Virus croix blanche fond rouge

Bonjour,

je pense que ce probleme a deja ete resolumais je n'ai rien compris pour desarmorcé ce virus qui me bouf tout.
Donc voila vous devez le connaitre ce virus croix blanche fond rouge a coté de l'heure en bas a droite et mon pc est un outils de travail donc c'est URGENT lol expliquez moi comment le detruire parce que il me boot très souvent le PC et desfois je ne fait de sauvegarde tout les 5mins donc tout part avec. J'en ai marre HELP ME PLEASE . Merci d'avance pour tout ceux qui vnt m'aider a resoudre ce probleme.
Configuration: Windows XP
Internet Explorer 7.0

76 réponses

Résumé de la discussion

Un virus signalé par une icône croix blanche sur fond rouge près de l'horloge s'installe sur Windows XP et provoque des défaillances au démarrage, rendant les sauvegardes fréquentes indispensables. Des solutions préconisées incluent l’emploi d’outils de désinfection tels que ComboFix et Malwarebytes, complétés par un nettoyage des éléments de démarrage et des fichiers temporaires pour éradiquer les composants malveillants. En parallèle, des recommandations couvrent l’utilisation d’un antivirus à jour et la restauration d’un point de sauvegarde, tout en vérifiant les autorisations de démarrage et les programmes qui s’exécutent au boot. D'autres éléments indiquent qu'il est important de couper les connexions réseau et de sauvegarder hors ligne temporairement pour éviter l'infection lors de la réparation, puis vérifier les outils utilisés.

Bobot (l’IA à votre service)
  1. oup's j'aurais oublié qqch ?
    2
    1. Contributeur sécurité
      Bonjour,

      Télécharge ici :

      http://images.malwareremoval.com/random/RSIT.exe

      random's system information tool (RSIT) par random/random et sauvegarde-le sur le Bureau.

      Double-clique sur RSIT.exe afin de lancer RSIT.

      Lis le contenu de l'écran Disclaimer puis clique sur Continue (si tu acceptes les conditions).

      Si l'outil HijackThis (version à jour) n'est pas présent ou non détecté sur l'ordinateur, RSIT le téléchargera (autorise l'accès dans ton pare-feu, si demandé) et tu devras accepter la licence.

      Lorsque l'analyse sera terminée, deux fichiers texte s'ouvriront.

      Poste le contenu de log.txt
      0
      1. Logfile of random's system information tool 1.04 (written by random/random)
        Run by ADRIANO at 2008-10-15 08:44:26
        Microsoft Windows XP Édition familiale Service Pack 2
        System drive C: has 71 GB (81%) free of 87 GB
        Total RAM: 1023 MB (53% free)

        Logfile of Trend Micro HijackThis v2.0.2
        Scan saved at 08:44:43, on 15/10/2008
        Platform: Windows XP SP2 (WinNT 5.01.2600)
        MSIE: Internet Explorer v7.00 (7.00.6000.16705)
        Boot mode: Normal

        Running processes:
        C:\WINDOWS\System32\smss.exe
        C:\WINDOWS\system32\winlogon.exe
        C:\WINDOWS\system32\services.exe
        C:\WINDOWS\system32\lsass.exe
        C:\WINDOWS\system32\svchost.exe
        C:\WINDOWS\System32\svchost.exe
        C:\Program Files\Fichiers communs\Symantec Shared\ccProxy.exe
        C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
        C:\WINDOWS\Explorer.EXE
        C:\Program Files\Norton Internet Security\ISSVC.exe
        C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
        C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
        C:\Program Files\Alwil Software\Avast4\ashServ.exe
        C:\WINDOWS\system32\spoolsv.exe
        C:\PROGRA~1\FICHIE~1\AOL\ACS\AOLacsd.exe
        c:\APPS\Powercinema\Kernel\TV\CLCapSvc.exe
        C:\Program Files\CyberLink\Shared Files\CLML_NTService\CLMLServer.exe
        c:\APPS\HIDSERVICE\HIDSERVICE.exe
        C:\Program Files\CyberLink\Shared Files\CLML_NTService\CLMLService.exe
        C:\Program Files\Norton Internet Security\Norton AntiVirus\navapsvc.exe
        C:\Program Files\Fichiers communs\NMSAccessU.exe
        C:\WINDOWS\system32\nvsvc32.exe
        C:\WINDOWS\system32\slserv.exe
        C:\WINDOWS\System32\PAStiSvc.exe
        C:\WINDOWS\system32\svchost.exe
        c:\APPS\Powercinema\Kernel\TV\CLSched.exe
        C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
        C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
        C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
        C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
        C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe
        C:\WINDOWS\system32\rundll32.exe
        C:\WINDOWS\system32\brastk.exe
        C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
        C:\WINDOWS\system32\ctfmon.exe
        C:\WINDOWS\System32\svchost.exe
        C:\documents and settings\adriano\local settings\application data\wqkoi.exe
        C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
        C:\Program Files\Internet Explorer\iexplore.exe
        C:\WINDOWS\system32\wuauclt.exe
        C:\Documents and Settings\ADRIANO\Local Settings\Temporary Internet Files\Content.IE5\9F9HFLFN\Firefox%20Setup%203.0.3[1].exe
        C:\DOCUME~1\ADRIANO\LOCALS~1\Temp\7zS4.tmp\setup.exe
        C:\Program Files\Messenger\msmsgs.exe
        C:\Documents and Settings\ADRIANO\Local Settings\Temporary Internet Files\Content.IE5\2OU2LPAT\RSIT[1].exe
        C:\Program Files\trend micro\ADRIANO.exe

        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
        R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
        R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
        R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
        O2 - BHO: Windows Live Toolbar Helper - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
        O3 - Toolbar: Norton Internet Security - {0B53EAC3-8D69-4b9e-9B19-A37C9A5676A7} - C:\Program Files\Fichiers communs\Symantec Shared\AdBlocking\NISShExt.dll
        O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton Internet Security\Norton AntiVirus\NavShExt.dll
        O3 - Toolbar: PBFRV2 - {4E7BD74F-2B8D-469E-A0E8-ED6AB685FA7D} - C:\WINDOWS\system32\pbfrv2.dll (file missing)
        O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
        O3 - Toolbar: Windows Live Toolbar - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
        O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
        O4 - HKLM\..\Run: [PHIME2002ASync] "C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE" /SYNC
        O4 - HKLM\..\Run: [PHIME2002A] "C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE" /IMEName
        O4 - HKLM\..\Run: [SynTPLpr] "C:\Program Files\Synaptics\SynTP\SynTPLpr.exe"
        O4 - HKLM\..\Run: [SynTPEnh] "C:\Program Files\Synaptics\SynTP\SynTPEnh.exe"
        O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
        O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
        O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
        O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent
        O4 - HKLM\..\Run: [brastk] brastk.exe
        O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
        O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
        O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
        O4 - HKCU\..\Run: [amva] C:\WINDOWS\system32\amvo.exe
        O4 - HKCU\..\Run: [kamsoft] C:\WINDOWS\system32\ckvo.exe
        O4 - HKCU\..\Run: [wqkoi] "c:\documents and settings\adriano\local settings\application data\wqkoi.exe" wqkoi
        O4 - HKCU\..\Run: [ProcMsgApp] C:\WINDOWS\system32\qxwhirsv.exe
        O4 - HKCU\..\Run: [brastk] C:\WINDOWS\system32\brastk.exe
        O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
        O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
        O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
        O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
        O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
        O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
        O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
        O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\system32\Shdocvw.dll
        O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
        O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
        O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
        O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
        O14 - IERESET.INF: START_PAGE_URL=file://C:\APPS\IE\offline\fr.htm
        O16 - DPF: {20A60F0D-9AFA-4515-A0FD-83BD84642501} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab56986.cab
        O16 - DPF: {2357B3CF-7F8D-4451-8D81-FD6097610AEE} - http://activex.camfrogweb.com/advanced/2.0.2.20/cfweb_activex.camfrogweb.com-advanced-2.0.2.20_instmodule.exe
        O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/FR-FR/a-UNO1/GAME_UNO1.cab
        O16 - DPF: {67DABFBF-D0AB-41FA-9C46-CC0F21721616} (DivXBrowserPlugin Object) - http://download.divx.com/player/DivXBrowserPlugin.cab
        O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (MSN Games - Installer) - http://messenger.zone.msn.com/binary/ZIntro.cab56649.cab
        O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
        O16 - DPF: {E6187999-9FEC-46A1-A20F-F4CA977D5643} (ZoneChess Object) - http://messenger.zone.msn.com/binary/Chess.cab57176.cab
        O17 - HKLM\System\CCS\Services\Tcpip\..\{B74B9F77-8F92-4523-939F-843C2C8D714C}: NameServer = 192.168.1.1
        O20 - AppInit_DLLs: karna.dat
        O23 - Service: Avira AntiVir Personal - Free Antivirus Scheduler (AntiVirScheduler) - Unknown owner - C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe (file missing)
        O23 - Service: Avira AntiVir Personal - Free Antivirus Guard (AntiVirService) - Unknown owner - C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe (file missing)
        O23 - Service: AOL Connectivity Service (AOL ACS) - America Online, Inc. - C:\PROGRA~1\FICHIE~1\AOL\ACS\AOLacsd.exe
        O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
        O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
        O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
        O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
        O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
        O23 - Service: Symantec Network Proxy (ccProxy) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccProxy.exe
        O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccPwdSvc.exe
        O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
        O23 - Service: CyberLink Background Capture Service (CBCS) (CLCapSvc) - Unknown owner - c:\APPS\Powercinema\Kernel\TV\CLCapSvc.exe
        O23 - Service: CyberLink Task Scheduler (CTS) (CLSched) - Unknown owner - c:\APPS\Powercinema\Kernel\TV\CLSched.exe
        O23 - Service: CyberLink Media Library Service - Cyberlink - C:\Program Files\CyberLink\Shared Files\CLML_NTService\CLMLServer.exe
        O23 - Service: Generic Service for HID Keyboard Input Collections (GenericHidService) - Unknown owner - c:\APPS\HIDSERVICE\HIDSERVICE.exe
        O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
        O23 - Service: ISSvc (ISSVC) - Symantec Corporation - C:\Program Files\Norton Internet Security\ISSVC.exe
        O23 - Service: MySqlInventime - Unknown owner - c:\mysql\bin\mysqld-max-nt.exe
        O23 - Service: Service Norton AntiVirus Auto-Protect (navapsvc) - Symantec Corporation - C:\Program Files\Norton Internet Security\Norton AntiVirus\navapsvc.exe
        O23 - Service: NMSAccessU - Unknown owner - C:\Program Files\Fichiers communs\NMSAccessU.exe
        O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
        O23 - Service: SAVScan - Symantec Corporation - C:\Program Files\Norton Internet Security\Norton AntiVirus\SAVScan.exe
        O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe
        O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
        O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SPBBC\SPBBCSvc.exe
        O23 - Service: STI Simulator - Unknown owner - C:\WINDOWS\System32\PAStiSvc.exe
        O23 - Service: TuneUp Drive Defrag Service (TuneUp.Defrag) - TuneUp Software GmbH - C:\WINDOWS\System32\TuneUpDefragService.exe
        0
        1. personne ne veut m'aider ?
          0
          1. et voila mon sujet est partis au oubliette, j'ai eu une reposne très rapide dès le matin et la plus rien mon pb va persisté et tampis !!!
            0
            1. bon ba merci pour toute l'aide que vous m'avez donné
              2
              1. juste une question pourquoi vous aidez tout le monde sauf moi ?
                2
                1. Contributeur sécurité
                  Re,

                  1) je déteste les Calimero, surtout quand ils sont très probablement le princiapl responsable de leurs ennuis. Les virus ne frappent pas au hasard.

                  2) tu es sur un site d'entraide gratuit. Tu es donc soumis au rythme des bénévoles qui y interviennent. Si tu veux être pris en charge immédiatement, tu t'adresses à un professionnel payant.

                  Ceci dit,

                  Ouvre ce lien (merci a S!RI pour ce programme). http://siri.urz.free.fr/Fix/SmitfraudFix.php
                  et télécharge SmitfraudFix.exe.

                  Regarde le tuto
                  Exécute le en choisissant l’option 1, il va générer un rapport
                  Copie/colle le sur le poste stp.

                  Process.exe est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool. Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus. Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.
                  0
                  1. merci a toi lyonnais92,

                    nous ne sommes pas des machines à réponses, tu met une pièce tu as une réponse.

                    nous sommes la pour aider les gens bénévolement, et non soumis aux ordres de quelqu'un, donc tu es priés d'attendre les réponses des personnes sans envoyer 50 messages par minute en disant "pourquoi personne m'aide"

                    si tu râles comme ça, ça nous donnera pas envi de t'aider...
                    0
                    1. Contributeur sécurité
                      Re,

                      excuses acceptées,

                      fais ce qui est demandé.
                      0
                      1. je fais ca dès que je rentre chez moi du boulot ce soir a 19h, donc 19h15 vous avez mon compte rendu
                        2
                        1. au moins tu t'es excusé, on oubli tout, continue avec lyonais92, bonne journée !
                          0
                          1. oui oui je me suis emballé, désolé allé lyonnais62 dès ce soir on s'y met et on va le resoudre ce probleme lol, je t'offrirai un coup si tu y arrives ;-)
                            1
                            1. voila le rapport lyonnais

                              SmitFraudFix v2.361

                              Rapport fait à 19:08:21,32, 15/10/2008
                              Executé à partir de C:\Program Files\Mozilla Firefox\SmitfraudFix
                              OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
                              Le type du système de fichiers est NTFS
                              Fix executé en mode normal

                              »»»»»»»»»»»»»»»»»»»»»»»» Process

                              C:\WINDOWS\System32\smss.exe
                              C:\WINDOWS\system32\winlogon.exe
                              C:\WINDOWS\system32\services.exe
                              C:\WINDOWS\system32\lsass.exe
                              C:\WINDOWS\system32\svchost.exe
                              C:\WINDOWS\System32\svchost.exe
                              C:\Program Files\Fichiers communs\Symantec Shared\ccProxy.exe
                              C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
                              C:\WINDOWS\Explorer.EXE
                              C:\Program Files\Norton Internet Security\ISSVC.exe
                              C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
                              C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                              C:\Program Files\Alwil Software\Avast4\ashServ.exe
                              C:\WINDOWS\system32\spoolsv.exe
                              C:\PROGRA~1\FICHIE~1\AOL\ACS\AOLacsd.exe
                              c:\APPS\Powercinema\Kernel\TV\CLCapSvc.exe
                              C:\Program Files\CyberLink\Shared Files\CLML_NTService\CLMLServer.exe
                              c:\APPS\HIDSERVICE\HIDSERVICE.exe
                              C:\Program Files\CyberLink\Shared Files\CLML_NTService\CLMLService.exe
                              C:\Program Files\Norton Internet Security\Norton AntiVirus\navapsvc.exe
                              C:\Program Files\Fichiers communs\NMSAccessU.exe
                              C:\WINDOWS\system32\nvsvc32.exe
                              C:\WINDOWS\system32\slserv.exe
                              C:\WINDOWS\System32\PAStiSvc.exe
                              C:\WINDOWS\system32\svchost.exe
                              c:\APPS\Powercinema\Kernel\TV\CLSched.exe
                              C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                              C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                              C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
                              C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
                              C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe
                              C:\WINDOWS\system32\rundll32.exe
                              C:\WINDOWS\system32\brastk.exe
                              C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                              C:\WINDOWS\System32\svchost.exe
                              C:\WINDOWS\system32\ctfmon.exe
                              C:\documents and settings\adriano\local settings\application data\wqkoi.exe
                              C:\WINDOWS\system32\wuauclt.exe
                              C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
                              C:\WINDOWS\system32\wuauclt.exe
                              C:\Program Files\Mozilla Firefox\firefox.exe
                              C:\Program Files\Messenger\msmsgs.exe
                              C:\Program Files\Mozilla Firefox\SmitfraudFix\Policies.exe
                              C:\WINDOWS\system32\cmd.exe

                              »»»»»»»»»»»»»»»»»»»»»»»» hosts

                              »»»»»»»»»»»»»»»»»»»»»»»» C:\

                              »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS

                              »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system

                              »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web

                              »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32

                              C:\WINDOWS\system32\brastk.exe PRESENT !

                              »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32\LogFiles

                              »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\ADRIANO

                              »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\ADRIANO\Application Data

                              »»»»»»»»»»»»»»»»»»»»»»»» Menu Démarrer

                              »»»»»»»»»»»»»»»»»»»»»»»» C:\DOCUME~1\ADRIANO\Favoris

                              »»»»»»»»»»»»»»»»»»»»»»»» Bureau

                              »»»»»»»»»»»»»»»»»»»»»»»» C:\Program Files

                              C:\Program Files\akl\ PRESENT !

                              »»»»»»»»»»»»»»»»»»»»»»»» Clés corrompues

                              »»»»»»»»»»»»»»»»»»»»»»»» Eléments du bureau

                              [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components\0]
                              "Source"="About:Home"
                              "SubscribedURL"="About:Home"
                              "FriendlyName"="Ma page d'accueil"

                              »»»»»»»»»»»»»»»»»»»»»»»» o4Patch
                              !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                              o4Patch
                              Credits: Malware Analysis & Diagnostic
                              Code: S!Ri

                              »»»»»»»»»»»»»»»»»»»»»»»» IEDFix
                              !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                              IEDFix
                              Credits: Malware Analysis & Diagnostic
                              Code: S!Ri

                              »»»»»»»»»»»»»»»»»»»»»»»» VACFix
                              !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                              VACFix
                              Credits: Malware Analysis & Diagnostic
                              Code: S!Ri

                              »»»»»»»»»»»»»»»»»»»»»»»» 404Fix
                              !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                              404Fix
                              Credits: Malware Analysis & Diagnostic
                              Code: S!Ri

                              »»»»»»»»»»»»»»»»»»»»»»»» AntiXPVSTFix
                              !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                              AntiXPVSTFix
                              Credits: Malware Analysis & Diagnostic
                              Code: S!Ri

                              »»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler
                              !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                              SrchSTS.exe by S!Ri
                              Search SharedTaskScheduler's .dll

                              »»»»»»»»»»»»»»»»»»»»»»»» AppInit_DLLs
                              !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                              [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
                              "AppInit_DLLs"="karna.dat"

                              »»»»»»»»»»»»»»»»»»»»»»»» Winlogon
                              !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                              [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
                              "Userinit"="C:\\WINDOWS\\system32\\userinit.exe,"
                              "System"=""

                              »»»»»»»»»»»»»»»»»»»»»»»» RK

                              »»»»»»»»»»»»»»»»»»»»»»»» DNS

                              Description: Intel(R) PRO/Wireless 2200BG Network Connection - Miniport d'ordonnancement de paquets
                              DNS Server Search Order: 192.168.1.1

                              HKLM\SYSTEM\CCS\Services\Tcpip\..\{B74B9F77-8F92-4523-939F-843C2C8D714C}: DhcpNameServer=192.168.1.1
                              HKLM\SYSTEM\CCS\Services\Tcpip\..\{B74B9F77-8F92-4523-939F-843C2C8D714C}: NameServer=192.168.1.1
                              HKLM\SYSTEM\CS1\Services\Tcpip\..\{B74B9F77-8F92-4523-939F-843C2C8D714C}: DhcpNameServer=192.168.1.1
                              HKLM\SYSTEM\CS1\Services\Tcpip\..\{B74B9F77-8F92-4523-939F-843C2C8D714C}: NameServer=192.168.1.1
                              HKLM\SYSTEM\CS3\Services\Tcpip\..\{B74B9F77-8F92-4523-939F-843C2C8D714C}: DhcpNameServer=192.168.1.1
                              HKLM\SYSTEM\CS3\Services\Tcpip\..\{B74B9F77-8F92-4523-939F-843C2C8D714C}: NameServer=192.168.1.1
                              HKLM\SYSTEM\CCS\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.1
                              HKLM\SYSTEM\CS1\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.1
                              HKLM\SYSTEM\CS3\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.1

                              »»»»»»»»»»»»»»»»»»»»»»»» Recherche infection wininet.dll

                              »»»»»»»»»»»»»»»»»»»»»»»» Fin
                              0
                              1. Contributeur sécurité
                                Re,

                                OK,

                                Démarre en mode sans échec :
                                Pour cela, tu tapotes la touche F8 dès le début de l’allumage du pc sans t’arrêter.
                                Une fenêtre va s’ouvrir tu te déplaces avec les flèches du clavier sur démarrer en mode sans échec puis tape entrée.
                                Une fois sur le bureau s’il n’y a pas toutes les couleurs et autres c’est normal !
                                (Si F8 ne marche pas utilise la touche F5).
                                ----------------------------------------------------------------------------
                                Relance le programme Smitfraud,
                                Cette fois choisit l’option 2, répond oui a tous ;
                                Sauvegarde le rapport, Redémarre en mode normal, copie/colle le rapport sauvegardé sur le forum

                                Refais tourner RSIT (qui est sur ton bureau) et poste aussi le rapport.
                                0
                                1. SmitFraudFix v2.361

                                  Rapport fait à 19:26:49,07, 15/10/2008
                                  Executé à partir de C:\Documents and Settings\ADRIANO\Bureau\SmitfraudFix
                                  OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
                                  Le type du système de fichiers est NTFS
                                  Fix executé en mode sans echec

                                  »»»»»»»»»»»»»»»»»»»»»»»» SharedTaskScheduler Avant SmitFraudFix
                                  !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                                  SrchSTS.exe by S!Ri
                                  Search SharedTaskScheduler's .dll

                                  »»»»»»»»»»»»»»»»»»»»»»»» Arret des processus

                                  »»»»»»»»»»»»»»»»»»»»»»»» hosts

                                  127.0.0.1 localhost

                                  »»»»»»»»»»»»»»»»»»»»»»»» VACFix

                                  VACFix
                                  Credits: Malware Analysis & Diagnostic
                                  Code: S!Ri

                                  »»»»»»»»»»»»»»»»»»»»»»»» Winsock2 Fix

                                  S!Ri's WS2Fix: LSP not Found.

                                  »»»»»»»»»»»»»»»»»»»»»»»» Generic Renos Fix

                                  GenericRenosFix by S!Ri

                                  »»»»»»»»»»»»»»»»»»»»»»»» Suppression des fichiers infectés

                                  C:\WINDOWS\system32\brastk.exe supprimé
                                  C:\Program Files\akl\ supprimé

                                  »»»»»»»»»»»»»»»»»»»»»»»» IEDFix

                                  IEDFix
                                  Credits: Malware Analysis & Diagnostic
                                  Code: S!Ri

                                  »»»»»»»»»»»»»»»»»»»»»»»» 404Fix

                                  404Fix
                                  Credits: Malware Analysis & Diagnostic
                                  Code: S!Ri

                                  »»»»»»»»»»»»»»»»»»»»»»»» AntiXPVSTFix

                                  AntiXPVSTFix
                                  Credits: Malware Analysis & Diagnostic
                                  Code: S!Ri

                                  »»»»»»»»»»»»»»»»»»»»»»»» RK

                                  »»»»»»»»»»»»»»»»»»»»»»»» DNS

                                  HKLM\SYSTEM\CCS\Services\Tcpip\..\{B74B9F77-8F92-4523-939F-843C2C8D714C}: DhcpNameServer=192.168.1.1
                                  HKLM\SYSTEM\CCS\Services\Tcpip\..\{B74B9F77-8F92-4523-939F-843C2C8D714C}: NameServer=192.168.1.1
                                  HKLM\SYSTEM\CS1\Services\Tcpip\..\{B74B9F77-8F92-4523-939F-843C2C8D714C}: DhcpNameServer=192.168.1.1
                                  HKLM\SYSTEM\CS1\Services\Tcpip\..\{B74B9F77-8F92-4523-939F-843C2C8D714C}: NameServer=192.168.1.1
                                  HKLM\SYSTEM\CS3\Services\Tcpip\..\{B74B9F77-8F92-4523-939F-843C2C8D714C}: DhcpNameServer=192.168.1.1
                                  HKLM\SYSTEM\CS3\Services\Tcpip\..\{B74B9F77-8F92-4523-939F-843C2C8D714C}: NameServer=192.168.1.1
                                  HKLM\SYSTEM\CCS\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.1
                                  HKLM\SYSTEM\CS1\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.1
                                  HKLM\SYSTEM\CS3\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.1

                                  »»»»»»»»»»»»»»»»»»»»»»»» Suppression Fichiers Temporaires

                                  »»»»»»»»»»»»»»»»»»»»»»»» Winlogon.System
                                  !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                                  [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
                                  "System"=""

                                  »»»»»»»»»»»»»»»»»»»»»»»» Nettoyage du registre

                                  Nettoyage terminé.

                                  »»»»»»»»»»»»»»»»»»»»»»»» SharedTaskScheduler Après SmitFraudFix
                                  !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                                  SrchSTS.exe by S!Ri
                                  Search SharedTaskScheduler's .dll

                                  »»»»»»»»»»»»»»»»»»»»»»»» Fin
                                  0
                                  1. Contributeur sécurité
                                    Re,

                                    non,je pensais avoir répondu, mais le forum fonctionne mal.

                                    Clique sur ce lien :
                                    http://perso.orange.fr/il.mafioso/Navifix/Navilog1.exe
                                    pour télécharger navilog1.exe.

                                    Choisis Enregistrer

                                    et enregistre-le sur ton bureau.

                                    Ensuite double clique sur navilog1.exe pour lancer l'installation.
                                    Une fois l'installation terminée, le fix s'exécutera automatiquement.
                                    (Si ce n'est pas le cas, double-clique sur le raccourci Navilog1 présent sur le bureau).

                                    Laisse-toi guider. Au menu principal, choisis 1 et valides.
                                    (ne fais pas le choix 2,3 ou 4 sans notre avis/accord)

                                    Patiente jusqu'au message :
                                    *** Analyse Termine le ..... ***
                                    Appuie sur une touche comme demandé, le blocnote va s'ouvrir.
                                    Copie-colle l'intégralité du rapport dans ta réponse. Referme le blocnote.
                                    Le rapport est en outre sauvegardé à la racine du disque (fixnavi.txt)
                                    0
                                    1. Search Navipromo version 3.6.6 commencé le 15/10/2008 à 21:51:29,73

                                      !!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
                                      !!! Postez ce rapport sur le forum pour le faire analyser !!!
                                      !!! Ne lancez pas la partie désinfection sans l'avis d'un spécialiste !!!

                                      Outil exécuté depuis C:\Program Files\navilog1
                                      Session actuelle : "ADRIANO"

                                      Mise à jour le 29.09.2008 à 17h30 par IL-MAFIOSO

                                      Microsoft Windows XP [version 5.1.2600]
                                      Internet Explorer : 7.0.5730.13
                                      Système de fichiers : NTFS

                                      Recherche executé en mode normal

                                      *** Recherche Programmes installés ***

                                      Favorit

                                      *** Recherche dossiers dans "C:\WINDOWS" ***

                                      C:\WINDOWS\mslagent trouvé !

                                      *** Recherche dossiers dans "C:\Program Files" ***

                                      *** Recherche dossiers dans "C:\Documents and Settings\All Users\menudm~1\progra~1" ***

                                      *** Recherche dossiers dans "C:\Documents and Settings\All Users\menudm~1" ***

                                      *** Recherche dossiers dans "c:\docume~1\alluse~1\applic~1" ***

                                      *** Recherche dossiers dans "C:\Documents and Settings\ADRIANO\applic~1" ***

                                      *** Recherche dossiers dans "C:\DOCUME~1\PROPRI~1\applic~1" ***

                                      *** Recherche dossiers dans "C:\Documents and Settings\ADRIANO\locals~1\applic~1" ***

                                      *** Recherche dossiers dans "C:\Documents and Settings\ADRIANO\menudm~1\progra~1" ***

                                      *** Recherche avec Catchme-rootkit/stealth malware detector par gmer ***
                                      pour + d'infos : http://www.gmer.net

                                      *** Recherche avec GenericNaviSearch ***
                                      !!! Tous ces résultats peuvent révéler des fichiers légitimes !!!
                                      !!! A vérifier impérativement avant toute suppression manuelle !!!

                                      * Recherche dans "C:\WINDOWS\system32" *

                                      * Recherche dans "C:\Documents and Settings\ADRIANO\locals~1\applic~1" *

                                      Fichiers suspects :

                                      kcbmxxh.exe trouvé !

                                      *** Recherche fichiers ***

                                      C:\WINDOWS\system32\nvs2.inf trouvé !

                                      *** Recherche clés spécifiques dans le Registre ***

                                      HKEY_CURRENT_USER\Software\Lanconfig trouvé !

                                      *** Module de Recherche complémentaire ***
                                      (Recherche fichiers spécifiques)

                                      1)Recherche nouveaux fichiers Instant Access :

                                      2)Recherche Heuristique :

                                      * Dans "C:\WINDOWS\system32" :

                                      * Dans "C:\Documents and Settings\ADRIANO\locals~1\applic~1" :

                                      wqkoi.dat trouvé !
                                      wqkoi.exe trouvé !
                                      wqkoi_nav.dat trouvé !
                                      wqkoi_navps.dat trouvé !

                                      3)Recherche Certificats :

                                      Certificat Egroup trouvé !
                                      Certificat Electronic-Group trouvé !
                                      Certificat Montorgueil absent !
                                      Certificat OOO-Favorit trouvé !
                                      Certificat Sunny-Day-Design-Ltd absent !

                                      4)Recherche fichiers connus :

                                      *** Analyse terminée le 15/10/2008 à 21:57:00,79 ***
                                      0
                                      1. Contributeur sécurité
                                        Re,

                                        Double clique sur le raccourci Navilog1 présent sur le bureau et laisse-toi guider.
                                        Au menu principal, choisis 2 et valide.

                                        Le fix va t'informer qu'il va alors redémarrer ton PC
                                        Ferme toutes les fenêtres ouvertes et enregistre tes documents personnels ouverts
                                        Appuie sur une touche comme demandé.
                                        (si ton Pc ne redémarre pas automatiquement, fais le toi même)
                                        Au redémarrage de ton PC, choisis ta session habituelle.

                                        Patiente jusqu'au message :
                                        *** Nettoyage Termine le ..... ***
                                        Le blocnote va s'ouvrir.
                                        Sauvegarde le rapport de manière à le retrouver
                                        Referme le blocnote. Ton bureau va réapparaitre

                                        PS:Si ton bureau ne réapparait pas, fais CTRL+ALT+SUPP pour ouvrir le gestionnaire de tâches.
                                        Puis rends-toi à l'onglet "processus". Clique en haut à gauche sur fichiers et choisis "exécuter"
                                        Tape explorer et valide. Celà te fera apparaitre ton bureau.

                                        ===============

                                        Relance RSIT (qui est sur ton Bureau) et poste le rapport.
                                        0
                                        • 1
                                        • 2
                                        • 3
                                        • 4