Keylogger.aa/greenscreen ... help svp

Résolu
Bonjour a tous

comme pas mal de monde j ai eu a me battre contre quelques spyware en ce moment
je pense avoir reussi a en supprimer pas mal avec MBAM mais j ai l impression qu il en reste
notamment un message windows (windows security alert : trojan-clicker.win32.tiny.h)

si vous pourriez me donner un coup de main pour finir de tout evacuer ca serait cool merci
ci joint un rapport hijack (je ne sais pas les dechiffrer) apres les dernieres tentatives avec spybotSD et MBAM

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 02:13:10, on 12/10/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\McAfee.com\VSO\mcvsshld.exe
C:\Program Files\McAfee.com\VSO\oasclnt.exe
C:\PROGRA~1\mcafee.com\agent\mcagent.exe
c:\progra~1\mcafee.com\vso\mcvsescn.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Messenger\msmsgs.exe
C:\Program Files\DAEMON Tools\daemon.exe
C:\WINDOWS\system32\qnsnercd.exe
C:\Program Files\OpenOffice.org 2.0\program\soffice.exe
C:\Program Files\OpenOffice.org 2.0\program\soffice.BIN
c:\progra~1\mcafee.com\vso\mcvsftsn.exe
C:\WINDOWS\system32\drivers\CDAC11BA.EXE
c:\program files\mcafee.com\agent\mcdetect.exe
c:\PROGRA~1\mcafee.com\vso\mcshield.exe
c:\PROGRA~1\mcafee.com\agent\mctskshd.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\RealVNC\VNC4\WinVNC4.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O3 - Toolbar: McAfee VirusScan - {BA52B914-B692-46c4-B683-905236F6F655} - c:\progra~1\mcafee.com\vso\mcvsshl.dll
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [VSOCheckTask] "C:\PROGRA~1\McAfee.com\VSO\mcmnhdlr.exe" /checktask
O4 - HKLM\..\Run: [VirusScan Online] C:\Program Files\McAfee.com\VSO\mcvsshld.exe
O4 - HKLM\..\Run: [OASClnt] C:\Program Files\McAfee.com\VSO\oasclnt.exe
O4 - HKLM\..\Run: [MCAgentExe] c:\PROGRA~1\mcafee.com\agent\mcagent.exe
O4 - HKLM\..\Run: [MCUpdateExe] C:\PROGRA~1\mcafee.com\agent\mcupdate.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [DAEMON Tools] "C:\Program Files\DAEMON Tools\daemon.exe" -lang 1033
O4 - HKCU\..\Run: [dbchk] C:\WINDOWS\system32\qnsnercd.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: OpenOffice.org 2.0.lnk = C:\Program Files\OpenOffice.org 2.0\program\quickstart.exe
O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_09\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_09\bin\ssv.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O10 - Unknown file in Winsock LSP: c:\windows\system32\nwprovau.dll
O16 - DPF: {4ED9DDF0-7479-4BBE-9335-5A1EDB1D8A21} (McAfee.com Operating System Class) - http://download.mcafee.com/molbin/shared/mcinsctl/4,0,0,101/mcinsctl.cab
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
O16 - DPF: {F5A7706B-B9C0-4C89-A715-7A0C6B05DD48} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab56986.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{A7B549F2-3DFE-4B86-A8E0-337E983B88B4}: NameServer = 192.168.1.1
O20 - AppInit_DLLs: karna.dat
O23 - Service: C-DillaCdaC11BA - C-Dilla Ltd - C:\WINDOWS\system32\drivers\CDAC11BA.EXE
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: McAfee WSC Integration (McDetect.exe) - McAfee, Inc - c:\program files\mcafee.com\agent\mcdetect.exe
O23 - Service: McAfee.com McShield (McShield) - McAfee Inc. - c:\PROGRA~1\mcafee.com\vso\mcshield.exe
O23 - Service: McAfee Task Scheduler (McTskshd.exe) - McAfee, Inc - c:\PROGRA~1\mcafee.com\agent\mctskshd.exe
O23 - Service: McAfee SecurityCenter Update Manager (mcupdmgr.exe) - McAfee, Inc - C:\PROGRA~1\McAfee.com\Agent\mcupdmgr.exe
O23 - Service: TuneUp WinStyler Theme Service (TUWinStylerThemeSvc) - TuneUp Software GmbH - C:\Program Files\TuneUp Utilities 2006\WinStylerThemeSvc.exe
O23 - Service: VNC Server Version 4 (WinVNC4) - RealVNC Ltd. - C:\Program Files\RealVNC\VNC4\WinVNC4.exe

--
End of file - 5308 bytes
Configuration: Windows XP
Firefox 1.5.0.12

66 réponses

Résumé de la discussion

Une infection par spyware et potentiellement un trojan nommé trojan-clicker.win32.tiny.h persiste malgré MBAM et Spybot-SD, et des entrées de démarrage ainsi que des services suspects apparaissent dans HijackThis. Pour y remédier, il est recommandé d’analyser les entrées et de désactiver les éléments non fiables au démarrage, puis d’effectuer une suppression complète avec des outils reconnus et sécurisés. Des échanges évoquent la prudence avec Combofix (outil potentiellement risqué) et l’usage d’outils comme OTMoveIt ou des procédures manuelles, en privilégiant la suppression des composants au démarrage liés à McAfee, Nero et Daemon Tools. Une étape utile consiste à redémarrer en mode sans échec puis à générer un nouveau rapport HijackThis après nettoyage, afin d’éviter que des éléments verrouillés réapparaissent au redémarrage.

Bobot (l’IA à votre service)
  1. Combofix est un outil tres dangereux si on ne respecte pas certaines regles, il peut par exemple bouffer ta connexion internet ou des driver de ton pc !!!

    -Désactive les logiciels de protection (Antivirus, Antispywares) puis :

    -Télécharge Combofix sUBs : combofix.exe
    et sauvegarde le sur ton bureau et pas ailleurs!

    -Double-clic sur combofix, Il va te poser une question(pas obligé), réponds par la touche 1 et entrée pour valider.

    -Attends que combofix ait terminé, un rapport sera créé. Poste le rapport.

    -Copie/colle un nouveau rapport HiJackThis avec.

    6
  2. Contributeur sécurité
    Re,

    franchement :

    C:\Documents and Settings\Famille\Bureau\ComboFix.exe: ERREUR DE SUPPRESSION !!

    en plus, Toolscleaner est toujours sur le Bureau et C:\TCleaner.txt est aussi à supprimer.

    Dans le même ordre d'idée, dans Smitfraudfix on trouve (post 12) :

    »»»»»»»»»»»»»»»»»»»»»»»» AppInit_DLLs
    !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
    "AppInit_DLLs"="karna.dat"

    Mais personne n'a songé à relancer pour traiter !

    dernière remarque, comment tu vérifies que l'antivirus et le parefeu sont en place ?
    0
    1. Je suis ici pour ca met ton sujet en resolu si tu pense que ca l'ai
      0
      1. merci beaucoup c trop cool d avoir pris aussi longtemps pour m aider
        merci
        0
        1. Ok tu peux telecharger et installer l'AV et le pare-feu

          0
          1. [ Rapport ToolsCleaner version 2.2.3 (par A.Rothstein & dj QUIOU) ]

            -->- Recherche:

            C:\Combofix.txt: trouvé !
            C:\Combofix: trouvé !
            C:\Qoobox: trouvé !
            C:\_OtMoveIt: trouvé !
            C:\Documents and Settings\All Users\Menu Démarrer\Programmes\HijackThis: trouvé !
            C:\Documents and Settings\All Users\Menu Démarrer\Programmes\HijackThis\HijackThis.lnk: trouvé !
            C:\Documents and Settings\Famille\Bureau\HijackThis.lnk: trouvé !
            C:\Documents and Settings\Famille\Bureau\OtMoveIt2.exe: trouvé !
            C:\Documents and Settings\Famille\Bureau\ComboFix.exe: trouvé !
            C:\Documents and Settings\Famille\Bureau\HJTInstall.exe: trouvé !
            C:\Documents and Settings\Famille\Bureau\SmitFraudFix.exe: trouvé !
            C:\Documents and Settings\Famille\Bureau\SmitFraudfix: trouvé !
            C:\Program Files\Trend Micro\HijackThis: trouvé !
            C:\Program Files\Trend Micro\HijackThis\HijackThis.exe: trouvé !
            C:\Program Files\Trend Micro\HijackThis\hijackthis.log: trouvé !

            ---------------------------------
            -->- Suppression:

            C:\Documents and Settings\All Users\Menu Démarrer\Programmes\HijackThis\HijackThis.lnk: supprimé !
            C:\Documents and Settings\Famille\Bureau\HijackThis.lnk: supprimé !
            C:\Documents and Settings\Famille\Bureau\OtMoveIt2.exe: supprimé !
            C:\Documents and Settings\Famille\Bureau\ComboFix.exe: ERREUR DE SUPPRESSION !!
            C:\Documents and Settings\Famille\Bureau\HJTInstall.exe: supprimé !
            C:\Documents and Settings\Famille\Bureau\SmitFraudFix.exe: supprimé !
            C:\Program Files\Trend Micro\HijackThis\HijackThis.exe: supprimé !
            C:\Combofix.txt: supprimé !
            C:\Program Files\Trend Micro\HijackThis\hijackthis.log: supprimé !
            C:\Combofix: supprimé !
            C:\Qoobox: supprimé !
            C:\_OtMoveIt: supprimé !
            C:\Documents and Settings\All Users\Menu Démarrer\Programmes\HijackThis: supprimé !
            C:\Documents and Settings\Famille\Bureau\SmitFraudfix: supprimé !
            C:\Program Files\Trend Micro\HijackThis: supprimé !
            0
            1. Deja je te conseil Avira Antivir en franais et gratuit pas dur a configurer et efficace:

              -lien de telechargement--> http://dlce.antivir.com/down/windows/antivir_workstation_winu_fr_h.exe

              -Tuto qui va avec--> https://www.malekal.com/avira-free-security-antivirus-gratuit/

              pare-feu:

              -lien de telechargement-->

              http://download.comodo.com/cfp/download/setups/CFP_Setup_3.0.25.378_XP_Vista_x32.exe

              -Tuto qui va avec--> https://www.malekal.com/tutorial-comodo-firewall/

              0
              1. si je pouvais avoir aussi quelques infos sur les fichiers que je peux supprimer
                notamment ceux deplacer par moveit ca serait hyper cool

                en tout cas merci bcp infern0.vir pasque la ca a l air de marcher
                0
                1. Slt

                  Faudrait surtout créer un nouveau point de resto si le PC est réellement clean.

                  ++
                  0
                  1. oki

                    bien que je ne soit pas sur que un point de resto puisse regler tous les pb
                    mais c effectivement une bonne idee
                    0
                2. bah ouais carrement pasque l ancien mcafee etait bien trop vieux

                  par contre si tu peux avoir des truc pas trop complique pasque c l ordi de mes parents
                  et je ne suis la que certains week end

                  il sont aussi connecte via une livebox
                  y a t il une config particuliere pour aider a proteger le pc
                  0
                  1. Ca me parait OK

                    Il te faut maintenant un anti-virus et un pare-feu garde MalwareBytes AntiMalware met-le regulierement a jour et fait souvent des scans !

                    Dis moi si tu es interressé pour avoir des lien de telechargements et de tutos pour un Anti-virus et pare-feu ?

                    0
                    1. BitDefender Online Scanner

                      Rapport d'analyse généré à: Sun, Oct 12, 2008 - 15:32:32

                      Voie d'analyse: A:\;C:\;D:\;E:\;F:\;

                      Statistiques

                      Temps
                      00:12:18

                      Fichiers
                      33647

                      Directoires
                      3948

                      Secteurs de boot
                      0

                      Archives
                      576

                      Paquets programmes
                      2589

                      Résultats

                      Virus identifiés
                      3

                      Fichiers infectés
                      6

                      Fichiers suspects
                      0

                      Avertissements
                      0

                      Désinfectés
                      0

                      Fichiers effacés
                      6

                      Info sur les moteurs

                      Définition virus
                      1867597

                      Version des moteurs
                      AVCORE v1.7 (build 8314.19) (i386) (Sep 29 2008 17:19:14)

                      Analyse des plugins
                      16

                      Archive des plugins
                      43

                      Unpack des plugins
                      7

                      E-mail plugins
                      6

                      Système plugins
                      4

                      Paramètres d'analyse

                      Première action
                      Désinfecté

                      Seconde Action
                      Supprimé

                      Heuristique
                      Oui

                      Acceptez les avertissements
                      Oui

                      Extensions analysées
                      exe;com;dll;ocx;scr;bin;dat;386;vxd;sys;wdm;cla;class;ovl;ole;hlp;doc;dot;xls;ppt;wbk;wiz;pot;ppa;xla;xlt;vbs;vbe;mdb;rtf;htm;hta;html;xml;xtp;php;asp;js;shs;chm;lnk;pif;prc;url;smm;pfd;msi;ini;csc;cmd;bas;

                      Excludez les extensions

                      Analyse d'emails
                      Oui

                      Analyse des Archives
                      Oui

                      Analyser paquets programmes
                      Oui

                      Analyse des fichiers
                      Oui

                      Analyse de boot
                      Oui

                      Fichier analysé
                      Statut

                      C:\Jeux\age of Kings\empires2.EXE
                      Infecté par: Trojan.Generic.464798

                      C:\Jeux\age of Kings\empires2.EXE
                      Supprimé

                      C:\System Volume Information\_restore{774B052A-CD7E-4FB9-8B0B-1D4F72CD46CF}\RP412\A0037580.sys
                      Infecté par: Generic.Malware.P!.A777F04B

                      C:\System Volume Information\_restore{774B052A-CD7E-4FB9-8B0B-1D4F72CD46CF}\RP412\A0037580.sys
                      Echec de la désinfection

                      C:\System Volume Information\_restore{774B052A-CD7E-4FB9-8B0B-1D4F72CD46CF}\RP412\A0037580.sys
                      Supprimé

                      C:\System Volume Information\_restore{774B052A-CD7E-4FB9-8B0B-1D4F72CD46CF}\RP412\A0037592.exe
                      Infecté par: Trojan.FakeAV.CF

                      C:\System Volume Information\_restore{774B052A-CD7E-4FB9-8B0B-1D4F72CD46CF}\RP412\A0037592.exe
                      Supprimé

                      C:\System Volume Information\_restore{774B052A-CD7E-4FB9-8B0B-1D4F72CD46CF}\RP412\A0037593.exe
                      Infecté par: Trojan.FakeAV.CF

                      C:\System Volume Information\_restore{774B052A-CD7E-4FB9-8B0B-1D4F72CD46CF}\RP412\A0037593.exe
                      Supprimé

                      C:\System Volume Information\_restore{774B052A-CD7E-4FB9-8B0B-1D4F72CD46CF}\RP413\A0037770.sys
                      Infecté par: Generic.Malware.P!.A777F04B

                      C:\System Volume Information\_restore{774B052A-CD7E-4FB9-8B0B-1D4F72CD46CF}\RP413\A0037770.sys
                      Echec de la désinfection

                      C:\System Volume Information\_restore{774B052A-CD7E-4FB9-8B0B-1D4F72CD46CF}\RP413\A0037770.sys
                      Supprimé

                      C:\System Volume Information\_restore{774B052A-CD7E-4FB9-8B0B-1D4F72CD46CF}\RP414\A0038031.EXE
                      Infecté par: Trojan.Generic.464798

                      C:\System Volume Information\_restore{774B052A-CD7E-4FB9-8B0B-1D4F72CD46CF}\RP414\A0038031.EXE
                      Supprimé
                      0
                      1. Logfile of Trend Micro HijackThis v2.0.2
                        Scan saved at 16:27:46, on 12/10/2008
                        Platform: Windows XP SP2 (WinNT 5.01.2600)
                        MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
                        Boot mode: Normal

                        Running processes:
                        C:\WINDOWS\System32\smss.exe
                        C:\WINDOWS\system32\winlogon.exe
                        C:\WINDOWS\system32\services.exe
                        C:\WINDOWS\system32\lsass.exe
                        C:\WINDOWS\system32\svchost.exe
                        C:\WINDOWS\System32\svchost.exe
                        C:\WINDOWS\system32\spoolsv.exe
                        C:\WINDOWS\system32\ctfmon.exe
                        C:\Program Files\DAEMON Tools\daemon.exe
                        C:\Program Files\OpenOffice.org 2.0\program\soffice.exe
                        C:\Program Files\OpenOffice.org 2.0\program\soffice.BIN
                        C:\WINDOWS\system32\drivers\CDAC11BA.EXE
                        C:\WINDOWS\system32\svchost.exe
                        C:\Program Files\RealVNC\VNC4\WinVNC4.exe
                        C:\WINDOWS\system32\svchost.exe
                        C:\WINDOWS\system32\wscntfy.exe
                        C:\WINDOWS\System32\svchost.exe
                        C:\WINDOWS\explorer.exe
                        C:\Program Files\Mozilla Firefox\firefox.exe
                        C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

                        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
                        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
                        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                        R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                        O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
                        O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
                        O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
                        O4 - HKCU\..\Run: [DAEMON Tools] "C:\Program Files\DAEMON Tools\daemon.exe" -lang 1033
                        O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
                        O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
                        O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
                        O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
                        O4 - Startup: OpenOffice.org 2.0.lnk = C:\Program Files\OpenOffice.org 2.0\program\quickstart.exe
                        O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
                        O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
                        O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
                        O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_09\bin\ssv.dll
                        O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_09\bin\ssv.dll
                        O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\bdoscandel.exe
                        O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\bdoscandel.exe
                        O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                        O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                        O10 - Unknown file in Winsock LSP: c:\windows\system32\nwprovau.dll
                        O16 - DPF: {4ED9DDF0-7479-4BBE-9335-5A1EDB1D8A21} - http://download.mcafee.com/molbin/shared/mcinsctl/4,0,0,101/mcinsctl.cab
                        O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://www.bitdefender.fr/scan_fr/scan8/oscan8.cab
                        O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
                        O16 - DPF: {F5A7706B-B9C0-4C89-A715-7A0C6B05DD48} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab56986.cab
                        O17 - HKLM\System\CCS\Services\Tcpip\..\{A7B549F2-3DFE-4B86-A8E0-337E983B88B4}: NameServer = 192.168.1.1
                        O23 - Service: C-DillaCdaC11BA - C-Dilla Ltd - C:\WINDOWS\system32\drivers\CDAC11BA.EXE
                        O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
                        O23 - Service: TuneUp WinStyler Theme Service (TUWinStylerThemeSvc) - TuneUp Software GmbH - C:\Program Files\TuneUp Utilities 2006\WinStylerThemeSvc.exe
                        O23 - Service: VNC Server Version 4 (WinVNC4) - RealVNC Ltd. - C:\Program Files\RealVNC\VNC4\WinVNC4.exe
                        0
                        1. Un rapport hijackthis et le rapport du scan en ligne !
                          0
                          1. et voila pour move it
                            mais il a mis plusieurs message d erreur comme quoi certain fichiers n etaient pas des image "je-sais-plus-quoi" valide

                            C:\WINDOWS\ikek.sys moved successfully.
                            LoadLibrary failed for C:\WINDOWS\system32\apapurajad.dll
                            C:\WINDOWS\system32\apapurajad.dll NOT unregistered.
                            C:\WINDOWS\system32\apapurajad.dll moved successfully.
                            C:\WINDOWS\gepa._sy moved successfully.
                            C:\Program Files\Fichiers communs\repugy.dat moved successfully.
                            C:\Documents and Settings\All Users\Application Data\vyweqexyl.bin moved successfully.
                            C:\WINDOWS\system32\mipysojeki.sys moved successfully.
                            C:\Documents and Settings\Famille\Application Data\cekuda.sys moved successfully.
                            C:\Documents and Settings\All Users\Application Data\afygujek.com moved successfully.
                            LoadLibrary failed for C:\WINDOWS\bilev.dll
                            C:\WINDOWS\bilev.dll NOT unregistered.
                            C:\WINDOWS\bilev.dll moved successfully.
                            C:\WINDOWS\lyvow.inf moved successfully.
                            C:\Documents and Settings\Famille\Application Data\ohunuh.dat moved successfully.
                            LoadLibrary failed for C:\WINDOWS\vywy.dll
                            C:\WINDOWS\vywy.dll NOT unregistered.
                            C:\WINDOWS\vywy.dll moved successfully.
                            C:\Documents and Settings\All Users\Application Data\texicaxi.reg moved successfully.
                            C:\WINDOWS\system32\eburixyva._dl moved successfully.
                            C:\Documents and Settings\All Users\Application Data\lyloko.sys moved successfully.
                            C:\WINDOWS\hafyravyge.db moved successfully.
                            C:\WINDOWS\system32\drivers\MS1000.sys moved successfully.
                            LoadLibrary failed for C:\Program Files\Fichiers communs\jiwy.dll
                            C:\Program Files\Fichiers communs\jiwy.dll NOT unregistered.
                            C:\Program Files\Fichiers communs\jiwy.dll moved successfully.
                            C:\WINDOWS\lemucebo.vbs moved successfully.
                            C:\WINDOWS\system32\emoxyzudeb.lib moved successfully.
                            C:\Documents and Settings\All Users\Application Data\lyga.reg moved successfully.
                            C:\WINDOWS\lubemufe.lib moved successfully.
                            LoadLibrary failed for C:\Documents and Settings\All Users\Application Data\jofyp.dll
                            C:\Documents and Settings\All Users\Application Data\jofyp.dll NOT unregistered.
                            C:\Documents and Settings\All Users\Application Data\jofyp.dll moved successfully.
                            C:\WINDOWS\gulotyxe.dat moved successfully.
                            C:\WINDOWS\system32\inefebe.exe moved successfully.
                            C:\WINDOWS\system32\atuva.pif moved successfully.
                            C:\Program Files\Fichiers communs\ijyxyhos.scr moved successfully.
                            C:\WINDOWS\xodipek.vbs moved successfully.
                            C:\Documents and Settings\Famille\Application Data\odawedanon.exe moved successfully.
                            C:\WINDOWS\system32\byti.reg moved successfully.
                            C:\WINDOWS\system32\dipi.vbs moved successfully.
                            C:\Documents and Settings\Famille\Application Data\wodul.dat moved successfully.
                            C:\WINDOWS\ecupiguj.dl moved successfully.
                            C:\WINDOWS\imynilon.dl moved successfully.
                            C:\WINDOWS\lemohup.vbs moved successfully.
                            C:\WINDOWS\kociv.scr moved successfully.
                            C:\WINDOWS\nipylibyd.db moved successfully.
                            C:\WINDOWS\system32\akerawe._dl moved successfully.
                            C:\WINDOWS\xosefoqiz._sy moved successfully.
                            C:\WINDOWS\system32\ozomozoj.scr moved successfully.
                            File/Folder C:\Program Files\kvldqtb not found.
                            C:\Documents and Settings\All Users\Application Data\zqlmtelm moved successfully.

                            OTMoveIt2 by OldTimer - Version 1.0.4.3 log created on 10122008_154442
                            0
                            1. je fais le truc avec moveit mais voila deja le rapport Bit Defender

                              BitDefender Online Scanner

                              Rapport d'analyse généré à: Sun, Oct 12, 2008 - 15:32:32

                              Voie d'analyse: A:\;C:\;D:\;E:\;F:\;

                              Statistiques

                              Temps
                              00:12:18

                              Fichiers
                              33647

                              Directoires
                              3948

                              Secteurs de boot
                              0

                              Archives
                              576

                              Paquets programmes
                              2589

                              Résultats

                              Virus identifiés
                              3

                              Fichiers infectés
                              6

                              Fichiers suspects
                              0

                              Avertissements
                              0

                              Désinfectés
                              0

                              Fichiers effacés
                              6

                              Info sur les moteurs

                              Définition virus
                              1867597

                              Version des moteurs
                              AVCORE v1.7 (build 8314.19) (i386) (Sep 29 2008 17:19:14)

                              Analyse des plugins
                              16

                              Archive des plugins
                              43

                              Unpack des plugins
                              7

                              E-mail plugins
                              6

                              Système plugins
                              4

                              Paramètres d'analyse

                              Première action
                              Désinfecté

                              Seconde Action
                              Supprimé

                              Heuristique
                              Oui

                              Acceptez les avertissements
                              Oui

                              Extensions analysées
                              exe;com;dll;ocx;scr;bin;dat;386;vxd;sys;wdm;cla;class;ovl;ole;hlp;doc;dot;xls;ppt;wbk;wiz;pot;ppa;xla;xlt;vbs;vbe;mdb;rtf;htm;hta;html;xml;xtp;php;asp;js;shs;chm;lnk;pif;prc;url;smm;pfd;msi;ini;csc;cmd;bas;

                              Excludez les extensions

                              Analyse d'emails
                              Oui

                              Analyse des Archives
                              Oui

                              Analyser paquets programmes
                              Oui

                              Analyse des fichiers
                              Oui

                              Analyse de boot
                              Oui

                              Fichier analysé
                              Statut

                              C:\Jeux\age of Kings\empires2.EXE
                              Infecté par: Trojan.Generic.464798

                              C:\Jeux\age of Kings\empires2.EXE
                              Supprimé

                              C:\System Volume Information\_restore{774B052A-CD7E-4FB9-8B0B-1D4F72CD46CF}\RP412\A0037580.sys
                              Infecté par: Generic.Malware.P!.A777F04B

                              C:\System Volume Information\_restore{774B052A-CD7E-4FB9-8B0B-1D4F72CD46CF}\RP412\A0037580.sys
                              Echec de la désinfection

                              C:\System Volume Information\_restore{774B052A-CD7E-4FB9-8B0B-1D4F72CD46CF}\RP412\A0037580.sys
                              Supprimé

                              C:\System Volume Information\_restore{774B052A-CD7E-4FB9-8B0B-1D4F72CD46CF}\RP412\A0037592.exe
                              Infecté par: Trojan.FakeAV.CF

                              C:\System Volume Information\_restore{774B052A-CD7E-4FB9-8B0B-1D4F72CD46CF}\RP412\A0037592.exe
                              Supprimé

                              C:\System Volume Information\_restore{774B052A-CD7E-4FB9-8B0B-1D4F72CD46CF}\RP412\A0037593.exe
                              Infecté par: Trojan.FakeAV.CF

                              C:\System Volume Information\_restore{774B052A-CD7E-4FB9-8B0B-1D4F72CD46CF}\RP412\A0037593.exe
                              Supprimé

                              C:\System Volume Information\_restore{774B052A-CD7E-4FB9-8B0B-1D4F72CD46CF}\RP413\A0037770.sys
                              Infecté par: Generic.Malware.P!.A777F04B

                              C:\System Volume Information\_restore{774B052A-CD7E-4FB9-8B0B-1D4F72CD46CF}\RP413\A0037770.sys
                              Echec de la désinfection

                              C:\System Volume Information\_restore{774B052A-CD7E-4FB9-8B0B-1D4F72CD46CF}\RP413\A0037770.sys
                              Supprimé

                              C:\System Volume Information\_restore{774B052A-CD7E-4FB9-8B0B-1D4F72CD46CF}\RP414\A0038031.EXE
                              Infecté par: Trojan.Generic.464798

                              C:\System Volume Information\_restore{774B052A-CD7E-4FB9-8B0B-1D4F72CD46CF}\RP414\A0038031.EXE
                              Supprimé
                              0
                              1. Oui c'est bon !
                                0
                                1. Contributeur sécurité
                                  Re,

                                  même C:\WINDOWS\system32\drivers\MS1000.sys ?
                                  0
                              2. Contributeur sécurité
                                Re,

                                tu as vérifié qu'ils sont tous illégitimes ?

                                Moi, je ne l'ai pas fait.
                                0
                                • 1
                                • 2
                                • 3
                                • 4