Your privacy is in danger

Bonjour,

Après avoir surfé sur quelques forums, je me rends hélàs compte que je ne pourrai pas résoudre mon problème seul.
C'est pourquoi aujourd'hui j'ouvre mon propre topic afin qu'une âme bienveillante accepte de m'aider.

Mon souci est simple : je me suis fait b***é par un fichier archive contenant un sale virus qui a transformé mon fond d'écran en lien direct vers je ne sais quoi mais il me dit clairement
"YOUR PRIVACY IS IN DANGER"
A partir de là je pense que vous m'avez compris, c'est un peu la panade!^^
Je me suis d'ores et déjà préparé à éradiquer ledit virus et ai téléchargé smitfraudfix et hijackthis.
Tout ce dont j'ai besoin à présent c'est d'une procédure à suivre... Je précise que je ne serai pas trop chiant car j'ai un PC en rescue pour aller sur le net et faire... ce qu'on fait avec un ordi! alors prenez votre temps et moi je m'y attèlerai doucement mais sûrement...

Merci par avance à tous ceux et celles qui se pencheront sur mon problème, je suis à vos ordres!

Cordialement, le viet
Configuration: Windows XP
Firefox 2.0.0.16

11 réponses

  1. hem....
    J'ai un peu lâché l'affaire car trop occupé et en plus mon PC est grave en train de partir en sucette^^
    Combofix se bloque lorsque je le lance (message d'erreur rapport à un rootkit qui le fait redémarrer illico)
    donc pas de rapport. Et mon PC ne fonctionne que quand ça lui chante. Je n'ai pas vraiment envie de me prendre la tête avec ça alors je vais tenter une récupération des quelques fichiers utiles que j'avais dessus puis je m'en vais le formater voire remplacer le disque dur pour éviter tout souci par la suite.
    Merci dans tous les cas de ton aide g!rly, à plus
    Cordialement, Le viet
    0
    1. Contributeur
      smitfraud fix n´as rien supprimé on dirait...

      moi je vais me coucher...

      fais ceci :

      je regarderais demain :

      Télécharge combofix.exe (par sUBs) sur ton Bureau.

      -> http://download.bleepingcomputer.com/sUBs/ComboFix.exe

      -> Double clique combofix.exe.
      -> Tape sur la touche 1 (Yes) pour démarrer le scan.
      -> Lorsque le scan sera complété, un rapport apparaîtra. Copie/colle ce rapport dans ta prochaine réponse.

      NOTE : Le rapport se trouve également ici : C:\Combofix.txt

      Avant d'utiliser ComboFix :

      -> Déconnecte toi d'internet et referme les fenêtres de tous les programmes en cours.

      -> Désactive provisoirement et seulement le temps de l'utilisation de ComboFix, la protection en temps réel de ton Antivirus et de tes Antispywares, qui peuvent géner fortement la procédure de recherche et de nettoyage de l'outil.

      Une fois fait, sur ton bureau double-clic sur Combofix.exe.

      - Répond oui au message d'avertissement, pour que le programme commence à procéder à l'analyse du pc.

      /!\ Pendant la durée de cette étape, ne te sert pas du pc et n'ouvre aucun programmes.

      - En fin de scan il est possible que ComboFix ait besoin de redemarrer le pc pour finaliser la désinfection\recherche, laisses-le faire.

      - Un rapport s'ouvrira ensuite dans le bloc notes, ce fichier rapport Combofix.txt, est automatiquement sauvegardé et rangé à C:\Combofix.txt)

      -> Réactive la protection en temps réel de ton Antivirus et de tes Antispywares, avant de te reconnecter à internet.

      -> Reviens sur le forum, et copie et colle la totalité du contenu de C:\Combofix.txt dans ton prochain message.

      -> Tutoriel https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix

      @+
      1
      1. ça me prend un peu de temps, mon ordi me fait une nouveauté : il y a marqué virus alert en bas à droite et du coup il s'éteint quasiment dés l'arrivée sous windows... J'ai réussi un hijack en mode sans echec mais j'attends le redémarrage du pc maitenant... Et pis y'a nemo à la téloche alors suis distrait ^^....
        0
        1. Contributeur
          bon app`
          post un nouveau rapport hijack this stp
          1
          1. Hop! me revoici!

            pour info mon fond d'écran d'origine a disparu mais pas celui du virus....

            SmitFraudFix v2.339

            Rapport fait à 20:42:01,12, 26/08/2008
            Executé à partir de C:\Documents and Settings\Ulysse\Bureau\SmitfraudFix
            OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
            Le type du système de fichiers est NTFS
            Fix executé en mode sans echec

            »»»»»»»»»»»»»»»»»»»»»»»» SharedTaskScheduler Avant SmitFraudFix
            !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

            SrchSTS.exe by S!Ri
            Search SharedTaskScheduler's .dll

            »»»»»»»»»»»»»»»»»»»»»»»» Arret des processus

            »»»»»»»»»»»»»»»»»»»»»»»» hosts

            127.0.0.1 localhost

            »»»»»»»»»»»»»»»»»»»»»»»» VACFix

            VACFix
            Credits: Malware Analysis & Diagnostic
            Code: S!Ri
            C:\WINDOWS\rodqgpvlndk.dll deleted.
            C:\WINDOWS\qalkfxor.dll deleted.

            »»»»»»»»»»»»»»»»»»»»»»»» Winsock2 Fix

            S!Ri's WS2Fix: LSP not Found.

            »»»»»»»»»»»»»»»»»»»»»»»» Generic Renos Fix

            GenericRenosFix by S!Ri

            »»»»»»»»»»»»»»»»»»»»»»»» Suppression des fichiers infectés

            C:\WINDOWS\privacy_danger\ supprimé
            C:\DOCUME~1\Ulysse\Bureau\Error Cleaner.url supprimé
            C:\DOCUME~1\Ulysse\Bureau\Privacy Protector.url supprimé
            C:\DOCUME~1\Ulysse\Bureau\Spyware?Malware Protection.url supprimé
            C:\DOCUME~1\Ulysse\Favoris\Error Cleaner.url supprimé
            C:\DOCUME~1\Ulysse\Favoris\Privacy Protector.url supprimé
            C:\DOCUME~1\Ulysse\Favoris\Spyware?Malware Protection.url supprimé

            »»»»»»»»»»»»»»»»»»»»»»»» IEDFix

            IEDFix
            Credits: Malware Analysis & Diagnostic
            Code: S!Ri

            »»»»»»»»»»»»»»»»»»»»»»»» 404Fix

            404Fix
            Credits: Malware Analysis & Diagnostic
            Code: S!Ri

            »»»»»»»»»»»»»»»»»»»»»»»» RK

            »»»»»»»»»»»»»»»»»»»»»»»» DNS

            HKLM\SYSTEM\CCS\Services\Tcpip\..\{CF956EE5-5E7A-4F73-A81B-809F2ADC32DA}: DhcpNameServer=212.27.54.252 212.27.53.252
            HKLM\SYSTEM\CS1\Services\Tcpip\..\{CF956EE5-5E7A-4F73-A81B-809F2ADC32DA}: DhcpNameServer=212.27.54.252 212.27.53.252
            HKLM\SYSTEM\CS3\Services\Tcpip\..\{CF956EE5-5E7A-4F73-A81B-809F2ADC32DA}: DhcpNameServer=212.27.54.252 212.27.53.252
            HKLM\SYSTEM\CCS\Services\Tcpip\Parameters: DhcpNameServer=212.27.54.252 212.27.53.252
            HKLM\SYSTEM\CS1\Services\Tcpip\Parameters: DhcpNameServer=212.27.54.252 212.27.53.252
            HKLM\SYSTEM\CS3\Services\Tcpip\Parameters: DhcpNameServer=212.27.54.252 212.27.53.252

            »»»»»»»»»»»»»»»»»»»»»»»» Suppression Fichiers Temporaires

            »»»»»»»»»»»»»»»»»»»»»»»» Winlogon.System
            !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

            [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
            "System"=""

            »»»»»»»»»»»»»»»»»»»»»»»» Nettoyage du registre

            Nettoyage terminé.

            »»»»»»»»»»»»»»»»»»»»»»»» SharedTaskScheduler Après SmitFraudFix
            !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

            SrchSTS.exe by S!Ri
            Search SharedTaskScheduler's .dll

            »»»»»»»»»»»»»»»»»»»»»»»» Fin


            Voilà.... je suis en train de manger mes cannellonis tant qu'ils sont chauds alors si je traîne...^^

            désolé! Merci encore
            0
            1. Contributeur
              ok regarde ci dessus
              @+
              1
              1. Contributeur
                bien joué ;)

                Redémarre le PC en mode sans échec : tu tapotes sur la touche F8 de ton clavier (ou F5 ) dès le démarrage et tu choisis le mode sans échec)

                - Ouvre le dossier "SmitfraudFix" et double clique sur "Smitfraudfix.cmd", choisit l 'option 2 et tu réponds oui à tout.

                Enregistre le rapport puis Copie/colle le rapport sur le forum stp.

                Ps :Infection SmitFraud, généralement récoltée en visitant des sites de pétanques ou l'on te propose de télécharger de faux codecs pour voir les soit disant video ;-)

                @+
                1
                1. Tiens, j'ai même fait un scan avec hijack...

                  Logfile of Trend Micro HijackThis v2.0.2
                  Scan saved at 20:34:13, on 26/08/2008
                  Platform: Windows XP SP3 (WinNT 5.01.2600)
                  MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512)
                  Boot mode: Normal

                  Running processes:
                  C:\WINDOWS\System32\smss.exe
                  C:\WINDOWS\system32\csrss.exe
                  C:\WINDOWS\system32\winlogon.exe
                  C:\WINDOWS\system32\services.exe
                  C:\WINDOWS\system32\lsass.exe
                  C:\WINDOWS\system32\svchost.exe
                  C:\WINDOWS\system32\svchost.exe
                  C:\WINDOWS\System32\svchost.exe
                  C:\WINDOWS\system32\svchost.exe
                  C:\WINDOWS\system32\svchost.exe
                  C:\WINDOWS\system32\svchost.exe
                  C:\WINDOWS\system32\spoolsv.exe
                  C:\Program Files\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\apache.exe
                  C:\Program Files\Eset\nod32krn.exe
                  C:\Program Files\NVIDIA Corporation\NetworkAccessManager\bin\nSvcLog.exe
                  C:\WINDOWS\system32\nvsvc32.exe
                  C:\WINDOWS\system32\svchost.exe
                  C:\Program Files\Compact Wireless-G USB Adapter Wireless Network Monitor\WLService.exe
                  C:\Program Files\NVIDIA Corporation\NetworkAccessManager\bin\nSvcAppFlt.exe
                  C:\Program Files\Compact Wireless-G USB Adapter Wireless Network Monitor\WUSB54GC.exe
                  C:\Program Files\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\apache.exe
                  C:\Program Files\Canon\CAL\CALMAIN.exe
                  C:\WINDOWS\System32\alg.exe
                  C:\WINDOWS\system32\wscntfy.exe
                  C:\WINDOWS\system32\RUNDLL32.EXE
                  C:\WINDOWS\system32\RunDll32.exe
                  C:\Program Files\Eset\nod32kui.exe
                  C:\Program Files\Creative\Creative Live! Cam\VideoFX\StartFX.exe
                  C:\Program Files\Java\jre1.6.0_07\bin\jusched.exe
                  C:\WINDOWS\V0220Mon.exe
                  C:\Program Files\Creative\Shared Files\CTSched.exe
                  C:\WINDOWS\system32\ctfmon.exe
                  C:\Program Files\SuperCopier2\SuperCopier2.exe
                  C:\Program Files\Windows Live\Messenger\msnmsgr.exe
                  C:\Program Files\Creative\Creative Live! Cam\Live! Cam Manager\CTLCMgr.exe
                  C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
                  C:\Program Files\Microsoft Office\Office12\ONENOTEM.EXE
                  C:\Program Files\Mozilla Firefox\firefox.exe
                  C:\WINDOWS\explorer.exe
                  C:\WINDOWS\system32\rundll32.exe
                  C:\WINDOWS\system32\wbem\wmiprvse.exe
                  C:\Documents and Settings\Ulysse\Bureau\HiJackThis.exe
                  C:\WINDOWS\system32\wbem\wmiprvse.exe

                  R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = https://www.bing.com/?cc=fr&toHttps=1&redig=D4322FEE7CF74A348CB9CE970F098EF5
                  R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://softwarereferral.com/jump.php?wmid=6010&mid=MjI6Ojg5&lid=2
                  R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                  R3 - URLSearchHook: (no name) - {0579B4B6-0293-4d73-B02D-5EBB0BA0F0A2} - C:\Program Files\AskSBar\SrchAstt\1.bin\A2SRCHAS.DLL
                  O3 - Toolbar: Ask Toolbar - {F0D4B239-DA4B-4daf-81E4-DFEE4931A4AA} - C:\Program Files\AskSBar\bar\1.bin\ASKSBAR.DLL
                  O3 - Toolbar: qalkfxor - {47B4B5E7-18D6-47EB-AF00-DFF901A8EFF1} - C:\WINDOWS\qalkfxor.dll
                  O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
                  O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
                  O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
                  O4 - HKLM\..\Run: [C6501Sound] RunDll32 c6501.cpl,CMICtrlWnd
                  O4 - HKLM\..\Run: [nod32kui] "C:\Program Files\Eset\nod32kui.exe" /WAITSERVICE
                  O4 - HKLM\..\Run: [AVFX Engine] C:\Program Files\Creative\Creative Live! Cam\VideoFX\StartFX.exe
                  O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
                  O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_07\bin\jusched.exe"
                  O4 - HKLM\..\Run: [V0220Mon.exe] C:\WINDOWS\V0220Mon.exe
                  O4 - HKLM\..\Run: [CTRegRun] C:\WINDOWS\CTRegRun.EXE
                  O4 - HKLM\..\Run: [CreativeTaskScheduler] "C:\Program Files\Creative\Shared Files\CTSched.exe" /logon
                  O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime
                  O4 - HKLM\..\Run: [04b2b8f6] rundll32.exe "C:\WINDOWS\system32\gqopelxa.dll",b
                  O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
                  O4 - HKCU\..\Run: [SuperCopier2.exe] C:\Program Files\SuperCopier2\SuperCopier2.exe
                  O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\Windows Live\Messenger\msnmsgr.exe" /background
                  O4 - HKCU\..\Run: [Creative Live! Cam Manager] "C:\Program Files\Creative\Creative Live! Cam\Live! Cam Manager\CTLCMgr.exe"
                  O4 - HKCU\..\Run: [Run] "C:\Documents and Settings\Ulysse\Application Data\Adobe\Manager.exe"
                  O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
                  O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
                  O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
                  O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
                  O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
                  O4 - Startup: OneNote 2007 - Capture d'écran et lancement.lnk = C:\Program Files\Microsoft Office\Office12\ONENOTEM.EXE
                  O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
                  O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
                  O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
                  O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
                  O9 - Extra button: Envoyer à OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
                  O9 - Extra 'Tools' menuitem: &Envoyer à OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
                  O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
                  O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
                  O9 - Extra 'Tools' menuitem: Spybot - Search && Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
                  O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
                  O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
                  O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                  O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                  O16 - DPF: {0CCA191D-13A6-4E29-B746-314DEE697D83} (Facebook Photo Uploader 5) - http://upload.facebook.com/controls/FacebookPhotoUploader5.cab
                  O16 - DPF: {F6ACF75C-C32C-447B-9BEF-46B766368D29} (Creative Software AutoUpdate Support Package) - http://www.creative.com/softwareupdate/su2/ocx/15035/CTPID.cab
                  O20 - AppInit_DLLs: kkmhgg.dll ojgpia.dll
                  O21 - SSODL: pdoskegl - {B457AD62-ECB7-4212-8424-A8559213B8CB} - (no file)
                  O21 - SSODL: rqbmvpso - {0E91D99A-8AE7-497E-87D1-6FE12611B4D0} - (no file)
                  O23 - Service: Canon Camera Access Library 8 (CCALib8) - Canon Inc. - C:\Program Files\Canon\CAL\CALMAIN.exe
                  O23 - Service: ForceWare Intelligent Application Manager (IAM) - Unknown owner - C:\Program Files\NVIDIA Corporation\NetworkAccessManager\bin\nSvcAppFlt.exe
                  O23 - Service: Forceware Web Interface (ForcewareWebInterface) - Apache Software Foundation - C:\Program Files\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\apache.exe
                  O23 - Service: NOD32 Kernel Service (NOD32krn) - Eset - C:\Program Files\Eset\nod32krn.exe
                  O23 - Service: ForceWare user log service (nSvcLog) - NVIDIA - C:\Program Files\NVIDIA Corporation\NetworkAccessManager\bin\nSvcLog.exe
                  O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
                  O23 - Service: WUSB54GCSVC - GEMTEKS - C:\Program Files\Compact Wireless-G USB Adapter Wireless Network Monitor\WLService.exe
                  O24 - Desktop Component 0: Privacy Protection - file:///C:\WINDOWS\privacy_danger\index.htm
                  0
                  1. Wahou déjà! Merci beaucoup!

                    Voici déjà le rapport smitfraud....

                    SmitFraudFix v2.339

                    Rapport fait à 20:28:36,78, 26/08/2008
                    Executé à partir de C:\Documents and Settings\Ulysse\Bureau\SmitfraudFix
                    OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
                    Le type du système de fichiers est NTFS
                    Fix executé en mode normal

                    »»»»»»»»»»»»»»»»»»»»»»»» Process

                    C:\WINDOWS\System32\smss.exe
                    C:\WINDOWS\system32\csrss.exe
                    C:\WINDOWS\system32\winlogon.exe
                    C:\WINDOWS\system32\services.exe
                    C:\WINDOWS\system32\lsass.exe
                    C:\WINDOWS\system32\svchost.exe
                    C:\WINDOWS\system32\svchost.exe
                    C:\WINDOWS\System32\svchost.exe
                    C:\WINDOWS\system32\svchost.exe
                    C:\WINDOWS\system32\svchost.exe
                    C:\WINDOWS\system32\svchost.exe
                    C:\WINDOWS\system32\spoolsv.exe
                    C:\Program Files\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\apache.exe
                    C:\Program Files\Eset\nod32krn.exe
                    C:\Program Files\NVIDIA Corporation\NetworkAccessManager\bin\nSvcLog.exe
                    C:\WINDOWS\system32\nvsvc32.exe
                    C:\WINDOWS\system32\svchost.exe
                    C:\Program Files\Compact Wireless-G USB Adapter Wireless Network Monitor\WLService.exe
                    C:\Program Files\NVIDIA Corporation\NetworkAccessManager\bin\nSvcAppFlt.exe
                    C:\Program Files\Compact Wireless-G USB Adapter Wireless Network Monitor\WUSB54GC.exe
                    C:\Program Files\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\apache.exe
                    C:\Program Files\Canon\CAL\CALMAIN.exe
                    C:\WINDOWS\System32\alg.exe
                    C:\WINDOWS\system32\wscntfy.exe
                    C:\WINDOWS\system32\RUNDLL32.EXE
                    C:\WINDOWS\system32\RunDll32.exe
                    C:\Program Files\Eset\nod32kui.exe
                    C:\Program Files\Creative\Creative Live! Cam\VideoFX\StartFX.exe
                    C:\Program Files\Java\jre1.6.0_07\bin\jusched.exe
                    C:\WINDOWS\V0220Mon.exe
                    C:\Program Files\Creative\Shared Files\CTSched.exe
                    C:\WINDOWS\system32\ctfmon.exe
                    C:\Program Files\SuperCopier2\SuperCopier2.exe
                    C:\Program Files\Windows Live\Messenger\msnmsgr.exe
                    C:\Program Files\Creative\Creative Live! Cam\Live! Cam Manager\CTLCMgr.exe
                    C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
                    C:\Program Files\Microsoft Office\Office12\ONENOTEM.EXE
                    C:\Program Files\Mozilla Firefox\firefox.exe
                    C:\WINDOWS\explorer.exe
                    C:\WINDOWS\system32\rundll32.exe
                    C:\WINDOWS\system32\wbem\wmiprvse.exe
                    C:\Documents and Settings\Ulysse\Bureau\SmitfraudFix\Policies.exe
                    C:\WINDOWS\system32\cmd.exe
                    C:\WINDOWS\system32\wbem\wmiprvse.exe

                    »»»»»»»»»»»»»»»»»»»»»»»» hosts

                    »»»»»»»»»»»»»»»»»»»»»»»» C:\

                    »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS

                    C:\WINDOWS\privacy_danger PRESENT !

                    »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system

                    »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web

                    »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32

                    »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32\LogFiles

                    »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\Ulysse

                    »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\Ulysse\Application Data

                    »»»»»»»»»»»»»»»»»»»»»»»» Menu Démarrer

                    »»»»»»»»»»»»»»»»»»»»»»»» C:\DOCUME~1\Ulysse\Favoris

                    C:\DOCUME~1\Ulysse\Favoris\Error Cleaner.url PRESENT !
                    C:\DOCUME~1\Ulysse\Favoris\Privacy Protector.url PRESENT !
                    C:\DOCUME~1\Ulysse\Favoris\Spyware?Malware Protection.url PRESENT !

                    »»»»»»»»»»»»»»»»»»»»»»»» Bureau

                    C:\DOCUME~1\Ulysse\Bureau\Error Cleaner.url PRESENT !
                    C:\DOCUME~1\Ulysse\Bureau\Privacy Protector.url PRESENT !
                    C:\DOCUME~1\Ulysse\Bureau\Spyware?Malware Protection.url PRESENT !

                    »»»»»»»»»»»»»»»»»»»»»»»» C:\Program Files

                    »»»»»»»»»»»»»»»»»»»»»»»» Clés corrompues

                    »»»»»»»»»»»»»»»»»»»»»»»» Eléments du bureau

                    [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components\0]
                    "Source"="file:///C:\\WINDOWS\\privacy_danger\\index.htm"
                    "SubscribedURL"=""
                    "FriendlyName"="Privacy Protection"

                    [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components\1]
                    "Source"="About:Home"
                    "SubscribedURL"="About:Home"
                    "FriendlyName"="Ma page d'accueil"

                    »»»»»»»»»»»»»»»»»»»»»»»» IEDFix
                    !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                    IEDFix
                    Credits: Malware Analysis & Diagnostic
                    Code: S!Ri

                    »»»»»»»»»»»»»»»»»»»»»»»» VACFix
                    !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                    VACFix
                    Credits: Malware Analysis & Diagnostic
                    Code: S!Ri
                    +--------------------------------------------------+
                    [!] Suspicious: rodqgpvlndk.dll
                    BHO: QXK Olive - {883E162E-56D8-4AB3-85BE-F69B9FC89082}
                    TypeLib: {39128151-8BAD-4B1E-A54B-6077BD0DB0E2}
                    Interface: {2E95D129-6522-4692-8FB4-D1A8724AB1F5}
                    Interface: {5075E142-56A4-4B1E-9CEA-4216B3F64FE1}

                    [!] Suspicious: qalkfxor.dll
                    Toolbar: qalkfxor - {47B4B5E7-18D6-47EB-AF00-DFF901A8EFF1}
                    TypeLib: {AF018914-67DD-4B0E-B3D3-23BF4448732F}
                    Interface: {6DC32CDE-A096-47F3-8B77-8CC4C098FF1D}
                    Classe: qalkfxor.bapg
                    Classe: qalkfxor.ToolBar.1

                    »»»»»»»»»»»»»»»»»»»»»»»» 404Fix
                    !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                    404Fix
                    Credits: Malware Analysis & Diagnostic
                    Code: S!Ri

                    »»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler
                    !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                    SrchSTS.exe by S!Ri
                    Search SharedTaskScheduler's .dll

                    »»»»»»»»»»»»»»»»»»»»»»»» AppInit_DLLs
                    !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
                    "AppInit_DLLs"="kkmhgg.dll ojgpia.dll"

                    »»»»»»»»»»»»»»»»»»»»»»»» Winlogon
                    !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
                    "Userinit"="C:\\WINDOWS\\system32\\userinit.exe,"
                    "System"=""

                    »»»»»»»»»»»»»»»»»»»»»»»» RK

                    »»»»»»»»»»»»»»»»»»»»»»»» DNS

                    Description: Compact Wireless-G USB Adapter - Miniport d'ordonnancement de paquets
                    DNS Server Search Order: 212.27.54.252
                    DNS Server Search Order: 212.27.53.252

                    HKLM\SYSTEM\CCS\Services\Tcpip\..\{CF956EE5-5E7A-4F73-A81B-809F2ADC32DA}: DhcpNameServer=212.27.54.252 212.27.53.252
                    HKLM\SYSTEM\CS1\Services\Tcpip\..\{CF956EE5-5E7A-4F73-A81B-809F2ADC32DA}: DhcpNameServer=212.27.54.252 212.27.53.252
                    HKLM\SYSTEM\CS3\Services\Tcpip\..\{CF956EE5-5E7A-4F73-A81B-809F2ADC32DA}: DhcpNameServer=212.27.54.252 212.27.53.252
                    HKLM\SYSTEM\CCS\Services\Tcpip\Parameters: DhcpNameServer=212.27.54.252 212.27.53.252
                    HKLM\SYSTEM\CS1\Services\Tcpip\Parameters: DhcpNameServer=212.27.54.252 212.27.53.252
                    HKLM\SYSTEM\CS3\Services\Tcpip\Parameters: DhcpNameServer=212.27.54.252 212.27.53.252

                    »»»»»»»»»»»»»»»»»»»»»»»» Recherche infection wininet.dll

                    »»»»»»»»»»»»»»»»»»»»»»»» Fin
                    0
                    1. Contributeur
                      Salut

                      télécharges smitfraudfix de S!Ri, balltrap34 et moe31

                      En image :
                      http://siri.urz.free.fr/Fix/SmitfraudFix.php

                      tu doubles cliques sur smitfraudfix.cmd et tu choisi l option 1
                      cela vas générer un rapport.

                      Copie/colle le rapport sur le forum stp.

                      @+
                      1