Rapport Hijackthis

Résolu
Bonjour,
j'ai depuis 2 jours nombres d'infections, j'aurais voulu votre avis sur ce rapport hijackthis.
Merci d'avance pour votre réponse.
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 20:38:08, on 10/11/2009
Platform: Windows Vista SP2 (WinNT 6.00.1906)
MSIE: Internet Explorer v7.00 (7.00.6002.18005)
Boot mode: Safe mode with network support

Running processes:
C:\Windows\Explorer.EXE
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Program Files\Windows Live\Messenger\msnmsgr.exe
C:\Users\nathan\Desktop\hijackthis-2.0.2.exe
C:\Users\nathan\AppData\Local\Temp\hijackthis-2.0.2.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://ie.redirect.hp.com/...
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://ie.redirect.hp.com/...
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://ie.redirect.hp.com/...
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://ie.redirect.hp.com/...
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
O1 - Hosts: ::1 localhost
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: AskBar BHO - {201f27d4-3704-41d6-89c1-aa35e39143ed} - C:\Program Files\AskBarDis\bar\bin\askBar.dll
O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
O2 - BHO: AOL Toolbar BHO - {7C554162-8CB7-45A4-B8F4-8EA1C75885F9} - (no file)
O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: (no name) - {912c54ac-bf85-4ed3-971d-9c6949e0d0d2} - hunupave.dll
O2 - BHO: (no name) - {ec40f728-c51b-4bc0-97be-aa94f6a74bdc} - hunupave.dll
O3 - Toolbar: DAEMON Tools Toolbar - {32099AAC-C132-4136-9E9A-4E364A424E17} - C:\Program Files\DAEMON Tools Toolbar\DTToolbar.dll
O3 - Toolbar: Ask Toolbar - {3041d03e-fd4b-44e0-b742-2d9b88305f98} - C:\Program Files\AskBarDis\bar\bin\askBar.dll
O4 - HKLM\..\Run: [Windows Defender] %ProgramFiles%\Windows Defender\MSASCui.exe -hide
O4 - HKLM\..\Run: [hpsysdrv] c:\hp\support\hpsysdrv.exe
O4 - HKLM\..\Run: [NVRaidService] C:\Windows\system32\nvraidservice.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\Windows\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\Windows\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_07\bin\jusched.exe"
O4 - HKLM\..\Run: [HP Software Update] c:\Program Files\HP\HP Software Update\HPWuSchd2.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [Adobe ARM] "C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe"
O4 - HKLM\..\Run: [Malwarebytes Anti-Malware (reboot)] "C:\Program Files\Malwarebytes' Anti-Malware\mbam.exe" /runcleanupscript
O4 - HKLM\..\Run: [luguvajoho] Rundll32.exe "dagetowa.dll",s
O4 - HKCU\..\Run: [Sidebar] C:\Program Files\Windows Sidebar\sidebar.exe /autoRun
O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\Windows Live\Messenger\msnmsgr.exe" /background
O4 - HKCU\..\Run: [DAEMON Tools Lite] "C:\Program Files\DAEMON Tools Lite\DTLite.exe" -autorun
O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-19\..\Run: [WindowsWelcomeCenter] rundll32.exe oobefldr.dll,ShowWelcomeCenter (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [ter8m] RUNDLL32.EXE C:\Windows\TEMP\msxm192z.dll,w (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [ter8m] RUNDLL32.EXE C:\Windows\TEMP\msxm192z.dll,w (User 'Default user')
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~3\Office12\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\PROGRA~1\Java\JRE16~1.0_0\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\PROGRA~1\Java\JRE16~1.0_0\bin\ssv.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\Office12\REFIEBAR.DLL
O9 - Extra button: PPLive - {95B3F550-91C4-4627-BCC4-521288C52977} - C:\Program Files\PPLive\PPLive.exe
O9 - Extra 'Tools' menuitem: PPLive - {95B3F550-91C4-4627-BCC4-521288C52977} - C:\Program Files\PPLive\PPLive.exe
O13 - Gopher Prefix:
O17 - HKLM\System\CCS\Services\Tcpip\..\{B71C8511-1CFE-4D45-9B97-EF62BDEE479B}: NameServer = 89.2.0.1,89.2.0.2
O17 - HKLM\System\CS1\Services\Tcpip\..\{B71C8511-1CFE-4D45-9B97-EF62BDEE479B}: NameServer = 89.2.0.1,89.2.0.2
O20 - AppInit_DLLs: dagetowa.dll
O23 - Service: Apple Mobile Device - Apple Inc. - C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: ASKService - Unknown owner - C:\Program Files\AskBarDis\bar\bin\AskService.exe
O23 - Service: ASKUpgrade - Unknown owner - C:\Program Files\AskBarDis\bar\bin\ASKUpgrade.exe
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: Service Bonjour (Bonjour Service) - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: Service de l’iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - c:\Program Files\Common Files\LightScribe\LSSrvc.exe
O23 - Service: Norton Internet Security - Unknown owner - C:\Program Files\Norton Internet Security\Engine\16.0.0.125\ccSvcHst.exe (file missing)
O23 - Service: NVIDIA Display Driver Service (nvsvc) - NVIDIA Corporation - C:\Windows\system32\nvvsvc.exe

--
End of file - 7513 bytes
Configuration: Windows Vista
Firefox 3.5.5

54 réponses

Résumé de la discussion

Un problème d'infection est détecté dans un rapport HijackThis portant sur Windows Vista, avec des paramètres IE modifiés et des barres d'outils suspectes, ainsi que des redirections. Le diagnostic répertorie des modules indésirables et des Helpers BHO, des barres d'outils et des paramètres de page d'accueil/Recherche modifiés, signalant une infection pouvant venir d'adware ou d'outils indésirables. Plusieurs interventions ont été proposées et exécutées, notamment JavaRa pour purification, AD-Remover et Malwarebytes pour désinfection, puis des outils comme RSIT et des rapports système pour vérifier l'intégrité du système. Des échanges évoquent des liens de téléchargement obsolètes ou problématiques et recommandent d'éviter les sources douteuses et de privilégier des outils réputés, sans toutefois trancher sur l'état final de l'infection.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    Bonsoir,

    Plusieurs infections.

    Commence par ceci.

    Télécharge Toolbar-S&D sur ton Bureau :
    https://77b4795d-a-62cb3a1a-s-sites.googlegroups.com/site/eric71mespages/ToolBarSD.exe?attachauth=ANoY7cpVobGk5bHnxrhQ4yaoEUDJvOYNnEGyYjgqHZz5GqZLfutR3fMFPlsC3-CGIilfupPAguYATNyua3csodN_frdMK8sSzUpit10Yac-QJCOkMqJKkbdKcP6ySs8trWPgoNVIq4TGGWCe6o0txXQv-ZueJF9vZzw3RXsGwFYIqN2lvF2LPdQzS8mE1d5kWOVOz6EMzQuE5-lClSJM869uq3oc7-t7yg%3D%3D&attredirects=3

    * Lance l'installation du programme en exécutant le fichier téléchargé.
    * Double-clique sur le raccourci de Toolbar-S&D.
    * Sélectionne la langue puis valide.
    * Choisis maintenant l'option 1 . Patiente jusqu'à la fin de la recherche.
    * Copie/colle le contenu du rapport qui va s’afficher.


    Note : Si tu ne le trouves pas, il est situé à C:\TB.txt .


    A+
    1. Il n'y a pas de page de recherche qui s'affiche je crois qu'il y un souci avec le programme.

      Merci pour la rapidité de réponse.
      Je vais essayer de le reinstaller
      1. Contributeur sécurité
        1. Ce que je voulais dire c'est que j'ai le programme, j'ai choisi la langue, l'option 1 mais il ne se passe rien apres c'est comme si le programme n'était pas lancé.
          La fenetre rouge avec marquée "recherche..." ne s'affiche pas
          1. Contributeur sécurité
            Essaie en faisant un click droit sur le raccourci du bureau puis en choisissant exécuter en tant qu'administrateur.

            Si cela ne marche pas, on utilisera un autre outil.

            A+
            1. J'ai déja essayé, surement un bug de la part de mon ordinateur.
              Désolé...
              1. Contributeur sécurité
                OK,

                Essaie ceci.

                Télécharge AD-Remover sur ton bureau :
                http://pagesperso-orange.fr/NosTools/C_XX/AD-R.exe

                Tu te déconnectes du net et ferme toutes les applications en cours.

                * Double-clique sur AD-R.exe et installe-le.
                ( Si sous Vista, click droit sur AD-R.exe et choisis exécuter en tant qu'administrateur )
                * Double-clique sur le raccourci crée sur le bureau.
                * Au menu principal, choisis l'option "L" pour effectuer le nettotyage .

                Un rapport Va apparaitre. Poste le contenu dans ton prochain message.

                Note : Il se trouve aussi en C:\AD-Report-SCAN.log


                A+
                1. Voila le rapport,

                  .
                  ======= RAPPORT D'AD-REMOVER 1.1.4.6_B | UNIQUEMENT XP/VISTA/7 =======
                  .
                  Mit à jour par C_XX le 08.11.2009 à 14:49
                  Contact: AdRemover.contact@gmail.com
                  Site web: http://pagesperso-orange.fr/NosTools/ad_remover.html
                  .
                  Lancé à: 21:29:18, 10/11/2009 | Mode Normal | Option: CLEAN
                  Exécuté de: "C:\Program Files\Ad-Remover\"
                  Système d'exploitation: Microsoft® Windows Vista™ Home Basic Service Pack 2 v6.0.6002
                  Nom du PC: PC-DE-NATHAN | Utilisateur actuel: nathan
                  .
                  ============== ÉLÉMENT(S) NEUTRALISÉ(S) ==============
                  .

                  HKLM\Software\Microsoft\Internet Explorer\Toolbar\\{3041d03e-fd4b-44e0-b742-2d9b88305f98}
                  HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser\\{3041d03e-fd4b-44e0-b742-2d9b88305f98}
                  HKLM\Software\Classes\CLSID\{0702a2b6-13aa-4090-9e01-bcdc85dd933f}
                  HKLM\Software\Classes\CLSID\{3041d03e-fd4b-44e0-b742-2d9b88305f98}
                  HKLM\Software\Classes\CLSID\{622fd888-4e91-4d68-84d4-7262fd0811bf}
                  HKLM\Software\Classes\CLSID\{b0de3308-5d5a-470d-81b9-634fc078393b}
                  HKLM\Software\Classes\TypeLib\{4B1C1E16-6B34-430E-B074-5928ECA4C150}
                  .
                  C:\Users\nathan\AppData\Roaming\Mozilla\Firefox\Profiles\zm739yl5.default\extensions\{E9A1DEE0-C623-4439-8932-001E7D17607D}
                  C:\Program Files\AskBarDis

                  (!) -- Fichiers temporaires supprimés.

                  .
                  ============== Scan additionnel ==============
                  .
                  .
                  * Internet Explorer Version 7.0.6002.18005 *
                  .
                  [HKEY_CURRENT_USER\..\Internet Explorer\Main]
                  .
                  Start Page: hxxp://fr.msn.com/
                  Default_Page_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
                  Search Page: hxxp://go.microsoft.com/fwlink/?LinkId=54896
                  Default_search_url: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
                  Search bar: hxxp://go.microsoft.com/fwlink/?linkid=54896
                  .
                  [HKEY_LOCAL_MACHINE\..\Internet Explorer\Main]
                  .
                  Start Page: hxxp://fr.msn.com/
                  Default_Page_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
                  Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
                  Search Page: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
                  Search bar: hxxp://search.msn.com/spbasic.htm
                  .
                  [HKEY_LOCAL_MACHINE\..\Internet Explorer\ABOUTURLS]
                  .
                  Tabs: res://ieframe.dll/tabswelcome.htm
                  .
                  ============== Suspect (Cracks, Serials, ...) ==============
                  .
                  C:\Users\nathan\Documents\Azureus Downloads\World of Goo v1.30\Patch v1.30 pour les possesseurs de la version SR-WOGOO\WorldOfGooPatch.1.30.exe
                  .
                  ===================================
                  .
                  808 Octet(s) - C:\Ad-Report-CLEAN[1].log
                  2522 Octet(s) - C:\Ad-Report-CLEAN[2].log
                  .
                  130 Fichier(s) - C:\Users\nathan\AppData\Local\Temp
                  0 Fichier(s) - C:\Windows\Temp
                  .
                  21 Fichier(s) - "C:\Program Files\Ad-Remover\BACKUP"
                  26 Fichier(s) - "C:\Program Files\Ad-Remover\QUARANTINE"
                  .
                  Fin à: 21:38:54 | 10/11/2009 - CLEAN[2]
                  .
                  ============== E.O.F ==============
                  .
                  Merci
                  A+
                  1. Contributeur sécurité
                    L'outil n'a pas vraiment fait bien nettoyer cette infection ( AskBar ).

                    Dis moi, tu as fait le rapport avec Hijackthis en mode sans échec ?
                    Est-ce que tu peux te connecter à windows et télécharger les logiciels ?

                    A+
                    1. Oui le rapport a été fait en mode sans echec...
                      Ben pas de souci pour télécharger des programmes.

                      A+
                      1. Contributeur sécurité
                        Redémarre et va sous windows.
                        Choisis ta session.

                        Télécharge Random's System Information Tool (RSIT) de random/random et enregistre le sur ton Bureau.
                        http://images.malwareremoval.com/random/RSIT.exe

                        # Double-clique sur " RSIT.exe " pour le lancer .
                        ( Si sous Vista : Click droit sur le fichier et choisir exécuter en tant qu'administrateur )
                        # dans la fenêtre qui va s’ouvrir choisis 1 month pour l'option "List files/folders created ...".
                        # clique ensuite sur " Continue " pour lancer l'analyse ...

                        Si la dernière version de HijackThis n'est pas trouvée sur ton PC, RSIT la téléchargera et te demandera d'accepter la licence.

                        Attends jusqu’à la fin de l’analyse. deux rapports vont être crées.

                        # Poste en deux messages le contenu de " log.txt ", et de " info.txt " ( dans la barre des tâches).

                        Note : Si tu ne les trouves pas,les rapports sont sauvegardés dans le dossier C:\rsit.

                        A+
                        1. Logfile of random's system information tool 1.06 (written by random/random)
                          Run by nathan at 2009-11-10 21:54:14
                          Microsoft® Windows Vista™ Édition Familiale Basique Service Pack 2
                          System drive C: has 204 GB (70%) free of 294 GB
                          Total RAM: 2814 MB (62% free)

                          Logfile of Trend Micro HijackThis v2.0.2
                          Scan saved at 21:54:23, on 10/11/2009
                          Platform: Windows Vista SP2 (WinNT 6.00.1906)
                          MSIE: Internet Explorer v7.00 (7.00.6002.18005)
                          Boot mode: Normal

                          Running processes:
                          C:\Windows\system32\taskeng.exe
                          C:\Windows\system32\Dwm.exe
                          C:\Program Files\Windows Defender\MSASCui.exe
                          C:\hp\support\hpsysdrv.exe
                          C:\Windows\System32\nvraidservice.exe
                          C:\Program Files\Java\jre1.6.0_07\bin\jusched.exe
                          C:\Program Files\HP\HP Software Update\hpwuSchd2.exe
                          C:\Program Files\iTunes\iTunesHelper.exe
                          C:\Program Files\Alwil Software\Avast4\ashDisp.exe
                          C:\Windows\system32\wbem\unsecapp.exe
                          C:\Windows\System32\rundll32.exe
                          C:\Windows\explorer.exe
                          C:\Windows\system32\notepad.exe
                          C:\Program Files\Mozilla Firefox\firefox.exe
                          C:\Windows\system32\SearchFilterHost.exe
                          C:\Users\nathan\Desktop\RSIT.exe
                          C:\Program Files\trend micro\nathan.exe

                          R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                          R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                          R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr
                          R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr
                          R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
                          R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
                          R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
                          R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
                          O1 - Hosts: ::1 localhost
                          O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
                          O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
                          O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
                          O2 - BHO: AOL Toolbar BHO - {7C554162-8CB7-45A4-B8F4-8EA1C75885F9} - (no file)
                          O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
                          O2 - BHO: (no name) - {912c54ac-bf85-4ed3-971d-9c6949e0d0d2} - hunupave.dll (file missing)
                          O2 - BHO: (no name) - {ec40f728-c51b-4bc0-97be-aa94f6a74bdc} - hunupave.dll (file missing)
                          O3 - Toolbar: DAEMON Tools Toolbar - {32099AAC-C132-4136-9E9A-4E364A424E17} - C:\Program Files\DAEMON Tools Toolbar\DTToolbar.dll
                          O4 - HKLM\..\Run: [Windows Defender] %ProgramFiles%\Windows Defender\MSASCui.exe -hide
                          O4 - HKLM\..\Run: [hpsysdrv] c:\hp\support\hpsysdrv.exe
                          O4 - HKLM\..\Run: [NVRaidService] C:\Windows\system32\nvraidservice.exe
                          O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\Windows\system32\NvCpl.dll,NvStartup
                          O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\Windows\system32\NvMcTray.dll,NvTaskbarInit
                          O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_07\bin\jusched.exe"
                          O4 - HKLM\..\Run: [HP Software Update] c:\Program Files\HP\HP Software Update\HPWuSchd2.exe
                          O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime
                          O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
                          O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                          O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe"
                          O4 - HKLM\..\Run: [Adobe ARM] "C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe"
                          O4 - HKLM\..\Run: [Malwarebytes Anti-Malware (reboot)] "C:\Program Files\Malwarebytes' Anti-Malware\mbam.exe" /runcleanupscript
                          O4 - HKLM\..\Run: [luguvajoho] Rundll32.exe "dagetowa.dll",s
                          O4 - HKCU\..\Run: [Sidebar] C:\Program Files\Windows Sidebar\sidebar.exe /autoRun
                          O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\Windows Live\Messenger\msnmsgr.exe" /background
                          O4 - HKCU\..\Run: [DAEMON Tools Lite] "C:\Program Files\DAEMON Tools Lite\DTLite.exe" -autorun
                          O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'SERVICE LOCAL')
                          O4 - HKUS\S-1-5-19\..\Run: [WindowsWelcomeCenter] rundll32.exe oobefldr.dll,ShowWelcomeCenter (User 'SERVICE LOCAL')
                          O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'SERVICE RÉSEAU')
                          O4 - HKUS\S-1-5-18\..\Run: [ter8m] RUNDLL32.EXE C:\Windows\TEMP\msxm192z.dll,w (User 'SYSTEM')
                          O4 - HKUS\.DEFAULT\..\Run: [ter8m] RUNDLL32.EXE C:\Windows\TEMP\msxm192z.dll,w (User 'Default user')
                          O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~3\Office12\EXCEL.EXE/3000
                          O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\PROGRA~1\Java\JRE16~1.0_0\bin\ssv.dll
                          O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\PROGRA~1\Java\JRE16~1.0_0\bin\ssv.dll
                          O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\Office12\REFIEBAR.DLL
                          O9 - Extra button: PPLive - {95B3F550-91C4-4627-BCC4-521288C52977} - C:\Program Files\PPLive\PPLive.exe
                          O9 - Extra 'Tools' menuitem: PPLive - {95B3F550-91C4-4627-BCC4-521288C52977} - C:\Program Files\PPLive\PPLive.exe
                          O13 - Gopher Prefix:
                          O17 - HKLM\System\CCS\Services\Tcpip\..\{B71C8511-1CFE-4D45-9B97-EF62BDEE479B}: NameServer = 89.2.0.1,89.2.0.2
                          O17 - HKLM\System\CS1\Services\Tcpip\..\{B71C8511-1CFE-4D45-9B97-EF62BDEE479B}: NameServer = 89.2.0.1,89.2.0.2
                          O20 - AppInit_DLLs: dagetowa.dll
                          O23 - Service: Apple Mobile Device - Apple Inc. - C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
                          O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                          O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
                          O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                          O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                          O23 - Service: Service Bonjour (Bonjour Service) - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
                          O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe
                          O23 - Service: Service de l’iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
                          O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - c:\Program Files\Common Files\LightScribe\LSSrvc.exe
                          O23 - Service: Norton Internet Security - Unknown owner - C:\Program Files\Norton Internet Security\Engine\16.0.0.125\ccSvcHst.exe (file missing)
                          O23 - Service: NVIDIA Display Driver Service (nvsvc) - NVIDIA Corporation - C:\Windows\system32\nvvsvc.exe
                          1. info.txt logfile of random's system information tool 1.06 2009-11-10 21:54:25

                            ======Uninstall list======

                            Adobe Flash Player 10 Plugin-->C:\Windows\system32\Macromed\Flash\uninstall_plugin.exe
                            Adobe Flash Player ActiveX-->C:\Windows\system32\Macromed\Flash\uninstall_activeX.exe
                            Adobe Reader 9.2 - Français-->MsiExec.exe /I{AC76BA86-7AD7-1036-7B44-A92000000001}
                            Ad-Remover By C_XX-->"C:\Program Files\Ad-Remover\Uninstall ADR.exe"
                            Apple Mobile Device Support-->MsiExec.exe /I{C337BDAF-CB4E-47E2-BE1A-CB31BB7DD0E3}
                            Apple Software Update-->MsiExec.exe /I{6956856F-B6B3-4BE0-BA0B-8F495BE32033}
                            Assistant de connexion Windows Live-->MsiExec.exe /I{DCE8CD14-FBF5-4464-B9A4-E18E473546C7}
                            avast! Antivirus-->C:\Program Files\Alwil Software\Avast4\aswRunDll.exe "C:\Program Files\Alwil Software\Avast4\Setup\setiface.dll",RunSetup
                            Bonjour-->MsiExec.exe /I{07287123-B8AC-41CE-8346-3D777245C35B}
                            CCleaner-->"C:\Program Files\CCleaner\uninst.exe"
                            DAEMON Tools Toolbar-->C:\Program Files\DAEMON Tools Toolbar\uninst.exe
                            HijackThis 2.0.2-->"C:\Program Files\Trend Micro\HijackThis\HijackThis.exe" /uninstall
                            Hotfix for Microsoft .NET Framework 3.5 SP1 (KB953595)-->C:\Windows\system32\msiexec.exe /package {CE2CDD62-0124-36CA-84D3-9F4DCF5C5BD9} /uninstall /qb+ REBOOTPROMPT=""
                            Hotfix for Microsoft .NET Framework 3.5 SP1 (KB958484)-->C:\Windows\system32\msiexec.exe /package {CE2CDD62-0124-36CA-84D3-9F4DCF5C5BD9} /uninstall {A7EEA2F2-BFCD-4A54-A575-7B81A786E658} /qb+ REBOOTPROMPT=""
                            HP Customer Experience Enhancements-->RunDll32 C:\PROGRA~1\COMMON~1\INSTAL~1\PROFES~1\RunTime\11\00\Intel32\Ctor.dll,LaunchSetup "C:\Program Files\InstallShield Installation Information\{64B9E2F5-558E-4C56-B419-A1679518F6E7}\setup.exe" -l0x9 -removeonly
                            HP Recovery Manager RSS-->MsiExec.exe /X{A0640EC2-B97E-4FC1-AD14-227C9E386BB4}
                            HP Total Care Setup-->RunDll32 C:\PROGRA~1\COMMON~1\INSTAL~1\PROFES~1\RunTime\11\00\Intel32\Ctor.dll,LaunchSetup "C:\Program Files\InstallShield Installation Information\{38058455-8C21-4C2F-B2F6-14ED166039CB}\setup.exe" -l0x9 -removeonly
                            HP Update-->MsiExec.exe /X{FE57DE70-95DE-4B64-9266-84DA811053DB}
                            Installation Windows Live-->C:\Program Files\Windows Live\Installer\wlarp.exe
                            Installation Windows Live-->MsiExec.exe /I{46ABBC54-1872-4AA3-95E2-F2C063A63F31}
                            iTunes-->MsiExec.exe /I{99ECF41F-5CCA-42BD-B8B8-A8333E2E2944}
                            Java(TM) 6 Update 7-->MsiExec.exe /I{3248F0A8-6813-11D6-A77B-00B0D0160070}
                            Junk Mail filter update-->MsiExec.exe /I{E2DFE069-083E-4631-9B6C-43C48E991DE5}
                            K-Lite Codec Pack 5.4.0 (Full)-->"C:\Program Files\K-Lite Codec Pack\unins000.exe"
                            LightScribe System Software 1.14.25.1-->MsiExec.exe /X{DA9DAC64-C947-47BA-B411-8A1959B177CF}
                            Logiciel d'archivage WinRAR-->C:\Program Files\WinRAR\uninstall.exe
                            Malwarebytes' Anti-Malware-->"C:\Program Files\Malwarebytes' Anti-Malware\unins000.exe"
                            Microsoft .NET Framework 3.5 Language Pack SP1 - fra-->MsiExec.exe /I{3E31821C-7917-367E-938E-E65FC413EA31}
                            Microsoft .NET Framework 3.5 SP1-->c:\Windows\Microsoft.NET\Framework\v3.5\Microsoft .NET Framework 3.5 SP1\setup.exe
                            Microsoft .NET Framework 3.5 SP1-->MsiExec.exe /I{CE2CDD62-0124-36CA-84D3-9F4DCF5C5BD9}
                            Microsoft Choice Guard-->MsiExec.exe /X{F0E12BBA-AD66-4022-A453-A1C8A0C4D570}
                            Microsoft Office 2007 Service Pack 2 (SP2)-->msiexec /package {90120000-0011-0000-0000-0000000FF1CE} /uninstall {0B36C6D6-F5D8-4EAF-BF94-4376A230AD5B}
                            Microsoft Office 2007 Service Pack 2 (SP2)-->msiexec /package {90120000-0015-040C-0000-0000000FF1CE} /uninstall {AE187E0D-EBA5-4EE1-A397-BF1A577CB24C}
                            Microsoft Office 2007 Service Pack 2 (SP2)-->msiexec /package {90120000-0016-040C-0000-0000000FF1CE} /uninstall {AE187E0D-EBA5-4EE1-A397-BF1A577CB24C}
                            Microsoft Office 2007 Service Pack 2 (SP2)-->msiexec /package {90120000-0018-040C-0000-0000000FF1CE} /uninstall {AE187E0D-EBA5-4EE1-A397-BF1A577CB24C}
                            Microsoft Office 2007 Service Pack 2 (SP2)-->msiexec /package {90120000-0019-040C-0000-0000000FF1CE} /uninstall {AE187E0D-EBA5-4EE1-A397-BF1A577CB24C}
                            Microsoft Office 2007 Service Pack 2 (SP2)-->msiexec /package {90120000-001A-040C-0000-0000000FF1CE} /uninstall {AE187E0D-EBA5-4EE1-A397-BF1A577CB24C}
                            Microsoft Office 2007 Service Pack 2 (SP2)-->msiexec /package {90120000-001B-040C-0000-0000000FF1CE} /uninstall {AE187E0D-EBA5-4EE1-A397-BF1A577CB24C}
                            Microsoft Office 2007 Service Pack 2 (SP2)-->msiexec /package {90120000-0044-040C-0000-0000000FF1CE} /uninstall {AE187E0D-EBA5-4EE1-A397-BF1A577CB24C}
                            Microsoft Office 2007 Service Pack 2 (SP2)-->msiexec /package {90120000-006E-040C-0000-0000000FF1CE} /uninstall {B165D3C2-40AE-4D39-86F7-E5C87C4264C0}
                            Microsoft Office Access MUI (French) 2007-->MsiExec.exe /X{90120000-0015-040C-0000-0000000FF1CE}
                            Microsoft Office Excel MUI (French) 2007-->MsiExec.exe /X{90120000-0016-040C-0000-0000000FF1CE}
                            Microsoft Office InfoPath MUI (French) 2007-->MsiExec.exe /X{90120000-0044-040C-0000-0000000FF1CE}
                            Microsoft Office Outlook MUI (French) 2007-->MsiExec.exe /X{90120000-001A-040C-0000-0000000FF1CE}
                            Microsoft Office PowerPoint MUI (French) 2007-->MsiExec.exe /X{90120000-0018-040C-0000-0000000FF1CE}
                            Microsoft Office PowerPoint Viewer 2007 (French)-->MsiExec.exe /X{95120000-00AF-040C-0000-0000000FF1CE}
                            Microsoft Office Professional Plus 2007-->"C:\Program Files\Common Files\Microsoft Shared\OFFICE12\Office Setup Controller\setup.exe" /uninstall PROPLUS /dll OSETUP.DLL
                            Microsoft Office Professional Plus 2007-->MsiExec.exe /X{90120000-0011-0000-0000-0000000FF1CE}
                            Microsoft Office Proof (Arabic) 2007-->MsiExec.exe /X{90120000-001F-0401-0000-0000000FF1CE}
                            Microsoft Office Proof (Dutch) 2007-->MsiExec.exe /X{90120000-001F-0413-0000-0000000FF1CE}
                            Microsoft Office Proof (English) 2007-->MsiExec.exe /X{90120000-001F-0409-0000-0000000FF1CE}
                            Microsoft Office Proof (French) 2007-->MsiExec.exe /X{90120000-001F-040C-0000-0000000FF1CE}
                            Microsoft Office Proof (German) 2007-->MsiExec.exe /X{90120000-001F-0407-0000-0000000FF1CE}
                            Microsoft Office Proof (Spanish) 2007-->MsiExec.exe /X{90120000-001F-0C0A-0000-0000000FF1CE}
                            Microsoft Office Proofing (French) 2007-->MsiExec.exe /X{90120000-002C-040C-0000-0000000FF1CE}
                            Microsoft Office Proofing Tools 2007 Service Pack 2 (SP2)-->msiexec /package {90120000-001F-0401-0000-0000000FF1CE} /uninstall {14809F99-C601-4D4A-9391-F1E8FAA964C5}
                            Microsoft Office Proofing Tools 2007 Service Pack 2 (SP2)-->msiexec /package {90120000-001F-0407-0000-0000000FF1CE} /uninstall {A0516415-ED61-419A-981D-93596DA74165}
                            Microsoft Office Proofing Tools 2007 Service Pack 2 (SP2)-->msiexec /package {90120000-001F-0409-0000-0000000FF1CE} /uninstall {ABDDE972-355B-4AF1-89A8-DA50B7B5C045}
                            Microsoft Office Proofing Tools 2007 Service Pack 2 (SP2)-->msiexec /package {90120000-001F-040C-0000-0000000FF1CE} /uninstall {F580DDD5-8D37-4998-968E-EBB76BB86787}
                            Microsoft Office Proofing Tools 2007 Service Pack 2 (SP2)-->msiexec /package {90120000-001F-0413-0000-0000000FF1CE} /uninstall {D66D5A44-E480-4BA4-B4F2-C554F6B30EBB}
                            Microsoft Office Proofing Tools 2007 Service Pack 2 (SP2)-->msiexec /package {90120000-001F-0C0A-0000-0000000FF1CE} /uninstall {187308AB-5FA7-4F14-9AB9-D290383A10D9}
                            Microsoft Office Publisher MUI (French) 2007-->MsiExec.exe /X{90120000-0019-040C-0000-0000000FF1CE}
                            Microsoft Office Shared MUI (French) 2007-->MsiExec.exe /X{90120000-006E-040C-0000-0000000FF1CE}
                            Microsoft Office Word MUI (French) 2007-->MsiExec.exe /X{90120000-001B-040C-0000-0000000FF1CE}
                            Microsoft Visual C++ 2005 ATL Update kb973923 - x86 8.0.50727.4053-->MsiExec.exe /X{770657D0-A123-3C07-8E44-1C83EC895118}
                            Microsoft Visual C++ 2005 Redistributable-->MsiExec.exe /X{7299052b-02a4-4627-81f2-1818da5d550d}
                            Microsoft Visual C++ 2008 ATL Update kb973924 - x86 9.0.30729.4148-->MsiExec.exe /X{002D9D5E-29BA-3E6D-9BC4-3D7D6DBC735C}
                            Microsoft Visual C++ 2008 Redistributable - x86 9.0.21022-->MsiExec.exe /X{FF66E9F6-83E7-3A3E-AF14-8DE9A809A6A4}
                            Microsoft Works-->MsiExec.exe /I{3B160861-7250-451E-B5EE-8B92BF30A710}
                            Mini Ninjas 1.0-->C:\Program Files\Eidos\Mini Ninjas\uninst.exe
                            Mise à jour Microsoft Office Excel 2007 Help (KB963678)-->msiexec /package {90120000-0016-040C-0000-0000000FF1CE} /uninstall {B761869A-B85C-40E2-994C-A1CE78AC8F2C}
                            Mise à jour Microsoft Office Outlook 2007 Help (KB963677)-->msiexec /package {90120000-001A-040C-0000-0000000FF1CE} /uninstall {51EFB347-1F3D-4BAC-8B79-F056B904FE21}
                            Mise à jour Microsoft Office Powerpoint 2007 Help (KB963669)-->msiexec /package {90120000-0018-040C-0000-0000000FF1CE} /uninstall {C3DCA38E-005E-41BA-A52A-7C3429F351C3}
                            Mise à jour Microsoft Office Word 2007 Help (KB963665)-->msiexec /package {90120000-001B-040C-0000-0000000FF1CE} /uninstall {81536A04-DBFB-4DB3-978F-0F284590C223}
                            Module de compatibilité pour Microsoft Office System 2007-->MsiExec.exe /X{90120000-0020-040C-0000-0000000FF1CE}
                            Module linguistique Microsoft .NET Framework 3.5 SP1- fra-->c:\Windows\Microsoft.NET\Framework\v3.5\Microsoft .NET Framework 3.5 Language Pack SP1 - fra\setup.exe
                            Mozilla Firefox (3.5.5)-->C:\Program Files\Mozilla Firefox\uninstall\helper.exe
                            MSVCRT-->MsiExec.exe /I{22B775E7-6C42-4FC5-8E10-9A5E3257BD94}
                            NVIDIA Drivers-->C:\Windows\system32\nvuninst.exe UninstallGUI
                            OpenAL-->"C:\Program Files\OpenAL\oalinst.exe" /U
                            Outil de téléchargement Windows Live-->MsiExec.exe /I{205C6BDD-7B73-42DE-8505-9A093F35A238}
                            Outils de diagnostic du matériel-->C:\Program Files\PC-Doctor for Windows\uninst.exe
                            PPLive 1.9-->C:\Program Files\PPLive\uninst.exe
                            Python 2.5.2-->MsiExec.exe /I{6B976ADF-8AE8-434E-B282-A06C7F624D2F}
                            QuickTime-->MsiExec.exe /I{C78EAC6F-7A73-452E-8134-DBB2165C5A68}
                            Realtek High Definition Audio Driver-->C:\Program Files\Realtek\Audio\HDA\RtlUpd.exe -r -m -nrg2709
                            Security Update for 2007 Microsoft Office System (KB969559)-->msiexec /package {90120000-0011-0000-0000-0000000FF1CE} /uninstall {69F52148-9BF6-4CDC-BF76-103DEAF3DD08}
                            Security Update for 2007 Microsoft Office System (KB969679)-->msiexec /package {90120000-0011-0000-0000-0000000FF1CE} /uninstall {C66E4A6C-6E07-4C63-8CCD-2493B5087C73}
                            Security Update for Microsoft Office Excel 2007 (KB969682)-->msiexec /package {90120000-0011-0000-0000-0000000FF1CE} /uninstall {C03803BD-745A-46F8-8557-817DED578780}
                            Security Update for Microsoft Office Outlook 2007 (KB972363)-->msiexec /package {90120000-0011-0000-0000-0000000FF1CE} /uninstall {120BE9A0-9B09-4855-9E0C-7DEE45CB03C0}
                            Security Update for Microsoft Office PowerPoint 2007 (KB957789)-->msiexec /package {90120000-0011-0000-0000-0000000FF1CE} /uninstall {7559E742-FF9F-4FAE-B279-008ED296CB4D}
                            Security Update for Microsoft Office Publisher 2007 (KB969693)-->msiexec /package {90120000-0011-0000-0000-0000000FF1CE} /uninstall {7BE67088-1EB3-4569-8E75-DDAFBF61BC4E}
                            Security Update for Microsoft Office system 2007 (972581)-->msiexec /package {90120000-0011-0000-0000-0000000FF1CE} /uninstall {3D019598-7B59-447A-80AE-815B703B84FF}
                            Security Update for Microsoft Office system 2007 (KB969613)-->msiexec /package {90120000-0011-0000-0000-0000000FF1CE} /uninstall {5ECEB317-CBE9-4E08-AB10-756CB6F0FB6C}
                            Security Update for Microsoft Office system 2007 (KB974234)-->msiexec /package {90120000-0011-0000-0000-0000000FF1CE} /uninstall {FCD742B9-7A55-44BC-A776-F795F21FEDDC}
                            Security Update for Microsoft Office Visio Viewer 2007 (KB973709)-->msiexec /package {90120000-0011-0000-0000-0000000FF1CE} /uninstall {71127777-8B2C-4F97-AF7A-6CF8CAC8224D}
                            Security Update for Microsoft Office Word 2007 (KB969604)-->msiexec /package {90120000-0011-0000-0000-0000000FF1CE} /uninstall {CF3D6499-709C-43D0-8908-BC5652656050}
                            SIW version 2009.10.22-->"C:\Program Files\SIW\unins000.exe"
                            SPORE™-->"C:\Program Files\InstallShield Installation Information\{9DF0196F-B6B8-4C3A-8790-DE42AA530101}\setup.exe" -runfromtemp -l0x040c -removeonly
                            Spybot - Search & Destroy-->"C:\Program Files\Spybot - Search & Destroy\unins000.exe"
                            The Witcher Enhanced Edition-->"C:\Program Files\InstallShield Installation Information\{F138762F-5A1F-4CF0-A5E1-1588EF6088A4}\setup.exe" -runfromtemp -l0x040c -removeonly
                            Update for 2007 Microsoft Office System (KB967642)-->msiexec /package {90120000-0011-0000-0000-0000000FF1CE} /uninstall {C444285D-5E4F-48A4-91DD-47AAAA68E92D}
                            Update for Microsoft .NET Framework 3.5 SP1 (KB963707)-->C:\Windows\system32\msiexec.exe /package {CE2CDD62-0124-36CA-84D3-9F4DCF5C5BD9} /uninstall {B2AE9C82-DC7B-3641-BFC8-87275C4F3607} /qb+ REBOOTPROMPT=""
                            Update for Outlook 2007 Junk Email Filter (KB974810)-->msiexec /package {90120000-0011-0000-0000-0000000FF1CE} /uninstall {C05FBAD5-A211-4E86-BB51-7E07B80C9233}
                            Visual C++ 2008 x86 Runtime - (v9.0.30729)-->MsiExec.exe /X{F333A33D-125C-32A2-8DCE-5C5D14231E27}
                            VLC media player 1.0.3-->C:\Program Files\VideoLAN\VLC\uninstall.exe
                            Vuze Toolbar-->"C:\Program Files\AskBarDis\unins000.exe"
                            Vuze-->C:\Program Files\Vuze\uninstall.exe
                            Windows Live Call-->MsiExec.exe /I{82C7B308-0BDD-49D8-8EA5-9CD3A3F9DF41}
                            Windows Live Communications Platform-->MsiExec.exe /I{ED00D08A-3C5F-488D-93A0-A04F21F23956}
                            Windows Live Mail-->MsiExec.exe /I{5DD76286-9BE7-4894-A990-E905E91AC818}
                            Windows Live Messenger-->MsiExec.exe /X{770F1BEC-2871-4E70-B837-FB8525FFA3B1}

                            ======Hosts File======

                            127.0.0.1 www.007guard.com
                            127.0.0.1 007guard.com
                            127.0.0.1 008i.com
                            127.0.0.1 www.008k.com
                            127.0.0.1 008k.com
                            127.0.0.1 www.00hq.com
                            127.0.0.1 00hq.com
                            127.0.0.1 010402.com
                            127.0.0.1 www.032439.com
                            127.0.0.1 032439.com

                            ======Security center information======

                            AS: Windows Defender

                            ======System event log======

                            Computer Name: PC-de-nathan
                            Event Code: 15016
                            Message: Impossible d’initialiser le package de sécurité Kerberos pour l’authentification côté serveur. Le champ de données contient le numéro de l’erreur.
                            Record Number: 1469
                            Source Name: Microsoft-Windows-HttpEvent
                            Time Written: 20091104183950.707074-000
                            Event Type: Erreur
                            User:

                            Computer Name: WIN-LKKPLGPDC9J
                            Event Code: 134
                            Message: NtpClient n'a pas pu définir d'homologue manuel à utiliser comme source de temps en raison d'une erreur de résolution DNS sur " time.windows.com,0x9 ". NtpClient réessaiera dans 15 minutes, et à nouveau une fois le double de l'intervalle de nouvelle tentative écoulé. L'erreur était : Hôte inconnu. (0x80072AF9)
                            Record Number: 1361
                            Source Name: Microsoft-Windows-Time-Service
                            Time Written: 20090919104836.000000-000
                            Event Type: Avertissement
                            User:

                            Computer Name: WIN-LKKPLGPDC9J
                            Event Code: 134
                            Message: NtpClient n'a pas pu définir d'homologue manuel à utiliser comme source de temps en raison d'une erreur de résolution DNS sur " time.windows.com,0x9 ". NtpClient réessaiera dans 15 minutes, et à nouveau une fois le double de l'intervalle de nouvelle tentative écoulé. L'erreur était : Hôte inconnu. (0x80072AF9)
                            Record Number: 1360
                            Source Name: Microsoft-Windows-Time-Service
                            Time Written: 20090919104835.000000-000
                            Event Type: Avertissement
                            User:

                            Computer Name: WIN-LKKPLGPDC9J
                            Event Code: 15016
                            Message: Impossible d’initialiser le package de sécurité Kerberos pour l’authentification côté serveur. Le champ de données contient le numéro de l’erreur.
                            Record Number: 1359
                            Source Name: Microsoft-Windows-HttpEvent
                            Time Written: 20090919104833.150837-000
                            Event Type: Erreur
                            User:

                            Computer Name: WIN-LKKPLGPDC9J
                            Event Code: 263
                            Message: Le service ‘ShellHWDetection’ n'a peut-être pas annulé son inscription aux notifications d’événements de périphériques avant d’être arrêté.
                            Record Number: 1352
                            Source Name: PlugPlayManager
                            Time Written: 20090919104832.000000-000
                            Event Type: Avertissement
                            User:

                            =====Application event log=====

                            Computer Name: PC-de-nathan
                            Event Code: 63
                            Message: Le fournisseur OffProv12 a été inscrit dans l’espace de noms Windows Management Instrumentation Root\MSAPPS12, afin d’utiliser le compte LocalSystem. Ce compte bénéficie de privilèges et le fournisseur peut provoquer une violation de sécurité s’il ne représente pas correctement les demandes utilisateur.
                            Record Number: 489
                            Source Name: Microsoft-Windows-WMI
                            Time Written: 20091104181902.000000-000
                            Event Type: Avertissement
                            User: AUTORITE NT\SYSTEM

                            Computer Name: PC-de-nathan
                            Event Code: 8194
                            Message: Erreur du service de cliché instantané des volumes : erreur lors de l’interrogation de l’interface IVssWriterCallback. hr = 0x80070005. Cette erreur est souvent due à des paramètres de sécurité incorrects dans le processus du rédacteur ou du demandeur.

                            Opération :
                            Données du rédacteur en cours de collecte

                            Contexte :
                            ID de classe du rédacteur: {e8132975-6f93-4464-a53e-1050253ae220}
                            Nom du rédacteur: System Writer
                            ID d’instance du rédacteur: {92fbe887-815d-4fee-9435-b905494f68ec}
                            Record Number: 457
                            Source Name: VSS
                            Time Written: 20091104181554.000000-000
                            Event Type: Erreur
                            User:

                            Computer Name: PC-de-nathan
                            Event Code: 8194
                            Message: Erreur du service de cliché instantané des volumes : erreur lors de l’interrogation de l’interface IVssWriterCallback. hr = 0x80070005. Cette erreur est souvent due à des paramètres de sécurité incorrects dans le processus du rédacteur ou du demandeur.

                            Opération :
                            Données du rédacteur en cours de collecte

                            Contexte :
                            ID de classe du rédacteur: {e8132975-6f93-4464-a53e-1050253ae220}
                            Nom du rédacteur: System Writer
                            ID d’instance du rédacteur: {92fbe887-815d-4fee-9435-b905494f68ec}
                            Record Number: 421
                            Source Name: VSS
                            Time Written: 20091104180526.000000-000
                            Event Type: Erreur
                            User:

                            Computer Name: PC-de-nathan
                            Event Code: 10
                            Message: Le filtre d’événement avec la requête « SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 99 » n’a pas pu être réactivé dans l’espace de noms « //./root/CIMV2 » à cause de l’erreur 0x80041003. Les événements ne peuvent pas être délivrés à travers ce filtre tant que le problème ne sera pas corrigé.
                            Record Number: 412
                            Source Name: Microsoft-Windows-WMI
                            Time Written: 20091104175618.000000-000
                            Event Type: Erreur
                            User:

                            Computer Name: WIN-LKKPLGPDC9J
                            Event Code: 1008
                            Message: Le service Windows Search tente de supprimer l’ancien catalogue.

                            Record Number: 308
                            Source Name: Microsoft-Windows-Search
                            Time Written: 20090919104926.000000-000
                            Event Type: Avertissement
                            User:

                            =====Security event log=====

                            Computer Name: WIN-LKKPLGPDC9J
                            Event Code: 4648
                            Message: Tentative d’ouverture de session en utilisant des informations d’identification explicites.

                            Sujet :
                            ID de sécurité : S-1-5-18
                            Nom du compte : WIN-LKKPLGPDC9J$
                            Domaine du compte : WORKGROUP
                            ID d’ouverture de session : 0x3e7
                            GUID d’ouverture de session : {00000000-0000-0000-0000-000000000000}

                            Compte dont les informations d’identification ont été utilisées :
                            Nom du compte : SYSTEM
                            Domaine du compte : AUTORITE NT
                            GUID d’ouverture de session : {00000000-0000-0000-0000-000000000000}

                            Serveur cible :
                            Nom du serveur cible : localhost
                            Informations supplémentaires : localhost

                            Informations sur le processus :
                            ID du processus : 0x238
                            Nom du processus : C:\Windows\System32\services.exe

                            Informations sur le réseau :
                            Adresse du réseau : -
                            Port : -

                            Cet événement est généré lorsqu’un processus tente d’ouvrir une session pour un compte en spécifiant explicitement les informations d’identification de ce compte. Ceci se produit le plus souvent dans les configurations par lot comme les tâches planifiées, ou avec l’utilisation de la commande RUNAS.
                            Record Number: 223
                            Source Name: Microsoft-Windows-Security-Auditing
                            Time Written: 20081122001657.702579-000
                            Event Type: Succès de l'audit
                            User:

                            Computer Name: WIN-LKKPLGPDC9J
                            Event Code: 4672
                            Message: Privilèges spéciaux attribués à la nouvelle ouverture de session.

                            Sujet :
                            ID de sécurité : S-1-5-18
                            Nom du compte : SYSTEM
                            Domaine du compte : AUTORITE NT
                            ID d’ouverture de session : 0x3e7

                            Privilèges : SeAssignPrimaryTokenPrivilege
                            SeTcbPrivilege
                            SeSecurityPrivilege
                            SeTakeOwnershipPrivilege
                            SeLoadDriverPrivilege
                            SeBackupPrivilege
                            SeRestorePrivilege
                            SeDebugPrivilege
                            SeAuditPrivilege
                            SeSystemEnvironmentPrivilege
                            SeImpersonatePrivilege
                            Record Number: 222
                            Source Name: Microsoft-Windows-Security-Auditing
                            Time Written: 20081122001657.530979-000
                            Event Type: Succès de l'audit
                            User:

                            Computer Name: WIN-LKKPLGPDC9J
                            Event Code: 4624
                            Message: L’ouverture de session d’un compte s’est correctement déroulée.

                            Sujet :
                            ID de sécurité : S-1-5-18
                            Nom du compte : WIN-LKKPLGPDC9J$
                            Domaine du compte : WORKGROUP
                            ID d’ouverture de session : 0x3e7

                            Type d’ouverture de session : 5

                            Nouvelle ouverture de session :
                            ID de sécurité : S-1-5-18
                            Nom du compte : SYSTEM
                            Domaine du compte : AUTORITE NT
                            ID d’ouverture de session : 0x3e7
                            GUID d’ouverture de session : {00000000-0000-0000-0000-000000000000}

                            Informations sur le processus :
                            ID du processus : 0x238
                            Nom du processus : C:\Windows\System32\services.exe

                            Informations sur le réseau :
                            Nom de la station de travail :
                            Adresse du réseau source : -
                            Port source : -

                            Informations détaillées sur l’authentification :
                            Processus d’ouverture de session : Advapi
                            Package d’authentification : Negotiate
                            Services en transit : -
                            Nom du package (NTLM uniquement) : -
                            Longueur de la clé : 0

                            Cet événement est généré lors de la création d’une ouverture de session. Il est généré sur l’ordinateur sur lequel l’ouverture de session a été effectuée.

                            Le champ Objet indique le compte sur le système local qui a demandé l’ouverture de session. Il s’agit le plus souvent d’un service, comme le service Serveur, ou un processus local tel que Winlogon.exe ou Services.exe.

                            Le champ Type d’ouverture de session indique le type d’ouverture de session qui s’est produit. Les types les plus courants sont 2 (interactif) et 3 (réseau).

                            Le champ Nouvelle ouverture de session indique le compte pour lequel la nouvelle ouverture de session a été créée, par exemple, le compte qui s’est connecté.

                            Les champs relatifs au réseau indiquent la provenance d’une demande d’ouverture de session à distance. Le nom de la station de travail n’étant pas toujours disponible, peut être laissé vide dans certains cas.

                            Les champs relatifs aux informations d’authentification fournissent des détails sur cette demande d’ouverture de session spécifique.
                            - Le GUID d’ouverture de session est un identificateur unique pouvant servir à associer cet événement à un événement KDC .
                            - Les services en transit indiquent les services intermédiaires qui ont participé à cette demande d’ouverture de session.
                            - Nom du package indique quel est le sous-protocole qui a été utilisé parmi les protocoles NTLM.
                            - La longueur de la clé indique la longueur de la clé de session générée. Elle a la valeur 0 si aucune clé de session n’a été demandée.
                            Record Number: 221
                            Source Name: Microsoft-Windows-Security-Auditing
                            Time Written: 20081122001657.530979-000
                            Event Type: Succès de l'audit
                            User:

                            Computer Name: WIN-LKKPLGPDC9J
                            Event Code: 4648
                            Message: Tentative d’ouverture de session en utilisant des informations d’identification explicites.

                            Sujet :
                            ID de sécurité : S-1-5-18
                            Nom du compte : WIN-LKKPLGPDC9J$
                            Domaine du compte : WORKGROUP
                            ID d’ouverture de session : 0x3e7
                            GUID d’ouverture de session : {00000000-0000-0000-0000-000000000000}

                            Compte dont les informations d’identification ont été utilisées :
                            Nom du compte : SYSTEM
                            Domaine du compte : AUTORITE NT
                            GUID d’ouverture de session : {00000000-0000-0000-0000-000000000000}

                            Serveur cible :
                            Nom du serveur cible : localhost
                            Informations supplémentaires : localhost

                            Informations sur le processus :
                            ID du processus : 0x238
                            Nom du processus : C:\Windows\System32\services.exe

                            Informations sur le réseau :
                            Adresse du réseau : -
                            Port : -

                            Cet événement est généré lorsqu’un processus tente d’ouvrir une session pour un compte en spécifiant explicitement les informations d’identification de ce compte. Ceci se produit le plus souvent dans les configurations par lot comme les tâches planifiées, ou avec l’utilisation de la commande RUNAS.
                            Record Number: 220
                            Source Name: Microsoft-Windows-Security-Auditing
                            Time Written: 20081122001657.530979-000
                            Event Type: Succès de l'audit
                            User:

                            Computer Name: WIN-LKKPLGPDC9J
                            Event Code: 1102
                            Message: Le journal d’audit a été effacé.
                            Objet :
                            ID de sécurité : S-1-5-21-387172161-2880252421-4039532654-500
                            Nom de compte : Administrator
                            Nom de domaine : WIN-LKKPLGPDC9J
                            ID de connexion : 0x301b5
                            Record Number: 219
                            Source Name: Microsoft-Windows-Eventlog
                            Time Written: 20081122001652.694979-000
                            Event Type: Succès de l'audit
                            User:

                            ======Environment variables======

                            "ComSpec"=%SystemRoot%\system32\cmd.exe
                            "FP_NO_HOST_CHECK"=NO
                            "OS"=Windows_NT
                            "Path"=%SystemRoot%\system32;%SystemRoot%;%SystemRoot%\System32\Wbem;C:\hp\bin\Python;C:\Program Files\QuickTime\QTSystem\
                            "PATHEXT"=.COM;.EXE;.BAT;.CMD;.VBS;.VBE;.JS;.JSE;.WSF;.WSH;.MSC
                            "PROCESSOR_ARCHITECTURE"=x86
                            "TEMP"=%SystemRoot%\TEMP
                            "TMP"=%SystemRoot%\TEMP
                            "USERNAME"=SYSTEM
                            "windir"=%SystemRoot%
                            "PROCESSOR_LEVEL"=15
                            "PROCESSOR_IDENTIFIER"=x86 Family 15 Model 107 Stepping 2, AuthenticAMD
                            "PROCESSOR_REVISION"=6b02
                            "NUMBER_OF_PROCESSORS"=2
                            "TRACE_FORMAT_SEARCH_PATH"=\\NTREL202.ntdev.corp.microsoft.com\4F18C3A5-CA09-4DBD-B6FC-219FDD4C6BE0\TraceFormat
                            "DFSTRACINGON"=FALSE
                            "OnlineServices"=Online Services
                            "Platform"=HPD
                            "PCBRAND"=Presario
                            "MSWorksProductCode"={3B160861-7250-451E-B5EE-8B92BF30A710}
                            "CLASSPATH"=.;C:\Program Files\Java\jre1.6.0_07\lib\ext\QTJava.zip
                            "QTJAVA"=C:\Program Files\Java\jre1.6.0_07\lib\ext\QTJava.zip

                            -----------------EOF-----------------
                        2. Contributeur sécurité
                          1/ Il manque une partie du rapport log.txt de RSIT trop long ).
                          ce rapport se trouve en C:\RSIT.

                          Tu vas utiliser le site https://www.cjoint.com/ pour le poster sur le forum.
                          va sur le site et clique sur parcourir pour sélectionner le rachamin que je t'ai indiqué : C:\RSIT\log.txt

                          valide puis indique moi le lien crée.

                          2/ Après m'avoir posté le lien,

                          désinstalle Vuze Toolbar
                          panneau de configuration --> choisis l'option affichage classique ( en haut à gauche ) --> programmes et fonctionnalités, tu devrais le trouver dans la liste .
                          C'est ce logiciel qui t'a infecté avec une toolbar infectieuse.

                          3/ Tu télécharges MalwareBytes.
                          http://www.malwarebytes.org/mbam/program/mbam-setup.exe

                          Tu l'installes. Choisis les options par défaut.
                          # A la fin de l’installation, il te sera demandé de mettre à jour MalwareBytes et de l’éxecuter .
                          # Accepte. Après la, mise à jour, le logiciel va s’ouvrir.

                          # Dans l’onglet Recherche, sélectionne Exécuter un examen complet.
                          # Clique sur recherche. Tu ne sélectionnes que les disques durs de l’ordinateur.
                          # Clique sur lancer l’examen.

                          # A la fin de la recherche, comme il est demandé, clique sur afficher les résultats.
                          # Si des infections sont trouvées, clique sur Supprimer la sélection.
                          Tu postes le rapport dans ton prochain message.

                          Si tu ne retrouves pas le rapport, ouvre MalwareBytes et regarde dans l’onglet Rapport/logs. Il y est. Clique dessus et choisir ouvrir.

                          Le scan dure en moyenne 50 mn.

                          A+
                          1. j'ai un souci j'avais malawarebyte mais quand je veux le mettre a jour à chaque fois quand il installe la mise a jour apres on me dit qu'il me manque le fichier exe ou qu'il a été modifié...
                            1. Contributeur sécurité
                              désinstalle - le via le panneau de configuration --> programmes et fonctionnalités ) puis réinstalle-le à partir du lien.

                              A+
                              1. "Impossible d'executer le fichier:
                                C:Program files\Malwarebytes'Anti-Malware\mbam.exe

                                Create process a échoué; code 2
                                le fichier specifié est introuvable"
                                1. Contributeur sécurité
                                  C'est surprenant.

                                  Tu vas télécharger ComBoFix et enregistre le sur ton bureau ( important pour la suite )
                                  http://download.bleepingcomputer.com/sUBs/ComboFix.exe

                                  # Désactive les protections résidentes de ton ordinateur ( antivirus, antispyware et parefeu )
                                  # Branche tes différents supports amovibles ( clés USB, disque dur externe ) sans les ouvrir.

                                  # Lance Combofix.exe et suis les invites.
                                  # Il te sera demandé d’installer la console de récupération.
                                  Important. Fais le absolument.

                                  Il est possible que ComBoFix redémarre l’ordinateur pour supprimer certains fichiers.

                                  # Une fois le scan fini, un rapport va apparaitre.

                                  Copie/colle ce rapport dans ta prochaine réponse.

                                  Note : Si tu ne le trouves pas, il est à C:\ComboFix.txt.

                                  A+
                                  • 1
                                  • 2
                                  • 3