Win32:Small-EPJ

Bonjour, je possede avast qui m'affiche avec redondance une fenetre d'alerte m'indiquant que mon ordinateur est infecté par le cheval de troie "Win32:Small-EPJ".
Cette fenetre s'affiche toutes les 3 minutes si je n'utilise pas a mon navigateur web et encore plus souvent si je l'utilise.
La seule chose qu'avast me propose de faire est d'"abandonner la connexion", et quand je le fait rien ne se passe.

Merci.
Configuration: Windows XP
Firefox 2.0

33 réponses

Résumé de la discussion

Des alertes Avast récurrentes signalent une infection par le cheval de Troie Win32:Small-EPJ sur Windows XP avec Firefox 2.0, les affichages se produisant fréquemment et l’option « abandonner la connexion » restant sans effet. Réponses essentielles proposent d’utiliser des outils de nettoyage comme ComboFix et VundoFix pour supprimer les composants malveillants, puis d’examiner les entrées de démarrage et les modules suspects listés dans les rapports. Des rapports détaillés montrent des DLL et des executables dans System32, des clés Run persistantes et des BHO injectés, nécessitant une remise en état et vérifications complémentaires. Les éléments mentionnés incluent des composants actifs dans le dossier system32 et une trace d’outils comme awtsq.dll, indiquant une infection complexe nécessitant une approche multi-outils.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    bonsoir,

    * Télécharge HijackThis et poste le rapport stp

    http://pchelpbordeaux.free.fr/logiciels.html
    Tutorial
    http://pchelpbordeaux.free.fr/tuto.html
    Démo en image (merci balltrap)
    demo hijackenregistrement http://perso.orange.fr/rginformatique/section%20virus/Hijenr.gif
    http://perso.orange.fr/rginformatique/section%20virus/demohijack.htm

    1. Salut philae83,

      voila le rapport :

      Logfile of HijackThis v1.99.1
      Scan saved at 22:56:03, on 07/09/2007
      Platform: Windows XP SP1 (WinNT 5.01.2600)
      MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

      Running processes:
      C:\WINDOWS\System32\smss.exe
      C:\WINDOWS\system32\winlogon.exe
      C:\WINDOWS\system32\services.exe
      C:\WINDOWS\system32\lsass.exe
      C:\WINDOWS\System32\Ati2evxx.exe
      C:\WINDOWS\system32\svchost.exe
      C:\WINDOWS\System32\svchost.exe
      C:\WINDOWS\system32\Ati2evxx.exe
      C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
      C:\Program Files\Alwil Software\Avast4\ashServ.exe
      C:\WINDOWS\system32\spoolsv.exe
      D:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
      C:\WINDOWS\system32\HPConfig.exe
      C:\Program Files\HPQ\Notebook Utilities\HPWirelessMgr.exe
      C:\WINDOWS\astra32.exe
      C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
      C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
      C:\WINDOWS\Explorer.exe
      C:\WINDOWS\System32\carpserv.exe
      C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
      C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
      C:\windows\system\hpsysdrv.exe
      C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
      C:\WINDOWS\ALCXMNTR.EXE
      C:\WINDOWS\System32\ctfmon.exe
      C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
      C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
      C:\Program Files\MSN Messenger\msnmsgr.exe
      C:\Program Files\MSN Messenger\usnsvc.exe
      C:\PROGRA~1\MOZILL~1\FIREFOX.EXE
      D:\Program Files\Hijackthis Version Française\hijackthis vf.exe

      R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
      F2 - REG:system.ini: Shell=Explorer.exe %WINDIR%\astra32.exe
      O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
      O2 - BHO: (no name) - {2D57F7AE-146B-4F3D-B2DF-2C9E4E4319FD} - C:\WINDOWS\System32\awtsq.dll
      O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - D:\PROGRA~1\SPYBOT~1\SDHelper.dll
      O2 - BHO: (no name) - {57D6708C-88E2-4CAB-9FA4-78BB8CA3A3C4} - C:\WINDOWS\System32\efcdbbc.dll
      O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
      O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
      O2 - BHO: Windows Live Toolbar Helper - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
      O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
      O3 - Toolbar: Windows Live Toolbar - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
      O4 - HKLM\..\Run: [AtiPTA] atiptaxx.exe
      O4 - HKLM\..\Run: [CARPService] carpserv.exe
      O4 - HKLM\..\Run: [Desktop Zoom] C:\Program Files\HPQ\Desktop Zoom\hpwinadj.exe -s
      O4 - HKLM\..\Run: [PreloadApp] c:\hp\drivers\printers\photosmart\hphprld.exe c:\hp\drivers\printers\photosmart\setup.exe -d
      O4 - HKLM\..\Run: [srmclean] C:\Cpqs\Scom\srmclean.exe
      O4 - HKLM\..\Run: [TV Now] C:\Program Files\HPQ\Notebook Utilities\TvNow.exe /RK
      O4 - HKLM\..\Run: [Display Settings] C:\Program Files\HPQ\Notebook Utilities\hptasks.exe /s
      O4 - HKLM\..\Run: [QT4HPOT] C:\PROGRA~1\HPQ\ONE-TO~1\OneTouch.EXE
      O4 - HKLM\..\Run: [SynTPLpr] C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
      O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
      O4 - HKLM\..\Run: [Cpqset] C:\Program Files\HPQ\Default Settings\cpqset.exe
      O4 - HKLM\..\Run: [hpsysdrv] c:\windows\system\hpsysdrv.exe
      O4 - HKLM\..\Run: [Microsoft Internet Explorer] C:\WINDOWS\System32\iexplore.exe
      O4 - HKLM\..\Run: [Application Layer Gateway Service] C:\WINDOWS\System32\algs.exe
      O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
      O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
      O4 - HKLM\..\Run: [AlcxMonitor] ALCXMNTR.EXE
      O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
      O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
      O4 - HKCU\..\Run: [SpybotSD TeaTimer] D:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
      O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
      O8 - Extra context menu item: Add to Windows &Live Favorites - https://onedrive.live.com/?id=favorites
      O8 - Extra context menu item: Ouvrir dans un nouvel onglet d'arrière-plan - res://C:\Program Files\Windows Live Toolbar\Components\fr-fr\msntabres.dll.mui/229?80be6eff7d2f46b486fea5261bdb979a
      O8 - Extra context menu item: Ouvrir dans un nouvel onglet de premier plan - res://C:\Program Files\Windows Live Toolbar\Components\fr-fr\msntabres.dll.mui/230?80be6eff7d2f46b486fea5261bdb979a
      O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - D:\PROGRA~1\SPYBOT~1\SDHelper.dll
      O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - D:\PROGRA~1\SPYBOT~1\SDHelper.dll
      O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
      O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
      O20 - Winlogon Notify: efcdbbc - C:\WINDOWS\SYSTEM32\efcdbbc.dll
      O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft AB - D:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
      O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
      O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\System32\Ati2evxx.exe
      O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
      O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
      O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
      O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
      O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
      O23 - Service: DomainService - Unknown owner - C:\WINDOWS\System32\vlhsmefp.exe (file missing)
      O23 - Service: HP Configuration Interface Service (HPConfig) - Hewlett-Packard - C:\WINDOWS\system32\HPConfig.exe
      O23 - Service: HPWirelessMgr - Hewlett-Packard Co. - C:\Program Files\HPQ\Notebook Utilities\HPWirelessMgr.exe
      O23 - Service: Sysinfo Tool for Win32 - Unknown owner - C:\WINDOWS\astra32.exe
      1. Contributeur sécurité
        re

        * Télécharge VundoFix.exe (par Atribune) sur ton Bureau

        http://www.atribune.org/ccount/click.php?id=4

        * Double-clique VundoFix.exe afin de le lancer

        * Clique sur le bouton Scan for Vundo

        * Lorsque le scan est complété, clique sur le bouton Remove Vundo

        * Une invite te demandera si tu veux supprimer les fichiers, clique YES

        * Après avoir cliqué "Yes", le Bureau disparaîtra un moment lors de la suppression des fichiers

        * Tu verras une invite qui t'annonce que ton PC va redémarrer; clique OK

        * Copie/colle le contenu du rapport situé dans C:\vundofix.txt ainsi qu'un nouveau rapport HijackThis dans ta prochaine réponse

        Note: Il est possible que VundoFix soit confronté à un fichier qu'il ne peut supprimer. Si tel est le cas, l'outil se lancera au prochain redémarrage; il faut simplement suivre les instructions ci-haut, à partir de "clique sur le bouton Scan for Vundo".
        1. Voila :

          VundoFix V6.5.8

          Checking Java version...

          Sun Java not detected
          Scan started at 23:22:20 07/09/2007

          Listing files found while scanning....

          C:\windows\system32\efcdbbc.dll

          Beginning removal...

          Attempting to delete C:\windows\system32\efcdbbc.dll
          C:\windows\system32\efcdbbc.dll Has been deleted!

          Performing Repairs to the registry.
          Done!

          ____________________________________
          ____________________________________

          Logfile of HijackThis v1.99.1
          Scan saved at 23:28:53, on 07/09/2007
          Platform: Windows XP SP1 (WinNT 5.01.2600)
          MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

          Running processes:
          C:\WINDOWS\System32\smss.exe
          C:\WINDOWS\system32\winlogon.exe
          C:\WINDOWS\system32\services.exe
          C:\WINDOWS\system32\lsass.exe
          C:\WINDOWS\System32\Ati2evxx.exe
          C:\WINDOWS\system32\svchost.exe
          C:\WINDOWS\System32\svchost.exe
          C:\WINDOWS\system32\Ati2evxx.exe
          C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
          C:\Program Files\Alwil Software\Avast4\ashServ.exe
          C:\WINDOWS\system32\spoolsv.exe
          D:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
          C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
          C:\WINDOWS\system32\HPConfig.exe
          C:\Program Files\HPQ\Notebook Utilities\HPWirelessMgr.exe
          C:\WINDOWS\astra32.exe
          C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
          C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
          C:\WINDOWS\Explorer.exe
          C:\WINDOWS\System32\carpserv.exe
          C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
          C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
          C:\windows\system\hpsysdrv.exe
          C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
          C:\WINDOWS\ALCXMNTR.EXE
          C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
          C:\WINDOWS\System32\ctfmon.exe
          C:\Program Files\MSN Messenger\MsnMsgr.Exe
          C:\Program Files\Mozilla Firefox\firefox.exe
          C:\WINDOWS\system32\NOTEPAD.EXE
          D:\Program Files\Hijackthis Version Française\hijackthis vf.exe

          R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
          F2 - REG:system.ini: Shell=Explorer.exe %WINDIR%\astra32.exe
          O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
          O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - D:\PROGRA~1\SPYBOT~1\SDHelper.dll
          O2 - BHO: (no name) - {5CABC0D8-8BBC-4EA2-9656-A040F435C455} - C:\WINDOWS\System32\awtsq.dll
          O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
          O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
          O2 - BHO: Windows Live Toolbar Helper - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
          O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
          O3 - Toolbar: Windows Live Toolbar - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
          O4 - HKLM\..\Run: [AtiPTA] atiptaxx.exe
          O4 - HKLM\..\Run: [CARPService] carpserv.exe
          O4 - HKLM\..\Run: [Desktop Zoom] C:\Program Files\HPQ\Desktop Zoom\hpwinadj.exe -s
          O4 - HKLM\..\Run: [PreloadApp] c:\hp\drivers\printers\photosmart\hphprld.exe c:\hp\drivers\printers\photosmart\setup.exe -d
          O4 - HKLM\..\Run: [srmclean] C:\Cpqs\Scom\srmclean.exe
          O4 - HKLM\..\Run: [TV Now] C:\Program Files\HPQ\Notebook Utilities\TvNow.exe /RK
          O4 - HKLM\..\Run: [Display Settings] C:\Program Files\HPQ\Notebook Utilities\hptasks.exe /s
          O4 - HKLM\..\Run: [QT4HPOT] C:\PROGRA~1\HPQ\ONE-TO~1\OneTouch.EXE
          O4 - HKLM\..\Run: [SynTPLpr] C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
          O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
          O4 - HKLM\..\Run: [Cpqset] C:\Program Files\HPQ\Default Settings\cpqset.exe
          O4 - HKLM\..\Run: [hpsysdrv] c:\windows\system\hpsysdrv.exe
          O4 - HKLM\..\Run: [Microsoft Internet Explorer] C:\WINDOWS\System32\iexplore.exe
          O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
          O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
          O4 - HKLM\..\Run: [AlcxMonitor] ALCXMNTR.EXE
          O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
          O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
          O4 - HKCU\..\Run: [SpybotSD TeaTimer] D:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
          O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
          O8 - Extra context menu item: Add to Windows &Live Favorites - https://onedrive.live.com/?id=favorites
          O8 - Extra context menu item: Ouvrir dans un nouvel onglet d'arrière-plan - res://C:\Program Files\Windows Live Toolbar\Components\fr-fr\msntabres.dll.mui/229?80be6eff7d2f46b486fea5261bdb979a
          O8 - Extra context menu item: Ouvrir dans un nouvel onglet de premier plan - res://C:\Program Files\Windows Live Toolbar\Components\fr-fr\msntabres.dll.mui/230?80be6eff7d2f46b486fea5261bdb979a
          O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - D:\PROGRA~1\SPYBOT~1\SDHelper.dll
          O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - D:\PROGRA~1\SPYBOT~1\SDHelper.dll
          O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
          O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
          O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft AB - D:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
          O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
          O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\System32\Ati2evxx.exe
          O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
          O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
          O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
          O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
          O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
          O23 - Service: DomainService - Unknown owner - C:\WINDOWS\System32\vlhsmefp.exe (file missing)
          O23 - Service: HP Configuration Interface Service (HPConfig) - Hewlett-Packard - C:\WINDOWS\system32\HPConfig.exe
          O23 - Service: HPWirelessMgr - Hewlett-Packard Co. - C:\Program Files\HPQ\Notebook Utilities\HPWirelessMgr.exe
          O23 - Service: Sysinfo Tool for Win32 - Unknown owner - C:\WINDOWS\astra32.exe
          1. Contributeur sécurité
            re

            * Télécharge SDFix sur ton bureau
            http://downloads.andymanchesta.com/RemovalTools/SDFix.exe

            * Double clique sur SDFix.exe et choisis Install pour l'extraire dans un dossier dédié sur le Bureau.

            * Redémarre ton ordinateur en mode sans échec

            * Ouvre le dossier SDFix qui vient d'être créé sur le Bureau et double clique sur RunThis.bat pour lancer le script.

            * Appuie sur Y pour commencer le processus de nettoyage.

            Il va supprimer les services et les entrées du Registre de certains trojans trouvés puis te demandera d'appuyer sur une touche pour redémarrer.

            * Appuie sur une touche pour redémarrer le PC.

            Ton système sera plus long pour redémarrer qu'à l'accoutumée car l'outil va continuer à s'exécuter et supprimer des fichiers.

            Après le chargement du Bureau, l'outil terminera son travail et affichera Finished.

            * Appuie sur une touche pour finir l'exécution du script et charger les icônes de ton Bureau.

            Les icônes du Bureau affichées, le rapport SDFix s'ouvrira à l'écran et s'enregistrera aussi dans le dossier SDFix sous le nom Report.txt.

            Enfin, copie/colle le contenu du fichier Report.txt dans ta prochaine réponse sur le forum,

            avec un nouveau log Hijackthis
            1. Voici le rapport de SDFix:

              SDFix: Version 1.102

              Run by Marwen on 08/09/2007 at 00:01

              Microsoft Windows XP [version 5.1.2600]

              Running From: C:\DOCUME~1\Marwen\Bureau\SDFix\SDFix

              Safe Mode:
              Checking Services:

              Name:
              DomainService
              runtime
              smtpdrv

              ImagePath:
              C:\WINDOWS\System32\vlhsmefp.exe /service
              \??\C:\WINDOWS\System32\drivers\runtime.sys
              System32\DRIVERS\smtpdrv.sys

              DomainService - Deleted
              runtime - Deleted
              smtpdrv - Deleted

              C:\WINDOWS\system32\Microsoft\backup.ftp Found
              C:\WINDOWS\system32\Microsoft\backup.tftp Found

              Checking files:

              Genuine:
              C:\WINDOWS\system32\Microsoft\backup.ftp
              C:\WINDOWS\system32\Microsoft\backup.tftp

              Dummy:
              C:\WINDOWS\system32\ftp.exe
              C:\WINDOWS\system32\tftp.exe
              C:\WINDOWS\system32\dllcache\ftp.exe
              C:\WINDOWS\system32\dllcache\tftp.exe

              Files copied to SDFix\Backups

              Restoring files if backups are found

              Final Check:

              Genuine:
              C:\WINDOWS\system32\Microsoft\backup.ftp
              C:\WINDOWS\system32\Microsoft\backup.tftp
              C:\WINDOWS\system32\ftp.exe
              C:\WINDOWS\system32\tftp.exe
              C:\WINDOWS\system32\dllcache\ftp.exe
              C:\WINDOWS\system32\dllcache\tftp.exe

              Dummy:

              Restoring Windows Registry Values
              Restoring Windows Default Hosts File

              Rebooting...

              Service runtime2 - Deleted after Reboot

              Normal Mode:
              Checking Files:

              Trojan Files Found:

              C:\Program Files\Fichiers communs\delsim\del.exe - Deleted
              C:\WINDOWS\system32\8_exception.nls - Deleted
              C:\WINDOWS\system32\Microsoft\backup.ftp - Deleted
              C:\WINDOWS\system32\Microsoft\backup.tftp - Deleted
              C:\WINDOWS\Temp\removalfile.bat - Deleted
              C:\WINDOWS\Temp\startdrv.exe - Deleted
              C:\WINDOWS\system32\drivers\runtime2.sys - Deleted

              Folder C:\Program Files\Fichiers communs\delsim - Removed

              Removing Temp Files...

              ADS Check:

              C:\WINDOWS
              No streams found.

              C:\WINDOWS\system32
              No streams found.

              C:\WINDOWS\system32\svchost.exe
              No streams found.

              C:\WINDOWS\system32\ntoskrnl.exe
              No streams found.

              Final Check:

              Remaining Services:
              ------------------

              Authorized Application Key Export:

              Remaining Files:
              ---------------

              File Backups: - C:\DOCUME~1\Marwen\Bureau\SDFix\SDFix\backups\backups.zip

              Files with Hidden Attributes:

              C:\WINDOWS\astra32.exe
              C:\WINDOWS\system32\bgfdivxz.exe
              C:\WINDOWS\system32\iexplore.exe
              C:\WINDOWS\system32\iqpxzdzs.exe

              Finished

              ___________________________________
              ___________________________________

              Et voila le nouveau rapport de Hijack :

              Logfile of HijackThis v1.99.1
              Scan saved at 00:08:47, on 08/09/2007
              Platform: Windows XP SP1 (WinNT 5.01.2600)
              MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

              Running processes:
              C:\WINDOWS\System32\smss.exe
              C:\WINDOWS\system32\winlogon.exe
              C:\WINDOWS\system32\services.exe
              C:\WINDOWS\system32\lsass.exe
              C:\WINDOWS\System32\Ati2evxx.exe
              C:\WINDOWS\system32\svchost.exe
              C:\WINDOWS\System32\svchost.exe
              C:\WINDOWS\system32\Ati2evxx.exe
              C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
              C:\Program Files\Alwil Software\Avast4\ashServ.exe
              C:\WINDOWS\system32\spoolsv.exe
              C:\WINDOWS\Explorer.EXE
              D:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
              C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
              C:\WINDOWS\system32\HPConfig.exe
              C:\Program Files\HPQ\Notebook Utilities\HPWirelessMgr.exe
              C:\WINDOWS\astra32.exe
              C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
              C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
              C:\WINDOWS\System32\carpserv.exe
              C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
              C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
              C:\windows\system\hpsysdrv.exe
              C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
              C:\WINDOWS\ALCXMNTR.EXE
              C:\WINDOWS\System32\ctfmon.exe
              C:\Program Files\MSN Messenger\MsnMsgr.Exe
              C:\WINDOWS\System32\rundll32.exe
              C:\WINDOWS\System32\rundll32.exe
              C:\Program Files\MSN Messenger\usnsvc.exe
              C:\Program Files\Mozilla Firefox\firefox.exe
              D:\Program Files\Hijackthis Version Française\hijackthis vf.exe

              R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
              F2 - REG:system.ini: Shell=Explorer.exe %WINDIR%\astra32.exe
              O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
              O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - D:\PROGRA~1\SPYBOT~1\SDHelper.dll
              O2 - BHO: (no name) - {70F22D52-B0E1-43F9-A0AE-C3182E873CE3} - C:\WINDOWS\System32\awtsq.dll
              O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
              O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
              O2 - BHO: Windows Live Toolbar Helper - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
              O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
              O3 - Toolbar: Windows Live Toolbar - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
              O4 - HKLM\..\Run: [AtiPTA] atiptaxx.exe
              O4 - HKLM\..\Run: [CARPService] carpserv.exe
              O4 - HKLM\..\Run: [Desktop Zoom] C:\Program Files\HPQ\Desktop Zoom\hpwinadj.exe -s
              O4 - HKLM\..\Run: [PreloadApp] c:\hp\drivers\printers\photosmart\hphprld.exe c:\hp\drivers\printers\photosmart\setup.exe -d
              O4 - HKLM\..\Run: [srmclean] C:\Cpqs\Scom\srmclean.exe
              O4 - HKLM\..\Run: [TV Now] C:\Program Files\HPQ\Notebook Utilities\TvNow.exe /RK
              O4 - HKLM\..\Run: [Display Settings] C:\Program Files\HPQ\Notebook Utilities\hptasks.exe /s
              O4 - HKLM\..\Run: [QT4HPOT] C:\PROGRA~1\HPQ\ONE-TO~1\OneTouch.EXE
              O4 - HKLM\..\Run: [SynTPLpr] C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
              O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
              O4 - HKLM\..\Run: [Cpqset] C:\Program Files\HPQ\Default Settings\cpqset.exe
              O4 - HKLM\..\Run: [hpsysdrv] c:\windows\system\hpsysdrv.exe
              O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
              O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
              O4 - HKLM\..\Run: [AlcxMonitor] ALCXMNTR.EXE
              O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
              O4 - HKLM\..\Run: [Microsoft Internet Explorer] C:\WINDOWS\System32\iexplore.exe
              O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
              O4 - HKCU\..\Run: [SpybotSD TeaTimer] D:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
              O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
              O8 - Extra context menu item: Add to Windows &Live Favorites - https://onedrive.live.com/?id=favorites
              O8 - Extra context menu item: Ouvrir dans un nouvel onglet d'arrière-plan - res://C:\Program Files\Windows Live Toolbar\Components\fr-fr\msntabres.dll.mui/229?80be6eff7d2f46b486fea5261bdb979a
              O8 - Extra context menu item: Ouvrir dans un nouvel onglet de premier plan - res://C:\Program Files\Windows Live Toolbar\Components\fr-fr\msntabres.dll.mui/230?80be6eff7d2f46b486fea5261bdb979a
              O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - D:\PROGRA~1\SPYBOT~1\SDHelper.dll
              O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - D:\PROGRA~1\SPYBOT~1\SDHelper.dll
              O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
              O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
              O20 - Winlogon Notify: iifefgg - C:\WINDOWS\SYSTEM32\iifefgg.dll
              O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft AB - D:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
              O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
              O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\System32\Ati2evxx.exe
              O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
              O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
              O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
              O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
              O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
              O23 - Service: HP Configuration Interface Service (HPConfig) - Hewlett-Packard - C:\WINDOWS\system32\HPConfig.exe
              O23 - Service: HPWirelessMgr - Hewlett-Packard Co. - C:\Program Files\HPQ\Notebook Utilities\HPWirelessMgr.exe
              O23 - Service: Sysinfo Tool for Win32 - Unknown owner - C:\WINDOWS\astra32.exe
              1. Contributeur sécurité
                re
                ok,

                on continue

                O23 - Service: Sysinfo Tool for Win32 - Unknown owner - C:\WINDOWS\astra32.exe

                Démarrer "Exécuter…" puis Tape "services.msc" et valide par OK
                la fenêtre des Services s'ouvre => vérifier dans la partie inférieure que l'onglet "Etendu" est bien sélectionné, sinon faites le.

                Sysinfo Tool for Win32
                et le chemin
                C:\WINDOWS\astra32.exe


                - Dans la colonne "Nom", DOUBLE CLIQUE sur le service noté en GRAS ci dessus, pour faire apparaître "Propriétés".
                - Vérifie dans "Chemin d'accès des fichiers exécutables" qu'il s'agit bien de l'emplacement souligné.
                - Puis clique sur Arrêter
                - Dans le menu déroulant "Type de démarrage", sélectionne "Désactivé".
                - valide la modification par OK
                - Ferme la fenêtre des Services.

                puis

                * Relance Vundofix
                * Ne clique pas sur "Scan for a vundo"
                * Clique droit au milieu de la fenêtre
                * Clique sur Add more files ?
                * Copie/colle les fichiers ci-dessous ( un par case) :

                C:\WINDOWS\System32\awtsq.dll

                * Clique sur Add files
                * Ensuite clique sur Close Windows
                * Enfin, clique sur Remove Vundo ( les fichiers précédents doivent apparaitre dans la fenêtre principale)
                * Si l'outils demande un redémarrage, accepte
                * Poste le rapport Vundofix

                puis

                * lance hijackthis puis coche ces lignes :

                F2 - REG:system.ini: Shell=Explorer.exe %WINDIR%\astra32.exe
                O2 - BHO: (no name) - {70F22D52-B0E1-43F9-A0AE-C3182E873CE3} - C:\WINDOWS\System32\awtsq.dll
                O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
                O4 - HKLM\..\Run: [Microsoft Internet Explorer] C:\WINDOWS\System32\iexplore.exe
                O20 - Winlogon Notify: iifefgg - C:\WINDOWS\SYSTEM32\iifefgg.dll

                * ferme toutes les applications ouvertes y compris Internet Explorer et clique sur "fixer objet "

                puis

                Télécharge OTMoveIt (de Old_Timer) sur ton Bureau.
                http://download.bleepingcomputer.com/oldtimer/OTMoveIt.exe

                double-clique sur OTMoveIt.exe pour le lancer.
                copie la liste qui se trouve en citation ci-dessous,
                et colle-la dans le cadre de gauche de OTMoveIt :Paste List of Files/Folders to be moved.

                C:\WINDOWS\astra32.exe
                C:\WINDOWS\SYSTEM32\iifefgg.dll 
                C:\WINDOWS\System32\iexplore.exe 
                


                clique sur MoveIt! pour lancer la suppression.
                le résultat apparaitra dans le cadre Results.
                clique sur Exit pour fermer.
                poste le rapport situé dans C:\_OTMoveIt\MovedFiles.

                il te sera peut-être demander de redémarrer le pc pour achever la suppression.
                si c'est le cas accepte par Yes.

                reviens avec les rapports + un nouveau rapport hijackthis
                1. Dans Sysinfo Tool for Win32 je peux aller sur édesactiver" mais par contre je ne peux pas cliquer sur arreter car le ce bouton et les 3 autres autour de lui sont grisés.

                  Que dois je faire ?

                  Merci
                  1. Vundofix m'a dit qu'il n'avait pas reussi a effacer le fichier du premier coup et qu'il avait besoin de redemarrer pour reessayer, alors j'ai accepter le redemarrage, mais une fois l'ordi redemmaré il n'a toujours pas reussi a le faire et a renouveller la demande. J'ai accepter encore une fois et au redemmarage suivant la ligne n'apparassait plus dans vundofix mais aucun rapport n'a était fait.

                    Donc je ne sais pas si le fichier est toujours present ou si vundofix l'a effacé, que faire ??

                    Dois je continuer a suivre la suite de tes instructions ou retenter l'etape de vundofix en mode sans echec par exemple ?
                    1. Contributeur sécurité
                      suivant la ligne n'apparassait plus dans vundofix mais aucun rapport n'a était fait.
                      
                      Donc je ne sais pas si le fichier est toujours present ou si vundofix l'a effacé, que faire ?? 


                      le rapport de vundo se trouve ici

                      C:\vundofix.txt

                      je pense qu'il doit s'y trouver
                      tu fais le reste et tu postes les rapports on verra ensuite
                      1. Voila, tu avais raison, j'ai trouver le rapport de vundofix et voici les 3 rapports (remarque : la ligne concernant iexplorer.exe a disparue, c'est a dire que je ne l'ai pas trouver sur hijack, et OTMoveIt ne l'a pas trouvé non plus, mais j'imagine que ce n'est pas un probleme, c'est ce qu'on voulait de toute façon).

                        Voici le rapport VundoFix :

                        VundoFix V6.5.8

                        Checking Java version...

                        Sun Java not detected
                        Scan started at 23:22:20 07/09/2007

                        Listing files found while scanning....

                        C:\windows\system32\efcdbbc.dll

                        Beginning removal...

                        Attempting to delete C:\windows\system32\efcdbbc.dll
                        C:\windows\system32\efcdbbc.dll Has been deleted!

                        Performing Repairs to the registry.
                        Done!

                        Beginning removal...

                        Attempting to delete C:\WINDOWS\System32\awtsq.dll
                        C:\WINDOWS\System32\awtsq.dll Could not be deleted.

                        Performing Repairs to the registry.
                        Done!

                        Beginning removal...

                        Attempting to delete C:\WINDOWS\System32\awtsq.dll
                        C:\WINDOWS\System32\awtsq.dll Could not be deleted.

                        Performing Repairs to the registry.
                        Done!

                        Beginning removal...

                        ____________________________________
                        ____________________________________

                        Le rapport d'OTMoveIt

                        C:\WINDOWS\astra32.exe moved successfully.
                        DllUnregisterServer procedure not found in C:\WINDOWS\SYSTEM32\iifefgg.dll
                        C:\WINDOWS\SYSTEM32\iifefgg.dll NOT unregistered.
                        File move failed. C:\WINDOWS\SYSTEM32\iifefgg.dll scheduled to be moved on reboot.
                        File/Folder C:\WINDOWS\System32\iexplore.exe not found.
                        File/Folder not found.

                        Created on 09/08/2007 00:56:51

                        ___________________________________
                        ___________________________________

                        Et le nouveau rapport de Hijack

                        Logfile of HijackThis v1.99.1
                        Scan saved at 01:04:47, on 08/09/2007
                        Platform: Windows XP SP1 (WinNT 5.01.2600)
                        MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

                        Running processes:
                        C:\WINDOWS\System32\smss.exe
                        C:\WINDOWS\system32\winlogon.exe
                        C:\WINDOWS\system32\services.exe
                        C:\WINDOWS\system32\lsass.exe
                        C:\WINDOWS\System32\Ati2evxx.exe
                        C:\WINDOWS\system32\svchost.exe
                        C:\WINDOWS\System32\svchost.exe
                        C:\WINDOWS\system32\Ati2evxx.exe
                        C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                        C:\Program Files\Alwil Software\Avast4\ashServ.exe
                        C:\WINDOWS\system32\spoolsv.exe
                        D:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
                        C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
                        C:\WINDOWS\system32\HPConfig.exe
                        C:\Program Files\HPQ\Notebook Utilities\HPWirelessMgr.exe
                        C:\WINDOWS\Explorer.EXE
                        C:\WINDOWS\System32\carpserv.exe
                        C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
                        C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
                        C:\windows\system\hpsysdrv.exe
                        C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                        C:\WINDOWS\ALCXMNTR.EXE
                        C:\WINDOWS\System32\ctfmon.exe
                        C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                        C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                        C:\Program Files\MSN Messenger\MsnMsgr.Exe
                        C:\Program Files\Mozilla Firefox\firefox.exe
                        D:\Program Files\Hijackthis Version Française\hijackthis vf.exe

                        R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                        F2 - REG:system.ini: Shell=Explorer.exe %WINDIR%\astra32.exe
                        O2 - BHO: (no name) - {05C6EBFC-73AC-4B71-A0E2-DAA0DC16E9FB} - (no file)
                        O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
                        O2 - BHO: (no name) - {169DE0DF-6226-4FAA-A155-A864A38747EA} - C:\WINDOWS\System32\awtsq.dll
                        O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - D:\PROGRA~1\SPYBOT~1\SDHelper.dll
                        O2 - BHO: (no name) - {57D6708C-88E2-4CAB-9FA4-78BB8CA3A3C4} - C:\WINDOWS\system32\iifefgg.dll
                        O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
                        O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
                        O2 - BHO: Windows Live Toolbar Helper - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
                        O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
                        O3 - Toolbar: Windows Live Toolbar - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
                        O4 - HKLM\..\Run: [AtiPTA] atiptaxx.exe
                        O4 - HKLM\..\Run: [CARPService] carpserv.exe
                        O4 - HKLM\..\Run: [SynTPLpr] C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
                        O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
                        O4 - HKLM\..\Run: [Cpqset] C:\Program Files\HPQ\Default Settings\cpqset.exe
                        O4 - HKLM\..\Run: [hpsysdrv] c:\windows\system\hpsysdrv.exe
                        O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                        O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
                        O4 - HKLM\..\Run: [AlcxMonitor] ALCXMNTR.EXE
                        O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
                        O4 - HKCU\..\Run: [SpybotSD TeaTimer] D:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
                        O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
                        O8 - Extra context menu item: Add to Windows &Live Favorites - https://onedrive.live.com/?id=favorites
                        O8 - Extra context menu item: Ouvrir dans un nouvel onglet d'arrière-plan - res://C:\Program Files\Windows Live Toolbar\Components\fr-fr\msntabres.dll.mui/229?80be6eff7d2f46b486fea5261bdb979a
                        O8 - Extra context menu item: Ouvrir dans un nouvel onglet de premier plan - res://C:\Program Files\Windows Live Toolbar\Components\fr-fr\msntabres.dll.mui/230?80be6eff7d2f46b486fea5261bdb979a
                        O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - D:\PROGRA~1\SPYBOT~1\SDHelper.dll
                        O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - D:\PROGRA~1\SPYBOT~1\SDHelper.dll
                        O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
                        O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
                        O20 - Winlogon Notify: iifefgg - C:\WINDOWS\SYSTEM32\iifefgg.dll
                        O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft AB - D:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
                        O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                        O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\System32\Ati2evxx.exe
                        O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
                        O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
                        O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
                        O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
                        O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
                        O23 - Service: HP Configuration Interface Service (HPConfig) - Hewlett-Packard - C:\WINDOWS\system32\HPConfig.exe
                        O23 - Service: HPWirelessMgr - Hewlett-Packard Co. - C:\Program Files\HPQ\Notebook Utilities\HPWirelessMgr.exe
                        1. Je tiens a te remercier car je n'ai plus aucun probleme sur mon pc apparement.

                          Ca a ete un plaisir de suivre tes conseils, merci beaucoup.
                          1. Contributeur sécurité
                            bonsoir,

                            tu n'as plus de problèmes ? mais ils vont revenir rapidement, car ce n'est pas nettoyé

                            avais tu fixé les lignes dans hijackthis ? je vois qu'il en reste encore les mêmes

                            * Relance Vundofix
                            * Ne clique pas sur "Scan for a vundo"
                            * Clique droit au milieu de la fenêtre
                            * Clique sur Add more files ?
                            * Copie/colle les fichiers ci-dessous ( un par case) :

                            C:\WINDOWS\System32\awtsq.dll

                            * Clique sur Add files
                            * Ensuite clique sur Close Windows
                            * Enfin, clique sur Remove Vundo ( les fichiers précédents doivent apparaitre dans la fenêtre principale)
                            * Si l'outils demande un redémarrage, accepte
                            * Poste le rapport Vundofix

                            puis

                            * Télécharge combofix.exe (par sUBs) sur ton Bureau
                            http://download.bleepingcomputer.com/sUBs/ComboFix.exe

                            * Double clique combofix.exe.

                            * Tape sur la touche Y (Yes) pour démarrer le scan.

                            * Lorsque le scan sera complété, un rapport apparaîtra. Copie/colle ce rapport dans ta prochaine réponse

                            NOTE : Le rapport se trouve également ici : C:\Combofix.txt

                            lance hijackthis puis coche ces lignes :

                            F2 - REG:system.ini: Shell=Explorer.exe %WINDIR%\astra32.exe
                            O2 - BHO: (no name) - {05C6EBFC-73AC-4B71-A0E2-DAA0DC16E9FB} - (no file)
                            O2 - BHO: (no name) - {169DE0DF-6226-4FAA-A155-A864A38747EA} - C:\WINDOWS\System32\awtsq.dll
                            O2 - BHO: (no name) - {57D6708C-88E2-4CAB-9FA4-78BB8CA3A3C4} - C:\WINDOWS\system32\iifefgg.dll
                            O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
                            O4 - HKLM\..\Run: [AlcxMonitor] ALCXMNTR.EXE
                            O20 - Winlogon Notify: iifefgg - C:\WINDOWS\SYSTEM32\iifefgg.dll

                            * ferme toutes les applications y compris IE et clique sur "fixer objet"

                            puis

                            poste les rapports demandés ainsi qu'un nouveau rapport hijackthis stp
                            1. Ca me refait la meme chose que la derniere fois, c'est a dire que Vundofix n'arrive pas a supprimer la ligne que tu me dis, meme apres m'avoir demander 2 fois de suite de redemarrer.

                              Au passage, depuis la derniere fois, a chaque fois que mon ordinateur démarre je reçois le message : Windows ne trouve pas 'C:\WINDOWS\astra32.exe'... , et j'ai l'impression que la navigation est plus lente car quand j'ouvre un dossier ou lance une video, je dois attendre un long moment pour voir s'afficher mes données ou pour que la video demarre... Je ne sais pas si ça a un rapport...

                              Que faire ?
                              Merci
                              1. Contributeur sécurité
                                bonjour,

                                laisse vundo pour le moment, passe à la suite stp
                                1. Non non, je tiens a rectifier quelque chose, pour la navigation plus lente j'ai trouver le probleme, ça n'avait aucun rapport et maintenant ce probleme est reglé, ne reste plus que les autres éléments enoncés dans mon precedent post.
                                  1. J'ai lancer combofix, ça ne me demander pas de taper Y, mais 1 ou 2.
                                    J'ai quand meme taper Y, un scan a demarrer, ensuite combofix a fait redemarrer mon ordi, puis a charger un un rapport au demarrage, mais là un nouveau cheval de troie est apparu, qui a la sasser fait redemarrer mon ordi apres un compte a rebours d'une minute...
                                    A chaque fois que ce compte a rebours viens je l'annule dans la commande de l'ordi mais c'est plutot agacant.

                                    Voila le rapport Hijack, le rapport de combofix n'etant jamais apparu ni enregistré sur mon pc :

                                    Logfile of HijackThis v1.99.1
                                    Scan saved at 15:27:01, on 09/09/2007
                                    Platform: Windows XP SP1 (WinNT 5.01.2600)
                                    MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

                                    Running processes:
                                    C:\WINDOWS\System32\smss.exe
                                    C:\WINDOWS\system32\winlogon.exe
                                    C:\WINDOWS\system32\services.exe
                                    C:\WINDOWS\system32\lsass.exe
                                    C:\WINDOWS\System32\Ati2evxx.exe
                                    C:\WINDOWS\System32\svchost.exe
                                    C:\WINDOWS\system32\Ati2evxx.exe
                                    C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                                    C:\Program Files\Alwil Software\Avast4\ashServ.exe
                                    C:\WINDOWS\system32\spoolsv.exe
                                    D:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
                                    C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
                                    C:\WINDOWS\Explorer.EXE
                                    C:\WINDOWS\system32\HPConfig.exe
                                    C:\Program Files\HPQ\Notebook Utilities\HPWirelessMgr.exe
                                    C:\WINDOWS\System32\carpserv.exe
                                    C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
                                    C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
                                    C:\windows\system\hpsysdrv.exe
                                    C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                                    C:\WINDOWS\ALCXMNTR.EXE
                                    D:\Program Files\iTunes\iTunesHelper.exe
                                    C:\Program Files\Java\jre1.6.0_02\bin\jusched.exe
                                    C:\WINDOWS\System32\lssas.exe
                                    C:\WINDOWS\System32\spoolsvc.exe
                                    C:\WINDOWS\System32\zxuyzy.exe
                                    C:\WINDOWS\System32\ctfmon.exe
                                    C:\Program Files\MSN Messenger\MsnMsgr.Exe
                                    D:\Program Files\WinOSX\Marwen\YzShadow\YzShadow.exe
                                    D:\Program Files\WinOSX\Marwen\WinRoll\WinRoll.exe
                                    D:\Program Files\WinOSX\Marwen\3r-1c\3r-1c.exe
                                    C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                                    D:\Program Files\WinOSX\Marwen\ObjectDock\ObjectDock.exe
                                    C:\Program Files\iPod\bin\iPodService.exe
                                    C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                                    C:\WINDOWS\System32\ohgdrqe.exe
                                    C:\Program Files\MSN Messenger\usnsvc.exe
                                    C:\Program Files\Mozilla Firefox\firefox.exe
                                    D:\Program Files\Hijackthis Version Française\hijackthis vf.exe

                                    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                                    O2 - BHO: (no name) - {05C6EBFC-73AC-4B71-A0E2-DAA0DC16E9FB} - (no file)
                                    O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
                                    O2 - BHO: (no name) - {4AA49418-D47E-47EB-AAD9-3FA5155F3025} - C:\WINDOWS\System32\cbxutuu.dll
                                    O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
                                    O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
                                    O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
                                    O2 - BHO: (no name) - {ACD0D083-F1B4-440F-B8C0-FF8FD8405EF7} - C:\WINDOWS\System32\awtsq.dll
                                    O2 - BHO: Windows Live Toolbar Helper - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
                                    O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
                                    O3 - Toolbar: Windows Live Toolbar - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
                                    O4 - HKLM\..\Run: [AtiPTA] atiptaxx.exe
                                    O4 - HKLM\..\Run: [CARPService] carpserv.exe
                                    O4 - HKLM\..\Run: [SynTPLpr] C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
                                    O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
                                    O4 - HKLM\..\Run: [Cpqset] C:\Program Files\HPQ\Default Settings\cpqset.exe
                                    O4 - HKLM\..\Run: [hpsysdrv] c:\windows\system\hpsysdrv.exe
                                    O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                                    O4 - HKLM\..\Run: [AlcxMonitor] ALCXMNTR.EXE
                                    O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime
                                    O4 - HKLM\..\Run: [iTunesHelper] "D:\Program Files\iTunes\iTunesHelper.exe"
                                    O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_02\bin\jusched.exe"
                                    O4 - HKLM\..\Run: [Local Security Authority Service] C:\WINDOWS\System32\lssas.exe
                                    O4 - HKLM\..\Run: [Spooler SubSystem App] C:\WINDOWS\System32\spoolsvc.exe
                                    O4 - HKLM\..\Run: [Advanced DHTML Enable] C:\WINDOWS\System32\ohgdrqe.exe
                                    O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
                                    O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
                                    O4 - HKCU\..\Run: [HSIMargin] D:\Program Files\WinOSX\Marwen\HSI\HSI.exe "D:\Program Files\WinOSX\Marwen\HSI\Margin.hss"
                                    O4 - HKCU\..\Run: [YzShadow] D:\Program Files\WinOSX\Marwen\YzShadow\YzShadow.exe
                                    O4 - HKCU\..\Run: [WinRoll] D:\Program Files\WinOSX\Marwen\WinRoll\WinRoll.exe
                                    O4 - HKCU\..\Run: [3r-1c (Volume Control)] D:\Program Files\WinOSX\Marwen\3r-1c\3r-1c.exe
                                    O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
                                    O4 - HKCU\..\Run: [ObjectDock] D:\Program Files\WinOSX\Marwen\ObjectDock\ObjectDock.exe
                                    O8 - Extra context menu item: &Windows Live Search - res://C:\Program Files\Windows Live Toolbar\msntb.dll/search.htm
                                    O8 - Extra context menu item: Add to Windows &Live Favorites - https://onedrive.live.com/?id=favorites
                                    O8 - Extra context menu item: Ouvrir dans un nouvel onglet d'arrière-plan - res://C:\Program Files\Windows Live Toolbar\Components\fr-fr\msntabres.dll.mui/229?80be6eff7d2f46b486fea5261bdb979a
                                    O8 - Extra context menu item: Ouvrir dans un nouvel onglet de premier plan - res://C:\Program Files\Windows Live Toolbar\Components\fr-fr\msntabres.dll.mui/230?80be6eff7d2f46b486fea5261bdb979a
                                    O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
                                    O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
                                    O20 - Winlogon Notify: cbxutuu - C:\WINDOWS\SYSTEM32\cbxutuu.dll
                                    O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft AB - D:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
                                    O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                                    O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\System32\Ati2evxx.exe
                                    O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
                                    O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
                                    O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
                                    O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
                                    O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
                                    O23 - Service: HP Configuration Interface Service (HPConfig) - Hewlett-Packard - C:\WINDOWS\system32\HPConfig.exe
                                    O23 - Service: HPWirelessMgr - Hewlett-Packard Co. - C:\Program Files\HPQ\Notebook Utilities\HPWirelessMgr.exe
                                    O23 - Service: Service de l'iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
                                    • 1
                                    • 2