Gros probleme...

Résolu
Bonjour a tous
CAtastrophe ...

Je suis pas vraiment tres calé en iformatique

En cliquant sur internet explorer:
je suis directement orienté vers C:\secure32.html
page Bleu "system error 384" avecmon adresse ip
toutes les 2 min une fenetre windows apparait : Microsoft Internet Ex
me disant que cette fenetre est occupée
voila tout va mal ...
symantec est out
besoin d aide

Logfile of HijackThis v1.99.1
Scan saved at 18:33:51, on 27/04/2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe
C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
C:\Program Files\Common Files\Symantec Shared\ccProxy.exe
C:\Program Files\Common Files\Symantec Shared\CCPD-LC\symlcsvc.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\bm9t\command.exe
C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\Program Files\Network Monitor\netmon.exe
C:\WINDOWS\system32\slserv.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\wdfmgr.exe
C:\Program Files\PowerQuest\Drive Image 7.0\Agent\PQV2iSvc.exe
C:\windows\mousepad14.exe
C:\WINDOWS\system32\RUNDLL32.EXE
C:\Program Files\iTunes\iTunesHelper.exe
C:\Program Files\QuickTime\qttask.exe
C:\WINDOWS\sysvx_.exe
C:\WINDOWS\system32\cmd32.exe
C:\Program Files\khiridlr.exe
C:\WINDOWS\inet20099\socks.exe
C:\WINDOWS\system32\ctfmon.exe
C:\PROGRA~1\COMMON~1\iqwo\iqwom.exe
C:\Program Files\iPod\bin\iPodService.exe
C:\Program Files\MSN Messenger\MsnMsgr.Exe
C:\WINDOWS\system32\z11.exe
C:\winstall.exe
C:\Program Files\Common Files\Windows\services32.exe
C:\Program Files\PowerMenu\PowerMenu.exe
C:\WINDOWS\system32\sysvx.exe
c:\windows\mousepad15.exe
C:\Program Files\Internet Explorer\iexplore.exe
G:\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = c:\secure32.html
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = c:\secure32.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = c:\secure32.html
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = c:\secure32.html
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = c:\secure32.html
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = c:\secure32.html
R3 - Default URLSearchHook is missing
F3 - REG:win.ini: run=C:\WINDOWS\inet20099\winlogon.exe
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: HBO Class - {5321E378-FFAD-4999-8C62-03CA8155F0B3} - C:\WINDOWS\inet20099\3.03.00.dll
O2 - BHO: (no name) - {6001CDF7-6F45-471b-A203-0225615E35A7} - C:\WINDOWS\DH.dll (file missing)
O2 - BHO: Norton Internet Security 2006 - {9ECB9560-04F9-4bbc-943D-298DDF1699E1} - C:\Program Files\Common Files\Symantec Shared\AdBlocking\NISShExt.dll
O2 - BHO: NAV Helper - {A8F38D8D-E480-4D52-B7A2-731BB6995FDD} - C:\Program Files\Norton Internet Security\Norton AntiVirus\NavShExt.dll
O2 - BHO: Internet Explorer Web Content Catcher - {FFF4E223-7019-4ce7-BE03-D7D3C8CCE884} - C:\Program Files\DNS\Catcher.dll
O3 - Toolbar: Norton AntiVirus - {C4069E3A-68F1-403E-B40E-20066696354B} - C:\Program Files\Norton Internet Security\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: Norton AntiVirus - {C4069E3A-68F1-403E-B40E-20066696354B} - C:\Program Files\Norton Internet Security\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [VTPreset] VTPreset.exe
O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Program Files\D-Tools\daemon.exe" -lang 1033
O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Common Files\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [IS CfgWiz] C:\Program Files\Norton Internet Security\cfgwiz.exe /GUID {F073BDC9-0D67-4ff0-879E-27241C843828} /MODE CfgWiz /CMDLINE "REBOOT"
O4 - HKLM\..\Run: [keyboard] C:\windows\keyboard14.exe
O4 - HKLM\..\Run: [mousepad] c:\windows\mousepad15.exe
O4 - HKLM\..\Run: [IpNetwork] C:\Program Files\Network\ipnetwork.exe
O4 - HKLM\..\Run: [newname] c:\windows\newname15.exe
O4 - HKLM\..\Run: [w0020abe.dll] RUNDLL32.EXE w0020abe.dll,I2 0003d39900020abe
O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [sysvx] C:\WINDOWS\sysvx_.exe
O4 - HKLM\..\Run: [xp_system] C:\WINDOWS\inet20099\winlogon.exe
O4 - HKLM\..\Run: [ControlPanel] C:\WINDOWS\system32\cmd32.exe internat.dll,LoadKeyboardProfile
O4 - HKLM\..\Run: [SysTray] C:\Program Files\khiridlr.exe
O4 - HKLM\..\Run: [Microsoft standard protector] C:\WINDOWS\inet20099\socks.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [services32] C:\Program Files\Common Files\Windows\mc-110-12-0000228.exe
O4 - HKCU\..\Run: [iqwo] C:\PROGRA~1\COMMON~1\iqwo\iqwom.exe
O4 - HKCU\..\Run: [DNS] C:\Program Files\Common Files\mc-110-12-0000228.exe
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - HKCU\..\Run: [Windows installer] C:\winstall.exe
O4 - HKCU\..\Run: [shell] "C:\Program Files\Common Files\Microsoft Shared\Web Folders\ibm00001.exe"
O4 - HKCU\..\Run: [xp_system] C:\WINDOWS\inet20099\winlogon.exe
O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: NETGEAR WG511v2 Wireless Assistant.lnk = ?
O4 - Global Startup: PowerMenu.lnk = C:\Program Files\PowerMenu\PowerMenu.exe
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~4\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~4\OFFICE11\REFIEBAR.DLL
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab
O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab31267.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://messenger.zone.msn.com/binary/ZIntro.cab32846.cab
O16 - DPF: {E6187999-9FEC-46A1-A20F-F4CA977D5643} (ZoneChess Object) - http://messenger.zone.msn.com/binary/Chess.cab31267.cab
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
O20 - Winlogon Notify: wxtwdx - C:\WINDOWS\SYSTEM32\wxtwdx.dll
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Internet Security Password Validation (ccISPwdSvc) - Symantec Corporation - C:\Program Files\Norton Internet Security\ccPwdSvc.exe
O23 - Service: Symantec Network Proxy (ccProxy) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccProxy.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe
O23 - Service: Command Service (cmdService) - Unknown owner - C:\WINDOWS\bm9t\command.exe
O23 - Service: COM Host (comHost) - Symantec Corporation - C:\Program Files\Norton Internet Security\comHost.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: iPodService - Apple Computer, Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: Network Monitor - Unknown owner - C:\Program Files\Network Monitor\netmon.exe
O23 - Service: Norton Protection Center Service (NSCService) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\Security Console\NSCSRVCE.EXE
O23 - Service: Symantec AVScan (SAVScan) - Symantec Corporation - C:\Program Files\Norton Internet Security\Norton AntiVirus\SAVScan.exe
O23 - Service: SmartLinkService (SLService) - Smart Link - C:\WINDOWS\SYSTEM32\slserv.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SNDSrvc.exe
O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SPBBC\SPBBCSvc.exe
O23 - Service: Symantec Core LC - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\CCPD-LC\symlcsvc.exe
O23 - Service: V2i Protector - PowerQuest Corporation - C:\Program Files\PowerQuest\Drive Image 7.0\Agent\PQV2iSvc.exe

merci

stef

28 réponses

Résumé de la discussion

Plusieurs utilisateurs signalent une infection sur Windows XP, avec une redirection vers C:\secure32.html et des fenêtres système récurrentes, ainsi qu'un log HijackThis montrant de nombreuses entrées suspectes et services. Des interventions proposées incluent la suppression des composants nuisibles via des outils comme KillBox ou SmitfraudFix, et la désactivation de services douteux listés par HijackThis. Des échanges ciblent l'antivirus et les clés produit, avec des suggestions de remplacer Norton périmé par Avast et de vérifier les extensions nuisibles comme wxtwdx.dll et divers composants O23. En cas de progression, les utilisateurs braquent sur des nettoyages complémentaires et des outils en ligne, et les discussions encouragent des procédures pas à pas pour sécuriser le système et éviter les réinfections.

Bobot (l’IA à votre service)
  1. Contributeur
    Bonsoir Stef,

    telecharge SmitfraudFix

    http://siri.urz.free.fr/Fix/SmitfraudFix.zip
    Exécute le, Double click sur Smitfraudfix.cmd choisit l’option 1, il va générer un rapport
    Copie/colle le sur le poste stp.

    voila a quoi cela ressemble : http://siri.urz.free.fr/Fix/SmitfraudFix.php

    bon courage.

    A+
    1. SAlut incognito
      merci pour ton aide

      voila ce que j obtiens

      SmitFraudFix v2.36

      Scan done at 20:25:00,15, 27/04/2006
      Run from G:\SmitfraudFix
      OS: Microsoft Windows XP [version 5.1.2600]

      ªªªªªªªªªªªªªªªªªªªªªªªª C:\

      C:\drsmartload1.exe FOUND !
      C:\exit FOUND !
      C:\gimmysmileys?.exe FOUND !
      C:\keyboard?.exe FOUND !
      C:\mousepad?.exe FOUND !
      C:\secure32.html FOUND !
      C:\stub_113_4_0_4_0.exe FOUND !
      C:\uniq FOUND !
      C:\winstall.exe FOUND !

      ªªªªªªªªªªªªªªªªªªªªªªªª C:\WINDOWS

      C:\WINDOWS\gimmygames.dat FOUND !
      C:\WINDOWS\keyboard?.exe FOUND !
      C:\WINDOWS\mousepad?.exe FOUND !
      C:\WINDOWS\newname?.exe FOUND !
      C:\WINDOWS\sysvx_.exe FOUND !
      C:\WINDOWS\teller2.chk FOUND !
      C:\WINDOWS\inet20099\ FOUND !

      ªªªªªªªªªªªªªªªªªªªªªªªª C:\WINDOWS\system

      ªªªªªªªªªªªªªªªªªªªªªªªª C:\WINDOWS\Web

      ªªªªªªªªªªªªªªªªªªªªªªªª C:\WINDOWS\system32

      C:\WINDOWS\system32\cmd32.exe FOUND !
      C:\WINDOWS\system32\comdlg64.dll FOUND !
      C:\WINDOWS\system32\dial23.exe FOUND !
      C:\WINDOWS\system32\parad.raw.exe FOUND !
      C:\WINDOWS\system32\sysvx.exe FOUND !
      C:\WINDOWS\system32\taskdir.dll FOUND !
      C:\WINDOWS\system32\taskdir.exe FOUND !
      C:\WINDOWS\system32\z11.exe FOUND !
      C:\WINDOWS\system32\z12.exe FOUND !
      C:\WINDOWS\system32\z13.exe FOUND !
      C:\WINDOWS\system32\z14.exe FOUND !
      C:\WINDOWS\system32\z15.exe FOUND !
      C:\WINDOWS\system32\z16.exe FOUND !
      C:\WINDOWS\system32\zlbw.dll FOUND !

      ªªªªªªªªªªªªªªªªªªªªªªªª C:\WINDOWS\system32\LogFiles

      ªªªªªªªªªªªªªªªªªªªªªªªª C:\Documents and Settings\Administrator\Application Data

      C:\Documents and Settings\Administrator\Application Data\Install.dat FOUND !

      ªªªªªªªªªªªªªªªªªªªªªªªª Start Menu

      ªªªªªªªªªªªªªªªªªªªªªªªª C:\DOCUME~1\ADMINI~1\FAVORI~1

      ªªªªªªªªªªªªªªªªªªªªªªªª Desktop

      ªªªªªªªªªªªªªªªªªªªªªªªª C:\Program Files

      C:\Program Files\secure32.html FOUND !
      C:\Program Files\SpySheriff\ FOUND !
      C:\Program Files\Common Files\Windows\services32.exe FOUND !

      ªªªªªªªªªªªªªªªªªªªªªªªª Corrupted keys

      ªªªªªªªªªªªªªªªªªªªªªªªª Desktop Components

      [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components\0]
      "Source"="About:Home"
      "SubscribedURL"="About:Home"
      "FriendlyName"="My Current Home Page"

      ªªªªªªªªªªªªªªªªªªªªªªªª Sharedtaskscheduler
      !!! Attention, follow keys are not inevitably infected !!!

      SrchSTS.exe by S!Ri
      Search SharedTaskScheduler's .dll

      ªªªªªªªªªªªªªªªªªªªªªªªª Scanning wininet.dll infection

      ªªªªªªªªªªªªªªªªªªªªªªªª End

      stef
      1. Contributeur
        Bonsoir Stef,

        Démarre en mode sans échec :
        Pour cela, tu tapotes la touche F8 dès le début de l’allumage du pc sans t’arrêter
        Une fenêtre va s’ouvrir tu te déplaces avec les flèches du clavier sur démarrer en mode sans échec puis tape entrée.
        Une fois sur le bureau s’il n’y a pas toutes les couleurs et autres c’est normal !
        (Si F8 ne marche pas utilise la touche F5).
        ----------------------------------------------------------------------------
        Relance le programme Smitfraud,
        Cette fois choisit l’option 2, répond oui a tous ;
        Sauvegarde le rapport, Redémarre en mode normal, copie/colle le rapport sauvegardé sur le forum

        Bonne nuit.

        A+
        1. bonsoir incognito voila ce que j obtiens

          SmitFraudFix v2.36

          Scan done at 23:08:34,02, 27/04/2006
          Run from G:\SmitfraudFix
          OS: Microsoft Windows XP [version 5.1.2600]

          ªªªªªªªªªªªªªªªªªªªªªªªª Killing process

          ªªªªªªªªªªªªªªªªªªªªªªªª Deleting infected files

          C:\drsmartload1.exe Deleted
          C:\exit Deleted
          C:\gimmysmileys?.exe Deleted
          C:\keyboard?.exe Deleted
          C:\mousepad?.exe Deleted
          C:\secure32.html Deleted
          C:\stub_113_4_0_4_0.exe Deleted
          C:\uniq Deleted
          C:\winstall.exe Deleted
          C:\WINDOWS\gimmygames.dat Deleted
          C:\WINDOWS\keyboard?.exe Deleted
          C:\WINDOWS\mousepad?.exe Deleted
          C:\WINDOWS\newname?.exe Deleted
          C:\WINDOWS\sysvx_.exe Deleted
          C:\WINDOWS\teller2.chk Deleted
          C:\WINDOWS\inet20099\ Deleted
          C:\WINDOWS\system32\cmd32.exe Deleted
          C:\WINDOWS\system32\comdlg64.dll Deleted
          C:\WINDOWS\system32\dial23.exe Deleted
          C:\WINDOWS\system32\parad.raw.exe Deleted
          C:\WINDOWS\system32\sysvx.exe Deleted
          C:\WINDOWS\system32\taskdir.dll Deleted
          C:\WINDOWS\system32\taskdir.exe Deleted
          C:\WINDOWS\system32\z11.exe Deleted
          C:\WINDOWS\system32\z12.exe Deleted
          C:\WINDOWS\system32\z13.exe Deleted
          C:\WINDOWS\system32\z14.exe Deleted
          C:\WINDOWS\system32\z15.exe Deleted
          C:\WINDOWS\system32\z16.exe Deleted
          C:\WINDOWS\system32\zlbw.dll Deleted
          C:\Documents and Settings\Administrator\Application Data\Install.dat Deleted
          C:\Program Files\secure32.html Deleted
          C:\Program Files\SpySheriff\ Deleted
          C:\Program Files\Common Files\Windows\services32.exe Deleted

          ªªªªªªªªªªªªªªªªªªªªªªªª Deleting Temp Files

          ªªªªªªªªªªªªªªªªªªªªªªªª Registry Cleaning

          Registry Cleaning done.

          ªªªªªªªªªªªªªªªªªªªªªªªª End

          merci pour ton aide et bonne nuit.
          Stef
      2. Contributeur
        Stef,

        peux tu refaire un hijackthis et le coller ici, stp.

        Bonne nuit.

        A+

        1. Salut incognito

          Ya une nette amelioration apres la derniere opé que tu m a fait faire mais internet explorer reste HS : message concernant le point d arret atteind

          le hijackthis donne :

          Logfile of HijackThis v1.99.1
          Scan saved at 23:33:21, on 27/04/2006
          Platform: Windows XP SP2 (WinNT 5.01.2600)
          MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

          Running processes:
          C:\WINDOWS\System32\smss.exe
          C:\WINDOWS\system32\csrss.exe
          C:\WINDOWS\system32\services.exe
          C:\WINDOWS\system32\lsass.exe
          C:\WINDOWS\system32\svchost.exe
          C:\WINDOWS\system32\svchost.exe
          C:\WINDOWS\System32\svchost.exe
          C:\WINDOWS\System32\svchost.exe
          C:\WINDOWS\System32\svchost.exe
          C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe
          C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
          C:\Program Files\Common Files\Symantec Shared\ccProxy.exe
          C:\Program Files\Common Files\Symantec Shared\CCPD-LC\symlcsvc.exe
          C:\WINDOWS\system32\spoolsv.exe
          C:\WINDOWS\bm9t\command.exe
          C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE
          C:\Program Files\Network Monitor\netmon.exe
          C:\WINDOWS\system32\slserv.exe
          C:\WINDOWS\System32\svchost.exe
          C:\WINDOWS\system32\wdfmgr.exe
          C:\Program Files\PowerQuest\Drive Image 7.0\Agent\PQV2iSvc.exe
          C:\WINDOWS\SOUNDMAN.EXE
          C:\Program Files\D-Tools\daemon.exe
          C:\Program Files\Common Files\Symantec Shared\ccApp.exe
          C:\WINDOWS\system32\RUNDLL32.EXE
          C:\Program Files\iTunes\iTunesHelper.exe
          C:\Program Files\QuickTime\qttask.exe
          C:\WINDOWS\system32\ctfmon.exe
          C:\PROGRA~1\COMMON~1\iqwo\iqwom.exe
          C:\Program Files\MSN Messenger\MsnMsgr.Exe
          C:\Program Files\iPod\bin\iPodService.exe
          C:\Program Files\NETGEAR\WG511v2\wlancfg5.exe
          C:\Program Files\PowerMenu\PowerMenu.exe
          C:\Program Files\Common Files\Symantec Shared\SNDSrvc.exe
          C:\Program Files\Common Files\Symantec Shared\Security Console\NSCSRVCE.EXE
          C:\Program Files\Internet Explorer\iexplore.exe
          G:\HijackThis.exe

          O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
          O2 - BHO: (no name) - {6001CDF7-6F45-471b-A203-0225615E35A7} - C:\WINDOWS\DH.dll (file missing)
          O2 - BHO: Norton Internet Security 2006 - {9ECB9560-04F9-4bbc-943D-298DDF1699E1} - C:\Program Files\Common Files\Symantec Shared\AdBlocking\NISShExt.dll
          O2 - BHO: NAV Helper - {A8F38D8D-E480-4D52-B7A2-731BB6995FDD} - C:\Program Files\Norton Internet Security\Norton AntiVirus\NavShExt.dll
          O2 - BHO: Internet Explorer Web Content Catcher - {FFF4E223-7019-4ce7-BE03-D7D3C8CCE884} - C:\Program Files\DNS\Catcher.dll
          O3 - Toolbar: Norton Internet Security 2006 - {0B53EAC3-8D69-4b9e-9B19-A37C9A5676A7} - C:\Program Files\Common Files\Symantec Shared\AdBlocking\NISShExt.dll
          O3 - Toolbar: Norton AntiVirus - {C4069E3A-68F1-403E-B40E-20066696354B} - C:\Program Files\Norton Internet Security\Norton AntiVirus\NavShExt.dll
          O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
          O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /SYNC
          O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /IMEName
          O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
          O4 - HKLM\..\Run: [VTPreset] VTPreset.exe
          O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Program Files\D-Tools\daemon.exe" -lang 1033
          O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Common Files\Symantec Shared\ccApp.exe"
          O4 - HKLM\..\Run: [IS CfgWiz] C:\Program Files\Norton Internet Security\cfgwiz.exe /GUID {F073BDC9-0D67-4ff0-879E-27241C843828} /MODE CfgWiz /CMDLINE "REBOOT"
          O4 - HKLM\..\Run: [IpNetwork] C:\Program Files\Network\ipnetwork.exe
          O4 - HKLM\..\Run: [w0020abe.dll] RUNDLL32.EXE w0020abe.dll,I2 0003d39900020abe
          O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
          O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
          O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
          O4 - HKCU\..\Run: [iqwo] C:\PROGRA~1\COMMON~1\iqwo\iqwom.exe
          O4 - HKCU\..\Run: [DNS] C:\Program Files\Common Files\mc-110-12-0000228.exe
          O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
          O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
          O4 - HKCU\..\Run: [shell] "C:\Program Files\Common Files\Microsoft Shared\Web Folders\ibm00001.exe"
          O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
          O4 - Global Startup: NETGEAR WG511v2 Wireless Assistant.lnk = ?
          O4 - Global Startup: PowerMenu.lnk = C:\Program Files\PowerMenu\PowerMenu.exe
          O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~4\OFFICE11\EXCEL.EXE/3000
          O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~4\OFFICE11\REFIEBAR.DLL
          O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab
          O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab31267.cab
          O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
          O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://messenger.zone.msn.com/binary/ZIntro.cab32846.cab
          O16 - DPF: {E6187999-9FEC-46A1-A20F-F4CA977D5643} (ZoneChess Object) - http://messenger.zone.msn.com/binary/Chess.cab31267.cab
          O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
          O20 - Winlogon Notify: wxtwdx - C:\WINDOWS\SYSTEM32\wxtwdx.dll
          O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
          O23 - Service: Symantec Internet Security Password Validation (ccISPwdSvc) - Symantec Corporation - C:\Program Files\Norton Internet Security\ccPwdSvc.exe
          O23 - Service: Symantec Network Proxy (ccProxy) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccProxy.exe
          O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe
          O23 - Service: Command Service (cmdService) - Unknown owner - C:\WINDOWS\bm9t\command.exe
          O23 - Service: COM Host (comHost) - Symantec Corporation - C:\Program Files\Norton Internet Security\comHost.exe
          O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe
          O23 - Service: iPodService - Apple Computer, Inc. - C:\Program Files\iPod\bin\iPodService.exe
          O23 - Service: Network Monitor - Unknown owner - C:\Program Files\Network Monitor\netmon.exe
          O23 - Service: Norton Protection Center Service (NSCService) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\Security Console\NSCSRVCE.EXE
          O23 - Service: Symantec AVScan (SAVScan) - Symantec Corporation - C:\Program Files\Norton Internet Security\Norton AntiVirus\SAVScan.exe
          O23 - Service: SmartLinkService (SLService) - Smart Link - C:\WINDOWS\SYSTEM32\slserv.exe
          O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SNDSrvc.exe
          O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SPBBC\SPBBCSvc.exe
          O23 - Service: Symantec Core LC - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\CCPD-LC\symlcsvc.exe
          O23 - Service: V2i Protector - PowerQuest Corporation - C:\Program Files\PowerQuest\Drive Image 7.0\Agent\PQV2iSvc.exe

          merci
          bonne nuit

          stef
      3. Contributeur
        Bonsoir Stef,

        élécharge, installe et mets à jour ewido

        Pendant l'installation, sur la page "Additional Options" décoche les deux options "Install background guard" et "Install scan via context menu".

        http://download.ewido.net/ewido-setup.exe

        Redémarre en mode sans échec (Pour cela : démarrer le PC en tapotant sur la touche F8 du clavier jusqu'à ce que le menu des options avancées de Windows apparaisse puis avec les touches fléchées du clavier, sélectionner Mode sans échec puis appuyer sur la touche Entrée...)
        Attention tu n'as pas accès à Internet dans ce mode donc note ou imprime les consignes qui suivent.

        Lance ewido (Scan complet du système) et supprime tout ce qu'il trouve. Sauvegarde le rapport sur le bureau.

        Redémarre normalement et poste le rapport d'ewido ainsi qu’un nouveau Log HijackThis

        bon courage.

        A+
        1. Salut incognito

          g fait un scan complet avec ewido et cela donne:

          ---------------------------------------------------------
          ewido anti-malware - Rapport de scan
          ---------------------------------------------------------

          + Créé le: 17:05:24, 29/04/2006
          + Somme de contrôle: AD977FBC

          + Résultats du scan:

          HKLM\SOFTWARE\Classes\CLSID\{6001CDF7-6F45-471b-A203-0225615E35A7} -> Adware.Generic : Nettoyer et sauvegarder
          HKLM\SOFTWARE\Classes\CLSID\{FFF4E223-7019-4ce7-BE03-D7D3C8CCE884} -> Adware.Shorty : Nettoyer et sauvegarder
          HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{6001CDF7-6F45-471b-A203-0225615E35A7} -> Adware.Generic : Nettoyer et sauvegarder
          HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{FFF4E223-7019-4ce7-BE03-D7D3C8CCE884} -> Adware.Shorty : Nettoyer et sauvegarder
          HKLM\SOFTWARE\webhancer -> Adware.WebHancer : Nettoyer et sauvegarder
          HKLM\SOFTWARE\webhancer\CC -> Adware.WebHancer : Nettoyer et sauvegarder
          HKU\S-1-5-21-1220945662-1580818891-839522115-500\Software\DNS -> Adware.Shorty : Nettoyer et sauvegarder
          HKU\S-1-5-21-1220945662-1580818891-839522115-500\Software\dsktb -> Adware.IEPlugin : Nettoyer et sauvegarder
          HKU\S-1-5-21-1220945662-1580818891-839522115-500\Software\dsktb\DesktopToolbar -> Adware.IEPlugin : Nettoyer et sauvegarder
          HKU\S-1-5-21-1220945662-1580818891-839522115-500\Software\Microsoft\Internet Explorer\Keywords -> Adware.CoolWebSearch : Nettoyer et sauvegarder
          HKU\S-1-5-21-1220945662-1580818891-839522115-500\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{6001CDF7-6F45-471B-A203-0225615E35A7} -> Adware.Generic : Nettoyer et sauvegarder
          HKU\S-1-5-21-1220945662-1580818891-839522115-500\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{FFF4E223-7019-4CE7-BE03-D7D3C8CCE884} -> Adware.Shorty : Nettoyer et sauvegarder
          C:\Documents and Settings\Administrator\Local Settings\Temp\01808300\236.tmp -> Trojan.Dialer.ay : Nettoyer et sauvegarder
          C:\MTE3NDI6ODoxNg.exe -> Downloader.Small.buy : Nettoyer et sauvegarder
          C:\Program Files\Common Files\InetGet\mc-110-12-0000228.exe -> Dropper.Agent.aac : Nettoyer et sauvegarder
          C:\Program Files\Common Files\iqwo\iqwoa.exe -> Downloader.TSUpdate.l : Nettoyer et sauvegarder
          C:\Program Files\Common Files\iqwo\iqwol.exe -> Downloader.TSUpdate.p : Nettoyer et sauvegarder
          C:\Program Files\Common Files\iqwo\iqwom.exe -> Downloader.TSUpdate.n : Nettoyer et sauvegarder
          C:\Program Files\Common Files\iqwo\iqwop.exe -> Downloader.TSUpdate.f : Nettoyer et sauvegarder
          C:\Program Files\Common Files\services.exe -> Adware.Maxifiles : Nettoyer et sauvegarder
          C:\Program Files\Common Files\Windows\mc-110-12-0000228.exe -> Dropper.Agent.aac : Nettoyer et sauvegarder
          C:\Program Files\Network\ipnetwork.exe -> Adware.Maxifiles : Nettoyer et sauvegarder
          C:\Program Files\Network Monitor\netmon.exe -> Not-A-Virus.Monitor.Win32.NetMon.a : Nettoyer et sauvegarder
          C:\Program Files\Norton Internet Security\Norton AntiVirus\Savrt\0030NAV~.TMP -> Downloader.TSUpdate.o : Nettoyer et sauvegarder
          C:\Program Files\TheSearchAccelerator -> Adware.UCmore : Nettoyer et sauvegarder
          C:\RECYCLER\S-1-5-21-1220945662-1580818891-839522115-500\Dc28 -> Not-A-Virus.Hoax.Win32.Renos.bj : Nettoyer et sauvegarder
          C:\RECYCLER\S-1-5-21-1220945662-1580818891-839522115-500\Dc30 -> Downloader.Small.awa : Nettoyer et sauvegarder
          C:\RECYCLER\S-1-5-21-1220945662-1580818891-839522115-500\Dc33 -> Downloader.CWS.j : Nettoyer et sauvegarder
          C:\ucmoreiex.exe/UCMTSAIE.DLL -> Adware.Ucmore : Nettoyer et sauvegarder
          C:\ucmoreiex.exe/IUCMORE.DLL -> Adware.Ucmore : Nettoyer et sauvegarder
          C:\WHCC2.exe/whAgent.exe -> Adware.WebHancer : Nettoyer et sauvegarder
          C:\WINDOWS\bm9t\asappsrv.dll -> Adware.CommAd : Nettoyer et sauvegarder
          C:\WINDOWS\bm9t\command.exe -> Adware.CommAd : Nettoyer et sauvegarder
          C:\WINDOWS\Downloaded Program Files\supreme.dll -> Adware.MegaSearch : Nettoyer et sauvegarder
          C:\WINDOWS\MTE3NDI6ODoxNg.exe -> Downloader.Small.buy : Nettoyer et sauvegarder
          C:\WINDOWS\stub_113_4_0_4_0.exe -> Downloader.TSUpdate.o : Nettoyer et sauvegarder
          C:\WINDOWS\system32\jgfjepaq.dll -> Proxy.Wopla.s : Nettoyer et sauvegarder
          C:\WINDOWS\system32\phpbfbje.exe -> Proxy.Wopla.r : Nettoyer et sauvegarder
          C:\WINDOWS\system32\srshost.exe -> Proxy.Agent.hy : Nettoyer et sauvegarder
          C:\WINDOWS\system32\srshostu.exe -> Proxy.Agent.bz : Nettoyer et sauvegarder
          C:\WINDOWS\system32\srwhost.exe -> Backdoor.Rbot.adf : Nettoyer et sauvegarder
          C:\WINDOWS\system32\winl0gon.exe -> Dropper.Small.na : Nettoyer et sauvegarder
          C:\WINDOWS\unist2.exe -> Adware.ShopNav : Nettoyer et sauvegarder

          ::Fin du rapport

          et le hijackthis:

          Logfile of HijackThis v1.99.1
          Scan saved at 17:11:05, on 29/04/2006
          Platform: Windows XP SP2 (WinNT 5.01.2600)
          MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

          Running processes:
          C:\WINDOWS\System32\smss.exe
          C:\WINDOWS\system32\csrss.exe
          C:\WINDOWS\system32\services.exe
          C:\WINDOWS\system32\lsass.exe
          C:\WINDOWS\system32\svchost.exe
          C:\WINDOWS\system32\svchost.exe
          C:\WINDOWS\System32\svchost.exe
          C:\WINDOWS\System32\svchost.exe
          C:\WINDOWS\System32\svchost.exe
          C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe
          C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
          C:\Program Files\Common Files\Symantec Shared\ccProxy.exe
          C:\Program Files\Common Files\Symantec Shared\CCPD-LC\symlcsvc.exe
          C:\WINDOWS\system32\spoolsv.exe
          C:\Program Files\ewido anti-malware\ewidoctrl.exe
          C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE
          C:\WINDOWS\system32\slserv.exe
          C:\WINDOWS\System32\svchost.exe
          C:\WINDOWS\system32\wdfmgr.exe
          C:\Program Files\PowerQuest\Drive Image 7.0\Agent\PQV2iSvc.exe
          C:\WINDOWS\SOUNDMAN.EXE
          C:\Program Files\D-Tools\daemon.exe
          C:\Program Files\Common Files\Symantec Shared\ccApp.exe
          C:\WINDOWS\system32\RUNDLL32.EXE
          C:\Program Files\iTunes\iTunesHelper.exe
          C:\Program Files\iPod\bin\iPodService.exe
          C:\Program Files\QuickTime\qttask.exe
          C:\WINDOWS\system32\ctfmon.exe
          C:\Program Files\MSN Messenger\MsnMsgr.Exe
          C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
          C:\Program Files\NETGEAR\WG511v2\wlancfg5.exe
          C:\Program Files\PowerMenu\PowerMenu.exe
          C:\Program Files\Common Files\Symantec Shared\SNDSrvc.exe
          G:\HijackThis.exe

          O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
          O2 - BHO: Norton Internet Security 2006 - {9ECB9560-04F9-4bbc-943D-298DDF1699E1} - C:\Program Files\Common Files\Symantec Shared\AdBlocking\NISShExt.dll
          O2 - BHO: NAV Helper - {A8F38D8D-E480-4D52-B7A2-731BB6995FDD} - C:\Program Files\Norton Internet Security\Norton AntiVirus\NavShExt.dll
          O2 - BHO: Internet Explorer Web Content Catcher - {FFF4E223-7019-4ce7-BE03-D7D3C8CCE884} - C:\Program Files\DNS\Catcher.dll
          O3 - Toolbar: Norton Internet Security 2006 - {0B53EAC3-8D69-4b9e-9B19-A37C9A5676A7} - C:\Program Files\Common Files\Symantec Shared\AdBlocking\NISShExt.dll
          O3 - Toolbar: Norton AntiVirus - {C4069E3A-68F1-403E-B40E-20066696354B} - C:\Program Files\Norton Internet Security\Norton AntiVirus\NavShExt.dll
          O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
          O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /SYNC
          O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /IMEName
          O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
          O4 - HKLM\..\Run: [VTPreset] VTPreset.exe
          O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Program Files\D-Tools\daemon.exe" -lang 1033
          O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Common Files\Symantec Shared\ccApp.exe"
          O4 - HKLM\..\Run: [IS CfgWiz] C:\Program Files\Norton Internet Security\cfgwiz.exe /GUID {F073BDC9-0D67-4ff0-879E-27241C843828} /MODE CfgWiz /CMDLINE "REBOOT"
          O4 - HKLM\..\Run: [IpNetwork] C:\Program Files\Network\ipnetwork.exe
          O4 - HKLM\..\Run: [w0020abe.dll] RUNDLL32.EXE w0020abe.dll,I2 0003d39900020abe
          O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
          O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
          O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
          O4 - HKCU\..\Run: [DNS] C:\Program Files\Common Files\mc-110-12-0000228.exe
          O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
          O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
          O4 - HKCU\..\Run: [shell] "C:\Program Files\Common Files\Microsoft Shared\Web Folders\ibm00001.exe"
          O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
          O4 - Global Startup: NETGEAR WG511v2 Wireless Assistant.lnk = ?
          O4 - Global Startup: PowerMenu.lnk = C:\Program Files\PowerMenu\PowerMenu.exe
          O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~4\OFFICE11\EXCEL.EXE/3000
          O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~4\OFFICE11\REFIEBAR.DLL
          O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab
          O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab31267.cab
          O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
          O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://messenger.zone.msn.com/binary/ZIntro.cab32846.cab
          O16 - DPF: {E6187999-9FEC-46A1-A20F-F4CA977D5643} (ZoneChess Object) - http://messenger.zone.msn.com/binary/Chess.cab31267.cab
          O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
          O20 - Winlogon Notify: wxtwdx - C:\WINDOWS\SYSTEM32\wxtwdx.dll
          O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
          O23 - Service: Symantec Internet Security Password Validation (ccISPwdSvc) - Symantec Corporation - C:\Program Files\Norton Internet Security\ccPwdSvc.exe
          O23 - Service: Symantec Network Proxy (ccProxy) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccProxy.exe
          O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe
          O23 - Service: Command Service (cmdService) - Unknown owner - C:\WINDOWS\bm9t\command.exe (file missing)
          O23 - Service: COM Host (comHost) - Symantec Corporation - C:\Program Files\Norton Internet Security\comHost.exe
          O23 - Service: ewido security suite control - ewido networks - C:\Program Files\ewido anti-malware\ewidoctrl.exe
          O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe
          O23 - Service: iPodService - Apple Computer, Inc. - C:\Program Files\iPod\bin\iPodService.exe
          O23 - Service: Network Monitor - Unknown owner - C:\Program Files\Network Monitor\netmon.exe (file missing)
          O23 - Service: Norton Protection Center Service (NSCService) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\Security Console\NSCSRVCE.EXE
          O23 - Service: Symantec AVScan (SAVScan) - Symantec Corporation - C:\Program Files\Norton Internet Security\Norton AntiVirus\SAVScan.exe
          O23 - Service: SmartLinkService (SLService) - Smart Link - C:\WINDOWS\SYSTEM32\slserv.exe
          O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SNDSrvc.exe
          O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SPBBC\SPBBCSvc.exe
          O23 - Service: Symantec Core LC - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\CCPD-LC\symlcsvc.exe
          O23 - Service: V2i Protector - PowerQuest Corporation - C:\Program Files\PowerQuest\Drive Image 7.0\Agent\PQV2iSvc.exe

          voila, encore merci...

          a+

          stef
          1. Contributeur
            Bonsoir Stef,

            Télécharge l2mfix ici:

            http://www.downloads.subratam.org/l2mfix.exe

            Double clic sur l2mfix.exe pour lancer l'extraction.
            Dans le dossier l2mfix, double clic sur l2mfix.bat et choisis l'option #1 (et pas autre chose) et valide avec la touche entrée.
            Le bloc note va s'ouvrir avec le résultat du scan.
            Fais un copier coller du résultat sur le forum.

            Bon courage.

            A+

            1. Contributeur sécurité
              Salut incognito,
              SVP, as-tu une idée sur cette 020 ( Winlogon Notify/ wxtwdx /X /wxtwdx.dll /Haxdoor variant ?
              Merci à toi.
              Bonne nuit.
            2. Contributeur
              @afideghello
              pour toi Al
              http://castlecops.com/o20list-188.html
          2. Salut incognito

            voila le resultat du scan :

            L2MFIX find log 032106
            These are the registry keys present
            **********************************************************************************
            Winlogon/notify:
            Windows Registry Editor Version 5.00

            [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify]

            [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\crypt32chain]
            "Asynchronous"=dword:00000000
            "Impersonate"=dword:00000000
            "DllName"=hex(2):63,00,72,00,79,00,70,00,74,00,33,00,32,00,2e,00,64,00,6c,00,\
            6c,00,00,00
            "Logoff"="ChainWlxLogoffEvent"

            [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\cryptnet]
            "Asynchronous"=dword:00000000
            "Impersonate"=dword:00000000
            "DllName"=hex(2):63,00,72,00,79,00,70,00,74,00,6e,00,65,00,74,00,2e,00,64,00,\
            6c,00,6c,00,00,00
            "Logoff"="CryptnetWlxLogoffEvent"

            [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\cscdll]
            "DLLName"="cscdll.dll"
            "Logon"="WinlogonLogonEvent"
            "Logoff"="WinlogonLogoffEvent"
            "ScreenSaver"="WinlogonScreenSaverEvent"
            "Startup"="WinlogonStartupEvent"
            "Shutdown"="WinlogonShutdownEvent"
            "StartShell"="WinlogonStartShellEvent"
            "Impersonate"=dword:00000000
            "Asynchronous"=dword:00000001

            [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\ScCertProp]
            "DLLName"="wlnotify.dll"
            "Logon"="SCardStartCertProp"
            "Logoff"="SCardStopCertProp"
            "Lock"="SCardSuspendCertProp"
            "Unlock"="SCardResumeCertProp"
            "Enabled"=dword:00000001
            "Impersonate"=dword:00000001
            "Asynchronous"=dword:00000001

            [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\Schedule]
            "Asynchronous"=dword:00000000
            "DllName"=hex(2):77,00,6c,00,6e,00,6f,00,74,00,69,00,66,00,79,00,2e,00,64,00,\
            6c,00,6c,00,00,00
            "Impersonate"=dword:00000000
            "StartShell"="SchedStartShell"
            "Logoff"="SchedEventLogOff"

            [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\sclgntfy]
            "Logoff"="WLEventLogoff"
            "Impersonate"=dword:00000000
            "Asynchronous"=dword:00000001
            "DllName"=hex(2):73,00,63,00,6c,00,67,00,6e,00,74,00,66,00,79,00,2e,00,64,00,\
            6c,00,6c,00,00,00

            [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\SensLogn]
            "DLLName"="WlNotify.dll"
            "Lock"="SensLockEvent"
            "Logon"="SensLogonEvent"
            "Logoff"="SensLogoffEvent"
            "Safe"=dword:00000001
            "MaxWait"=dword:00000258
            "StartScreenSaver"="SensStartScreenSaverEvent"
            "StopScreenSaver"="SensStopScreenSaverEvent"
            "Startup"="SensStartupEvent"
            "Shutdown"="SensShutdownEvent"
            "StartShell"="SensStartShellEvent"
            "PostShell"="SensPostShellEvent"
            "Disconnect"="SensDisconnectEvent"
            "Reconnect"="SensReconnectEvent"
            "Unlock"="SensUnlockEvent"
            "Impersonate"=dword:00000001
            "Asynchronous"=dword:00000001

            [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\termsrv]
            "Asynchronous"=dword:00000000
            "DllName"=hex(2):77,00,6c,00,6e,00,6f,00,74,00,69,00,66,00,79,00,2e,00,64,00,\
            6c,00,6c,00,00,00
            "Impersonate"=dword:00000000
            "Logoff"="TSEventLogoff"
            "Logon"="TSEventLogon"
            "PostShell"="TSEventPostShell"
            "Shutdown"="TSEventShutdown"
            "StartShell"="TSEventStartShell"
            "Startup"="TSEventStartup"
            "MaxWait"=dword:00000258
            "Reconnect"="TSEventReconnect"
            "Disconnect"="TSEventDisconnect"

            [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\wlballoon]
            "DLLName"="wlnotify.dll"
            "Logon"="RegisterTicketExpiredNotificationEvent"
            "Logoff"="UnregisterTicketExpiredNotificationEvent"
            "Impersonate"=dword:00000001
            "Asynchronous"=dword:00000001

            [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\wxtwdx]
            "secureUID"="[37871010673712599536]"
            "secureTIME"="27:4"
            "DllName"=hex(2):77,00,78,00,74,00,77,00,64,00,78,00,2e,00,64,00,6c,00,6c,00,\
            00,00
            "Startup"="RegroupMem"
            "Impersonate"=dword:00000001
            "Asynchronous"=dword:00000001
            "MaxWait"=dword:00000001

            **********************************************************************************
            useragent:
            Windows Registry Editor Version 5.00

            [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\User Agent\Post Platform]
            "SV1"=""

            **********************************************************************************
            Shell Extension key:
            Windows Registry Editor Version 5.00

            [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved]
            "{00022613-0000-0000-C000-000000000046}"="Multimedia File Property Sheet"
            "{176d6597-26d3-11d1-b350-080036a75b03}"="ICM Scanner Management"
            "{1F2E5C40-9550-11CE-99D2-00AA006E086C}"="NTFS Security Page"
            "{3EA48300-8CF6-101B-84FB-666CCB9BCD32}"="OLE Docfile Property Page"
            "{40dd6e20-7c17-11ce-a804-00aa003ca9f6}"="Shell extensions for sharing"
            "{41E300E0-78B6-11ce-849B-444553540000}"="PlusPack CPL Extension"
            "{42071712-76d4-11d1-8b24-00a0c9068ff3}"="Display Adapter CPL Extension"
            "{42071713-76d4-11d1-8b24-00a0c9068ff3}"="Display Monitor CPL Extension"
            "{42071714-76d4-11d1-8b24-00a0c9068ff3}"="Display Panning CPL Extension"
            "{4E40F770-369C-11d0-8922-00A024AB2DBB}"="DS Security Page"
            "{513D916F-2A8E-4F51-AEAB-0CBC76FB1AF8}"="Compatibility Page"
            "{56117100-C0CD-101B-81E2-00AA004AE837}"="Shell Scrap DataHandler"
            "{59099400-57FF-11CE-BD94-0020AF85B590}"="Disk Copy Extension"
            "{59be4990-f85c-11ce-aff7-00aa003ca9f6}"="Shell extensions for Microsoft Windows Network objects"
            "{5DB2625A-54DF-11D0-B6C4-0800091AA605}"="ICM Monitor Management"
            "{675F097E-4C4D-11D0-B6C1-0800091AA605}"="ICM Printer Management"
            "{764BF0E1-F219-11ce-972D-00AA00A14F56}"="Shell extensions for file compression"
            "{77597368-7b15-11d0-a0c2-080036af3f03}"="Web Printer Shell Extension"
            "{7988B573-EC89-11cf-9C00-00AA00A14F56}"="Disk Quota UI"
            "{853FE2B1-B769-11d0-9C4E-00C04FB6C6FA}"="Encryption Context Menu"
            "{85BBD920-42A0-1069-A2E4-08002B30309D}"="Briefcase"
            "{88895560-9AA2-1069-930E-00AA0030EBC8}"="HyperTerminal Icon Ext"
            "{BD84B380-8CA2-1069-AB1D-08000948F534}"="Fonts"
            "{DBCE2480-C732-101B-BE72-BA78E9AD5B27}"="ICC Profile"
            "{F37C5810-4D3F-11d0-B4BF-00AA00BBB723}"="Printers Security Page"
            "{f81e9010-6ea4-11ce-a7ff-00aa003ca9f6}"="Shell extensions for sharing"
            "{f92e8c40-3d33-11d2-b1aa-080036a75b03}"="Display TroubleShoot CPL Extension"
            "{7444C717-39BF-11D1-8CD9-00C04FC29D45}"="Extension de cryptographie PKO"
            "{7444C719-39BF-11D1-8CD9-00C04FC29D45}"="Extension de cryptographie Sign"
            "{7007ACC7-3202-11D1-AAD2-00805FC1270E}"="Network Connections"
            "{992CFFA0-F557-101A-88EC-00DD010CCC48}"="Network Connections"
            "{E211B736-43FD-11D1-9EFB-0000F8757FCD}"="Scanners & Cameras"
            "{FB0C9C8A-6C50-11D1-9F1D-0000F8757FCD}"="Scanners & Cameras"
            "{905667aa-acd6-11d2-8080-00805f6596d2}"="Scanners & Cameras"
            "{3F953603-1008-4f6e-A73A-04AAC7A992F1}"="Scanners & Cameras"
            "{83bbcbf3-b28a-4919-a5aa-73027445d672}"="Scanners & Cameras"
            "{F0152790-D56E-4445-850E-4F3117DB740C}"="Remote Sessions CPL Extension"
            "{5F327514-6C5E-4d60-8F16-D07FA08A78ED}"="Auto Update Property Sheet Extension"
            "{60254CA5-953B-11CF-8C96-00AA00B8708C}"="Shell extensions for Windows Script Host"
            "{2206CDB2-19C1-11D1-89E0-00C04FD7A829}"="Microsoft Data Link"
            "{DD2110F0-9EEF-11cf-8D8E-00AA0060F5BF}"="Tasks Folder Icon Handler"
            "{797F1E90-9EDD-11cf-8D8E-00AA0060F5BF}"="Tasks Folder Shell Extension"
            "{D6277990-4C6A-11CF-8D87-00AA0060F5BF}"="Scheduled Tasks"
            "{0DF44EAA-FF21-4412-828E-260A8728E7F1}"="Taskbar and Start Menu"
            "{2559a1f0-21d7-11d4-bdaf-00c04f60b9f0}"="Search"
            "{2559a1f1-21d7-11d4-bdaf-00c04f60b9f0}"="Help and Support"
            "{2559a1f2-21d7-11d4-bdaf-00c04f60b9f0}"="Help and Support"
            "{2559a1f3-21d7-11d4-bdaf-00c04f60b9f0}"="Run..."
            "{2559a1f4-21d7-11d4-bdaf-00c04f60b9f0}"="Internet"
            "{2559a1f5-21d7-11d4-bdaf-00c04f60b9f0}"="E-mail"
            "{D20EA4E1-3957-11d2-A40B-0C5020524152}"="Fonts"
            "{D20EA4E1-3957-11d2-A40B-0C5020524153}"="Administrative Tools"
            "{875CB1A1-0F29-45de-A1AE-CFB4950D0B78}"="Audio Media Properties Handler"
            "{40C3D757-D6E4-4b49-BB41-0E5BBEA28817}"="Video Media Properties Handler"
            "{E4B29F9D-D390-480b-92FD-7DDB47101D71}"="Wav Properties Handler"
            "{87D62D94-71B3-4b9a-9489-5FE6850DC73E}"="Avi Properties Handler"
            "{A6FD9E45-6E44-43f9-8644-08598F5A74D9}"="Midi Properties Handler"
            "{c5a40261-cd64-4ccf-84cb-c394da41d590}"="Video Thumbnail Extractor"
            "{5E6AB780-7743-11CF-A12B-00AA004AE837}"="Microsoft Internet Toolbar"
            "{22BF0C20-6DA7-11D0-B373-00A0C9034938}"="Download Status"
            "{91EA3F8B-C99B-11d0-9815-00C04FD91972}"="Augmented Shell Folder"
            "{6413BA2C-B461-11d1-A18A-080036B11A03}"="Augmented Shell Folder 2"
            "{F61FFEC1-754F-11d0-80CA-00AA005B4383}"="BandProxy"
            "{7BA4C742-9E81-11CF-99D3-00AA004AE837}"="Microsoft BrowserBand"
            "{30D02401-6A81-11d0-8274-00C04FD5AE38}"="Search Band"
            "{32683183-48a0-441b-a342-7c2a440a9478}"="Media Band"
            "{169A0691-8DF9-11d1-A1C4-00C04FD75D13}"="In-pane search"
            "{07798131-AF23-11d1-9111-00A0C98BA67D}"="Web Search"
            "{AF4F6510-F982-11d0-8595-00AA004CD6D8}"="Registry Tree Options Utility"
            "{01E04581-4EEE-11d0-BFE9-00AA005B4383}"="&Address"
            "{A08C11D2-A228-11d0-825B-00AA005B4383}"="Address EditBox"
            "{00BB2763-6A77-11D0-A535-00C04FD7D062}"="Microsoft AutoComplete"
            "{7376D660-C583-11d0-A3A5-00C04FD706EC}"="TridentImageExtractor"
            "{6756A641-DE71-11d0-831B-00AA005B4383}"="MRU AutoComplete List"
            "{6935DB93-21E8-4ccc-BEB9-9FE3C77A297A}"="Custom MRU AutoCompleted List"
            "{7e653215-fa25-46bd-a339-34a2790f3cb7}"="Accessible"
            "{acf35015-526e-4230-9596-becbe19f0ac9}"="Track Popup Bar"
            "{E0E11A09-5CB8-4B6C-8332-E00720A168F2}"="Address Bar Parser"
            "{00BB2764-6A77-11D0-A535-00C04FD7D062}"="Microsoft History AutoComplete List"
            "{03C036F1-A186-11D0-824A-00AA005B4383}"="Microsoft Shell Folder AutoComplete List"
            "{00BB2765-6A77-11D0-A535-00C04FD7D062}"="Microsoft Multiple AutoComplete List Container"
            "{ECD4FC4E-521C-11D0-B792-00A0C90312E1}"="Shell Band Site Menu"
            "{3CCF8A41-5C85-11d0-9796-00AA00B90ADF}"="Shell DeskBarApp"
            "{ECD4FC4C-521C-11D0-B792-00A0C90312E1}"="Shell DeskBar"
            "{ECD4FC4D-521C-11D0-B792-00A0C90312E1}"="Shell Rebar BandSite"
            "{DD313E04-FEFF-11d1-8ECD-0000F87A470C}"="User Assist"
            "{EF8AD2D1-AE36-11D1-B2D2-006097DF8C11}"="Global Folder Settings"
            "{EFA24E61-B078-11d0-89E4-00C04FC9E26E}"="Favorites Band"
            "{0A89A860-D7B1-11CE-8350-444553540000}"="Shell Automation Inproc Service"
            "{E7E4BC40-E76A-11CE-A9BB-00AA004AE837}"="Shell DocObject Viewer"
            "{A5E46E3A-8849-11D1-9D8C-00C04FC99D61}"="Microsoft Browser Architecture"
            "{FBF23B40-E3F0-101B-8488-00AA003E56F8}"="InternetShortcut"
            "{3C374A40-BAE4-11CF-BF7D-00AA006946EE}"="Microsoft Url History Service"
            "{FF393560-C2A7-11CF-BFF4-444553540000}"="History"
            "{7BD29E00-76C1-11CF-9DD0-00A0C9034933}"="Temporary Internet Files"
            "{7BD29E01-76C1-11CF-9DD0-00A0C9034933}"="Temporary Internet Files"
            "{CFBFAE00-17A6-11D0-99CB-00C04FD64497}"="Microsoft Url Search Hook"
            "{A2B0DD40-CC59-11d0-A3A5-00C04FD706EC}"="IE4 Suite Splash Screen"
            "{67EA19A0-CCEF-11d0-8024-00C04FD75D13}"="CDF Extension Copy Hook"
            "{131A6951-7F78-11D0-A979-00C04FD705A2}"="ISFBand OC"
            "{9461b922-3c5a-11d2-bf8b-00c04fb93661}"="Search Assistant OC"
            "{3DC7A020-0ACD-11CF-A9BB-00AA004AE837}"="The Internet"
            "{871C5380-42A0-1069-A2EA-08002B30309D}"="Internet Name Space"
            "{EFA24E64-B078-11d0-89E4-00C04FC9E26E}"="Explorer Band"
            "{9E56BE60-C50F-11CF-9A2C-00A0C90A90CE}"="Sendmail service"
            "{9E56BE61-C50F-11CF-9A2C-00A0C90A90CE}"="Sendmail service"
            "{88C6C381-2E85-11D0-94DE-444553540000}"="ActiveX Cache Folder"
            "{E6FB5E20-DE35-11CF-9C87-00AA005127ED}"="WebCheck"
            "{ABBE31D0-6DAE-11D0-BECA-00C04FD940BE}"="Subscription Mgr"
            "{F5175861-2688-11d0-9C5E-00AA00A45957}"="Subscription Folder"
            "{08165EA0-E946-11CF-9C87-00AA005127ED}"="WebCheckWebCrawler"
            "{E3A8BDE6-ABCE-11d0-BC4B-00C04FD929DB}"="WebCheckChannelAgent"
            "{E8BB6DC0-6B4E-11d0-92DB-00A0C90C2BD7}"="TrayAgent"
            "{7D559C10-9FE9-11d0-93F7-00AA0059CE02}"="Code Download Agent"
            "{E6CC6978-6B6E-11D0-BECA-00C04FD940BE}"="ConnectionAgent"
            "{D8BD2030-6FC9-11D0-864F-00AA006809D9}"="PostAgent"
            "{7FC0B86E-5FA7-11d1-BC7C-00C04FD929DB}"="WebCheck SyncMgr Handler"
            "{352EC2B7-8B9A-11D1-B8AE-006008059382}"="Shell Application Manager"
            "{0B124F8F-91F0-11D1-B8B5-006008059382}"="Installed Apps Enumerator"
            "{CFCCC7A0-A282-11D1-9082-006008059382}"="Darwin App Publisher"
            "{e84fda7c-1d6a-45f6-b725-cb260c236066}"="Shell Image Verbs"
            "{66e4e4fb-f385-4dd0-8d74-a2efd1bc6178}"="Shell Image Data Factory"
            "{3F30C968-480A-4C6C-862D-EFC0897BB84B}"="GDI+ file thumbnail extractor"
            "{9DBD2C50-62AD-11d0-B806-00C04FD706EC}"="Summary Info Thumbnail handler (DOCFILES)"
            "{EAB841A0-9550-11cf-8C16-00805F1408F3}"="HTML Thumbnail Extractor"
            "{eb9b1153-3b57-4e68-959a-a3266bc3d7fe}"="Shell Image Property Handler"
            "{CC6EEFFB-43F6-46c5-9619-51D571967F7D}"="Web Publishing Wizard"
            "{add36aa8-751a-4579-a266-d66f5202ccbb}"="Print Ordering via the Web"
            "{6b33163c-76a5-4b6c-bf21-45de9cd503a1}"="Shell Publishing Wizard Object"
            "{58f1f272-9240-4f51-b6d4-fd63d1618591}"="Get a Passport Wizard"
            "{7A9D77BD-5403-11d2-8785-2E0420524153}"="User Accounts"
            "{BD472F60-27FA-11cf-B8B4-444553540000}"="Compressed (zipped) Folder Right Drag Handler"
            "{888DCA60-FC0A-11CF-8F0F-00C04FD7D062}"="Compressed (zipped) Folder SendTo Target"
            "{f39a0dc0-9cc8-11d0-a599-00c04fd64433}"="Channel File"
            "{f3aa0dc0-9cc8-11d0-a599-00c04fd64434}"="Channel Shortcut"
            "{f3ba0dc0-9cc8-11d0-a599-00c04fd64435}"="Channel Handler Object"
            "{f3da0dc0-9cc8-11d0-a599-00c04fd64437}"="Channel Menu"
            "{f3ea0dc0-9cc8-11d0-a599-00c04fd64438}"="Channel Properties"
            "{63da6ec0-2e98-11cf-8d82-444553540000}"="FTP Folders Webview"
            "{883373C3-BF89-11D1-BE35-080036B11A03}"="Microsoft DocProp Shell Ext"
            "{A9CF0EAE-901A-4739-A481-E35B73E47F6D}"="Microsoft DocProp Inplace Edit Box Control"
            "{8EE97210-FD1F-4B19-91DA-67914005F020}"="Microsoft DocProp Inplace ML Edit Box Control"
            "{0EEA25CC-4362-4A12-850B-86EE61B0D3EB}"="Microsoft DocProp Inplace Droplist Combo Control"
            "{6A205B57-2567-4A2C-B881-F787FAB579A3}"="Microsoft DocProp Inplace Calendar Control"
            "{28F8A4AC-BBB3-4D9B-B177-82BFC914FA33}"="Microsoft DocProp Inplace Time Control"
            "{8A23E65E-31C2-11d0-891C-00A024AB2DBB}"="Directory Query UI"
            "{9E51E0D0-6E0F-11d2-9601-00C04FA31A86}"="Shell properties for a DS object"
            "{163FDC20-2ABC-11d0-88F0-00A024AB2DBB}"="Directory Object Find"
            "{F020E586-5264-11d1-A532-0000F8757D7E}"="Directory Start/Search Find"
            "{0D45D530-764B-11d0-A1CA-00AA00C16E65}"="Directory Property UI"
            "{62AE1F9A-126A-11D0-A14B-0800361B1103}"="Directory Context Menu Verbs"
            "{ECF03A33-103D-11d2-854D-006008059367}"="MyDocs Copy Hook"
            "{ECF03A32-103D-11d2-854D-006008059367}"="MyDocs Drop Target"
            "{4a7ded0a-ad25-11d0-98a8-0800361b1103}"="MyDocs Properties"
            "{750fdf0e-2a26-11d1-a3ea-080036587f03}"="Offline Files Menu"
            "{10CFC467-4392-11d2-8DB4-00C04FA31A66}"="Offline Files Folder Options"
            "{AFDB1F70-2A4C-11d2-9039-00C04F8EEB3E}"="Offline Files Folder"
            "{143A62C8-C33B-11D1-84FE-00C04FA34A14}"="Microsoft Agent Character Property Sheet Handler"
            "{ECCDF543-45CC-11CE-B9BF-0080C87CDBA6}"="DfsShell"
            "{60fd46de-f830-4894-a628-6fa81bc0190d}"="%DESC_PublishDropTarget%"
            "{7A80E4A8-8005-11D2-BCF8-00C04F72C717}"="MMC Icon Handler"
            "{0CD7A5C0-9F37-11CE-AE65-08002B2E1262}"=".CAB file viewer"
            "{32714800-2E5F-11d0-8B85-00AA0044F941}"="For &People..."
            "{8DD448E6-C188-4aed-AF92-44956194EB1F}"="Windows Media Player Play as Playlist Context Menu Handler"
            "{CE3FB1D1-02AE-4a5f-A6E9-D9F1B4073E6C}"="Windows Media Player Burn Audio CD Context Menu Handler"
            "{F1B9284F-E9DC-4e68-9D7E-42362A59F0FD}"="Windows Media Player Add to Playlist Context Menu Handler"
            "{B41DB860-8EE4-11D2-9906-E49FADC173CA}"="WinRAR shell extension"
            "{2559a1f7-21d7-11d4-bdaf-00c04f60b9f0}"="Set Program Access and Defaults"
            "{596AB062-B4D2-4215-9F74-E9109B0A8153}"="Previous Versions Property Page"
            "{9DB7A13C-F208-4981-8353-73CC61AE2783}"="Previous Versions"
            "{692F0339-CBAA-47e6-B5B5-3B84DB604E87}"="Extensions Manager Folder"
            "{1D2680C9-0E2A-469d-B787-065558BC7D43}"="Fusion Cache"
            "{640167b4-59b0-47a6-b335-a6b3c0695aea}"="Portable Media Devices"
            "{cc86590a-b60a-48e6-996b-41d25ed39a1e}"="Portable Media Devices Menu"
            "{709C6E11-538F-4759-86AC-6ACB302AA0DE}"="Desktop Manager"
            @=""
            "{1530F7EE-5128-43BD-9977-84A4B0FAD7DF}"="PhotoToys"
            "{efb97cb8-a4a4-4357-a261-002ffaed0267}"="CD Slideshow Powertoy"
            "{BDEADF00-C265-11D0-BCED-00A0C90AB50F}"="Dossiers Web"
            "{00020D75-0000-0000-C000-000000000046}"="Microsoft Office Outlook Desktop Icon Handler"
            "{0006F045-0000-0000-C000-000000000046}"="Microsoft Office Outlook Custom Icon Handler"
            "{42042206-2D85-11D3-8CFF-005004838597}"="Microsoft Office HTML Icon Handler"
            "{B9E1D2CB-CCFF-4AA6-9579-D7A4754030EF}"="iTunes"

            **********************************************************************************
            HKEY ROOT CLASSIDS:
            **********************************************************************************
            Files Found are not all bad files:

            C:\WINDOWS\SYSTEM32\
            atmtd.dll Thu 9 Mar 2006 16:41:32 A.... 687 592 671,48 K
            fuxx32.dll Thu 27 Apr 2006 1:08:46 A.... 35 644 34,81 K
            klogini.dll Thu 27 Apr 2006 1:08:38 A.... 0 0,00 K
            s32evnt1.dll Tue 14 Feb 2006 13:05:08 A.... 87 808 85,75 K
            senssrv.dll Thu 27 Apr 2006 1:10:08 A.... 57 344 56,00 K
            symneti.dll Wed 15 Feb 2006 18:26:14 A.... 534 208 521,69 K
            symredir.dll Wed 15 Feb 2006 18:26:14 A.... 161 472 157,69 K
            system~1.dll Sun 5 Mar 2006 21:27:10 A.... 14 0,01 K
            w0020abe.dll Sun 9 Apr 2006 20:02:46 A.... 51 712 50,50 K
            winbrume.dll Thu 27 Apr 2006 1:09:50 A.... 75 264 73,50 K

            10 items found: 10 files, 0 directories.
            Total of file sizes: 1 691 058 bytes 1,61 M
            Locate .tmp files:

            No matches found.
            **********************************************************************************
            Directory Listing of system files:
            Le volume dans le lecteur C n'a pas de nom.
            Le numÇro de sÇrie du volume est 8C86-43C5

            RÇpertoire de C:\WINDOWS\System32

            21/03/2006 18:37 <REP> dllcache
            05/03/2006 16:25 <REP> Microsoft
            0 fichier(s) 0 octets
            2 RÇp(s) 11?053?133?824 octets libres

            merci

            A+

            stef
            1. Contributeur
              Slt Stef,

              Fermes tous les programmes parce qu'il va y avoir reboot automatique.
              Ouvre le dossier l2mfix créé sur le bureau puis double-clic sur L2Mfix.bat
              Ensuite choisis l'option 2 puis Entrée
              Puis appuie sur n'importe quelle touche pour redémarrer l'ordinateur
              Après redémarrage, le bureau et les icônes vont apparaître puis disparaître, c'est normal ! Et un nouveau rapport va apparaître à l'écran.
              >> Si après redémarrage les icônes n'apparaissent/disparaissent pas ou si le rapport n'apparaît pas, alors ouvre le dossier l2mfix et lance second.bat

              Enfin poste ce 2ème rapport avec un nouveau rapport HijackThis

              A+
              1. Salut seb

                Voila ce que j 'obtiens :

                L2mfix 032106
                Creating Account.
                The command completed successfully.

                Adding Administrative privleges.
                The command completed successfully.
                Checking for L2MFix account(0=no 1=yes):
                1
                Granting SeDebugPrivilege to L2MFIX ... successful

                Running From:
                C:\WINDOWS\system32

                Killing Processes!

                Command Line Process Viewer/Killer/Suspender for Windows NT/2000/XP V2.03
                Copyright(C) 2002-2003 Craig.Peacock@beyondlogic.org
                Killing PID 664 'smss.exe'

                Command Line Process Viewer/Killer/Suspender for Windows NT/2000/XP V2.03
                Copyright(C) 2002-2003 Craig.Peacock@beyondlogic.org
                Error, Cannot find a process with an image name of winlogon.exe

                Command Line Process Viewer/Killer/Suspender for Windows NT/2000/XP V2.03
                Copyright(C) 2002-2003 Craig.Peacock@beyondlogic.org
                Error, Cannot find a process with an image name of explorer.exe

                Command Line Process Viewer/Killer/Suspender for Windows NT/2000/XP V2.03
                Copyright(C) 2002-2003 Craig.Peacock@beyondlogic.org
                Killing PID 1012 'rundll32.exe'
                Restoring Sedebugprivilege:
                Granting SeDebugPrivilege to Administrators ... successful

                Scanning First Pass. Please Wait!

                First Pass Completed

                Second Pass Scanning

                Second pass Completed!

                Restoring Windows Update Certificates.:

                The following Is the Current Export of the Winlogon notify key:
                ****************************************************************************
                Windows Registry Editor Version 5.00

                [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify]

                [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\crypt32chain]
                "Asynchronous"=dword:00000000
                "Impersonate"=dword:00000000
                "DllName"=hex(2):63,00,72,00,79,00,70,00,74,00,33,00,32,00,2e,00,64,00,6c,00,\
                6c,00,00,00
                "Logoff"="ChainWlxLogoffEvent"

                [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\cryptnet]
                "Asynchronous"=dword:00000000
                "Impersonate"=dword:00000000
                "DllName"=hex(2):63,00,72,00,79,00,70,00,74,00,6e,00,65,00,74,00,2e,00,64,00,\
                6c,00,6c,00,00,00
                "Logoff"="CryptnetWlxLogoffEvent"

                [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\cscdll]
                "DLLName"="cscdll.dll"
                "Logon"="WinlogonLogonEvent"
                "Logoff"="WinlogonLogoffEvent"
                "ScreenSaver"="WinlogonScreenSaverEvent"
                "Startup"="WinlogonStartupEvent"
                "Shutdown"="WinlogonShutdownEvent"
                "StartShell"="WinlogonStartShellEvent"
                "Impersonate"=dword:00000000
                "Asynchronous"=dword:00000001

                [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\ScCertProp]
                "DLLName"="wlnotify.dll"
                "Logon"="SCardStartCertProp"
                "Logoff"="SCardStopCertProp"
                "Lock"="SCardSuspendCertProp"
                "Unlock"="SCardResumeCertProp"
                "Enabled"=dword:00000001
                "Impersonate"=dword:00000001
                "Asynchronous"=dword:00000001

                [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\Schedule]
                "Asynchronous"=dword:00000000
                "DllName"=hex(2):77,00,6c,00,6e,00,6f,00,74,00,69,00,66,00,79,00,2e,00,64,00,\
                6c,00,6c,00,00,00
                "Impersonate"=dword:00000000
                "StartShell"="SchedStartShell"
                "Logoff"="SchedEventLogOff"

                [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\sclgntfy]
                "Logoff"="WLEventLogoff"
                "Impersonate"=dword:00000000
                "Asynchronous"=dword:00000001
                "DllName"=hex(2):73,00,63,00,6c,00,67,00,6e,00,74,00,66,00,79,00,2e,00,64,00,\
                6c,00,6c,00,00,00

                [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\SensLogn]
                "DLLName"="WlNotify.dll"
                "Lock"="SensLockEvent"
                "Logon"="SensLogonEvent"
                "Logoff"="SensLogoffEvent"
                "Safe"=dword:00000001
                "MaxWait"=dword:00000258
                "StartScreenSaver"="SensStartScreenSaverEvent"
                "StopScreenSaver"="SensStopScreenSaverEvent"
                "Startup"="SensStartupEvent"
                "Shutdown"="SensShutdownEvent"
                "StartShell"="SensStartShellEvent"
                "PostShell"="SensPostShellEvent"
                "Disconnect"="SensDisconnectEvent"
                "Reconnect"="SensReconnectEvent"
                "Unlock"="SensUnlockEvent"
                "Impersonate"=dword:00000001
                "Asynchronous"=dword:00000001

                [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\termsrv]
                "Asynchronous"=dword:00000000
                "DllName"=hex(2):77,00,6c,00,6e,00,6f,00,74,00,69,00,66,00,79,00,2e,00,64,00,\
                6c,00,6c,00,00,00
                "Impersonate"=dword:00000000
                "Logoff"="TSEventLogoff"
                "Logon"="TSEventLogon"
                "PostShell"="TSEventPostShell"
                "Shutdown"="TSEventShutdown"
                "StartShell"="TSEventStartShell"
                "Startup"="TSEventStartup"
                "MaxWait"=dword:00000258
                "Reconnect"="TSEventReconnect"
                "Disconnect"="TSEventDisconnect"

                [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\wlballoon]
                "DLLName"="wlnotify.dll"
                "Logon"="RegisterTicketExpiredNotificationEvent"
                "Logoff"="UnregisterTicketExpiredNotificationEvent"
                "Impersonate"=dword:00000001
                "Asynchronous"=dword:00000001

                [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\wxtwdx]
                "secureUID"="[37871010673712599536]"
                "secureTIME"="27:4"
                "DllName"=hex(2):77,00,78,00,74,00,77,00,64,00,78,00,2e,00,64,00,6c,00,6c,00,\
                00,00
                "Startup"="RegroupMem"
                "Impersonate"=dword:00000001
                "Asynchronous"=dword:00000001
                "MaxWait"=dword:00000001

                The following are the files found:
                ****************************************************************************

                Registry Entries that were Deleted:
                Please verify that the listing looks ok.
                If there was something deleted wrongly there are backups in the backreg folder.
                ****************************************************************************
                REGEDIT4

                [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved]
                REGEDIT4

                [-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\User Agent\Post Platform]
                [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\User Agent\Post Platform]
                "SV1"=""
                ****************************************************************************
                Desktop.ini Contents:
                ****************************************************************************

                ****************************************************************************
                Checking for L2MFix account(0=no 1=yes):
                0
                Zipping up files for submission:
                zip warning: name not matched: dlls\*.*

                zip error: Nothing to do! (backup.zip)
                adding: backregs/notibac.reg (164 bytes security) (deflated 87%)
                adding: backregs/shell.reg (164 bytes security) (deflated 73%)

                Et pour le Hijackthis

                Logfile of HijackThis v1.99.1
                Scan saved at 12:59:05, on 02/05/2006
                Platform: Windows XP SP2 (WinNT 5.01.2600)
                MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

                Running processes:
                C:\WINDOWS\System32\smss.exe
                C:\WINDOWS\system32\csrss.exe
                C:\WINDOWS\system32\services.exe
                C:\WINDOWS\system32\lsass.exe
                C:\WINDOWS\system32\svchost.exe
                C:\WINDOWS\system32\svchost.exe
                C:\WINDOWS\System32\svchost.exe
                C:\WINDOWS\System32\svchost.exe
                C:\WINDOWS\System32\svchost.exe
                C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe
                C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
                C:\Program Files\Common Files\Symantec Shared\ccProxy.exe
                C:\Program Files\Common Files\Symantec Shared\CCPD-LC\symlcsvc.exe
                C:\WINDOWS\system32\spoolsv.exe
                C:\Program Files\ewido anti-malware\ewidoctrl.exe
                C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE
                C:\WINDOWS\system32\slserv.exe
                C:\WINDOWS\System32\svchost.exe
                C:\WINDOWS\system32\wdfmgr.exe
                C:\Program Files\PowerQuest\Drive Image 7.0\Agent\PQV2iSvc.exe
                C:\WINDOWS\SOUNDMAN.EXE
                C:\Program Files\D-Tools\daemon.exe
                C:\Program Files\Common Files\Symantec Shared\ccApp.exe
                C:\WINDOWS\system32\RUNDLL32.EXE
                C:\Program Files\iTunes\iTunesHelper.exe
                C:\Program Files\QuickTime\qttask.exe
                C:\WINDOWS\system32\ctfmon.exe
                C:\Program Files\MSN Messenger\MsnMsgr.Exe
                C:\Program Files\iPod\bin\iPodService.exe
                C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
                C:\Program Files\NETGEAR\WG511v2\wlancfg5.exe
                C:\Program Files\PowerMenu\PowerMenu.exe
                C:\Program Files\Common Files\Symantec Shared\SNDSrvc.exe
                G:\HijackThis.exe

                O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
                O2 - BHO: Norton Internet Security 2006 - {9ECB9560-04F9-4bbc-943D-298DDF1699E1} - C:\Program Files\Common Files\Symantec Shared\AdBlocking\NISShExt.dll
                O2 - BHO: NAV Helper - {A8F38D8D-E480-4D52-B7A2-731BB6995FDD} - C:\Program Files\Norton Internet Security\Norton AntiVirus\NavShExt.dll
                O2 - BHO: Internet Explorer Web Content Catcher - {FFF4E223-7019-4ce7-BE03-D7D3C8CCE884} - C:\Program Files\DNS\Catcher.dll
                O3 - Toolbar: Norton Internet Security 2006 - {0B53EAC3-8D69-4b9e-9B19-A37C9A5676A7} - C:\Program Files\Common Files\Symantec Shared\AdBlocking\NISShExt.dll
                O3 - Toolbar: Norton AntiVirus - {C4069E3A-68F1-403E-B40E-20066696354B} - C:\Program Files\Norton Internet Security\Norton AntiVirus\NavShExt.dll
                O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
                O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /SYNC
                O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /IMEName
                O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
                O4 - HKLM\..\Run: [VTPreset] VTPreset.exe
                O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Program Files\D-Tools\daemon.exe" -lang 1033
                O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Common Files\Symantec Shared\ccApp.exe"
                O4 - HKLM\..\Run: [IS CfgWiz] C:\Program Files\Norton Internet Security\cfgwiz.exe /GUID {F073BDC9-0D67-4ff0-879E-27241C843828} /MODE CfgWiz /CMDLINE "REBOOT"
                O4 - HKLM\..\Run: [IpNetwork] C:\Program Files\Network\ipnetwork.exe
                O4 - HKLM\..\Run: [w0020abe.dll] RUNDLL32.EXE w0020abe.dll,I2 0003d39900020abe
                O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
                O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
                O4 - HKCU\..\Run: [DNS] C:\Program Files\Common Files\mc-110-12-0000228.exe
                O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
                O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
                O4 - HKCU\..\Run: [shell] "C:\Program Files\Common Files\Microsoft Shared\Web Folders\ibm00001.exe"
                O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
                O4 - Global Startup: NETGEAR WG511v2 Wireless Assistant.lnk = ?
                O4 - Global Startup: PowerMenu.lnk = C:\Program Files\PowerMenu\PowerMenu.exe
                O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~4\OFFICE11\EXCEL.EXE/3000
                O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~4\OFFICE11\REFIEBAR.DLL
                O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab
                O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab31267.cab
                O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
                O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://messenger.zone.msn.com/binary/ZIntro.cab32846.cab
                O16 - DPF: {E6187999-9FEC-46A1-A20F-F4CA977D5643} (ZoneChess Object) - http://messenger.zone.msn.com/binary/Chess.cab31267.cab
                O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
                O20 - Winlogon Notify: wxtwdx - C:\WINDOWS\SYSTEM32\wxtwdx.dll
                O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
                O23 - Service: Symantec Internet Security Password Validation (ccISPwdSvc) - Symantec Corporation - C:\Program Files\Norton Internet Security\ccPwdSvc.exe
                O23 - Service: Symantec Network Proxy (ccProxy) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccProxy.exe
                O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe
                O23 - Service: Command Service (cmdService) - Unknown owner - C:\WINDOWS\bm9t\command.exe (file missing)
                O23 - Service: COM Host (comHost) - Symantec Corporation - C:\Program Files\Norton Internet Security\comHost.exe
                O23 - Service: ewido security suite control - ewido networks - C:\Program Files\ewido anti-malware\ewidoctrl.exe
                O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe
                O23 - Service: iPodService - Apple Computer, Inc. - C:\Program Files\iPod\bin\iPodService.exe
                O23 - Service: Network Monitor - Unknown owner - C:\Program Files\Network Monitor\netmon.exe (file missing)
                O23 - Service: Norton Protection Center Service (NSCService) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\Security Console\NSCSRVCE.EXE
                O23 - Service: Symantec AVScan (SAVScan) - Symantec Corporation - C:\Program Files\Norton Internet Security\Norton AntiVirus\SAVScan.exe
                O23 - Service: SmartLinkService (SLService) - Smart Link - C:\WINDOWS\SYSTEM32\slserv.exe
                O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SNDSrvc.exe
                O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SPBBC\SPBBCSvc.exe
                O23 - Service: Symantec Core LC - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\CCPD-LC\symlcsvc.exe
                O23 - Service: V2i Protector - PowerQuest Corporation - C:\Program Files\PowerQuest\Drive Image 7.0\Agent\PQV2iSvc.exe

                je ne peux pas acceder a internet de mon ordi...

                Merci de ton aide

                A+

                Stef
                1. Contributeur
                  Bonjour Steph,

                  ton micro est pas mal infecté !

                  -------------------------------------------------------------------
                  Affiche tous les fichiers et dossiers :
                  Clique sur démarrer/panneau de configuration/outil/option des dossiers/affichage

                  Coche « afficher les fichiers et dossiers cachés »

                  Décoche la case "Masquer les fichiers protégés du système d'exploitation (recommandé)"

                  Décoche « masquer les extensions dont le type est connu »
                  Puis fais «Ok» pour valider les changements.

                  Et appliquer !
                  --------------------------------------------------------------------------

                  Démarre en mode sans échec :
                  Pour cela, tu tapotes la touche F8 dès le début de l’allumage du pc sans t’arrêter
                  Une fenêtre va s’ouvrir tu te déplaces avec les flèches du clavier sur démarrer en mode sans échec puis tape entrée.
                  Une fois sur le bureau s’il n’y a pas toutes les couleurs et autres c’est normal !
                  (Si F8 ne marche pas utilise la touche F5).
                  ----------------------------------------------------------------------------

                  recherche et supprime ces fichiers (si presents) :

                  C:\WINDOWS\SYSTEM32\klogini.dll
                  C:\WINDOWS\SYSTEM32\qy.sys
                  C:\WINDOWS\SYSTEM32\qz.dll
                  C:\WINDOWS\SYSTEM32\qz.sys
                  C:\WINDOWS\SYSTEM32\wxtwdu.sys
                  C:\WINDOWS\SYSTEM32\wxtwdx.dll
                  C:\WINDOWS\SYSTEM32\wxtwdx.sys
                  C:\WINDOWS\SYSTEM32\xd.bin
                  C:\WINDOWS\system32\wdfmgr.exe
                  C:\Program Files\Common Files\Microsoft Shared\Web Folders\ibm00001.exe
                  C:\Program Files\Common Files\mc-110-12-0000228.exe

                  supprime ce dossier : C:\WINDOWS\bm9t

                  vide la corbeille, redemarre en mode normal.

                  puis refait un hijackthis.

                  Bon courage.

                  A+
                  1. Slt incognito

                    Il y a une nette amelioration depuis les dernieres manips
                    Internet remarche... meme si il perd le serveur toutes les 5 min

                    Certains fichiers n apparaissent pas dans C:\WINDOWS\SYSTEM32\

                    ceux la st supprimés
                    C:\WINDOWS\SYSTEM32\klogini.dll
                    C:\Program Files\Common Files\Microsoft Shared\Web Folders\ibm00001.exe
                    C:\Program Files\Common Files\mc-110-12-0000228.exe
                    C:\WINDOWS\bm9t

                    ceux la n apparaissent pas
                    C:\WINDOWS\SYSTEM32\qy.sys
                    C:\WINDOWS\SYSTEM32\qz.dll
                    C:\WINDOWS\SYSTEM32\qz.sys
                    C:\WINDOWS\SYSTEM32\wxtwdu.sys
                    C:\WINDOWS\SYSTEM32\wxtwdx.dll
                    C:\WINDOWS\SYSTEM32\wxtwdx.sys
                    C:\WINDOWS\SYSTEM32\xd.bin
                    C:\WINDOWS\system32\wdfmgr.exe

                    le hijckthis donne

                    Logfile of HijackThis v1.99.1
                    Scan saved at 00:02:50, on 03/05/2006
                    Platform: Windows XP SP2 (WinNT 5.01.2600)
                    MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

                    Running processes:
                    C:\WINDOWS\System32\smss.exe
                    C:\WINDOWS\system32\csrss.exe
                    C:\WINDOWS\system32\services.exe
                    C:\WINDOWS\system32\lsass.exe
                    C:\WINDOWS\system32\svchost.exe
                    C:\WINDOWS\system32\svchost.exe
                    C:\WINDOWS\System32\svchost.exe
                    C:\WINDOWS\System32\svchost.exe
                    C:\WINDOWS\System32\svchost.exe
                    C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe
                    C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
                    C:\Program Files\Common Files\Symantec Shared\ccProxy.exe
                    C:\Program Files\Common Files\Symantec Shared\CCPD-LC\symlcsvc.exe
                    C:\WINDOWS\system32\spoolsv.exe
                    C:\Program Files\ewido anti-malware\ewidoctrl.exe
                    C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE
                    C:\WINDOWS\system32\slserv.exe
                    C:\WINDOWS\System32\svchost.exe
                    C:\Program Files\PowerQuest\Drive Image 7.0\Agent\PQV2iSvc.exe
                    C:\WINDOWS\SOUNDMAN.EXE
                    C:\Program Files\D-Tools\daemon.exe
                    C:\Program Files\Common Files\Symantec Shared\ccApp.exe
                    C:\WINDOWS\system32\RUNDLL32.EXE
                    C:\Program Files\iTunes\iTunesHelper.exe
                    C:\Program Files\QuickTime\qttask.exe
                    C:\WINDOWS\system32\ctfmon.exe
                    C:\Program Files\MSN Messenger\MsnMsgr.Exe
                    C:\Program Files\iPod\bin\iPodService.exe
                    C:\Program Files\NETGEAR\WG511v2\wlancfg5.exe
                    C:\Program Files\PowerMenu\PowerMenu.exe
                    C:\Program Files\Common Files\Symantec Shared\SNDSrvc.exe
                    C:\Program Files\Internet Explorer\iexplore.exe
                    G:\HijackThis.exe

                    O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
                    O2 - BHO: Norton Internet Security 2006 - {9ECB9560-04F9-4bbc-943D-298DDF1699E1} - C:\Program Files\Common Files\Symantec Shared\AdBlocking\NISShExt.dll
                    O2 - BHO: NAV Helper - {A8F38D8D-E480-4D52-B7A2-731BB6995FDD} - C:\Program Files\Norton Internet Security\Norton AntiVirus\NavShExt.dll
                    O2 - BHO: Internet Explorer Web Content Catcher - {FFF4E223-7019-4ce7-BE03-D7D3C8CCE884} - C:\Program Files\DNS\Catcher.dll
                    O3 - Toolbar: Norton Internet Security 2006 - {0B53EAC3-8D69-4b9e-9B19-A37C9A5676A7} - C:\Program Files\Common Files\Symantec Shared\AdBlocking\NISShExt.dll
                    O3 - Toolbar: Norton AntiVirus - {C4069E3A-68F1-403E-B40E-20066696354B} - C:\Program Files\Norton Internet Security\Norton AntiVirus\NavShExt.dll
                    O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
                    O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /SYNC
                    O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /IMEName
                    O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
                    O4 - HKLM\..\Run: [VTPreset] VTPreset.exe
                    O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Program Files\D-Tools\daemon.exe" -lang 1033
                    O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Common Files\Symantec Shared\ccApp.exe"
                    O4 - HKLM\..\Run: [IS CfgWiz] C:\Program Files\Norton Internet Security\cfgwiz.exe /GUID {F073BDC9-0D67-4ff0-879E-27241C843828} /MODE CfgWiz /CMDLINE "REBOOT"
                    O4 - HKLM\..\Run: [IpNetwork] C:\Program Files\Network\ipnetwork.exe
                    O4 - HKLM\..\Run: [w0020abe.dll] RUNDLL32.EXE w0020abe.dll,I2 0003d39900020abe
                    O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
                    O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                    O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
                    O4 - HKCU\..\Run: [DNS] C:\Program Files\Common Files\mc-110-12-0000228.exe
                    O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
                    O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
                    O4 - HKCU\..\Run: [shell] "C:\Program Files\Common Files\Microsoft Shared\Web Folders\ibm00001.exe"
                    O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
                    O4 - Global Startup: NETGEAR WG511v2 Wireless Assistant.lnk = ?
                    O4 - Global Startup: PowerMenu.lnk = C:\Program Files\PowerMenu\PowerMenu.exe
                    O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~4\OFFICE11\EXCEL.EXE/3000
                    O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~4\OFFICE11\REFIEBAR.DLL
                    O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab
                    O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab31267.cab
                    O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
                    O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://messenger.zone.msn.com/binary/ZIntro.cab32846.cab
                    O16 - DPF: {E6187999-9FEC-46A1-A20F-F4CA977D5643} (ZoneChess Object) - http://messenger.zone.msn.com/binary/Chess.cab31267.cab
                    O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
                    O20 - Winlogon Notify: wxtwdx - C:\WINDOWS\SYSTEM32\wxtwdx.dll
                    O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
                    O23 - Service: Symantec Internet Security Password Validation (ccISPwdSvc) - Symantec Corporation - C:\Program Files\Norton Internet Security\ccPwdSvc.exe
                    O23 - Service: Symantec Network Proxy (ccProxy) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccProxy.exe
                    O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe
                    O23 - Service: Command Service (cmdService) - Unknown owner - C:\WINDOWS\bm9t\command.exe (file missing)
                    O23 - Service: COM Host (comHost) - Symantec Corporation - C:\Program Files\Norton Internet Security\comHost.exe
                    O23 - Service: ewido security suite control - ewido networks - C:\Program Files\ewido anti-malware\ewidoctrl.exe
                    O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe
                    O23 - Service: iPodService - Apple Computer, Inc. - C:\Program Files\iPod\bin\iPodService.exe
                    O23 - Service: Network Monitor - Unknown owner - C:\Program Files\Network Monitor\netmon.exe (file missing)
                    O23 - Service: Norton Protection Center Service (NSCService) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\Security Console\NSCSRVCE.EXE
                    O23 - Service: Symantec AVScan (SAVScan) - Symantec Corporation - C:\Program Files\Norton Internet Security\Norton AntiVirus\SAVScan.exe
                    O23 - Service: SmartLinkService (SLService) - Smart Link - C:\WINDOWS\SYSTEM32\slserv.exe
                    O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SNDSrvc.exe
                    O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SPBBC\SPBBCSvc.exe
                    O23 - Service: Symantec Core LC - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\CCPD-LC\symlcsvc.exe
                    O23 - Service: Windows User Mode Driver Framework (UMWdf) - Unknown owner - C:\WINDOWS\system32\wdfmgr.exe (file missing)
                    O23 - Service: V2i Protector - PowerQuest Corporation - C:\Program Files\PowerQuest\Drive Image 7.0\Agent\PQV2iSvc.exe

                    merci

                    Stef
                    1. Contributeur
                      Bonjour Stef

                      Je suis surpris que tu n'ai pas trouvé ce fichier : C:\WINDOWS\SYSTEM32\wxtwdx.dll
                      car il apparait encore dans le log hijackthis.....

                      on va s'y prendre autrement :

                      Télécharge: Pocket Killbox ici
                      http://www.downloads.subratam.org/KillBox.exe

                      puis lancer HijackThis:

                      clique sur "do a system scan only"

                      * Cocher la case au début de ces lignes:

                      O20 - Winlogon Notify: wxtwdx - C:\WINDOWS\SYSTEM32\wxtwdx.dll

                      * Valider avec fix checked

                      Double clic sur killbox.exe (Pocket Killbox)

                      - coche: delete on reboot
                      - Dans "Full Path of File to Delete"
                      copie et colle ou saisi :

                      C:\WINDOWS\SYSTEM32\wxtwdx.dll

                      - clique sur la croix rouge
                      - une fenêtre va apparaître pour confirmation clique sur YES
                      - une seconde fenêtre te demande si tu veux redémarrer clique sur YES

                      Laisse le pc redémarrer.

                      Et après reposte un log HijackThis.

                      Bon courage.

                      A+
                      1. Salut incognito

                        voila ce que donne le dernier hijackthis

                        Logfile of HijackThis v1.99.1
                        Scan saved at 11:31:39, on 03/05/2006
                        Platform: Windows XP SP2 (WinNT 5.01.2600)
                        MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

                        Running processes:
                        C:\WINDOWS\System32\smss.exe
                        C:\WINDOWS\system32\winlogon.exe
                        C:\WINDOWS\system32\services.exe
                        C:\WINDOWS\system32\lsass.exe
                        C:\WINDOWS\system32\svchost.exe
                        C:\WINDOWS\System32\svchost.exe
                        C:\WINDOWS\Explorer.EXE
                        C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe
                        C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
                        C:\Program Files\Common Files\Symantec Shared\ccProxy.exe
                        C:\Program Files\Common Files\Symantec Shared\CCPD-LC\symlcsvc.exe
                        C:\WINDOWS\system32\spoolsv.exe
                        C:\Program Files\ewido anti-malware\ewidoctrl.exe
                        C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE
                        C:\WINDOWS\system32\slserv.exe
                        C:\WINDOWS\System32\svchost.exe
                        C:\Program Files\PowerQuest\Drive Image 7.0\Agent\PQV2iSvc.exe
                        C:\WINDOWS\SOUNDMAN.EXE
                        C:\Program Files\D-Tools\daemon.exe
                        C:\Program Files\Common Files\Symantec Shared\ccApp.exe
                        C:\WINDOWS\system32\RUNDLL32.EXE
                        C:\Program Files\iTunes\iTunesHelper.exe
                        C:\Program Files\QuickTime\qttask.exe
                        C:\WINDOWS\system32\ctfmon.exe
                        C:\Program Files\MSN Messenger\MsnMsgr.Exe
                        C:\Program Files\Skype\Phone\Skype.exe
                        C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
                        C:\Program Files\iPod\bin\iPodService.exe
                        C:\Program Files\NETGEAR\WG511v2\wlancfg5.exe
                        C:\Program Files\PowerMenu\PowerMenu.exe
                        C:\Program Files\Common Files\Symantec Shared\SNDSrvc.exe
                        G:\HijackThis.exe

                        R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
                        O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
                        O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
                        O2 - BHO: Norton Internet Security 2006 - {9ECB9560-04F9-4bbc-943D-298DDF1699E1} - C:\Program Files\Common Files\Symantec Shared\AdBlocking\NISShExt.dll
                        O2 - BHO: NAV Helper - {A8F38D8D-E480-4D52-B7A2-731BB6995FDD} - C:\Program Files\Norton Internet Security\Norton AntiVirus\NavShExt.dll
                        O2 - BHO: Internet Explorer Web Content Catcher - {FFF4E223-7019-4ce7-BE03-D7D3C8CCE884} - C:\Program Files\DNS\Catcher.dll
                        O3 - Toolbar: Norton Internet Security 2006 - {0B53EAC3-8D69-4b9e-9B19-A37C9A5676A7} - C:\Program Files\Common Files\Symantec Shared\AdBlocking\NISShExt.dll
                        O3 - Toolbar: Norton AntiVirus - {C4069E3A-68F1-403E-B40E-20066696354B} - C:\Program Files\Norton Internet Security\Norton AntiVirus\NavShExt.dll
                        O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
                        O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /SYNC
                        O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /IMEName
                        O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
                        O4 - HKLM\..\Run: [VTPreset] VTPreset.exe
                        O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Program Files\D-Tools\daemon.exe" -lang 1033
                        O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Common Files\Symantec Shared\ccApp.exe"
                        O4 - HKLM\..\Run: [IS CfgWiz] C:\Program Files\Norton Internet Security\cfgwiz.exe /GUID {F073BDC9-0D67-4ff0-879E-27241C843828} /MODE CfgWiz /CMDLINE "REBOOT"
                        O4 - HKLM\..\Run: [IpNetwork] C:\Program Files\Network\ipnetwork.exe
                        O4 - HKLM\..\Run: [w0020abe.dll] RUNDLL32.EXE w0020abe.dll,I2 0003d39900020abe
                        O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
                        O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                        O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
                        O4 - HKCU\..\Run: [DNS] C:\Program Files\Common Files\mc-110-12-0000228.exe
                        O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
                        O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
                        O4 - HKCU\..\Run: [shell] "C:\Program Files\Common Files\Microsoft Shared\Web Folders\ibm00001.exe"
                        O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
                        O4 - Global Startup: NETGEAR WG511v2 Wireless Assistant.lnk = ?
                        O4 - Global Startup: PowerMenu.lnk = C:\Program Files\PowerMenu\PowerMenu.exe
                        O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~4\OFFICE11\EXCEL.EXE/3000
                        O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~4\OFFICE11\REFIEBAR.DLL
                        O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab
                        O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab31267.cab
                        O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
                        O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://messenger.zone.msn.com/binary/ZIntro.cab32846.cab
                        O16 - DPF: {E6187999-9FEC-46A1-A20F-F4CA977D5643} (ZoneChess Object) - http://messenger.zone.msn.com/binary/Chess.cab31267.cab
                        O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
                        O20 - Winlogon Notify: wxtwdx - wxtwdx.dll (file missing)
                        O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
                        O23 - Service: Symantec Internet Security Password Validation (ccISPwdSvc) - Symantec Corporation - C:\Program Files\Norton Internet Security\ccPwdSvc.exe
                        O23 - Service: Symantec Network Proxy (ccProxy) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccProxy.exe
                        O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe
                        O23 - Service: Command Service (cmdService) - Unknown owner - C:\WINDOWS\bm9t\command.exe (file missing)
                        O23 - Service: COM Host (comHost) - Symantec Corporation - C:\Program Files\Norton Internet Security\comHost.exe
                        O23 - Service: ewido security suite control - ewido networks - C:\Program Files\ewido anti-malware\ewidoctrl.exe
                        O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe
                        O23 - Service: iPodService - Apple Computer, Inc. - C:\Program Files\iPod\bin\iPodService.exe
                        O23 - Service: Network Monitor - Unknown owner - C:\Program Files\Network Monitor\netmon.exe (file missing)
                        O23 - Service: Norton Protection Center Service (NSCService) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\Security Console\NSCSRVCE.EXE
                        O23 - Service: Symantec AVScan (SAVScan) - Symantec Corporation - C:\Program Files\Norton Internet Security\Norton AntiVirus\SAVScan.exe
                        O23 - Service: SmartLinkService (SLService) - Smart Link - C:\WINDOWS\SYSTEM32\slserv.exe
                        O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SNDSrvc.exe
                        O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SPBBC\SPBBCSvc.exe
                        O23 - Service: Symantec Core LC - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\CCPD-LC\symlcsvc.exe
                        O23 - Service: Windows User Mode Driver Framework (UMWdf) - Unknown owner - C:\WINDOWS\system32\wdfmgr.exe (file missing)
                        O23 - Service: V2i Protector - PowerQuest Corporation - C:\Program Files\PowerQuest\Drive Image 7.0\Agent\PQV2iSvc.exe

                        il ya encore des amelioration: Skype etait impossible a ouvrir, maintenant il a l air de remarcher

                        Merci de ton aide

                        stef
                        1. Contributeur
                          Stef,

                          j'ai un doute sur un fichier, on va faire ceci :

                          Tu vas sur ce site : https://virusscan.jotti.org/
                          tu cliques sur parcourir, tu selectionnes ce fichier : C:\Program Files\Network\ipnetwork.exe
                          tu cliques ensuite sur Submit et tu attends le rapport.
                          Quand tu l'auras, colle le ici stp.

                          Bon courage.

                          A+
                          1. Contributeur sécurité
                            Salut incognito02?
                            Dis-moi, SVP, c'est quoi ces 023 ?
                            1°- O23 - Service: Command Service (cmdService) - Unknown owner - C:\WINDOWS\bm9t\command.exe (file missing)
                            Je lis:
                            •Command Service (cmdService)/ X /command.exe/ Adware
                            2°-O23 - Service: Network Monitor - Unknown owner - C:\Program Files\Network Monitor\netmon.exe (file missing)
                            Je lis:
                            •Net Functions Monitoring (Netmon) /X /Netmon.exe/ Added by the W32/Codbot-R WORM!
                            •Network Monitor/ X/ netmon.exe /Reported by Panda as the Trj/Cicos.H TROJAN! This trojan if found in the \Program Files\Network Monitor\ folder. Note: This is not the legitimate Microsoft Network Monitor (Netmon.exe) process which is legitimate to capture network traffic. Article_Q812953

                            Merci à toi. ;)
                            Bonne journée.
                        2. Incognito,

                          Le rapport de virusscan jotti donne

                          The file you uploaded is 0 bytes. It is very likely a firewall or a piece of malware is prohibiting you from uploading this file

                          G pris qql initiatives en supprimant Norton dont la clefs produit etait perimé en le remplacant par avast ...
                          Qu en penses tu ?

                          Sinon mon pc marche deja mille fois mieux...

                          bonne Journée
                          A +
                          Stef
                          1. re
                            comme le disais incognito post 15
                            supprime ce dossier : C:\WINDOWS\bm9t >>> tout le dossier

                            a+
                            1. Contributeur
                              Bonsoir Stef,

                              pour avast, bon choix !

                              Peux tu refaire un hijackthis stp.

                              On va achever ses sales bestioles ! lol

                              A+
                              1. salut incognito,

                                voila le dernier hijachthis

                                Logfile of HijackThis v1.99.1
                                Scan saved at 12:45:57, on 05/05/2006
                                Platform: Windows XP SP2 (WinNT 5.01.2600)
                                MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

                                Running processes:
                                C:\WINDOWS\System32\smss.exe
                                C:\WINDOWS\system32\winlogon.exe
                                C:\WINDOWS\system32\services.exe
                                C:\WINDOWS\system32\lsass.exe
                                C:\WINDOWS\system32\svchost.exe
                                C:\WINDOWS\System32\svchost.exe
                                C:\WINDOWS\Explorer.EXE
                                C:\WINDOWS\system32\spoolsv.exe
                                C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                                C:\Program Files\Alwil Software\Avast4\ashServ.exe
                                C:\Program Files\ewido anti-malware\ewidoctrl.exe
                                C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE
                                C:\WINDOWS\system32\slserv.exe
                                C:\WINDOWS\System32\svchost.exe
                                C:\Program Files\PowerQuest\Drive Image 7.0\Agent\PQV2iSvc.exe
                                C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                                C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                                C:\WINDOWS\SOUNDMAN.EXE
                                C:\Program Files\D-Tools\daemon.exe
                                C:\WINDOWS\system32\RUNDLL32.EXE
                                C:\Program Files\iTunes\iTunesHelper.exe
                                C:\Program Files\QuickTime\qttask.exe
                                C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                                C:\WINDOWS\system32\ctfmon.exe
                                C:\Program Files\iPod\bin\iPodService.exe
                                C:\Program Files\MSN Messenger\MsnMsgr.Exe
                                C:\Program Files\NETGEAR\WG511v2\wlancfg5.exe
                                C:\Program Files\PowerMenu\PowerMenu.exe
                                C:\Program Files\Internet Explorer\iexplore.exe
                                C:\Documents and Settings\Administrator\Desktop\Anti Virus & Scan\HijackThis.exe

                                R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
                                O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
                                O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
                                O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
                                O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /SYNC
                                O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /IMEName
                                O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
                                O4 - HKLM\..\Run: [VTPreset] VTPreset.exe
                                O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Program Files\D-Tools\daemon.exe" -lang 1033
                                O4 - HKLM\..\Run: [IpNetwork] C:\Program Files\Network\ipnetwork.exe
                                O4 - HKLM\..\Run: [w0020abe.dll] RUNDLL32.EXE w0020abe.dll,I2 0003d39900020abe
                                O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
                                O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                                O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                                O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
                                O4 - HKCU\..\Run: [DNS] C:\Program Files\Common Files\mc-110-12-0000228.exe
                                O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
                                O4 - HKCU\..\Run: [shell] "C:\Program Files\Common Files\Microsoft Shared\Web Folders\ibm00001.exe"
                                O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
                                O4 - Global Startup: NETGEAR WG511v2 Wireless Assistant.lnk = ?
                                O4 - Global Startup: PowerMenu.lnk = C:\Program Files\PowerMenu\PowerMenu.exe
                                O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~4\OFFICE11\EXCEL.EXE/3000
                                O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~4\OFFICE11\REFIEBAR.DLL
                                O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab
                                O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab31267.cab
                                O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
                                O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://messenger.zone.msn.com/binary/ZIntro.cab32846.cab
                                O16 - DPF: {E6187999-9FEC-46A1-A20F-F4CA977D5643} (ZoneChess Object) - http://messenger.zone.msn.com/binary/Chess.cab31267.cab
                                O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
                                O20 - Winlogon Notify: wxtwdx - wxtwdx.dll (file missing)
                                O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                                O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
                                O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
                                O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
                                O23 - Service: Command Service (cmdService) - Unknown owner - C:\WINDOWS\bm9t\command.exe (file missing)
                                O23 - Service: ewido security suite control - ewido networks - C:\Program Files\ewido anti-malware\ewidoctrl.exe
                                O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe
                                O23 - Service: iPodService - Apple Computer, Inc. - C:\Program Files\iPod\bin\iPodService.exe
                                O23 - Service: Network Monitor - Unknown owner - C:\Program Files\Network Monitor\netmon.exe (file missing)
                                O23 - Service: SmartLinkService (SLService) - Smart Link - C:\WINDOWS\SYSTEM32\slserv.exe
                                O23 - Service: Windows User Mode Driver Framework (UMWdf) - Unknown owner - C:\WINDOWS\system32\wdfmgr.exe (file missing)
                                O23 - Service: V2i Protector - PowerQuest Corporation - C:\Program Files\PowerQuest\Drive Image 7.0\Agent\PQV2iSvc.exe

                                encore mille mercis pour ton aide

                                stef
                                1. Contributeur
                                  Bonjour Stef,

                                  On achève les bestioles ?

                                  ¤Arrête ces services :

                                  Clique sur Démarrer->exécuter->tape: services.msc

                                  Double-clique: Service: Network Monitor

                                  Règle-le sur "Arrêté" et "Désactivé".

                                  idem avec ce service : Windows User Mode Driver Framework (UMWdf)

                                  ********************************************************
                                  Relance HijackThis, coche les cases devant ces lignes et ensuite clique sur fix checked :

                                  O4 - HKLM\..\Run: [w0020abe.dll] RUNDLL32.EXE w0020abe.dll,I2 0003d39900020abe

                                  O4 - HKCU\..\Run: [shell] "C:\Program Files\Common Files\Microsoft Shared\Web Folders\ibm00001.exe"

                                  O20 - Winlogon Notify: wxtwdx - wxtwdx.dll (file missing)

                                  O23 - Service: Network Monitor - Unknown owner - C:\Program Files\Network Monitor\netmon.exe (file missing)

                                  O23 - Service: Windows User Mode Driver Framework (UMWdf) - Unknown owner - C:\WINDOWS\system32\wdfmgr.exe (file missing)

                                  ******************************************************
                                  Recherche et supprime ceci:
                                  attention seulement les fichiers (si présents).

                                  C:\Program Files\Common Files\Microsoft Shared\Web Folders\ibm00001.exe

                                  ******************************************************
                                  redemarre ton ordi, refais un hijackthis et précise où en sont tes soucis.

                                  Bon courage.

                                  A+
                                  • 1
                                  • 2