Win32:Horst-GV

Résolu
Bonjour

Mon antivirus avast me trouve le tronjan Win32:Horst-GV dans C:\Documents and Settings\All Users\Documents
Comment faire pour s'en débarasser ?
Je fais actuellement un scan en ligne par bitdefender comme l'indiquait boulepate62 à un autre internaute.
Merci de m'aider
Configuration: Windows XP
Internet Explorer 6.0

39 réponses

Résumé de la discussion

Une alerte antivirus signale la présence du cheval de Troie Win32:Horst-GV dans le répertoire utilisateur C:\Documents and Settings\All Users\Documents et demande comment s'en débarrasser sous Windows XP. Plusieurs solutions recommandent des outils de nettoyage et de réparation comme SDFix en mode sans échec puis RunThis.bat pour supprimer les entrées malveillantes et redémarrer afin d'éliminer les composants résiduels. D'autres proposent d'examiner les rapports avec HijackThis et d'utiliser des analyses complémentaires, notamment des scans en ligne et la configuration d'un pare-feu robuste comme Kerio pour limiter les communications indésirables. Certains éléments abordent des alertes réseau, des fichiers autorun et des scripts liés à Windows, ce qui souligne l'importance d'une vérification étendue des autoruns et des services système.

Bobot (l’IA à votre service)
  1. Contributeur
    slt,

    Bah vas y fais le scan en ligne et colle le rapport.

    Profites en aussi pour faire un scan avec ce log :

    Regarde bien et applique ce qui est indiqué en gras

    ==================================

    Télécharge et installe ce log :

    * AVG AS

    AVG anti spyware
    https://www.01net.com/telecharger/
    Met le a jour avant de lancer le scan.
    Tuto :
    http://www.kachouri.com/tuto/tuto-161-avg-anti-spyware-75-pour-votre-securite.html

    ->Relance AVG AS -> "Analyse" ->"Paramètres"

    Sous la question "Comment réagir ?" :

    -> clique sur "Actions recommandées" et choisis "Quarantaines"
    -> Re-clique sur l'onglet "Analyse" puis réalise une "Analyse complète du système"

    Si un fichier est infecté en fin d'analyse

    ->Clique sur "Appliquer toutes les actions "

    ->Clique sur "Enregistrer le rapport" puis sur "Enregistrer le rapport sous".

    ->Enregistre ce fichier texte sur ton bureau ensuite colle le rapport ici

    a+
    1. Voiçi le rapport en ligne de bitdefender:

      BitDefender Online Scanner - Real Time Virus Report

      Generated at: Wed, Feb 07, 2007 - 19:38:19

      --------------------------------------------------------------------------------

      Scan Info

      Scanned Files
      332333

      Infected Files
      1

      Virus Detected

      DeepScan:Generic.Horst.6F5CD72C

      <HTML>
      <HEAD>
      <TITLE>BitDefender Online Scanner -Scan Report</TITLE>
      <META HTTP-EQUIV="Content-Type" CONTENT="text/html; charset=iso-8859-1">
      <meta name="generator" content="Namo WebEditor v5.0(Trial)">
      </HEAD>
      <BODY BGCOLOR=#FFFFFF leftmargin="10" marginwidth="0" topmargin="20" marginheight="0" >

      <table align="center" border="0" cellpadding="0" cellspacing="0" width="90%">
      <tr>
      <td width="458">
      <p><font face="Arial" color=red><span style="font-size:14pt;"><b>BitDefender
      Online Scanner</b></span></font></p>
      </td>
      <td width="40%">
      <p> </p>
      </td>
      <td width="10%">
      <p> </p>
      </td>
      </tr>
      <tr>
      <td colspan="3" width="912">
      <p><font face="Arial"><span style="font-size:11pt;"><B>Scan report generated
      at: Wed, Feb 07, 2007 - 19:33:47</b></span></font></p>
      </td>
      </tr>

      <tr>
      <td width="458">
      <p><font face="Arial"><span style="font-size:11pt;"><B> </b></span></font></p>
      </td>
      <td width="40%">
      <p> </p>
      </td>
      <td width="10%">
      <p> </p>
      </td>
      </tr>

      <tr>
      <td width="458">
      <p><font face="Arial"><span style="font-size:11pt;"><B>Scan
      path: </b></span><span style="font-size:10pt;">A:\;C:\;D:\;</span></font></p>
      </td>
      <td width="40%">
      <p> </p>
      </td>
      <td width="10%">
      <p> </p>
      </td>
      </tr>

      <tr>
      <td width="458">
      <p><font face="Arial"><span style="font-size:11pt;"><B> </b></span></font></p>
      </td>
      <td width="40%">
      <p> </p>
      </td>
      <td width="10%">
      <p> </p>
      </td>
      </tr>

      <tr>
      <td width="458">
      <table border="1" cellspacing="0" bordercolordark="white" bordercolorlight="black" width="100%">
      <tr>
      <td width="451" colspan="2" bgcolor="#CCCCCC">
      <p><font face="Arial" size="2"><B>Statistics</b></font></p>
      </td>
      </tr>
      <tr>
      <td width="57%">
      <p><font face="Arial" size="2">Time</font></p>
      </td>
      <td width="43%" align="right">
      <p><font face="Arial" size="2">01:11:14</font></p>
      </td>
      </tr>
      <tr>
      <td width="57%">
      <p><font face="Arial" size="2">Files</font></p>
      </td>
      <td width="43%" align="right">
      <p><font face="Arial" size="2">332213</font></p>
      </td>
      </tr>
      <tr>
      <td width="57%">
      <p><font face="Arial" size="2">Folders</font></p>
      </td>
      <td width="43%" align="right">
      <p><font face="Arial" size="2">4349</font></p>
      </td>
      </tr>
      <tr>
      <td width="57%">
      <p><font face="Arial" size="2">Boot Sectors</font></p>
      </td>
      <td width="43%" align="right">
      <p><font face="Arial" size="2">2</font></p>
      </td>
      </tr>
      <tr>
      <td width="57%">
      <p><font face="Arial" size="2">Archives</font></p>
      </td>
      <td width="43%" align="right">
      <p><font face="Arial" size="2">2180</font></p>
      </td>
      </tr>
      <tr>
      <td width="57%">
      <p><font face="Arial" size="2">Packed Files</font></p>
      </td>
      <td width="43%" align="right">
      <p><font face="Arial" size="2">25630</font></p>
      </td>
      </tr>
      </table>
      </td>
      <td width="40%">
      <p> </p>
      </td>
      <td width="10%">
      <p> </p>
      </td>
      </tr>

      <tr>
      <td width="458">
      <table border="1" cellspacing="0" bordercolordark="white" bordercolorlight="black" width="100%">
      <tr>
      <td width="451" colspan="2" bgcolor="#CCCCCC">
      <p><font face="Arial" size="2"><B>Results</b></font></p>
      </td>
      </tr>
      <tr>
      <td width="57%">
      <p><font face="Arial" size="2">Identified Viruses </font></p>
      </td>
      <td width="43%" align="right">
      <p><font face="Arial" size="2">1</font></p>
      </td>
      </tr>
      <tr>
      <td width="57%">
      <p><font face="Arial" size="2">Infected Files </font></p>
      </td>
      <td width="43%" align="right">
      <p><font face="Arial" size="2">1</font></p>
      </td>
      </tr>
      <tr>
      <td width="57%">
      <p><font face="Arial" size="2">Suspect Files </font></p>
      </td>
      <td width="43%" align="right">
      <p><font face="Arial" size="2">0</font></p>
      </td>
      </tr>
      <tr>
      <td width="57%">
      <p><font face="Arial" size="2">Warnings</font></p>
      </td>
      <td width="43%" align="right">
      <p><font face="Arial" size="2">0</font></p>
      </td>
      </tr>
      <tr>
      <td width="57%">
      <p><font face="Arial" size="2">Disinfected</font></p>
      </td>
      <td width="43%" align="right">
      <p><font face="Arial" size="2">0</font></p>
      </td>
      </tr>
      <tr>
      <td width="57%">
      <p><font face="Arial" size="2">Deleted Files</font></p>
      </td>
      <td width="43%" align="right">
      <p><font face="Arial" size="2">1</font></p>
      </td>
      </tr>
      </table>
      </td>
      <td width="40%">
      <p> </p>
      </td>
      <td width="10%">
      <p> </p>
      </td>
      </tr>

      <tr>
      <td width="458">
      <table border="1" cellspacing="0" bordercolordark="white" bordercolorlight="black" width="100%">
      <tr>
      <td width="451" colspan="2" bgcolor="#CCCCCC">
      <p><font face="Arial" size="2"><B>Engines Info</b></font></p>
      </td>
      </tr>
      <tr>
      <td width="57%">
      <p><font face="Arial" size="2">Virus Definitions</font></p>
      </td>
      <td width="43%" align="right">
      <p><font face="Arial" size="2">419065</font></p>
      </td>
      </tr>
      <tr>
      <td width="57%">
      <p><font face="Arial" size="2">Engine build</font></p>
      </td>
      <td width="43%" align="right">
      <p><font face="Arial" size="2">AVCORE v1.0 (build 2371) (i386) (Dec 13 2006 11:16:42)</font></p>
      </td>
      </tr>
      <tr>
      <td width="57%">
      <p><font face="Arial" size="2">Scan plugins</font></p>
      </td>
      <td width="43%" align="right">
      <p><font face="Arial" size="2">14</font></p>
      </td>
      </tr>
      <tr>
      <td width="57%">
      <p><font face="Arial" size="2">Archive plugins</font></p>
      </td>
      <td width="43%" align="right">
      <p><font face="Arial" size="2">38</font></p>
      </td>
      </tr>
      <tr>
      <td width="57%">
      <p><font face="Arial" size="2">Unpack plugins</font></p>
      </td>
      <td width="43%" align="right">
      <p><font face="Arial" size="2">6</font></p>
      </td>
      </tr>
      <tr>
      <td width="57%">
      <p><font face="Arial" size="2">E-mail plugins</font></p>
      </td>
      <td width="43%" align="right">
      <p><font face="Arial" size="2">6</font></p>
      </td>
      </tr>
      <tr>
      <td width="57%">
      <p><font face="Arial" size="2">System plugins</font></p>
      </td>
      <td width="43%" align="right">
      <p><font face="Arial" size="2">1</font></p>
      </td>
      </tr>
      </table>
      </td>
      <td width="40%">
      <p> </p>
      </td>
      <td width="10%">
      <p> </p>
      </td>
      </tr>

      <tr>
      <td width="458">
      <table border="1" cellspacing="0" bordercolordark="white" bordercolorlight="black" width="100%">
      <tr>
      <td width="451" colspan="2" bgcolor="#CCCCCC">
      <p><font face="Arial" size="2"><B>Scan Settings</b></font></p>
      </td>
      </tr>
      <tr>
      <td width="57%">
      <p><font face="Arial" size="2">First Action</font></p>
      </td>
      <td width="43%" align="right">
      <p><font face="Arial" size="2">Disinfect</font></p>
      </td>
      </tr>
      <tr>
      <td width="57%">
      <p><font face="Arial" size="2">Second Action</font></p>
      </td>
      <td width="43%" align="right">
      <p><font face="Arial" size="2">Delete</font></p>
      </td>
      </tr>
      <tr>
      <td width="57%">
      <p><font face="Arial" size="2">Heuristics</font></p>
      </td>
      <td width="43%" align="right">
      <p><font face="Arial" size="2">Yes</font></p>
      </td>
      </tr>
      <tr>
      <td width="57%">
      <p><font face="Arial" size="2">Enable Warnings</font></p>
      </td>
      <td width="43%" align="right">
      <p><font face="Arial" size="2">Yes</font></p>
      </td>
      </tr>
      <tr>
      <td width="57%">
      <p><font face="Arial" size="2">Scanned Extensions</font></p>
      </td>
      <td width="43%" align="right">
      <p><font face="Arial" size="2">*;</font></p>
      </td>
      </tr>

      <tr>
      <td width="57%">
      <p><font face="Arial" size="2">Exclude Extensions</font></p>
      </td>
      <td width="43%" align="right">
      <p><font face="Arial" size="2"> </font></p>
      </td>
      </tr>
      <tr>
      <td width="57%">
      <p><font face="Arial" size="2">Scan Emails</font></p>
      </td>
      <td width="43%" align="right">
      <p><font face="Arial" size="2">Yes</font></p>
      </td>
      </tr>
      <tr>
      <td width="57%">
      <p><font face="Arial" size="2">Scan Archives</font></p>
      </td>
      <td width="43%" align="right">
      <p><font face="Arial" size="2">Yes</font></p>
      </td>
      </tr>
      <tr>
      <td width="57%">
      <p><font face="Arial" size="2">Scan Packed</font></p>
      </td>
      <td width="43%" align="right">
      <p><font face="Arial" size="2">Yes</font></p>
      </td>
      </tr>
      <tr>
      <td width="57%">
      <p><font face="Arial" size="2">Scan Files</font></p>
      </td>
      <td width="43%" align="right">
      <p><font face="Arial" size="2">Yes</font></p>
      </td>
      </tr>
      <tr>
      <td width="57%">
      <p><font face="Arial" size="2">Scan Boot</font></p>
      </td>
      <td width="43%" align="right">
      <p><font face="Arial" size="2">Yes</font></p>
      </td>
      </tr>
      </table>
      </td>
      <td width="40%">
      <p> </p>
      </td>
      <td width="10%">
      <p> </p>
      </td>
      </tr>

      <tr>
      <td colspan=2>  
      <table border="1" cellspacing="0" bordercolordark="white" bordercolorlight="black" width="100%">
      <tr>
      <td width="252" bgcolor="#CCCCCC">
      <p><font face="Arial" size="2"><B>Scanned File</b></font></p>
      </td>
      <td width="195" bgcolor="#CCCCCC" align="right">
      <p align="left"><b><font size="2" face="Arial"> Status</font></b></p>
      </td>
      </tr>
      <tr>
      <td width="57%">
      <p><font face="Arial" size="2">C:\System Volume Information\_restore{4104A778-229F-4784-A31E-1881120647D4}\RP921\A0111264.exe</font></p>
      </td>
      <td width="43%" align="left">
      <p><font face="Arial" size="2">Infected with: DeepScan:Generic.Horst.6F5CD72C</font></p>
      </td>
      </tr><tr>
      <td width="57%">
      <p><font face="Arial" size="2">C:\System Volume Information\_restore{4104A778-229F-4784-A31E-1881120647D4}\RP921\A0111264.exe</font></p>
      </td>
      <td width="43%" align="left">
      <p><font face="Arial" size="2">Disinfection failed</font></p>
      </td>
      </tr><tr>
      <td width="57%">
      <p><font face="Arial" size="2">C:\System Volume Information\_restore{4104A778-229F-4784-A31E-1881120647D4}\RP921\A0111264.exe</font></p>
      </td>
      <td width="43%" align="left">
      <p><font face="Arial" size="2">Deleted</font></p>
      </td>
      </tr>
      </table>
      </td>

      <td width="10%">
      <p> </p>
      </td>
      </tr>

      <tr>
      <td width="458">
      <p><font face="Arial"><span style="font-size:11pt;"><B> </b></span></font></p>
      </td>
      <td width="40%">
      <p> </p>
      </td>
      <td width="10%">
      <p> </p>
      </td>
      </tr>

      <tr>
      <td width="458">
      <p><font face="Arial"><span style="font-size:11pt;"><B> </b></span></font></p>
      </td>
      <td width="40%">
      <p> </p>
      </td>
      <td width="10%">
      <p> </p>
      </td>
      </tr>

      </table>
      <p> </p>

      </body>
      </html>
      1. Contributeur
        C'est ta resto système qui est ou etait infectée .

        Fais le scan AVG et colle le rapport.

        a+
        1. Je crois que j'ai un léger problème car quand je lance l'analyse complète du système celui-çi se bloque à 5066 objets analysés quand analyse en cours est sur Mémoire/Processus [1920]VM_008000000. Ma souris ne fonctionne plus, mon voyant de tour est à l'arrêt et je n'entend plus le disque dur tourner. Je suis obligé de faire un reset sur PC pour redemarrer. Est ce normal ? Quoi faire ?
          1. Contributeur
            lance le scan AVG en mode sans echec.

            Rappel :

            * Redémarres le PC en mode sans échec : Au démarrage tu tapotes sur la touche F8 de ton clavier (ou F5 ) et tu choisis le [mode sans échec]

            Voir ici si besoin d’aide
            windows xp demarrage en mode sans echec

            Règle le sur quarantaines comme indiqué.

            a+
            1. Voiçi le rapport du scan AVG AS

              ---------------------------------------------------------
              AVG Anti-Spyware - Rapport d'analyse
              ---------------------------------------------------------

              + Créé à: 21:23:41 07/02/2007

              + Résultat de l'analyse:

              C:\Documents and Settings\Administrateur\Cookies\administrateur@247realmedia[2].txt -> TrackingCookie.247realmedia : Nettoyé.
              C:\Documents and Settings\Administrateur\Cookies\administrateur@atdmt[2].txt -> TrackingCookie.Atdmt : Nettoyé.
              C:\Documents and Settings\Administrateur\Cookies\administrateur@bluestreak[1].txt -> TrackingCookie.Bluestreak : Nettoyé.
              C:\Documents and Settings\Administrateur\Cookies\administrateur@doubleclick[1].txt -> TrackingCookie.Doubleclick : Nettoyé.
              C:\Documents and Settings\Administrateur\Cookies\administrateur@bs.serving-sys[1].txt -> TrackingCookie.Serving-sys : Nettoyé.
              C:\Documents and Settings\Administrateur\Cookies\administrateur@serving-sys[1].txt -> TrackingCookie.Serving-sys : Nettoyé.
              C:\Documents and Settings\Administrateur\Cookies\administrateur@www.smartadserver[1].txt -> TrackingCookie.Smartadserver : Nettoyé.
              C:\Documents and Settings\Administrateur\Cookies\administrateur@weborama[2].txt -> TrackingCookie.Weborama : Nettoyé.

              Fin du rapport
              1. Je ne sais pas si s'est grave ou pas, mais en venant vérifier si tu avais répondu, avast me retrouvais le trojan. Je voulais juste te prévenir...
                1. Contributeur
                  télécharge HijackThis (version francaise) ici:
                  hijackthis

                  Dézippe le dans un dossier prévu à cet effet.

                  Par exemple C:\hijackthis < Enregistre le bien dans c : !

                  Démo (merci à Balltrap) :
                  instalation hijackthis
                  http://pageperso.aol.fr/balltrap34/Hijenr.gif

                  Lance le puis:
                  clique sur "faire un scan et sauvegarder le log" (cf démo)
                  faire un copier coller du log entier sur le forum

                  Démo : (merci à balltrap34 pour cette réalisation)
                  http://pageperso.aol.fr/balltrap34/demohijack.htm

                  a+
                  1. Voilà le rapport Hijackthis:

                    Logfile of HijackThis v1.99.1
                    Scan saved at 11:05:44, on 08/02/2007
                    Platform: Windows XP SP2 (WinNT 5.01.2600)
                    MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

                    Running processes:
                    C:\WINDOWS\System32\smss.exe
                    C:\WINDOWS\system32\winlogon.exe
                    C:\WINDOWS\system32\services.exe
                    C:\WINDOWS\system32\lsass.exe
                    C:\WINDOWS\System32\Ati2evxx.exe
                    C:\WINDOWS\system32\svchost.exe
                    C:\WINDOWS\System32\svchost.exe
                    C:\WINDOWS\system32\Ati2evxx.exe
                    C:\WINDOWS\Explorer.EXE
                    C:\WINDOWS\system32\spoolsv.exe
                    C:\WINDOWS\SOUNDMAN.EXE
                    C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe
                    C:\Program Files\QuickTime\qttask.exe
                    C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                    C:\Program Files\Java\jre1.5.0_10\bin\jusched.exe
                    C:\Program Files\NetDrive\netdrive.exe
                    C:\program files\powerstrip\pstrip.exe
                    C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
                    C:\WINDOWS\system32\ctfmon.exe
                    C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                    C:\Program Files\Alwil Software\Avast4\ashServ.exe
                    C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
                    C:\Program Files\Fichiers communs\Microsoft Shared\VS7Debug\mdm.exe
                    C:\WINDOWS\System32\svchost.exe
                    C:\Program Files\NetDrive\wdService.exe
                    C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                    C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                    C:\Program Files\MSN Messenger\usnsvc.exe
                    C:\Program Files\Internet Explorer\iexplore.exe
                    C:\Program Files\Google\GoogleToolbarNotifier\1.2.908.5008\GoogleToolbarNotifier.exe
                    C:\Hijackthis\HijackThis.exe

                    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.free.fr/freebox/index.html
                    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                    O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
                    O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_10\bin\ssv.dll
                    O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
                    O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar3.dll
                    O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar3.dll
                    O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
                    O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe"
                    O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                    O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                    O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.5.0_10\bin\jusched.exe"
                    O4 - HKLM\..\Run: [WebDriveTray] C:\Program Files\NetDrive\netdrive.exe /trayicon
                    O4 - HKLM\..\Run: [PowerStrip] c:\program files\powerstrip\pstrip.exe
                    O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
                    O4 - HKCU\..\Run: [WOOKIT] C:\PROGRA~1\Wanadoo\Shell.exe appLaunchClientZone.shl|DEFAULT=cnx|PARAM=
                    O4 - HKCU\..\Run: [MessengerPlus3] "C:\Program Files\MessengerPlus! 3\MsgPlus.exe" /WinStart
                    O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
                    O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\1.0.720.3640\GoogleToolbarNotifier.exe
                    O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
                    O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
                    O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
                    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_10\bin\ssv.dll
                    O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_10\bin\ssv.dll
                    O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
                    O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
                    O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - https://www.kaspersky.fr/?domain=webscanner.kaspersky.fr
                    O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://download.microsoft.com/download/E/5/6/E5611B10-0D6D-4117-8430-A67417AA88CD/LegitCheckControl.cab
                    O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://download.bitdefender.com/resources/scan8/oscan8.cab
                    O17 - HKLM\System\CCS\Services\Tcpip\..\{1EAC2FDE-62B2-49FB-BDAE-F6D56F212AB7}: NameServer = 192.168.1.1
                    O17 - HKLM\System\CS1\Services\Tcpip\..\{1EAC2FDE-62B2-49FB-BDAE-F6D56F212AB7}: NameServer = 192.168.1.1
                    O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
                    O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
                    O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                    O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\System32\Ati2evxx.exe
                    O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
                    O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
                    O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
                    O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
                    O23 - Service: AVG Anti-Spyware Guard - Anti-Malware Development a.s. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
                    O23 - Service: WebDrive Service (WebDriveService) - Unknown owner - C:\Program Files\NetDrive\wdService.exe
                    1. Contributeur
                      re,

                      rien d'alarmant dans ton log .

                      Télécharge SDFix sur ton bureau

                      http://downloads.andymanchesta.com/RemovalTools/SDFix.exe

                      Double clique sur SDFix.exe et choisis Install pour l'extraire dans un dossier dédié sur le Bureau.
                      Redémarre ton ordinateur en mode sans échec (redemarrage + tapotte sans arret sur F8 desque l'ordi s'allume)
                      Ouvre le dossier SDFix qui vient d'être créé sur le Bureau et double clique sur RunThis.bat pour lancer le script.
                      Appuie sur Y pour commencer le processus de nettoyage.
                      Il va supprimer les services et les entrées du Registre de certains trojans trouvés puis te demandera d'appuyer sur une touche pour redémarrer.
                      Appuie sur une touche pour redémarrer le PC.
                      Ton système sera plus long pour redémarrer qu'à l'accoutumée car l'outil va continuer à s'exécuter et supprimer des fichiers.
                      Après le chargement du Bureau, l'outil terminera son travail et affichera Finished.
                      Appuie sur une touche pour finir l'exécution du script et charger les icônes de ton Bureau.
                      Les icônes du Bureau affichées, le rapport SDFix s'ouvrira à l'écran et s'enregistrera aussi dans le dossier SDFix sous le nom Report.txt.

                      Enfin, copie/colle le contenu du fichier Report.txt dans ta prochaine réponse sur le forum, avec un nouveau log Hijackthis !

                      a+
                      1. Re
                        Voilà le rapport de SDFix

                        SDFix: Version 1.63

                        08/02/2007 - 17:59:15,03

                        Microsoft Windows XP [version 5.1.2600]

                        Running From: C:\SDFix\SDFix

                        Safe Mode:
                        Checking Services:

                        Name:

                        Path:

                        Restoring Windows Registry Entries
                        Restoring Default Hosts File

                        Rebooting...

                        Normal Mode:
                        Checking Files:

                        No Trojan Files Found..

                        ADS Check:

                        C:\WINDOWS\system32
                        No streams found.

                        Final Check:

                        Remaining Services:
                        ------------------

                        Authorized Application Key Export:

                        [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List]
                        "%windir%\\system32\\sessmgr.exe"="%windir%\\system32\\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
                        "C:\\Program Files\\messenger\\msmsgs.exe"="C:\\Program Files\\messenger\\msmsgs.exe:*:Enabled:Windows Messenger"
                        "C:\\Program Files\\Steam\\SteamApps\\thejoebarteam69\\counter-strike\\hl.exe"="C:\\Program Files\\Steam\\SteamApps\\thejoebarteam69\\counter-strike\\hl.exe:*:Enabled:Half-Life Launcher"
                        "C:\\Program Files\\Shareaza\\Shareaza.exe"="C:\\Program Files\\Shareaza\\Shareaza.exe:*:Enabled:Shareaza Ultimate File Sharing"
                        "C:\\Program Files\\VideoLAN\\VLC\\vlc.exe"="C:\\Program Files\\VideoLAN\\VLC\\vlc.exe:*:Enabled:VLC media player"
                        "C:\\Program Files\\MSN Messenger\\msncall.exe"="C:\\Program Files\\MSN Messenger\\msncall.exe:*:Enabled:Windows Live Messenger 8.0 (Phone)"
                        "C:\\Program Files\\MSN Messenger\\msnmsgr.exe"="C:\\Program Files\\MSN Messenger\\msnmsgr.exe:*:Enabled:Windows Live Messenger 8.1"
                        "C:\\Program Files\\MSN Messenger\\livecall.exe"="C:\\Program Files\\MSN Messenger\\livecall.exe:*:Enabled:Windows Live Messenger 8.1 (Phone)"

                        [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile\AuthorizedApplications\List]
                        "%windir%\\system32\\sessmgr.exe"="%windir%\\system32\\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
                        "C:\\Program Files\\MSN Messenger\\msncall.exe"="C:\\Program Files\\MSN Messenger\\msncall.exe:*:Enabled:Windows Live Messenger 8.0 (Phone)"
                        "C:\\Program Files\\MSN Messenger\\msnmsgr.exe"="C:\\Program Files\\MSN Messenger\\msnmsgr.exe:*:Enabled:Windows Live Messenger 8.1"
                        "C:\\Program Files\\MSN Messenger\\livecall.exe"="C:\\Program Files\\MSN Messenger\\livecall.exe:*:Enabled:Windows Live Messenger 8.1 (Phone)"

                        Remaining Files:
                        ---------------

                        Backups Folder: - C:\SDFix\SDFix\backups\backups.zip

                        Checking For Files with Hidden Attributes :

                        C:\Documents and Settings\Administrateur\Local Settings\Application Data\Microsoft\Messenger\santaloic@hotmail.com\Sharing Folders\epinederosier@hotmail.fr\Thumbs.db
                        C:\Documents and Settings\All Users\DRM\Cache\Indiv01.tmp

                        Finished
                        1. Et voiçi le log hijackthis. (il est allé très vite pour me le sortir).

                          Logfile of HijackThis v1.99.1
                          Scan saved at 18:06:34, on 08/02/2007
                          Platform: Windows XP SP2 (WinNT 5.01.2600)
                          MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

                          Running processes:
                          C:\WINDOWS\System32\smss.exe
                          C:\WINDOWS\system32\winlogon.exe
                          C:\WINDOWS\system32\services.exe
                          C:\WINDOWS\system32\lsass.exe
                          C:\WINDOWS\System32\Ati2evxx.exe
                          C:\WINDOWS\system32\svchost.exe
                          C:\WINDOWS\System32\svchost.exe
                          C:\WINDOWS\system32\Ati2evxx.exe
                          C:\WINDOWS\Explorer.EXE
                          C:\WINDOWS\system32\spoolsv.exe
                          C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                          C:\Program Files\Alwil Software\Avast4\ashServ.exe
                          C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
                          C:\Program Files\Fichiers communs\Microsoft Shared\VS7Debug\mdm.exe
                          C:\WINDOWS\System32\svchost.exe
                          C:\Program Files\NetDrive\wdService.exe
                          C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                          C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                          C:\WINDOWS\system32\wuauclt.exe
                          C:\WINDOWS\SOUNDMAN.EXE
                          C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe
                          C:\Program Files\QuickTime\qttask.exe
                          C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                          C:\Program Files\Java\jre1.5.0_10\bin\jusched.exe
                          C:\Program Files\NetDrive\netdrive.exe
                          C:\program files\powerstrip\pstrip.exe
                          C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
                          C:\Program Files\MSN Messenger\msnmsgr.exe
                          C:\WINDOWS\system32\ctfmon.exe
                          C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
                          C:\Program Files\Internet Explorer\iexplore.exe
                          C:\Program Files\Google\GoogleToolbarNotifier\1.2.908.5008\GoogleToolbarNotifier.exe
                          C:\Hijackthis\HijackThis.exe

                          R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.free.fr/freebox/index.html
                          R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                          O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
                          O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_10\bin\ssv.dll
                          O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
                          O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar3.dll
                          O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar3.dll
                          O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
                          O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe"
                          O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                          O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                          O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.5.0_10\bin\jusched.exe"
                          O4 - HKLM\..\Run: [WebDriveTray] C:\Program Files\NetDrive\netdrive.exe /trayicon
                          O4 - HKLM\..\Run: [PowerStrip] c:\program files\powerstrip\pstrip.exe
                          O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
                          O4 - HKCU\..\Run: [WOOKIT] C:\PROGRA~1\Wanadoo\Shell.exe appLaunchClientZone.shl|DEFAULT=cnx|PARAM=
                          O4 - HKCU\..\Run: [MessengerPlus3] "C:\Program Files\MessengerPlus! 3\MsgPlus.exe" /WinStart
                          O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
                          O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\1.0.720.3640\GoogleToolbarNotifier.exe
                          O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
                          O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
                          O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
                          O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_10\bin\ssv.dll
                          O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_10\bin\ssv.dll
                          O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
                          O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
                          O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - https://www.kaspersky.fr/?domain=webscanner.kaspersky.fr
                          O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://download.microsoft.com/download/E/5/6/E5611B10-0D6D-4117-8430-A67417AA88CD/LegitCheckControl.cab
                          O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://download.bitdefender.com/resources/scan8/oscan8.cab
                          O17 - HKLM\System\CCS\Services\Tcpip\..\{1EAC2FDE-62B2-49FB-BDAE-F6D56F212AB7}: NameServer = 192.168.1.1
                          O17 - HKLM\System\CS1\Services\Tcpip\..\{1EAC2FDE-62B2-49FB-BDAE-F6D56F212AB7}: NameServer = 192.168.1.1
                          O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
                          O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
                          O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                          O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\System32\Ati2evxx.exe
                          O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
                          O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
                          O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
                          O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
                          O23 - Service: AVG Anti-Spyware Guard - Anti-Malware Development a.s. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
                          O23 - Service: WebDrive Service (WebDriveService) - Unknown owner - C:\Program Files\NetDrive\wdService.exe
                          1. pour l'instant plus rien. je te tien au courant d'içi quelques jours.
                            je mettrais aussi davant mon message que le problème est résolu si tout va bien
                            1. Salut

                              Je suis retourné voir là: C:\Documents and Settings\All Users\Documents et il y a un autorun.inf
                              Est ce que je peux le supprimer sans qu'il revienne ?
                              1. Contributeur
                                Pourquoi tu veux le supprimer ?

                                Peux tu scanner ce fichier

                                Avec ceci :

                                http://www.virustotal.com/en/virustotalx.html

                                clique sur « parcourir » va rechercher le fichier en question et ensuite clique sur « send ».

                                Copie colle moi le rapport généré.

                                a+
                                1. Je ne sais pas ce que fait cet autorun içi. Avant je ne l'avais pas. Est ce normal ?
                                  Voiçi le rapport
                                  STATUS: FINISHEDComplete scanning result of "autorun.inf", received in VirusTotal at 02.09.2007, 17:22:09 (CET).

                                  Antivirus Version Update Result
                                  AntiVir 7.3.1.36 02.09.2007 no virus found
                                  Authentium 4.93.8 02.09.2007 no virus found
                                  Avast 4.7.936.0 02.09.2007 no virus found
                                  AVG 386 02.08.2007 no virus found
                                  BitDefender 7.2 02.09.2007 no virus found
                                  CAT-QuickHeal 9.00 02.09.2007 no virus found
                                  ClamAV devel-20060426 02.09.2007 no virus found
                                  DrWeb 4.33 02.09.2007 no virus found
                                  eSafe 7.0.14.0 02.09.2007 no virus found
                                  eTrust-Vet 30.4.3382 02.09.2007 no virus found
                                  Ewido 4.0 02.09.2007 no virus found
                                  Fortinet 2.85.0.0 02.09.2007 no virus found
                                  F-Prot 4.2.1.29 02.09.2007 no virus found
                                  F-Secure 6.70.13030.0 02.09.2007 no virus found
                                  Ikarus T3.1.0.31 02.09.2007 no virus found
                                  Kaspersky 4.0.2.24 02.09.2007 no virus found
                                  McAfee 4959 02.08.2007 no virus found
                                  Microsoft 1.2101 02.08.2007 no virus found
                                  NOD32v2 2048 02.09.2007 no virus found
                                  Norman 5.80.02 02.09.2007 no virus found
                                  Panda 9.0.0.4 02.09.2007 no virus found
                                  Prevx1 V2 02.09.2007 no virus found
                                  Sophos 4.13.0 02.08.2007 no virus found
                                  Sunbelt 2.2.907.0 02.09.2007 no virus found
                                  Symantec 10 02.09.2007 no virus found
                                  TheHacker 6.1.6.055 02.09.2007 no virus found
                                  UNA 1.83 02.08.2007 no virus found
                                  VBA32 3.11.2 02.08.2007 no virus found
                                  VirusBuster 4.3.19:9 02.09.2007 no virus found

                                  Aditional Information
                                  File size: 43 bytes
                                  MD5: a64c1995912ee9ed1f3b4fc7b8a966cd
                                  SHA1: 2952e3c34b3a732e75b2d6c29f6e319d60f53dac
                                  1. J'ai installé Kerio. Je peux garder AVG AS ou je dois le désinstaller?
                                    J'arrive plus à télécharger...
                                    1. Contributeur
                                      Laisse le il ne gêne en rien ce fichier, il est sain. :)

                                      oui garde AVG biensur et scanne ton PC avec aussi souvent que tu veux (ca dépend de ton surf)..

                                      Pour le téléchargement il faut paramètrer Kério car c'est un filtre et il bloque certaines application mais tu en as besoin pour être mieux protéger...
                                      Il faut que tu autorises les connexions bénines, regarde les tutos que je t'ai mis.

                                      a+
                                      • 1
                                      • 2