs\Apple\Mobile Device

              Support\bin\AppleMobileDeviceService.exe
              O23 - Service: Autodesk Licensing Service - Autodesk - C:\Program Files\Fichiers communs\Autodesk

              Shared\Service\AdskScSrv.exe
              O23 - Service: Automatic LiveUpdate Scheduler - Symantec Corporation - C:\Program

              Files\Symantec\LiveUpdate\AluSchedulerSvc.exe
              O23 - Service: Service Bonjour (Bonjour Service) - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
              O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec

              Shared\ccSvcHst.exe
              O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec

              Shared\ccSvcHst.exe
              O23 - Service: Symantec Lic NetConnect service (CLTNetCnService) - Symantec Corporation - C:\Program Files\Fichiers

              communs\Symantec Shared\ccSvcHst.exe
              O23 - Service: COM Host (comHost) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec

              Shared\VAScanner\comHost.exe
              O23 - Service: Creative Service for CDROM Access - Creative Technology Ltd - C:\WINDOWS\system32\CTsvcCDA.exe
              O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Program Files\Fichiers communs\Macrovision

              Shared\FLEXnet Publisher\FNPLicensingService.exe
              O23 - Service: Google Update Service (gupdate1c8e07c8bb9ede6) (gupdate1c8e07c8bb9ede6) - Google Inc. - C:\Program

              Files\Google\Update\GoogleUpdate.exe
              O23 - Service: Service de l'iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
              O23 - Service: LiveUpdate - Symantec Corporation - C:\Program Files\Symantec\LiveUpdate\LuComServer_3_4.EXE
              O23 - Service: LiveUpdate Notice - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccSvcHst.exe
              O23 - Service: Planificateur LiveUpdate automatique - Symantec Corporation - C:\Program

              Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe
              O23 - Service: Symantec Core LC - Unknown owner - C:\PROGRA~1\FICHIE~1\SYMANT~1\CCPD-LC\symlcsvc.exe
              O23 - Service: Symantec RemoteAssist - Symantec, Inc. - C:\Program Files\Fichiers communs\Symantec Shared\Support

              Controls\ssrc.exe
              0
              1. Merci infiniment Chiquitine29 et Geoffrey5 !

                A demain !

                Claude-Alain
                0
                1. Pour incomming, le mieux est de désinstaller emule et de le réinstaller

                  pour norton attendons demain donc

                  -> Télécharge Ccleaner (n'installe pas la barre d'outil Yahoo):

                  https://www.01net.com/telecharger/windows/Utilitaire/nettoyeurs_et_installeurs/fiches/32599.html

                  -> L´installer.

                  -> Une fois installé et lancé :

                  Dans la colonne de gauche, click sur :

                  ->"registre" :

                  Coches toutes les cases sous"l´integrité du registre", puis click en bas sur "chercher des erreurs" une fois terminé, clic sur "reparer les erreurs", tu auras un message pour sauvegarder ta base de registre, tu click "oui" puis tu recommence jusqu'à ce qu'il ne trouve plus rien.

                  ps : les sauvegardes que tu auras faites, pourront etre supprimées ulterieurement si tout va bien.

                  ->"nettoyeur"

                  quitte ton navigateur avant de le lancer, dans les propriétés du nettoyeur de l´onglet "windows" et "applications"décoche la derniere case (Avancé si elle est cochée) puis click sur "lancer le nettoyage" qunand il aura terminé le scan click en bas a droite sur "lancer le nettoyage" et accepte par oui.

                  -> Tutoriel en image :

                  https://www.vulgarisation-informatique.com/nettoyer-windows-ccleaner.php

                  a demain
                  0
                  1. Bon, et bien j'ai suivi la procédure jusqu'à la réinstallation de NIS2008.

                    L'ayant téléchargé, je n'ai plus le fichier d'installation et mon compte NortonAccount ne me permet pas de le télécharger. Je dois donc contacter le support Symantec demain pour qu'il me renvoie le fichier d'installation.

                    Je joins tout de même le dernier log HiJackThis:

                    Logfile of Trend Micro HijackThis v2.0.2
                    Scan saved at 19:03:36, on 07.08.2008
                    Platform: Windows XP SP3 (WinNT 5.01.2600)
                    MSIE: Internet Explorer v7.00 (7.00.6000.16674)
                    Boot mode: Normal

                    Running processes:
                    C:\WINDOWS\System32\smss.exe
                    C:\WINDOWS\system32\winlogon.exe
                    C:\WINDOWS\system32\services.exe
                    C:\WINDOWS\system32\lsass.exe
                    C:\WINDOWS\system32\svchost.exe
                    C:\WINDOWS\System32\svchost.exe
                    C:\Program Files\Lavasoft\Ad-Aware\aawservice.exe
                    C:\WINDOWS\system32\spoolsv.exe
                    C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
                    C:\Program Files\Bonjour\mDNSResponder.exe
                    C:\WINDOWS\system32\CTsvcCDA.exe
                    C:\WINDOWS\System32\svchost.exe
                    C:\WINDOWS\System32\svchost.exe
                    C:\WINDOWS\System32\svchost.exe
                    C:\Program Files\Google\Update\GoogleUpdate.exe
                    C:\WINDOWS\system32\MsPMSPSv.exe
                    C:\WINDOWS\Explorer.EXE
                    C:\Program Files\Creative\SBAudigy2\DVDAudio\CTDVDDet.EXE
                    C:\WINDOWS\system32\CTHELPER.EXE
                    C:\Program Files\Elaborate Bytes\VirtualCloneDrive\VCDDaemon.exe
                    C:\Program Files\Adobe\Acrobat 7.0\Distillr\Acrotray.exe
                    C:\WINDOWS\system32\WDBtnMgr.exe
                    C:\Program Files\iTunes\iTunesHelper.exe
                    C:\WINDOWS\system32\ctfmon.exe
                    C:\PROGRA~1\MICROS~3\wcescomm.exe
                    C:\PROGRA~1\MICROS~3\rapimgr.exe
                    C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
                    C:\Program Files\Logitech\SetPoint\SetPoint.exe
                    C:\Program Files\Sony\Sony Picture Utility\VolumeWatcher\SPUVolumeWatcher.exe
                    C:\Program Files\Fichiers communs\Logitech\KhalShared\KHALMNPR.EXE
                    C:\Program Files\iPod\bin\iPodService.exe
                    C:\Program Files\HP\Digital Imaging\bin\hpqnrs08.exe
                    C:\Program Files\HP\Digital Imaging\bin\hpqSTE08.exe
                    C:\Program Files\Internet Explorer\iexplore.exe
                    C:\Documents and Settings\CAF\Bureau\HJT.exe

                    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.ch/?gws_rd=ssl
                    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
                    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                    R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
                    R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
                    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                    O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
                    O2 - BHO: Google Update Helper - {25D596E9-BD03-4D4A-8310-5DF3B31E8D26} - C:\Program Files\Google\Update\1.2.121.17\GoopdateBho.dll
                    O2 - BHO: NCO 2.0 IE BHO - {602ADB0E-4AFF-4217-8AA1-95DAC4DFA408} - (no file)
                    O2 - BHO: Symantec Intrusion Prevention - {6D53EC84-6AAE-4787-AEEE-F4628F01010C} - C:\PROGRA~1\FICHIE~1\SYMANT~1\IDS\IPSBHO.dll (file missing)
                    O2 - BHO: Adobe PDF Conversion Toolbar Helper - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll
                    O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll
                    O3 - Toolbar: (no name) - {7FEBEFE3-6B19-4349-98D2-FFB09D4B49CA} - (no file)
                    O4 - HKLM\..\Run: [CTDVDDet] C:\Program Files\Creative\SBAudigy2\DVDAudio\CTDVDDet.EXE
                    O4 - HKLM\..\Run: [CTHelper] CTHELPER.EXE
                    O4 - HKLM\..\Run: [UpdReg] C:\WINDOWS\UpdReg.EXE
                    O4 - HKLM\..\Run: [VirtualCloneDrive] "C:\Program Files\Elaborate Bytes\VirtualCloneDrive\VCDDaemon.exe" /s
                    O4 - HKLM\..\Run: [Acrobat Assistant 7.0] "C:\Program Files\Adobe\Acrobat 7.0\Distillr\Acrotray.exe"
                    O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
                    O4 - HKLM\..\Run: [Logitech Hardware Abstraction Layer] KHALMNPR.EXE
                    O4 - HKLM\..\Run: [WD Button Manager] WDBtnMgr.exe
                    O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                    O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
                    O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
                    O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\PROGRA~1\MICROS~3\wcescomm.exe"
                    O4 - HKCU\..\Run: [NBJ] "C:\Program Files\Ahead\Nero BackItUp\NBJ.exe"
                    O4 - Startup: Outil de détection de support Picture Motion Browser.lnk = C:\Program Files\Sony\Sony Picture Utility\VolumeWatcher\SPUVolumeWatcher.exe
                    O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
                    O4 - Global Startup: Logitech SetPoint.lnk = ?
                    O8 - Extra context menu item: Convertir en Adobe PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
                    O8 - Extra context menu item: Convertir en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
                    O8 - Extra context menu item: Convertir la cible du lien en Adobe PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
                    O8 - Extra context menu item: Convertir la cible du lien en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
                    O8 - Extra context menu item: Convertir la sélection en Adobe PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
                    O8 - Extra context menu item: Convertir la sélection en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
                    O8 - Extra context menu item: Convertir les liens sélectionnés en fichier Adobe PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
                    O8 - Extra context menu item: Convertir les liens sélectionnés en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
                    O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
                    O8 - Extra context menu item: Locate Spot on Map by GPS - C:\Program Files\Opanda\IExif 2.3\IExifMap.htm
                    O8 - Extra context menu item: Ouvrir une image dans PhotoME... - C:\Program Files\PhotoME\iemenuext.html
                    O8 - Extra context menu item: View Exif/GPS/IPTC with IExif - C:\Program Files\Opanda\IExif 2.3\IExifCom.htm
                    O9 - Extra button: Create Mobile Favorite - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MICROS~3\INetRepl.dll
                    O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MICROS~3\INetRepl.dll
                    O9 - Extra 'Tools' menuitem: Créer un Favori de l'appareil mobile... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MICROS~3\INetRepl.dll
                    O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
                    O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
                    O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
                    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                    O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                    O17 - HKLM\System\CCS\Services\Tcpip\..\{3CEB2BDF-9D60-43D6-9008-EC3265912BE4}: NameServer = 192.168.1.1
                    O23 - Service: Lavasoft Ad-Aware Service (aawservice) - Lavasoft - C:\Program Files\Lavasoft\Ad-Aware\aawservice.exe
                    O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe
                    O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
                    O23 - Service: Autodesk Licensing Service - Autodesk - C:\Program Files\Fichiers communs\Autodesk Shared\Service\AdskScSrv.exe
                    O23 - Service: Service Bonjour (Bonjour Service) - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
                    O23 - Service: Creative Service for CDROM Access - Creative Technology Ltd - C:\WINDOWS\system32\CTsvcCDA.exe
                    O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Program Files\Fichiers communs\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
                    O23 - Service: Google Update Service (gupdate1c8e07c8bb9ede6) (gupdate1c8e07c8bb9ede6) - Google Inc. - C:\Program Files\Google\Update\GoogleUpdate.exe
                    O23 - Service: Service de l'iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
                    O23 - Service: Planificateur LiveUpdate automatique - Unknown owner - C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe (file missing)
                    O23 - Service: Symantec Core LC - Unknown owner - C:\PROGRA~1\FICHIE~1\SYMANT~1\CCPD-LC\symlcsvc.exe
                    O23 - Service: Symantec RemoteAssist - Unknown owner - C:\Program Files\Fichiers communs\Symantec Shared\Support Controls\ssrc.exe (file missing)
                    0
                    1. pour norton il v falloir le désinstaller et le réinstaller ,

                      réouvre hijackthis
                      fais scan only
                      coches ces lignes :

                      O2 - BHO: WormRadar.com IESiteBlocker.NavFilter - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - (no file)

                      O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://www.kaspersky.com/kos/eng/partner/default/kavwebscan_unicode.cab
                      O16 - DPF: {474F00F5-3853-492C-AC3A-476512BBC336} (UploadListView Class) - http://picasaweb.google.com/s/v/26.34/uploader2.cab
                      O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/windowsupdate/v6/default.aspx
                      O16 - DPF: {6A344D34-5231-452A-8A57-D064AC9B7862} (Symantec Download Manager) - https://webdl.symantec.com/activex/symdlmgr.cab
                      O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab

                      tu les coches et tu clic sur fix checked

                      ensuite :

                      Démarrer > executer > tape : services.msc

                      - Clic droit sur le service cité - ATI Smart
                      - propriétés
                      - et dans "type de démarrage" et mets le sur « désactivé ».
                      - Ensuite si le "Status du service" est sur "Démarré" faire : « arrêté »

                      Tutorial : https://www.zebulon.fr/dossiers/windows/31-services.html

                      pour désinstaller norton telcharge cet outil

                      http://service1.symantec.com/support/inter/tsgeninfointl.nsf/fr_docid/20050414110429924?OpenDocument&seg=hm&lg=fr&ct=fr

                      ensuite réinstal norton puis refais un scan hijackthis et post le rapport stp
                      0
                      1. J'ai pu obtenir de mon fils la référence du fichier qui semble avoir infecté le PC.
                        Mais il est dans le répertoire Incoming auquel je ne peux plus accéder puisqu'il ne s'affiche plus dans l'explorateur de fichier. Y a-t-il un moyen de restaurer cet affichage, peut-être dans la base de registre ?

                        Merci !!!
                        0
                        1. le mieux est de désinstaller emule
                          0
                      2. Le PC fonctionne mais moins rapidement que précédemment. En outre, le répertoire "Incoming", situé sur D:\, n'est toujours pas visible dans l'explorateur de fichiers, ceci alors même qu'il existe (il a été scanné dans les étapes précédentes).
                        Quant à Norton Internet Security, il ne démarre toujours pas, ni automatiquement au lancement de Windows, ni manuellement ensuite...

                        Voici le nouveau Log HiJackThis:

                        Logfile of Trend Micro HijackThis v2.0.2
                        Scan saved at 18:13:01, on 07.08.2008
                        Platform: Windows XP SP3 (WinNT 5.01.2600)
                        MSIE: Internet Explorer v7.00 (7.00.6000.16674)
                        Boot mode: Normal

                        Running processes:
                        C:\WINDOWS\System32\smss.exe
                        C:\WINDOWS\system32\winlogon.exe
                        C:\WINDOWS\system32\services.exe
                        C:\WINDOWS\system32\lsass.exe
                        C:\WINDOWS\system32\svchost.exe
                        C:\WINDOWS\System32\svchost.exe
                        C:\Program Files\Fichiers communs\Symantec Shared\ccSvcHst.exe
                        C:\Program Files\Lavasoft\Ad-Aware\aawservice.exe
                        C:\WINDOWS\system32\spoolsv.exe
                        C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
                        C:\Program Files\Symantec\LiveUpdate\AluSchedulerSvc.exe
                        C:\Program Files\Bonjour\mDNSResponder.exe
                        C:\WINDOWS\system32\CTsvcCDA.exe
                        C:\WINDOWS\System32\svchost.exe
                        C:\Program Files\Google\Update\GoogleUpdate.exe
                        C:\WINDOWS\System32\svchost.exe
                        C:\WINDOWS\System32\svchost.exe
                        C:\WINDOWS\system32\MsPMSPSv.exe
                        C:\Program Files\Creative\SBAudigy2\DVDAudio\CTDVDDet.EXE
                        C:\WINDOWS\system32\CTHELPER.EXE
                        C:\Program Files\Elaborate Bytes\VirtualCloneDrive\VCDDaemon.exe
                        C:\Program Files\Adobe\Acrobat 7.0\Distillr\Acrotray.exe
                        C:\WINDOWS\system32\WDBtnMgr.exe
                        C:\Program Files\iTunes\iTunesHelper.exe
                        C:\WINDOWS\system32\ctfmon.exe
                        C:\PROGRA~1\MICROS~3\wcescomm.exe
                        C:\PROGRA~1\MICROS~3\rapimgr.exe
                        C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
                        C:\Program Files\Logitech\SetPoint\SetPoint.exe
                        C:\Program Files\Sony\Sony Picture Utility\VolumeWatcher\SPUVolumeWatcher.exe
                        C:\Program Files\iPod\bin\iPodService.exe
                        C:\Program Files\Fichiers communs\Logitech\KhalShared\KHALMNPR.EXE
                        C:\Program Files\HP\Digital Imaging\bin\hpqnrs08.exe
                        C:\Program Files\HP\Digital Imaging\bin\hpqSTE08.exe
                        C:\WINDOWS\explorer.exe
                        C:\WINDOWS\system32\wuauclt.exe
                        C:\WINDOWS\system32\msiexec.exe
                        C:\Program Files\Internet Explorer\iexplore.exe
                        C:\Documents and Settings\CAF\Bureau\HJT.exe

                        R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.ch/?gws_rd=ssl
                        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
                        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                        R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
                        R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
                        R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                        O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
                        O2 - BHO: Google Update Helper - {25D596E9-BD03-4D4A-8310-5DF3B31E8D26} - C:\Program Files\Google\Update\1.2.121.17\GoopdateBho.dll
                        O2 - BHO: WormRadar.com IESiteBlocker.NavFilter - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - (no file)
                        O2 - BHO: NCO 2.0 IE BHO - {602ADB0E-4AFF-4217-8AA1-95DAC4DFA408} - C:\Program Files\Fichiers communs\Symantec Shared\coShared\Browser\2.5\coIEPlg.dll
                        O2 - BHO: Symantec Intrusion Prevention - {6D53EC84-6AAE-4787-AEEE-F4628F01010C} - C:\PROGRA~1\FICHIE~1\SYMANT~1\IDS\IPSBHO.dll
                        O2 - BHO: Adobe PDF Conversion Toolbar Helper - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll
                        O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll
                        O3 - Toolbar: Show Norton Toolbar - {7FEBEFE3-6B19-4349-98D2-FFB09D4B49CA} - C:\Program Files\Fichiers communs\Symantec Shared\coShared\Browser\2.5\CoIEPlg.dll
                        O4 - HKLM\..\Run: [CTDVDDet] C:\Program Files\Creative\SBAudigy2\DVDAudio\CTDVDDet.EXE
                        O4 - HKLM\..\Run: [CTHelper] CTHELPER.EXE
                        O4 - HKLM\..\Run: [UpdReg] C:\WINDOWS\UpdReg.EXE
                        O4 - HKLM\..\Run: [VirtualCloneDrive] "C:\Program Files\Elaborate Bytes\VirtualCloneDrive\VCDDaemon.exe" /s
                        O4 - HKLM\..\Run: [Acrobat Assistant 7.0] "C:\Program Files\Adobe\Acrobat 7.0\Distillr\Acrotray.exe"
                        O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
                        O4 - HKLM\..\Run: [Logitech Hardware Abstraction Layer] KHALMNPR.EXE
                        O4 - HKLM\..\Run: [WD Button Manager] WDBtnMgr.exe
                        O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                        O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
                        O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
                        O4 - HKLM\..\Run: [osCheck] "C:\Program Files\Norton Internet Security\osCheck.exe"
                        O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
                        O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\PROGRA~1\MICROS~3\wcescomm.exe"
                        O4 - HKCU\..\Run: [NBJ] "C:\Program Files\Ahead\Nero BackItUp\NBJ.exe"
                        O4 - Startup: Outil de détection de support Picture Motion Browser.lnk = C:\Program Files\Sony\Sony Picture Utility\VolumeWatcher\SPUVolumeWatcher.exe
                        O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
                        O4 - Global Startup: Logitech SetPoint.lnk = ?
                        O8 - Extra context menu item: Convertir en Adobe PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
                        O8 - Extra context menu item: Convertir en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
                        O8 - Extra context menu item: Convertir la cible du lien en Adobe PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
                        O8 - Extra context menu item: Convertir la cible du lien en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
                        O8 - Extra context menu item: Convertir la sélection en Adobe PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
                        O8 - Extra context menu item: Convertir la sélection en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
                        O8 - Extra context menu item: Convertir les liens sélectionnés en fichier Adobe PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
                        O8 - Extra context menu item: Convertir les liens sélectionnés en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
                        O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
                        O8 - Extra context menu item: Locate Spot on Map by GPS - C:\Program Files\Opanda\IExif 2.3\IExifMap.htm
                        O8 - Extra context menu item: Ouvrir une image dans PhotoME... - C:\Program Files\PhotoME\iemenuext.html
                        O8 - Extra context menu item: View Exif/GPS/IPTC with IExif - C:\Program Files\Opanda\IExif 2.3\IExifCom.htm
                        O9 - Extra button: Create Mobile Favorite - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MICROS~3\INetRepl.dll
                        O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MICROS~3\INetRepl.dll
                        O9 - Extra 'Tools' menuitem: Créer un Favori de l'appareil mobile... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MICROS~3\INetRepl.dll
                        O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
                        O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
                        O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
                        O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                        O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                        O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://www.kaspersky.com/kos/eng/partner/default/kavwebscan_unicode.cab
                        O16 - DPF: {474F00F5-3853-492C-AC3A-476512BBC336} (UploadListView Class) - http://picasaweb.google.com/s/v/26.34/uploader2.cab
                        O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/...
                        O16 - DPF: {6A344D34-5231-452A-8A57-D064AC9B7862} (Symantec Download Manager) - https://webdl.symantec.com/activex/symdlmgr.cab
                        O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
                        O17 - HKLM\System\CCS\Services\Tcpip\..\{3CEB2BDF-9D60-43D6-9008-EC3265912BE4}: NameServer = 192.168.1.1
                        O23 - Service: Lavasoft Ad-Aware Service (aawservice) - Lavasoft - C:\Program Files\Lavasoft\Ad-Aware\aawservice.exe
                        O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe
                        O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
                        O23 - Service: ATI Smart - ATI Technologies Inc. - (no file)
                        O23 - Service: Autodesk Licensing Service - Autodesk - C:\Program Files\Fichiers communs\Autodesk Shared\Service\AdskScSrv.exe
                        O23 - Service: Automatic LiveUpdate Scheduler - Symantec Corporation - C:\Program Files\Symantec\LiveUpdate\AluSchedulerSvc.exe
                        O23 - Service: Service Bonjour (Bonjour Service) - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
                        O23 - Service: Symantec Lic NetConnect service (CLTNetCnService) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccSvcHst.exe
                        O23 - Service: COM Host (comHost) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\VAScanner\comHost.exe
                        O23 - Service: Creative Service for CDROM Access - Creative Technology Ltd - C:\WINDOWS\system32\CTsvcCDA.exe
                        O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Program Files\Fichiers communs\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
                        O23 - Service: Google Update Service (gupdate1c8e07c8bb9ede6) (gupdate1c8e07c8bb9ede6) - Google Inc. - C:\Program Files\Google\Update\GoogleUpdate.exe
                        O23 - Service: Service de l'iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
                        O23 - Service: LiveUpdate - Symantec Corporation - C:\Program Files\Symantec\LiveUpdate\LuComServer_3_4.EXE
                        O23 - Service: LiveUpdate Notice - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccSvcHst.exe
                        O23 - Service: Planificateur LiveUpdate automatique - Symantec Corporation - C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe
                        O23 - Service: Symantec Core LC - Unknown owner - C:\PROGRA~1\FICHIE~1\SYMANT~1\CCPD-LC\symlcsvc.exe
                        O23 - Service: Symantec RemoteAssist - Symantec, Inc. - C:\Program Files\Fichiers communs\Symantec Shared\Support Controls\ssrc.exe
                        0
                        1. Merci Chiquitine 29. J'ai fait la procédure décrite en me déconnectant d'Internet. Combofix a redémarrer le PC en milieu de scan.

                          Voici le fichier Combofix.txt:

                          ComboFix 08-08-06.04 - CAF 2008-08-07 17:41:47.1 - NTFSx86
                          Microsoft Windows XP Édition familiale 5.1.2600.3.1252.33.1036.18.1612 [GMT 2:00]
                          Endroit: C:\Documents and Settings\CAF\Bureau\killbaggle.exe
                          * Création d'un nouveau point de restauration

                          [color=red][b]AVERTISSEMENT - LA CONSOLE DE RÉCUPÉRATION N'EST PAS INSTALLÉE SUR CETTE MACHINE !![/b][/color]
                          .

                          (((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
                          .

                          C:\InfoSat.txt
                          C:\Program Files\Creative\SBAudigy2\Surround Mixer\CTSysVol.exe
                          C:\WINDOWS\system32\drivers\downld
                          C:\WINDOWS\system32\drivers\mdelk.exe

                          .
                          ((((((((((((((((((((((((((((((((((((((( Drivers/Services )))))))))))))))))))))))))))))))))))))))))))))))))
                          .

                          -------\Legacy_SROSA

                          ((((((((((((((((((((((((((((( Fichiers cr‚‚s 2008-07-07 to 2008-08-07 ))))))))))))))))))))))))))))))))))))
                          .

                          2008-08-07 16:14 . 2008-08-07 16:14 <REP> d-------- C:\Muestras
                          2008-08-07 15:52 . 2008-08-07 15:53 <REP> d-------- C:\Program Files\Trend Micro
                          2008-08-07 12:12 . 2008-08-07 12:12 <REP> d-------- C:\Program Files\Malwarebytes' Anti-Malware
                          2008-08-07 12:12 . 2008-08-07 12:12 <REP> d-------- C:\Documents and Settings\CAF\Application Data\Malwarebytes
                          2008-08-07 12:12 . 2008-08-07 12:12 <REP> d-------- C:\Documents and Settings\All Users\Application Data\Malwarebytes
                          2008-08-07 12:12 . 2008-07-30 20:07 38,472 --a------ C:\WINDOWS\system32\drivers\mbamswissarmy.sys
                          2008-08-07 12:12 . 2008-07-30 20:07 17,144 --a------ C:\WINDOWS\system32\drivers\mbam.sys
                          2008-08-07 12:02 . 2008-08-07 12:02 <REP> d-------- C:\Deckard
                          2008-08-06 22:28 . 2008-08-06 22:35 <REP> d-------- C:\Program Files\ExposurePlot
                          2008-08-05 18:21 . 2008-08-05 18:22 <REP> d-------- C:\Documents and Settings\CAF\Application Data\Creative
                          2008-08-02 15:32 . 2008-08-02 15:32 <REP> d-------- C:\Program Files\Fichiers communs\Wise Installation Wizard
                          2008-07-29 15:18 . 2008-07-29 15:18 <REP> d-------- C:\Program Files\Teleport Pro
                          2008-07-18 17:02 . 2008-07-18 17:02 <REP> d-------- C:\Documents and Settings\CAF\Application Data\Symantec
                          2008-07-18 17:00 . 2008-07-18 17:00 <REP> d-------- C:\Program Files\Windows Sidebar
                          2008-07-18 16:59 . 2008-07-18 17:01 <REP> d-------- C:\Program Files\Norton Internet Security
                          2008-07-18 16:58 . 2008-07-18 17:10 123,952 --a------ C:\WINDOWS\system32\drivers\SYMEVENT.SYS
                          2008-07-18 16:58 . 2008-07-18 17:10 60,800 --a------ C:\WINDOWS\system32\S32EVNT1.DLL
                          2008-07-18 16:58 . 2008-07-18 17:10 10,671 --a------ C:\WINDOWS\system32\drivers\SYMEVENT.CAT
                          2008-07-18 16:58 . 2008-07-18 17:10 805 --a------ C:\WINDOWS\system32\drivers\SYMEVENT.INF
                          2008-07-18 16:39 . 2008-07-18 16:39 <REP> d-------- C:\Documents and Settings\All Users\Symantec Temporary Files

                          .
                          (((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
                          .
                          2008-08-07 08:36 --------- d-----w C:\Program Files\eMule
                          2008-08-06 20:14 --------- d-----w C:\Program Files\Opanda
                          2008-08-06 16:34 --------- d-----w C:\Program Files\Fichiers communs\Symantec Shared
                          2008-08-04 22:01 --------- d-----w C:\Documents and Settings\All Users\Application Data\Symantec
                          2008-08-02 13:32 --------- d-----w C:\Program Files\Lavasoft
                          2008-08-02 13:30 --------- d-----w C:\Documents and Settings\All Users\Application Data\Lavasoft
                          2008-07-30 15:42 23,888 ----a-w C:\WINDOWS\system32\drivers\COH_Mon.sys
                          2008-07-30 15:28 706 ----a-w C:\WINDOWS\system32\drivers\COH_Mon.inf
                          2008-07-30 15:28 10,537 ----a-w C:\WINDOWS\system32\drivers\coh_mon.cat
                          2008-07-29 08:22 --------- d-----w C:\Program Files\DivX
                          2008-07-25 21:06 --------- d-----w C:\Program Files\Google
                          2008-07-18 19:48 --------- d-----w C:\Program Files\iTunes
                          2008-07-18 15:10 --------- d-----w C:\Program Files\Symantec
                          2008-07-09 03:05 43,872 ------w C:\WINDOWS\system32\drivers\PxHelp20.sys
                          2008-07-03 12:04 --------- d--h--w C:\Program Files\InstallShield Installation Information
                          2008-07-02 11:02 --------- d-----w C:\Program Files\PhotoME
                          2008-07-01 06:27 --------- d-----w C:\Program Files\Bonjour
                          2008-06-20 11:51 361,600 ----a-w C:\WINDOWS\system32\drivers\tcpip.sys
                          2008-06-20 11:40 138,496 ----a-w C:\WINDOWS\system32\drivers\afd.sys
                          2008-06-20 11:08 225,856 ----a-w C:\WINDOWS\system32\drivers\tcpip6.sys
                          2008-06-17 14:28 --------- d-----w C:\Documents and Settings\CAF\Application Data\VTC Preferences Folder
                          2008-06-14 17:33 272,768 ------w C:\WINDOWS\system32\drivers\bthport.sys
                          2008-06-13 12:14 31,280 ----a-w C:\WINDOWS\system32\drivers\SymIM.sys
                          2008-06-13 12:14 13,093 ----a-w C:\WINDOWS\system32\drivers\SymRedir.cat
                          2008-06-13 12:14 1,611 ----a-w C:\WINDOWS\system32\drivers\SymRedir.inf
                          2008-06-13 12:13 96,432 ----a-w C:\WINDOWS\system32\drivers\symfw.sys
                          2008-06-13 12:13 41,008 ----a-w C:\WINDOWS\system32\drivers\symndisv.sys
                          2008-06-13 12:13 38,576 ----a-w C:\WINDOWS\system32\drivers\symids.sys
                          2008-06-13 12:13 37,424 ----a-w C:\WINDOWS\system32\drivers\symndis.sys
                          2008-06-13 12:13 22,320 ----a-w C:\WINDOWS\system32\drivers\symredrv.sys
                          2008-06-13 12:13 184,240 ----a-w C:\WINDOWS\system32\drivers\symtdi.sys
                          2008-06-13 12:13 13,616 ----a-w C:\WINDOWS\system32\drivers\symdns.sys
                          2008-06-12 10:28 --------- d-----w C:\Program Files\Dia
                          2008-06-12 09:52 --------- d-----w C:\Documents and Settings\CAF\Application Data\gtk-2.0
                          2008-01-12 14:42 30 ----a-w C:\Program Files\Exiferupdate.ini
                          .

                          ((((((((((((((((((((((((((((((((( Point de chargement Reg )))))))))))))))))))))))))))))))))))))))))))))))))
                          .
                          .
                          REGEDIT4
                          *Note* les ‚l‚ments vides & les ‚l‚ments initiaux l‚gitimes ne sont pas list‚s

                          [HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{25D596E9-BD03-4D4A-8310-5DF3B31E8D26}]
                          2008-07-29 14:18 184816 --a----t- C:\Program Files\Google\Update\1.2.121.17\GoopdateBho.dll

                          [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
                          "ctfmon.exe"="C:\WINDOWS\system32\ctfmon.exe" [2008-04-14 04:33 15360]
                          "H/PC Connection Agent"="C:\PROGRA~1\MICROS~3\wcescomm.exe" [2006-11-13 15:07 1289000]
                          "NBJ"="C:\Program Files\Ahead\Nero BackItUp\NBJ.exe" [2005-05-19 20:38 1957888]

                          [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
                          "CTDVDDet"="C:\Program Files\Creative\SBAudigy2\DVDAudio\CTDVDDet.EXE" [2002-09-30 02:00 45056]
                          "UpdReg"="C:\WINDOWS\UpdReg.EXE" [2000-05-11 02:00 90112]
                          "VirtualCloneDrive"="C:\Program Files\Elaborate Bytes\VirtualCloneDrive\VCDDaemon.exe" [2006-04-29 15:21 94208]
                          "Acrobat Assistant 7.0"="C:\Program Files\Adobe\Acrobat 7.0\Distillr\Acrotray.exe" [2008-04-23 02:08 483328]
                          "NeroFilterCheck"="C:\WINDOWS\system32\NeroCheck.exe" [2001-07-09 12:50 155648]
                          "SunJavaUpdateSched"="C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe" [2008-02-22 05:25 144784]
                          "QuickTime Task"="C:\Program Files\QuickTime\qttask.exe" [2008-02-01 00:13 385024]
                          "iTunesHelper"="C:\Program Files\iTunes\iTunesHelper.exe" [2008-02-04 15:18 267048]
                          "ccApp"="C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe" [2008-08-07 15:45 51048]
                          "osCheck"="C:\Program Files\Norton Internet Security\osCheck.exe" [2008-08-07 15:45 718704]
                          "CTHelper"="CTHELPER.EXE" [2002-09-03 20:55 24576 C:\WINDOWS\system32\CTHELPER.EXE]
                          "Logitech Hardware Abstraction Layer"="KHALMNPR.EXE" [2006-05-10 10:48 94208 C:\WINDOWS\KHALMNPR.Exe]
                          "WD Button Manager"="WDBtnMgr.exe" [2008-01-24 17:37 364544 C:\WINDOWS\system32\WDBtnMgr.exe]

                          [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\sacsvr]
                          @="Service"

                          [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\sglfb.sys]
                          @="Driver"

                          [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\tga.sys]
                          @="Driver"

                          [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\wd.sys]
                          @="Driver"

                          [HKEY_LOCAL_MACHINE\software\microsoft\security center]
                          "AntiVirusDisableNotify"=dword:00000001

                          [HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring]
                          "DisableMonitoring"=dword:00000001

                          [HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecAntiVirus]
                          "DisableMonitoring"=dword:00000001

                          [HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecFirewall]
                          "DisableMonitoring"=dword:00000001

                          [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
                          "EnableFirewall"= 0 (0x0)

                          [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
                          "%windir%\\system32\\sessmgr.exe"=
                          "%windir%\\Network Diagnostic\\xpnetdiag.exe"=
                          "C:\Program Files\Microsoft ActiveSync\rapimgr.exe"= C:\Program Files\Microsoft ActiveSync\rapimgr.exe:169.254.2.0/255.255.255.0:Enabled:ActiveSync RAPI Manager
                          "C:\Program Files\Microsoft ActiveSync\wcescomm.exe"= C:\Program Files\Microsoft ActiveSync\wcescomm.exe:169.254.2.0/255.255.255.0:Enabled:ActiveSync Connection Manager
                          "C:\Program Files\Microsoft ActiveSync\WCESMgr.exe"= C:\Program Files\Microsoft ActiveSync\WCESMgr.exe:169.254.2.0/255.255.255.0:Enabled:ActiveSync Application
                          "C:\\Program Files\\Bonjour\\mDNSResponder.exe"=
                          "C:\\Program Files\\iTunes\\iTunes.exe"=
                          "C:\\Program Files\\HP\\Digital Imaging\\bin\\hpqtra08.exe"=
                          "C:\\Program Files\\HP\\Digital Imaging\\bin\\hpqste08.exe"=
                          "C:\\Program Files\\HP\\Digital Imaging\\bin\\hpofxm08.exe"=
                          "C:\\Program Files\\HP\\Digital Imaging\\bin\\hposfx08.exe"=
                          "C:\\Program Files\\HP\\Digital Imaging\\bin\\hposid01.exe"=
                          "C:\\Program Files\\HP\\Digital Imaging\\bin\\hpqscnvw.exe"=
                          "C:\\Program Files\\HP\\Digital Imaging\\bin\\hpqkygrp.exe"=
                          "C:\\Program Files\\HP\\Digital Imaging\\bin\\hpzwiz01.exe"=
                          "C:\\Program Files\\HP\\Digital Imaging\\Unload\\HpqPhUnl.exe"=
                          "C:\\Program Files\\HP\\Digital Imaging\\Unload\\HpqDIA.exe"=
                          "C:\\Program Files\\HP\\Digital Imaging\\bin\\hpqnrs08.exe"=

                          [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
                          "26675:TCP"= 26675:TCP:169.254.2.0/255.255.255.0:Enabled:ActiveSync Service

                          R2 LBeepKE;LBeepKE;C:\WINDOWS\system32\Drivers\LBeepKE.sys [2006-06-30 01:53]
                          R2 LiveUpdate Notice;LiveUpdate Notice;C:\Program Files\Fichiers communs\Symantec Shared\ccSvcHst.exe [2008-01-25 19:47]
                          R3 InputPen;USB Input Pen;C:\WINDOWS\system32\Drivers\InputPen2K.sys [2002-07-04 15:37]
                          S2 gupdate1c8e07c8bb9ede6;Google Update Service (gupdate1c8e07c8bb9ede6);C:\Program Files\Google\Update\GoogleUpdate.exe [2008-07-11 20:17]
                          S3 COH_Mon;COH_Mon;C:\WINDOWS\system32\Drivers\COH_Mon.sys [2008-07-30 17:42]
                          S3 Spyder3;Datacolor Spyder3;C:\WINDOWS\system32\DRIVERS\Spyder3.sys [2007-11-06 13:08]
                          S3 ss_bus;SAMSUNG Mobile USB Device 1.0 driver (WDM);C:\WINDOWS\system32\DRIVERS\ss_bus.sys [2005-08-30 18:57]
                          S3 ss_mdfl;SAMSUNG Mobile USB Modem 1.0 Filter;C:\WINDOWS\system32\DRIVERS\ss_mdfl.sys [2005-08-30 18:58]
                          S3 ss_mdm;SAMSUNG Mobile USB Modem 1.0 Drivers;C:\WINDOWS\system32\DRIVERS\ss_mdm.sys [2005-08-30 18:59]
                          S3 WDC_SAM;WD SCSI Pass Thru driver;C:\WINDOWS\system32\DRIVERS\wdcsam.sys [2006-09-07 22:16]

                          [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost]
                          HPZ12 REG_MULTI_SZ Pml Driver HPZ12 Net Driver HPZ12

                          [HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\E]
                          \Shell\AutoRun\command - E:\wd_windows_tools\WDEULA.exe

                          [HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{b0b453a2-bd2a-11dc-9704-fc1fc9e67bb9}]
                          \Shell\AutoRun\command - E:\pocketPhilmStart.exe

                          *Newly Created Service* - COMHOST
                          .
                          Contenu du dossier 'Scheduled Tasks/Tƒches planifi‚es'

                          2008-08-07 C:\WINDOWS\Tasks\GoogleUpdateTask.job
                          - C:\Program Files\Google\Update\GoogleUpdate.exe [2008-07-11 20:17]
                          .
                          - - - - ORPHANS REMOVED - - - -

                          HKCU-Run-InstDlg - (no file)
                          HKLM-Run-ATIPTA - D:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
                          HKLM-Run-ATICCC - D:\Program Files\ATI Technologies\ATI.ACE\cli.exe
                          HKLM-Run-CTSysVol - C:\Program Files\Creative\SBAudigy2\Surround Mixer\CTSysVol.exe

                          .
                          ------- Supplementary Scan -------
                          .
                          R0 -: HKCU-Main,Start Page = hxxp://www.google.ch/
                          R1 -: HKCU-Internet Settings,ProxyOverride = *.local
                          O8 -: Convertir en Adobe PDF - C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
                          O8 -: Convertir en un fichier PDF existant - C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
                          O8 -: Convertir la cible du lien en Adobe PDF - C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
                          O8 -: Convertir la cible du lien en un fichier PDF existant - C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
                          O8 -: Convertir la sélection en Adobe PDF - C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
                          O8 -: Convertir la sélection en un fichier PDF existant - C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
                          O8 -: Convertir les liens sélectionnés en fichier Adobe PDF - C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
                          O8 -: Convertir les liens sélectionnés en un fichier PDF existant - C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
                          O8 -: E&xporter vers Microsoft Excel - C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
                          O8 -: Locate Spot on Map by GPS - C:\Program Files\Opanda\IExif 2.3\IExifMap.htm
                          O8 -: Ouvrir une image dans PhotoME... - C:\Program Files\PhotoME\iemenuext.html
                          O8 -: View Exif/GPS/IPTC with IExif - C:\Program Files\Opanda\IExif 2.3\IExifCom.htm
                          O17 -: HKLM\CCS\Interface\{3CEB2BDF-9D60-43D6-9008-EC3265912BE4}: NameServer = 192.168.1.1

                          O16 -: DirectAnimation Java Classes - file://C:\WINDOWS\Java\classes\dajava.cab
                          C:\WINDOWS\Downloaded Program Files\DirectAnimation Java Classes.osd

                          O16 -: Microsoft XML Parser for Java - file:///C:/WINDOWS/Java/classes/xmldso.cab
                          C:\WINDOWS\Downloaded Program Files\Microsoft XML Parser for Java.osd

                          **************************************************************************

                          catchme 0.3.1361 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
                          Rootkit scan 2008-08-07 17:47:19
                          Windows 5.1.2600 Service Pack 3 NTFS

                          Balayage processus cach‚s ...

                          Balayage cach‚ autostart entries ...

                          Balayage des fichiers cach‚s ...

                          Scan termin‚ avec succŠs
                          Les fichiers cach‚s: 0

                          **************************************************************************
                          .
                          ------------------------ Other Running Processes ------------------------
                          .
                          C:\Program Files\Lavasoft\Ad-Aware\aawservice.exe
                          C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
                          C:\Program Files\Symantec\LiveUpdate\AluSchedulerSvc.exe
                          C:\Program Files\Bonjour\mDNSResponder.exe
                          C:\WINDOWS\system32\CTSVCCDA.EXE
                          C:\WINDOWS\system32\wdfmgr.exe
                          C:\WINDOWS\system32\MsPMSPSv.exe
                          C:\PROGRA~1\MICROS~3\rapimgr.exe
                          C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
                          C:\Program Files\Logitech\SetPoint\SetPoint.exe
                          C:\Program Files\Sony\Sony Picture Utility\VolumeWatcher\SPUVolumeWatcher.exe
                          C:\Program Files\iPod\bin\iPodService.exe
                          C:\Program Files\Fichiers communs\Logitech\KhalShared\KHALMNPR.exe
                          C:\Program Files\HP\Digital Imaging\bin\hpqnrs08.exe
                          C:\Program Files\HP\Digital Imaging\bin\hpqste08.exe
                          C:\WINDOWS\system32\verclsid.exe
                          .
                          **************************************************************************
                          .
                          Temps d'accomplissement: 2008-08-07 17:55:58 - machine was rebooted
                          ComboFix-quarantined-files.txt 2008-08-07 15:55:40

                          Pre-Run: 12,611,756,032 octets libres
                          Post-Run: 12,590,366,720 octets libres

                          226 --- E O F --- 2008-07-09 06:17:15


                          Malheureusement, les symptômes demeurent.... Quelle daube !

                          En tout cas merci pour l'aide. Y a-t-il encore des choses à tenter ?

                          Claude-Alain
                          0
                          1. Télécharge combofix : http://download.bleepingcomputer.com/sUBs/ComboFix.exe

                            Avant de telecharger clic sur enregistrer renome le en killbagle et enregistre le sur le bureau

                            -> Double clique sur killbagle.exe.
                            -> Tape sur la touche 1 (Yes) pour démarrer le scan.
                            -> Lorsque le scan sera complété, un rapport apparaîtra. Copie/colle ce rapport dans ta prochaine réponse.

                            NOTE : Le rapport se trouve également ici : C:\Combofix.txt

                            Avant d'utiliser ComboFix :

                            -> Déconnecte toi d'internet et referme les fenêtres de tous les programmes en cours.

                            Une fois fait, sur ton bureau double-clic sur killbagle.exe.

                            - Répond oui au message d'avertissement, pour que le programme commence à procéder à l'analyse du pc.

                            /!\ Pendant la durée de cette étape, ne te sert pas du pc et n'ouvre aucun programmes.

                            - En fin de scan il est possible que ComboFix ait besoin de redemarrer le pc pour finaliser la désinfection\recherche, laisses-le faire.

                            - Un rapport s'ouvrira ensuite dans le bloc notes, ce fichier rapport Combofix.txt, est automatiquement sauvegardé et rangé à C:\Combofix.txt)

                            -> Reviens sur le forum, et copie et colle la totalité du contenu de C:\Combofix.txt dans ton prochain message.
                            0
                            1. Bon, j'ai trouvé une version 2.0.2 que je peux lancer. Voici donc le dernier log en l'état:

                              Logfile of Trend Micro HijackThis v2.0.2
                              Scan saved at 17:10:22, on 07.08.2008
                              Platform: Windows XP SP3 (WinNT 5.01.2600)
                              MSIE: Internet Explorer v7.00 (7.00.6000.16674)
                              Boot mode: Normal

                              Running processes:
                              C:\WINDOWS\System32\smss.exe
                              C:\WINDOWS\system32\winlogon.exe
                              C:\WINDOWS\system32\services.exe
                              C:\WINDOWS\system32\lsass.exe
                              C:\WINDOWS\system32\svchost.exe
                              C:\WINDOWS\System32\svchost.exe
                              C:\Program Files\Fichiers communs\Symantec Shared\ccSvcHst.exe
                              C:\Program Files\Lavasoft\Ad-Aware\aawservice.exe
                              C:\WINDOWS\system32\spoolsv.exe
                              C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
                              C:\Program Files\Symantec\LiveUpdate\AluSchedulerSvc.exe
                              C:\Program Files\Bonjour\mDNSResponder.exe
                              C:\WINDOWS\system32\CTsvcCDA.exe
                              C:\WINDOWS\System32\svchost.exe
                              C:\Program Files\Google\Update\GoogleUpdate.exe
                              C:\WINDOWS\System32\svchost.exe
                              C:\WINDOWS\System32\svchost.exe
                              C:\WINDOWS\system32\MsPMSPSv.exe
                              C:\WINDOWS\Explorer.EXE
                              C:\Program Files\Creative\SBAudigy2\DVDAudio\CTDVDDet.EXE
                              C:\WINDOWS\system32\CTHELPER.EXE
                              C:\Program Files\Elaborate Bytes\VirtualCloneDrive\VCDDaemon.exe
                              C:\Program Files\Adobe\Acrobat 7.0\Distillr\Acrotray.exe
                              C:\WINDOWS\system32\WDBtnMgr.exe
                              C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe
                              C:\Program Files\iTunes\iTunesHelper.exe
                              C:\WINDOWS\system32\ctfmon.exe
                              C:\PROGRA~1\MICROS~3\wcescomm.exe
                              C:\PROGRA~1\MICROS~3\rapimgr.exe
                              C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
                              C:\Program Files\Logitech\SetPoint\SetPoint.exe
                              C:\Program Files\Sony\Sony Picture Utility\VolumeWatcher\SPUVolumeWatcher.exe
                              C:\Program Files\Fichiers communs\Logitech\KhalShared\KHALMNPR.EXE
                              C:\Program Files\iPod\bin\iPodService.exe
                              C:\Program Files\HP\Digital Imaging\bin\hpqnrs08.exe
                              C:\Program Files\HP\Digital Imaging\bin\hpqSTE08.exe
                              C:\Program Files\Internet Explorer\iexplore.exe
                              C:\Program Files\Internet Explorer\iexplore.exe
                              C:\Documents and Settings\CAF\Bureau\HiJackThis.exe

                              R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.ch/?gws_rd=ssl
                              R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
                              R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                              R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                              R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
                              R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
                              R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                              O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
                              O2 - BHO: Google Update Helper - {25D596E9-BD03-4D4A-8310-5DF3B31E8D26} - C:\Program Files\Google\Update\1.2.121.17\GoopdateBho.dll
                              O2 - BHO: WormRadar.com IESiteBlocker.NavFilter - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - (no file)
                              O2 - BHO: NCO 2.0 IE BHO - {602ADB0E-4AFF-4217-8AA1-95DAC4DFA408} - C:\Program Files\Fichiers communs\Symantec Shared\coShared\Browser\2.5\coIEPlg.dll
                              O2 - BHO: Symantec Intrusion Prevention - {6D53EC84-6AAE-4787-AEEE-F4628F01010C} - C:\PROGRA~1\FICHIE~1\SYMANT~1\IDS\IPSBHO.dll
                              O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
                              O2 - BHO: Adobe PDF Conversion Toolbar Helper - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll
                              O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll
                              O3 - Toolbar: Show Norton Toolbar - {7FEBEFE3-6B19-4349-98D2-FFB09D4B49CA} - C:\Program Files\Fichiers communs\Symantec Shared\coShared\Browser\2.5\CoIEPlg.dll
                              O4 - HKLM\..\Run: [ATIPTA] "D:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe"
                              O4 - HKLM\..\Run: [ATICCC] "D:\Program Files\ATI Technologies\ATI.ACE\cli.exe" runtime
                              O4 - HKLM\..\Run: [CTSysVol] C:\Program Files\Creative\SBAudigy2\Surround Mixer\CTSysVol.exe
                              O4 - HKLM\..\Run: [CTDVDDet] C:\Program Files\Creative\SBAudigy2\DVDAudio\CTDVDDet.EXE
                              O4 - HKLM\..\Run: [CTHelper] CTHELPER.EXE
                              O4 - HKLM\..\Run: [UpdReg] C:\WINDOWS\UpdReg.EXE
                              O4 - HKLM\..\Run: [VirtualCloneDrive] "C:\Program Files\Elaborate Bytes\VirtualCloneDrive\VCDDaemon.exe" /s
                              O4 - HKLM\..\Run: [Acrobat Assistant 7.0] "C:\Program Files\Adobe\Acrobat 7.0\Distillr\Acrotray.exe"
                              O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
                              O4 - HKLM\..\Run: [Logitech Hardware Abstraction Layer] KHALMNPR.EXE
                              O4 - HKLM\..\Run: [WD Button Manager] WDBtnMgr.exe
                              O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe"
                              O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                              O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
                              O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
                              O4 - HKLM\..\Run: [osCheck] "C:\Program Files\Norton Internet Security\osCheck.exe"
                              O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
                              O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\PROGRA~1\MICROS~3\wcescomm.exe"
                              O4 - HKCU\..\Run: [NBJ] "C:\Program Files\Ahead\Nero BackItUp\NBJ.exe"
                              O4 - Startup: Outil de détection de support Picture Motion Browser.lnk = C:\Program Files\Sony\Sony Picture Utility\VolumeWatcher\SPUVolumeWatcher.exe
                              O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
                              O4 - Global Startup: Logitech SetPoint.lnk = ?
                              O8 - Extra context menu item: Convertir en Adobe PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
                              O8 - Extra context menu item: Convertir en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
                              O8 - Extra context menu item: Convertir la cible du lien en Adobe PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
                              O8 - Extra context menu item: Convertir la cible du lien en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
                              O8 - Extra context menu item: Convertir la sélection en Adobe PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
                              O8 - Extra context menu item: Convertir la sélection en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
                              O8 - Extra context menu item: Convertir les liens sélectionnés en fichier Adobe PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
                              O8 - Extra context menu item: Convertir les liens sélectionnés en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
                              O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
                              O8 - Extra context menu item: Locate Spot on Map by GPS - C:\Program Files\Opanda\IExif 2.3\IExifMap.htm
                              O8 - Extra context menu item: Ouvrir une image dans PhotoME... - C:\Program Files\PhotoME\iemenuext.html
                              O8 - Extra context menu item: View Exif/GPS/IPTC with IExif - C:\Program Files\Opanda\IExif 2.3\IExifCom.htm
                              O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
                              O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
                              O9 - Extra button: Create Mobile Favorite - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MICROS~3\INetRepl.dll
                              O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MICROS~3\INetRepl.dll
                              O9 - Extra 'Tools' menuitem: Créer un Favori de l'appareil mobile... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MICROS~3\INetRepl.dll
                              O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
                              O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
                              O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
                              O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                              O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                              O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://www.kaspersky.com/kos/eng/partner/default/kavwebscan_unicode.cab
                              O16 - DPF: {474F00F5-3853-492C-AC3A-476512BBC336} (UploadListView Class) - http://picasaweb.google.com/s/v/26.34/uploader2.cab
                              O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/...
                              O16 - DPF: {6A344D34-5231-452A-8A57-D064AC9B7862} (Symantec Download Manager) - https://webdl.symantec.com/activex/symdlmgr.cab
                              O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
                              O17 - HKLM\System\CCS\Services\Tcpip\..\{3CEB2BDF-9D60-43D6-9008-EC3265912BE4}: NameServer = 192.168.1.1
                              O23 - Service: Lavasoft Ad-Aware Service (aawservice) - Lavasoft - C:\Program Files\Lavasoft\Ad-Aware\aawservice.exe
                              O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe
                              O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
                              O23 - Service: ATI Smart - ATI Technologies Inc. - (no file)
                              O23 - Service: Autodesk Licensing Service - Autodesk - C:\Program Files\Fichiers communs\Autodesk Shared\Service\AdskScSrv.exe
                              O23 - Service: Automatic LiveUpdate Scheduler - Symantec Corporation - C:\Program Files\Symantec\LiveUpdate\AluSchedulerSvc.exe
                              O23 - Service: Service Bonjour (Bonjour Service) - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
                              O23 - Service: Symantec Lic NetConnect service (CLTNetCnService) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccSvcHst.exe
                              O23 - Service: COM Host (comHost) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\VAScanner\comHost.exe
                              O23 - Service: Creative Service for CDROM Access - Creative Technology Ltd - C:\WINDOWS\system32\CTsvcCDA.exe
                              O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Program Files\Fichiers communs\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
                              O23 - Service: Google Update Service (gupdate1c8e07c8bb9ede6) (gupdate1c8e07c8bb9ede6) - Google Inc. - C:\Program Files\Google\Update\GoogleUpdate.exe
                              O23 - Service: Service de l'iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
                              O23 - Service: LiveUpdate - Symantec Corporation - C:\Program Files\Symantec\LiveUpdate\LuComServer_3_4.EXE
                              O23 - Service: LiveUpdate Notice - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccSvcHst.exe
                              O23 - Service: Planificateur LiveUpdate automatique - Symantec Corporation - C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe
                              O23 - Service: Symantec RemoteAssist - Symantec, Inc. - C:\Program Files\Fichiers communs\Symantec Shared\Support Controls\ssrc.exe
                              0
                              1. Oups, oublié de dire que je ne peux toujours pas lancer la nouvelle version de HiJackThis que j'ai téléchargée à l'adresse indiquée. Je reçois l'erreur "n'est pas une application Win32 valide". Or j'ai malheureusement supprimé celle que j'avais précédemment...

                                Puis-je télécharger une autre version pour essayer ?

                                Merci

                                Claude-Alain
                                0
                                1. Merci Geoffrey !

                                  J'ai suivi la procédure décrite et voici le rapport final infosat.txt:

                                  Thu Aug 07 16:14:57 2008
                                  EliBagle v11.66 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)
                                  ----------------------------------------------
                                  Lista de Acciones (por Acción Directa):
                                  C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.
                                  Por favor, envienos una muestra del fichero
                                  C:\Muestras\HLDRRR.EXE.Muestra EliBagle v11.66
                                  a "virus@satinfo.es". Gracias.
                                  C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle Acceso Denegado.
                                  Restaurada Clave: "SafeBoot\Minimal y Network"
                                  Reinicie para Completar la Limpieza.

                                  Thu Aug 07 16:15:27 2008
                                  EliBagle v11.66 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)
                                  ----------------------------------------------
                                  Lista de Acciones (por Exploración):
                                  Explorando Unidad C:\

                                  Nº Total de Directorios: 11255
                                  Nº Total de Ficheros: 131224
                                  Nº de Ficheros Analizados: 17129
                                  Nº de Ficheros Infectados: 0
                                  Nº de Ficheros Limpiados: 0

                                  Thu Aug 07 16:23:27 2008
                                  EliBagle v11.66 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)
                                  ----------------------------------------------
                                  Lista de Acciones (por Exploración):
                                  Explorando Unidad D:\

                                  Nº Total de Directorios: 15111
                                  Nº Total de Ficheros: 70027
                                  Nº de Ficheros Analizados: 432
                                  Nº de Ficheros Infectados: 0
                                  Nº de Ficheros Limpiados: 0

                                  Thu Aug 07 16:36:58 2008
                                  EliBagle v11.66 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)
                                  ----------------------------------------------
                                  Lista de Acciones (por Acción Directa):
                                  C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Eliminado Bagle (rootkit)
                                  Por favor, envienos una muestra del fichero
                                  C:\Muestras\HLDRRR.EXE.Muestra EliBagle v11.66
                                  a "virus@satinfo.es". Gracias.
                                  C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Eliminado Bagle

                                  Thu Aug 07 16:37:10 2008
                                  EliBagle v11.66 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)
                                  ----------------------------------------------
                                  Lista de Acciones (por Exploración):
                                  Explorando Unidad C:\

                                  Nº Total de Directorios: 11383
                                  Nº Total de Ficheros: 132033
                                  Nº de Ficheros Analizados: 17141
                                  Nº de Ficheros Infectados: 0
                                  Nº de Ficheros Limpiados: 0

                                  Thu Aug 07 16:49:03 2008
                                  EliBagle v11.66 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)
                                  ----------------------------------------------
                                  Lista de Acciones (por Acción Directa):

                                  Thu Aug 07 16:49:06 2008
                                  EliBagle v11.66 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)
                                  ----------------------------------------------
                                  Lista de Acciones (por Exploración):
                                  Explorando Unidad C:\

                                  Nº Total de Directorios: 11383
                                  Nº Total de Ficheros: 132033
                                  Nº de Ficheros Analizados: 17141
                                  Nº de Ficheros Infectados: 0
                                  Nº de Ficheros Limpiados: 0


                                  Sur les différents scan de Elibagla, j'ai chaque fois reçu deux messages indiquant qu'il ne pouvait accéder chemin suivants:
                                  C:\Documents & Settings\All Users\Application Datas\Symantec\SRTSP\Quarantaine (16)
                                  C:\Documents & Settings\All Users\Application Datas\Symantec\SRTSP\SrtETmp (16)

                                  En outre, les disfonctionnements énumérés dans mon précédent message sont toujours là...

                                  Que dois-je faire ensuite...?

                                  Merci beaucoup !!
                                  0
                                  1. Contributeur sécurité
                                    Rends toi sur ce site :
                                    http://www.zonavirus.com/datos/descargas/95/elibagla.asp
                                    tout en bas de cette page tu trouveras un outil
                                    à télécharger,clique sur "escargar Elibagla" (le numéro de version change au fur et à mesure des mises à jour)
                                    installe ce fichier sur le Bureau.
                                    ensuite double-clic sur Elibagla.exe
                                    >laisse la case "eliminar ficheros automaticamente" coché
                                    >clique sur"explorar"
                                    >laisse-le travailler

                                    Redémarre en mode sans échec,

                                    Pour cela, tu tapotes la touche F8 dès le début de l’allumage du pc sans t’arrêter.
                                    Une fenêtre va s’ouvrir tu te déplaces avec les flèches du clavier sur démarrer en mode sans échec puis tape entrée.
                                    Une fois sur le bureau s’il n’y a pas toutes les couleurs et autres c’est normal !
                                    (Si F8 ne marche pas utilise la touche F5).

                                    relance 2 fois elibagla

                                    redémarre en mode normal

                                    >poste le rapport final qui sera dans c:\infosat.txt

                                    ensuite refais un nouveau rapport hijackthis stp
                                    0
                                    1. Bon, scan terminé avec détection de deux infections. Voici le rapport:

                                      Malwarebytes' Anti-Malware 1.24
                                      Version de la base de données: 1012
                                      Windows 5.1.2600 Service Pack 3

                                      15:31:53 07.08.2008
                                      mbam-log-8-7-2008 (15-31-53).txt

                                      Type de recherche: Examen complet (C:\|D:\|)
                                      Eléments examinés: 236996
                                      Temps écoulé: 3 hour(s), 3 minute(s), 24 second(s)

                                      Processus mémoire infecté(s): 0
                                      Module(s) mémoire infecté(s): 0
                                      Clé(s) du Registre infectée(s): 0
                                      Valeur(s) du Registre infectée(s): 0
                                      Elément(s) de données du Registre infecté(s): 0
                                      Dossier(s) infecté(s): 1
                                      Fichier(s) infecté(s): 3

                                      Processus mémoire infecté(s):
                                      (Aucun élément nuisible détecté)

                                      Module(s) mémoire infecté(s):
                                      (Aucun élément nuisible détecté)

                                      Clé(s) du Registre infectée(s):
                                      (Aucun élément nuisible détecté)

                                      Valeur(s) du Registre infectée(s):
                                      (Aucun élément nuisible détecté)

                                      Elément(s) de données du Registre infecté(s):
                                      (Aucun élément nuisible détecté)

                                      Dossier(s) infecté(s):
                                      C:\WINDOWS\system32\drivers\downld (Trojan.Agent) -> Quarantined and deleted successfully.

                                      Fichier(s) infecté(s):
                                      C:\Program Files\Opanda\PowerExif 1.2\dfs.dll (Adware.Winad) -> Quarantined and deleted successfully.
                                      C:\WINDOWS\system32\drivers\hldrrr.exe (Rootkit.Agent) -> Quarantined and deleted successfully.
                                      C:\WINDOWS\system32\drivers\srosa.sys (Rootkit.Bagle) -> Quarantined and deleted successfully.


                                      Par contre, il y a toujours plusieurs choses qui clochent après avoir rebooté la machine:

                                      - dans le gestionnaire de tâche Windows, le processus "Processus inactif du système" occupe en permanence la quasi totatilté du processeur
                                      - si je tente de lancer Norton Internet Security, ce processus utilise le 100% de UC et plante le système; NIS ne démarre plus.
                                      - le répertoire "Incoming", où je suppose que l'infection à démarré, n'âpparaît plus dans l'exporateur de fichiers,
                                      - Si je peux downloader la dernière version de HiJackThis, je ne peux ni la renommer (l'explorateur de fichiers ne répond pas...), ni le lancer (je reçois alors le message qu'il ne s'agit pas d'une application Win32 valide...)...

                                      Quelle suite dois-je donner pour tenter d'éradiquer ce Bagle qui semble toujours là...? Et comment parvenir à relancer NIS pour protéger le PC ?

                                      Merci de votre aide !!

                                      Claude-Alain
                                      0
                                      • 1
                                      • 2