Virus bloque accès au dossier system32

Résolu
Bonjour,
quand j'essaye d'accéder au dossier system32, le processus explorer sature à 99% et plante.
cela est sûrement dû à un virus qui empêche d'acceder à un fichier nommé _t.bat.
le problème c'est que tous les scans que je fais (que ce soit avec avast, adaware, spybot, ewido, a², McAfee avert stinger, regcleaner ou regseeker) plantent sur ce fichier donc il est impossible à nettoyer.
Ce fichier est-il vital? si non comment est ce que je peux le supprimer?

35 réponses

Résumé de la discussion

Le fil expose une impossibilité d'accéder au dossier system32 car l'explorateur sature à 99% et plante, suspectant un virus bloquant un fichier nommé _t.bat et rendant tout nettoyage impossible. Des outils de sécurité variés (AVAST, AdAware, Spybot, Ewido, a², McAfee avert Stinger, RegCleanER, RegSeeker) échouent sur ce fichier, rendant le nettoyage difficile et laissant en suspens son utilité. Parmi les réponses, l'une évoque des restrictions d'accès IE et des rôles d'administrateur, une autre présente une log HijackThis détaillée et décrit des entrées problématiques dans les processus et services. D'autres interventions évoquent le pare-feu, des analyses complémentaires et des observations sur des utilitaires tiers, sans conclure sur une solution unique ni donner de guide de suppression.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    Salut Horny,

    cela semble etre un spyware.

    télécharge HijackThis ici:
    https://www.01net.com/telecharger/windows/Securite/anti-spyware/fiches/29061.html

    Dézippe le dans un dossier prévu à cet effet.
    Par exemple C:\hijackthis < Enregistre le bien dans c : !
    Démo : (Merci a Balltrap34 pour cette réalisation)
    http://pageperso.aol.fr/balltrap34/Hijenr.gif

    Lance le puis:
    clique sur "do a system scan and save logfile" (cf démo)
    faire un copier coller du log entier sur le forum

    Démo : (Merci a Balltrap34 pour cette réalisation)
    http://pageperso.aol.fr/balltrap34/demohijack.htm

    Bon courage

    A+
    0
    1. Voila mon rapport Hijack :

      Logfile of HijackThis v1.99.1
      Scan saved at 19:06:37, on 14/07/2006
      Platform: Windows XP SP2 (WinNT 5.01.2600)
      MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

      Running processes:
      C:\WINDOWS\System32\smss.exe
      C:\WINDOWS\system32\csrss.exe
      C:\WINDOWS\system32\winlogon.exe
      C:\WINDOWS\system32\services.exe
      C:\WINDOWS\system32\lsass.exe
      C:\WINDOWS\system32\Ati2evxx.exe
      C:\WINDOWS\system32\svchost.exe
      C:\WINDOWS\system32\svchost.exe
      C:\WINDOWS\system32\devldr32.exe
      C:\Program Files\Windows Defender\MsMpEng.exe
      C:\WINDOWS\System32\svchost.exe
      C:\WINDOWS\System32\svchost.exe
      C:\WINDOWS\System32\svchost.exe
      C:\WINDOWS\system32\spoolsv.exe
      C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
      C:\Program Files\Alwil Software\Avast4\ashServ.exe
      C:\Program Files\ewido anti-spyware 4.0\guard.exe
      C:\WINDOWS\System32\svchost.exe
      C:\WINDOWS\system32\wdfmgr.exe
      C:\WINDOWS\System32\MsPMSPSv.exe
      C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
      C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
      C:\WINDOWS\System32\alg.exe
      C:\WINDOWS\system32\Ati2evxx.exe
      C:\WINDOWS\Explorer.EXE
      C:\WINDOWS\System32\wbem\wmiprvse.exe
      C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
      C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
      C:\Program Files\Logitech\MouseWare\system\em_exec.exe
      C:\Program Files\ewido anti-spyware 4.0\ewido.exe
      C:\Program Files\SuperCopier2\SuperCopier2.exe
      C:\Program Files\Internet Explorer\iexplore.exe
      C:\Documents and Settings\All Users\Application Data\Trojan Remover\gen2.exe
      C:\Documents and Settings\All Users\Application Data\Trojan Remover\gen2.exe
      C:\Documents and Settings\Etienne\Bureau\lutte antivirale\hijackthis.exe

      R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
      R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = proxy.free.fr:3128
      R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = localhost
      R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
      O1 - Hosts: 69.57.152.127 auto.search.msn.com
      O1 - Hosts: 69.57.152.127 auto.search.msn.es
      O1 - Hosts: 69.57.152.127 pagead2.googlesyndication.com
      O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
      O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
      O2 - BHO: IeCatch2 Class - {A5366673-E8CA-11D3-9CD9-0090271D075B} - C:\PROGRA~1\FlashGet\jccatch.dll
      O3 - Toolbar: Easy-WebPrint - {327C2873-E90D-4c37-AA9D-10AC9BABA46C} - C:\Program Files\Canon\Easy-WebPrint\Toolband.dll
      O4 - HKLM\..\Run: [ATIPTA] "C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe"
      O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
      O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe
      O4 - HKLM\..\Run: [!ewido] "C:\Program Files\ewido anti-spyware 4.0\ewido.exe" /minimized
      O4 - HKCU\..\Run: [SuperCopier2.exe] C:\Program Files\SuperCopier2\SuperCopier2.exe
      O4 - HKCU\..\Run: [LDM] C:\Program Files\Logitech\Desktop Messenger\8876480\Program\BackWeb-8876480.exe
      O4 - Global Startup: Logitech Desktop Messenger Agent.lnk = C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LDMConf.exe
      O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
      O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
      O8 - Extra context menu item: Easy-WebPrint Ajouter à la liste d'impressions - res://C:\Program Files\Canon\Easy-WebPrint\Resource.dll/RC_AddToList.html
      O8 - Extra context menu item: Easy-WebPrint Impression rapide - res://C:\Program Files\Canon\Easy-WebPrint\Resource.dll/RC_HSPrint.html
      O8 - Extra context menu item: Easy-WebPrint Imprimer - res://C:\Program Files\Canon\Easy-WebPrint\Resource.dll/RC_Print.html
      O8 - Extra context menu item: Easy-WebPrint Prévisualiser - res://C:\Program Files\Canon\Easy-WebPrint\Resource.dll/RC_Preview.html
      O8 - Extra context menu item: Tout télécharger en utilisant FlashGet - C:\Program Files\FlashGet\jc_all.htm
      O8 - Extra context menu item: Télécharger avec FlashGet - C:\Program Files\FlashGet\jc_link.htm
      O8 - Extra context menu item: Télécharger en utilisant FlashGet - C:\Program Files\FlashGet\jc_link.htm
      O8 - Extra context menu item: Télécharger tout avec FlashGet - C:\Program Files\FlashGet\jc_all.htm
      O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_02\bin\npjpi150_02.dll
      O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_02\bin\npjpi150_02.dll
      O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\flashget.exe
      O9 - Extra 'Tools' menuitem: &FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\flashget.exe
      O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
      O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
      O9 - Extra button: (no name) - SolidConverterPDF - (no file) (HKCU)
      O10 - Unknown file in Winsock LSP: c:\windows\system32\ua_lsp.dll
      O10 - Unknown file in Winsock LSP: c:\windows\system32\ua_lsp.dll
      O10 - Unknown file in Winsock LSP: c:\windows\system32\ua_lsp.dll
      O10 - Unknown file in Winsock LSP: c:\windows\system32\ua_lsp.dll
      O10 - Unknown file in Winsock LSP: c:\windows\system32\ua_lsp.dll
      O10 - Unknown file in Winsock LSP: c:\windows\system32\ua_lsp.dll
      O14 - IERESET.INF: START_PAGE_URL=https://www.free.fr/freebox/index.html
      O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - https://www.kaspersky.fr/?domain=webscanner.kaspersky.fr
      O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://download.microsoft.com/download/E/5/6/E5611B10-0D6D-4117-8430-A67417AA88CD/LegitCheckControl.cab
      O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_s...
      O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab
      O16 - DPF: {80DD2229-B8E4-4C77-B72F-F22972D723EA} (AvxScanOnline Control) - http://www.inoculer.com/antivirus/Msie/bitdefender.cab
      O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - https://www.pandasecurity.com/?ref=www.pandasoftware.com/activescan/as5/asinst.cab
      O16 - DPF: {C36112BF-2FA3-4694-8603-3B510EA3B465} (Lycos File Upload Component) - http://f005.mail.caramail.lycos.fr/app/uploader/FileUploader.cab
      O16 - DPF: {D719897A-B07A-4C0C-AEA9-9B663A28DFCB} (iTunesDetector Class) - http://ax.phobos.apple.com.edgesuite.net/detection/ITDetector.cab
      O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
      O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
      O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
      O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
      O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
      O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
      O23 - Service: ewido anti-spyware 4.0 guard - Anti-Malware Development a.s. - C:\Program Files\ewido anti-spyware 4.0\guard.exe
      O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe

      ps: j'ai killé un processus bwgo00015sdb.exe avant le scan
      0
      1. Contributeur sécurité
        Salut

        Est ce que ces adresses:
        O1 - Hosts: 69.57.152.127 auto.search.msn.com
        O1 - Hosts: 69.57.152.127 auto.search.msn.es
        O1 - Hosts: 69.57.152.127 pagead2.googlesyndication.com

        Tu les a mis expres dans ton fichier Host?

        a+
        0
        1. pas du tout (j'ai donc viré ces lignes dans HijackThis)
          0
          1. Contributeur sécurité
            lol

            Tu fais pas dans le détail dis donc.

            Remet un Hijack this alors.

            a+
            0
            1. Logfile of HijackThis v1.99.1
              Scan saved at 17:02:27, on 15/07/2006
              Platform: Windows XP SP2 (WinNT 5.01.2600)
              MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

              Running processes:
              C:\WINDOWS\System32\smss.exe
              C:\WINDOWS\system32\csrss.exe
              C:\WINDOWS\system32\winlogon.exe
              C:\WINDOWS\system32\services.exe
              C:\WINDOWS\system32\lsass.exe
              C:\WINDOWS\system32\Ati2evxx.exe
              C:\WINDOWS\system32\svchost.exe
              C:\WINDOWS\system32\svchost.exe
              C:\WINDOWS\system32\devldr32.exe
              C:\Program Files\Windows Defender\MsMpEng.exe
              C:\WINDOWS\System32\svchost.exe
              C:\WINDOWS\System32\svchost.exe
              C:\WINDOWS\System32\svchost.exe
              C:\WINDOWS\system32\spoolsv.exe
              C:\WINDOWS\system32\Ati2evxx.exe
              C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
              C:\Program Files\Alwil Software\Avast4\ashServ.exe
              C:\Program Files\ewido anti-spyware 4.0\guard.exe
              C:\WINDOWS\System32\svchost.exe
              C:\WINDOWS\system32\wdfmgr.exe
              C:\WINDOWS\System32\MsPMSPSv.exe
              C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
              C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
              C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
              C:\WINDOWS\System32\alg.exe
              C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
              C:\Program Files\ewido anti-spyware 4.0\ewido.exe
              C:\Program Files\SuperCopier2\SuperCopier2.exe
              C:\WINDOWS\system32\taskmgr.exe
              C:\Program Files\FlashGet\flashget.exe
              C:\WINDOWS\explorer.exe
              C:\Program Files\BitComet\BitComet.exe
              C:\Program Files\Internet Explorer\iexplore.exe
              C:\Program Files\Internet Explorer\iexplore.exe
              C:\Program Files\Windows Media Player\wmplayer.exe
              C:\Documents and Settings\Etienne\Bureau\lutte antivirale\hijackthis.exe

              R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
              R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://freebox.free.fr/
              R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = proxy.free.fr:3128
              R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = localhost
              R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
              O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
              O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
              O2 - BHO: IeCatch2 Class - {A5366673-E8CA-11D3-9CD9-0090271D075B} - C:\PROGRA~1\FlashGet\jccatch.dll
              O3 - Toolbar: Easy-WebPrint - {327C2873-E90D-4c37-AA9D-10AC9BABA46C} - C:\Program Files\Canon\Easy-WebPrint\Toolband.dll
              O4 - HKLM\..\Run: [ATIPTA] "C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe"
              O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
              O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe
              O4 - HKLM\..\Run: [!ewido] "C:\Program Files\ewido anti-spyware 4.0\ewido.exe" /minimized
              O4 - HKCU\..\Run: [SuperCopier2.exe] C:\Program Files\SuperCopier2\SuperCopier2.exe
              O4 - HKCU\..\Run: [LDM] C:\Program Files\Logitech\Desktop Messenger\8876480\Program\BackWeb-8876480.exe
              O4 - Global Startup: Logitech Desktop Messenger Agent.lnk = C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LDMConf.exe
              O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
              O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
              O8 - Extra context menu item: Easy-WebPrint Ajouter à la liste d'impressions - res://C:\Program Files\Canon\Easy-WebPrint\Resource.dll/RC_AddToList.html
              O8 - Extra context menu item: Easy-WebPrint Impression rapide - res://C:\Program Files\Canon\Easy-WebPrint\Resource.dll/RC_HSPrint.html
              O8 - Extra context menu item: Easy-WebPrint Imprimer - res://C:\Program Files\Canon\Easy-WebPrint\Resource.dll/RC_Print.html
              O8 - Extra context menu item: Easy-WebPrint Prévisualiser - res://C:\Program Files\Canon\Easy-WebPrint\Resource.dll/RC_Preview.html
              O8 - Extra context menu item: Tout télécharger en utilisant FlashGet - C:\Program Files\FlashGet\jc_all.htm
              O8 - Extra context menu item: Télécharger avec FlashGet - C:\Program Files\FlashGet\jc_link.htm
              O8 - Extra context menu item: Télécharger en utilisant FlashGet - C:\Program Files\FlashGet\jc_link.htm
              O8 - Extra context menu item: Télécharger tout avec FlashGet - C:\Program Files\FlashGet\jc_all.htm
              O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_02\bin\npjpi150_02.dll
              O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_02\bin\npjpi150_02.dll
              O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\flashget.exe
              O9 - Extra 'Tools' menuitem: &FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\flashget.exe
              O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
              O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
              O9 - Extra button: (no name) - SolidConverterPDF - (no file) (HKCU)
              O10 - Unknown file in Winsock LSP: c:\windows\system32\ua_lsp.dll
              O10 - Unknown file in Winsock LSP: c:\windows\system32\ua_lsp.dll
              O10 - Unknown file in Winsock LSP: c:\windows\system32\ua_lsp.dll
              O10 - Unknown file in Winsock LSP: c:\windows\system32\ua_lsp.dll
              O10 - Unknown file in Winsock LSP: c:\windows\system32\ua_lsp.dll
              O10 - Unknown file in Winsock LSP: c:\windows\system32\ua_lsp.dll
              O14 - IERESET.INF: START_PAGE_URL=http://freebox.free.fr/
              O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://www.kaspersky.com/kos/eng/partner/default/kavwebscan_unicode.cab
              O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://download.microsoft.com/download/E/5/6/E5611B10-0D6D-4117-8430-A67417AA88CD/LegitCheckControl.cab
              O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_s...
              O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab
              O16 - DPF: {80DD2229-B8E4-4C77-B72F-F22972D723EA} (AvxScanOnline Control) - http://www.inoculer.com/antivirus/Msie/bitdefender.cab
              O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - https://www.pandasecurity.com/?ref=www.pandasoftware.com/activescan/as5/asinst.cab
              O16 - DPF: {C36112BF-2FA3-4694-8603-3B510EA3B465} (Lycos File Upload Component) - http://f005.mail.caramail.lycos.fr/app/uploader/FileUploader.cab
              O16 - DPF: {D719897A-B07A-4C0C-AEA9-9B663A28DFCB} (iTunesDetector Class) - http://ax.phobos.apple.com.edgesuite.net/detection/ITDetector.cab
              O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
              O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
              O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
              O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
              O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
              O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
              O23 - Service: ewido anti-spyware 4.0 guard - Anti-Malware Development a.s. - C:\Program Files\ewido anti-spyware 4.0\guard.exe
              O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
              0
              1. Contributeur sécurité
                Salut

                Tu as mis des restrictions pour l acces des options d'IE?
                C'est toi l administrateur?
                Dans spybot tu as activé l'option "Lock homepage from changes" (verrouiller le changement de page de démarrage)?

                A+
                0
                1. bonjour
                  je n'ai pas mis de restriction particulière pour les options IE
                  Je suis administrateur
                  L'option "Lock homepage from changes" n'est pas activée dans Spybot.
                  0
                  1. Contributeur sécurité
                    Salut

                    Fixe ceci:
                    O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present

                    Redemarre et dis moi ou en sont tes soucis?

                    a+
                    0
                    1. Bonjour,
                      j'ai fixé la ligne 06...
                      le problème est toujours le même
                      je ne peux toujours pas accéder au dossier system32
                      j'ai tenté de faire plusieurs scans avec différents logiciels mais voilà ce que ça donne :
                      -Avast, Kaspersky, Symantec, Bitdefender plantent sur "system32\zonedon.reg"
                      -Adaware plante sur "system32\wins"
                      -Ewido et A² ne veulent même pas scanner le dossier system32
                      -Trojan remover plante quelques secondes après le démarrage du scan
                      -CWShredder plante sur la recherche CoolSearchA

                      Par rapport à mon 1er post, j'ai réussi à virer le fichier _t.bat avec Killbox mais apparement, le problème ne venait pas de là...
                      0
                      1. J'ai éxécuté Silentrunners mais à mon avis il a planté car ça fait 30 minutes que le processus est en route et wscript.exe est toujours en train de pédaler.
                        je post tout de même le rapport "préliminaire" :
                        "Silent Runners.vbs", revision 46, https://www.silentrunners.org/
                        Operating System: Windows XP SP2
                        Output limited to non-default values, except where indicated by "{++}"

                        Startup items buried in registry:
                        ---------------------------------

                        HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\ {++}
                        "SuperCopier2.exe" = "C:\Program Files\SuperCopier2\SuperCopier2.exe" ["SFX TEAM"]
                        "LDM" = "C:\Program Files\Logitech\Desktop Messenger\8876480\Program\BackWeb-8876480.exe" [null data]

                        HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\ {++}
                        "ATIPTA" = ""C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe"" ["ATI Technologies, Inc."]
                        "avast!" = "C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe" [null data]
                        "Logitech Utility" = "Logi_MwX.Exe" ["Logitech Inc."]
                        "!ewido" = ""C:\Program Files\ewido anti-spyware 4.0\ewido.exe" /minimized" ["Anti-Malware Development a.s."]

                        HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\
                        {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3}\(Default) = (no title provided)
                        -> {HKLM...CLSID} = "Adobe PDF Reader Link Helper"
                        \InProcServer32\(Default) = "C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll" ["Adobe Systems Incorporated"]
                        {53707962-6F74-2D53-2644-206D7942484F}\(Default) = (no title provided)
                        -> {HKLM...CLSID} = (no title provided)
                        \InProcServer32\(Default) = "C:\PROGRA~1\SPYBOT~1\SDHelper.dll" ["Safer Networking Limited"]
                        {A5366673-E8CA-11D3-9CD9-0090271D075B}\(Default) = (no title provided)
                        -> {HKLM...CLSID} = "IeCatch2 Class"
                        \InProcServer32\(Default) = "C:\PROGRA~1\FlashGet\jccatch.dll" ["Amaze Soft"]

                        HKLM\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\
                        "{42071714-76d4-11d1-8b24-00a0c9068ff3}" = "Extension Affichage Panorama du Panneau de configuration"
                        -> {HKLM...CLSID} = "Extension Affichage Panorama du Panneau de configuration"
                        \InProcServer32\(Default) = "deskpan.dll" [file not found]
                        "{88895560-9AA2-1069-930E-00AA0030EBC8}" = "Extension icône HyperTerminal"
                        -> {HKLM...CLSID} = "HyperTerminal Icon Ext"
                        \InProcServer32\(Default) = "C:\WINDOWS\System32\hticons.dll" ["Hilgraeve, Inc."]
                        "{8FF88D21-7BD0-11D1-BFB7-00AA00262A11}" = "WinAce Archiver 2.6 Context Menu Shell Extension"
                        -> {HKLM...CLSID} = "WinAceContext Menu Extension"
                        \InProcServer32\(Default) = "C:\Program Files\Winace\arcext.dll" ["e-merge GmbH"]
                        "{8FF88D25-7BD0-11D1-BFB7-00AA00262A11}" = "WinAce Archiver 2.6 DragDrop Shell Extension"
                        -> {HKLM...CLSID} = "WinAceDrag-Drop Extension"
                        \InProcServer32\(Default) = "C:\Program Files\Winace\arcext.dll" ["e-merge GmbH"]
                        "{8FF88D27-7BD0-11D1-BFB7-00AA00262A11}" = "WinAce Archiver 2.6 Context Menu Shell Extension"
                        -> {HKLM...CLSID} = "WinAceContext Menu (Add) Extension"
                        \InProcServer32\(Default) = "C:\Program Files\Winace\arcext.dll" ["e-merge GmbH"]
                        "{8FF88D23-7BD0-11D1-BFB7-00AA00262A11}" = "WinAce Archiver 2.6 Property Sheet Shell Extension"
                        -> {HKLM...CLSID} = "WinAceProperty Sheet Extension"
                        \InProcServer32\(Default) = "C:\Program Files\Winace\arcext.dll" ["e-merge GmbH"]
                        "{0006F045-0000-0000-C000-000000000046}" = "Microsoft Outlook Custom Icon Handler"
                        -> {HKLM...CLSID} = "Outlook File Icon Extension"
                        \InProcServer32\(Default) = "C:\Program Files\Microsoft Office\Office10\OLKFSTUB.DLL" [MS]
                        "{42042206-2D85-11D3-8CFF-005004838597}" = "Microsoft Office HTML Icon Handler"
                        -> {HKLM...CLSID} = (no title provided)
                        \InProcServer32\(Default) = "C:\Program Files\Microsoft Office\Office10\msohev.dll" [MS]
                        "{cff79e04-6987-11d4-b94f-006097975dba}" = "LcdFriendly"
                        -> {HKLM...CLSID} = "LcdFriendly"
                        \InProcServer32\(Default) = "c:\program files\space international\cdspace 4.1\lcdshell.dll" ["Space International"]
                        "{640167b4-59b0-47a6-b335-a6b3c0695aea}" = "Portable Media Devices"
                        -> {HKLM...CLSID} = "Portable Media Devices"
                        \InProcServer32\(Default) = "C:\WINDOWS\system32\Audiodev.dll" [MS]
                        "{cc86590a-b60a-48e6-996b-41d25ed39a1e}" = "Portable Media Devices Menu"
                        -> {HKLM...CLSID} = "Portable Media Devices Menu"
                        \InProcServer32\(Default) = "C:\WINDOWS\system32\Audiodev.dll" [MS]
                        "{7C5E74A0-D5E0-11D0-A9BF-E886A83B9BE5}" = "Context Menu Shell Extension"
                        -> {HKLM...CLSID} = "Context Menu Shell Extension"
                        \InProcServer32\(Default) = "C:\PROGRA~1\TAGREN~1\TRshell.dll" ["Softpointer Inc"]
                        "{A4D78B20-6E05-1069-8758-4E73FD83DEAD}" = "QCopy"
                        -> {HKLM...CLSID} = "QCopy"
                        \InProcServer32\(Default) = "dropcpyr.dll" [file not found]
                        "{AB77609F-2178-4E6F-9C4B-44AC179D937A}" = "a² Context Menu Shell Extension"
                        -> {HKLM...CLSID} = "a² Context Menu Shell Extension"
                        \InProcServer32\(Default) = "C:\PROGRA~1\A-SQUA~1\A2CONT~1.DLL" [null data]
                        "{472083B0-C522-11CF-8763-00608CC02F24}" = "avast"
                        -> {HKLM...CLSID} = "avast"
                        \InProcServer32\(Default) = "C:\Program Files\Alwil Software\Avast4\ashShell.dll" ["ALWIL Software"]
                        "{FED7043D-346A-414D-ACD7-550D052499A7}" = "dBpowerAMP Music Converter 1"
                        -> {HKLM...CLSID} = "dBpShell Class"
                        \InProcServer32\(Default) = "C:\Program Files\Illustrate\dBpowerAMP\dBShell.dll" [empty string]
                        "{2C49B5D0-ACE7-4D17-9DF0-A254A6C5A0C5}" = "dBpowerAMP Music Converter"
                        -> {HKLM...CLSID} = "dMCIShell Class"
                        \InProcServer32\(Default) = "C:\Program Files\Illustrate\dBpowerAMP\dMCShell.dll" [empty string]
                        "{B41DB860-8EE4-11D2-9906-E49FADC173CA}" = "WinRAR shell extension"
                        -> {HKLM...CLSID} = "WinRAR"
                        \InProcServer32\(Default) = "C:\Program Files\WinRAR\rarext.dll" [null data]
                        "{B327765E-D724-4347-8B16-78AE18552FC3}" = "NeroDigitalIconHandler"
                        -> {HKLM...CLSID} = "NeroDigitalIconHandler Class"
                        \InProcServer32\(Default) = "C:\Program Files\Fichiers communs\Ahead\lib\NeroDigitalExt.dll" ["Nero AG"]
                        "{7F1CF152-04F8-453A-B34C-E609530A9DC8}" = "NeroDigitalPropSheetHandler"
                        -> {HKLM...CLSID} = "NeroDigitalPropSheetHandler Class"
                        \InProcServer32\(Default) = "C:\Program Files\Fichiers communs\Ahead\lib\NeroDigitalExt.dll" ["Nero AG"]
                        "{21569614-B795-46b1-85F4-E737A8DC09AD}" = "Shell Search Band"
                        -> {HKLM...CLSID} = "Shell Search Band"
                        \InProcServer32\(Default) = "C:\WINDOWS\system32\browseui.dll" [MS]
                        "{63542C48-9552-494A-84F7-73AA6A7C99C1}" = "OpenOffice.org Property Sheet Handler"
                        -> {HKLM...CLSID} = (no title provided)
                        \InProcServer32\(Default) = ""C:\Program Files\OpenOffice.org 2.0\program\shlxthdl.dll"" ["Sun Microsystems, Inc."]
                        "{C52AF81D-F7A0-4AAB-8E87-F80A60CCD396}" = "OpenOffice.org Column Handler"
                        -> {HKLM...CLSID} = (no title provided)
                        \InProcServer32\(Default) = ""C:\Program Files\OpenOffice.org 2.0\program\shlxthdl.dll"" ["Sun Microsystems, Inc."]
                        "{087B3AE3-E237-4467-B8DB-5A38AB959AC9}" = "OpenOffice.org Infotip Handler"
                        -> {HKLM...CLSID} = (no title provided)
                        \InProcServer32\(Default) = ""C:\Program Files\OpenOffice.org 2.0\program\shlxthdl.dll"" ["Sun Microsystems, Inc."]
                        "{3B092F0C-7696-40E3-A80F-68D74DA84210}" = "OpenOffice.org Thumbnail Viewer"
                        -> {HKLM...CLSID} = (no title provided)
                        \InProcServer32\(Default) = ""C:\Program Files\OpenOffice.org 2.0\program\shlxthdl.dll"" ["Sun Microsystems, Inc."]
                        "{52B87208-9CCF-42C9-B88E-069281105805}" = "Trojan Remover Shell Extension"
                        -> {HKLM...CLSID} = "Trojan Remover Shell Extension"
                        \InProcServer32\(Default) = "C:\PROGRA~1\TROJAN~1\Trshlex.dll" ["Simply Super Software"]

                        HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\
                        INFECTION WARNING! "{091EB208-39DD-417D-A5DD-7E2C2D8FB9CB}" = "Microsoft AntiMalware ShellExecuteHook"
                        -> {HKLM...CLSID} = "Microsoft AntiMalware ShellExecuteHook"
                        \InProcServer32\(Default) = "C:\PROGRA~1\WIFD1F~1\MpShHook.dll" [MS]
                        INFECTION WARNING! "{57B86673-276A-48B2-BAE7-C6DBB3020EB8}" = "ewido anti-spyware 4.0"
                        -> {HKLM...CLSID} = "CShellExecuteHookImpl Object"
                        \InProcServer32\(Default) = "C:\Program Files\ewido anti-spyware 4.0\shellexecutehook.dll" ["Anti-Malware Development a.s."]

                        HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\
                        INFECTION WARNING! "System" = "cseqp.exe" [null data]

                        HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\
                        INFECTION WARNING! AtiExtEvent\DLLName = "Ati2evxx.dll" ["ATI Technologies Inc."]

                        HKLM\Software\Classes\Folder\shellex\ColumnHandlers\
                        {7D4D6379-F301-4311-BEBA-E26EB0561882}\(Default) = "NeroDigitalExt.NeroDigitalColumnHandler"
                        -> {HKLM...CLSID} = "NeroDigitalColumnHandler Class"
                        \InProcServer32\(Default) = "C:\Program Files\Fichiers communs\Ahead\lib\NeroDigitalExt.dll" ["Nero AG"]
                        {C52AF81D-F7A0-4AAB-8E87-F80A60CCD396}\(Default) = "OpenOffice.org Column Handler"
                        -> {HKLM...CLSID} = (no title provided)
                        \InProcServer32\(Default) = ""C:\Program Files\OpenOffice.org 2.0\program\shlxthdl.dll"" ["Sun Microsystems, Inc."]
                        {F9DB5320-233E-11D1-9F84-707F02C10627}\(Default) = "PDF Column Info"
                        -> {HKLM...CLSID} = "PDF Shell Extension"
                        \InProcServer32\(Default) = "C:\Program Files\Adobe\Acrobat 7.0\ActiveX\PDFShell.dll" ["Adobe Systems, Inc."]
                        {FED7043D-346A-414D-ACD7-550D052499A7}\(Default) = "dBpowerAMP Column Handler"
                        -> {HKLM...CLSID} = "dBpShell Class"
                        \InProcServer32\(Default) = "C:\Program Files\Illustrate\dBpowerAMP\dBShell.dll" [empty string]

                        HKLM\Software\Classes\*\shellex\ContextMenuHandlers\
                        avast\(Default) = "{472083B0-C522-11CF-8763-00608CC02F24}"
                        -> {HKLM...CLSID} = "avast"
                        \InProcServer32\(Default) = "C:\Program Files\Alwil Software\Avast4\ashShell.dll" ["ALWIL Software"]
                        ewido anti-spyware\(Default) = "{8934FCEF-F5B8-468f-951F-78A921CD3920}"
                        -> {HKLM...CLSID} = "CContextScan Object"
                        \InProcServer32\(Default) = "C:\Program Files\ewido anti-spyware 4.0\context.dll" ["Anti-Malware Development a.s."]
                        TagRename_ContextMenu\(Default) = "{7C5E74A0-D5E0-11D0-A9BF-E886A83B9BE5}"
                        -> {HKLM...CLSID} = "Context Menu Shell Extension"
                        \InProcServer32\(Default) = "C:\PROGRA~1\TAGREN~1\TRshell.dll" ["Softpointer Inc"]
                        Trojan Remover\(Default) = "{52B87208-9CCF-42C9-B88E-069281105805}"
                        -> {HKLM...CLSID} = "Trojan Remover Shell Extension"
                        \InProcServer32\(Default) = "C:\PROGRA~1\TROJAN~1\Trshlex.dll" ["Simply Super Software"]
                        WinRAR\(Default) = "{B41DB860-8EE4-11D2-9906-E49FADC173CA}"
                        -> {HKLM...CLSID} = "WinRAR"
                        \InProcServer32\(Default) = "C:\Program Files\WinRAR\rarext.dll" [null data]
                        ZFAdd\(Default) = "{8FF88D27-7BD0-11D1-BFB7-00AA00262A11}"
                        -> {HKLM...CLSID} = "WinAceContext Menu (Add) Extension"
                        \InProcServer32\(Default) = "C:\Program Files\Winace\arcext.dll" ["e-merge GmbH"]

                        HKLM\Software\Classes\Directory\shellex\ContextMenuHandlers\
                        ewido anti-spyware\(Default) = "{8934FCEF-F5B8-468f-951F-78A921CD3920}"
                        -> {HKLM...CLSID} = "CContextScan Object"
                        \InProcServer32\(Default) = "C:\Program Files\ewido anti-spyware 4.0\context.dll" ["Anti-Malware Development a.s."]
                        WinRAR\(Default) = "{B41DB860-8EE4-11D2-9906-E49FADC173CA}"
                        -> {HKLM...CLSID} = "WinRAR"
                        \InProcServer32\(Default) = "C:\Program Files\WinRAR\rarext.dll" [null data]
                        ZFAdd\(Default) = "{8FF88D27-7BD0-11D1-BFB7-00AA00262A11}"
                        -> {HKLM...CLSID} = "WinAceContext Menu (Add) Extension"
                        \InProcServer32\(Default) = "C:\Program Files\Winace\arcext.dll" ["e-merge GmbH"]

                        HKLM\Software\Classes\Folder\shellex\ContextMenuHandlers\
                        a2ContMenu\(Default) = "{AB77609F-2178-4E6F-9C4B-44AC179D937A}"
                        -> {HKLM...CLSID} = "a² Context Menu Shell Extension"
                        \InProcServer32\(Default) = "C:\PROGRA~1\A-SQUA~1\A2CONT~1.DLL" [null data]
                        avast\(Default) = "{472083B0-C522-11CF-8763-00608CC02F24}"
                        -> {HKLM...CLSID} = "avast"
                        \InProcServer32\(Default) = "C:\Program Files\Alwil Software\Avast4\ashShell.dll" ["ALWIL Software"]
                        LcdFriendly\(Default) = "{cff79e04-6987-11d4-b94f-006097975dba}"
                        -> {HKLM...CLSID} = "LcdFriendly"
                        \InProcServer32\(Default) = "c:\program files\space international\cdspace 4.1\lcdshell.dll" ["Space International"]
                        TagRename_ContextMenu\(Default) = "{7C5E74A0-D5E0-11D0-A9BF-E886A83B9BE5}"
                        -> {HKLM...CLSID} = "Context Menu Shell Extension"
                        \InProcServer32\(Default) = "C:\PROGRA~1\TAGREN~1\TRshell.dll" ["Softpointer Inc"]
                        Trojan Remover\(Default) = "{52B87208-9CCF-42C9-B88E-069281105805}"
                        -> {HKLM...CLSID} = "Trojan Remover Shell Extension"
                        \InProcServer32\(Default) = "C:\PROGRA~1\TROJAN~1\Trshlex.dll" ["Simply Super Software"]
                        WinRAR\(Default) = "{B41DB860-8EE4-11D2-9906-E49FADC173CA}"
                        -> {HKLM...CLSID} = "WinRAR"
                        \InProcServer32\(Default) = "C:\Program Files\WinRAR\rarext.dll" [null data]

                        Active Desktop and Wallpaper:
                        -----------------------------

                        Active Desktop is disabled at this entry:
                        HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellState

                        HKCU\Control Panel\Desktop\
                        "Wallpaper" = "C:\WINDOWS\ACD Wallpaper.bmp"

                        Ce qu'il y a d'étrange, c'est que mon gestionnaire des tâches m'indique qu'il y a un problème avec explorer.exe.
                        en effet, quand il n'y a aucune application d'ouverte, le processus est à 99% et si j'en ouvre une (silentrunners par exemple), l'occupation UC est divisée en 2 (50%explorer et 50%silent..)
                        0
                        1. Contributeur sécurité
                          Salut

                          C'est peut etre ceci qui coince cseqp.exe

                          Il doit se trouver dans le systeme32.

                          Rend toi sur ce site :
                          http://www.virustotal.com/xhtml/virustotal_en.html
                          Clik sur parcourir
                          Recherche ceci :
                          c:/windows/systeme32/cseqp.exe
                          Clik send et colle le rapport stp

                          A+
                          0
                          1. bonjour,
                            voici le rapport Virustotal :
                            STATUS: FINISHEDComplete scanning result of "cseqp.exe", received in VirusTotal at 07.17.2006, 14:03:46 (CET).

                            Antivirus Version Update Result
                            AntiVir n - no virus found
                            Authentium n - no virus found
                            Avast n - no virus found
                            AVG n - no virus found
                            BitDefender n - no virus found
                            CAT-QuickHeal n - no virus found
                            ClamAV n - no virus found
                            DrWeb n - no virus found
                            eTrust-InoculateIT n - no virus found
                            eTrust-Vet n - no virus found
                            Ewido n - no virus found
                            Fortinet n - no virus found
                            F-Prot n - no virus found
                            F-Prot4 n - no virus found
                            Ikarus n - no virus found
                            Kaspersky n - no virus found
                            McAfee n - no virus found
                            Microsoft n - no virus found
                            NOD32v2 n - no virus found
                            Norman n - no virus found
                            Panda n - no virus found
                            Sophos n - no virus found
                            Symantec n - no virus found
                            TheHacker n - no virus found
                            UNA n - no virus found
                            VBA32 n - no virus found
                            VirusBuster n - no virus found

                            Aditional Information
                            File size: 0 bytes
                            MD5: d41d8cd98f00b204e9800998ecf8427e
                            SHA1: da39a3ee5e6b4b0d3255bfef95601890afd80709
                            0
                            1. Contributeur sécurité
                              Bizarre, j'y crois pas qu'il n'est pas infecté....hummmm....je reste perplexe !

                              Télécharge VirtumundoBegone sur le bureau:
                              http://secured2k.home.comcast.net/tools/VirtumundoBeGone.exe

                              Double clique ensuite sur VirtumundoBeGone.exe et suis les instructions.
                              Une fois terminé, redémarre et poste le rapport VBG.TXT créé sur le bureau dans ta prochaine réponse avec un nouveau rapport HijackThis.
                              Ne t'inquiète pas si tu vois un message Ecran bleu "Erreur fatale", c'est normal et attendu.
                              0
                              1. merci pour ces conseils Regis59 mais j'ai réussi à éradiquer le problème.
                                en fait, il y avait quelquechose dans system32 qui faisait planter explorer.exe.
                                j'ai donc fais ceci :
                                -Démarrer -> Exécuter -> regsvr32 -u shmedia.dll
                                -Démarrer -> Exécuter -> regedit puis
                                HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{87D62D94-71B3-4b9a-9489-5FE6850DC73E}\
                                ici j'ai supprimé la clef du registre InProcServer32.
                                -un redémarrage
                                -un scan spy sweeper (qui a bien scanné system32)
                                et voici un aperçu de ce qu'il a trouvé :
                                15:27: Quarantining All Traces: webrebates
                                15:27: Quarantining All Traces: searchcentrix hijack
                                15:27: Quarantining All Traces: gsim
                                15:27: Quarantining All Traces: globalcs dialer
                                15:27: Quarantining All Traces: kill & clean scanner and monitor
                                15:27: Quarantining All Traces: effective-i toolbar
                                15:27: Quarantining All Traces: ezula ilookup
                                15:27: Quarantining All Traces: ez-finder toolbar
                                15:27: Quarantining All Traces: blazefind
                                15:27: Quarantining All Traces: coolwebsearch (cws)
                                15:27: Quarantining All Traces: shopathomeselect
                                15:27: Quarantining All Traces: dp trojan
                                15:27: Quarantining All Traces: winad
                                15:27: Quarantining All Traces: elitemediagroup-mediamotor
                                15:27: Quarantining All Traces: fastvideoplayer
                                15:27: Quarantining All Traces: directrevenue-abetterinternet
                                15:27: Quarantining All Traces: trojan-downloader-zlob
                                15:27: Quarantining All Traces: 180search assistant/zango

                                Maintenant, j'ai enfin accès à system32, et je vais pouvoir faire des scans en profondeur pour virer le moindre lambeau de spyware ou autre troyen.
                                0
                                1. Contributeur sécurité
                                  Salut

                                  Fais ceci:

                                  HijackThis -> Open the misc tools sections -> open Uninstall manager -> clique sur "Save list" -> enregistre le fichier -> fais-en un copier/coller ici.

                                  et
                                  Télécharge ceci: (merci a S!RI pour ce programme).
                                  http://siri.urz.free.fr/Fix/SmitfraudFix.zip
                                  Exécute le, Double click sur Smitfraudfix.cmd choisit l’option 1, il va générer un rapport
                                  Copie/colle le sur le poste stp.
                                  0
                                  1. voila le rapport uninstall de Hijack :
                                    ACDSee 5.0 Standard Trial
                                    Ad-Aware SE Personal
                                    Adobe Photoshop Album 2.0 Edition Découverte
                                    Adobe Reader 7.0.8 - Français
                                    Age of Empires III
                                    Archiveur WinRAR
                                    a-squared Free 1.6.5
                                    ATI - Software Uninstall Utility
                                    ATI Control Panel
                                    ATI HydraVision
                                    avast! Antivirus
                                    Canon PhotoRecord
                                    Canon PIXMA iP4000
                                    Canon Utilities Easy-PhotoPrint
                                    Canon Utilities Easy-PrintToolBox
                                    CCleaner (remove only)
                                    CD-LabelPrint
                                    Chronograph 4.31
                                    Cool Edit Pro 2.0
                                    Correctif Windows XP - KB834707
                                    Correctif Windows XP - KB867282
                                    Correctif Windows XP - KB873333
                                    Correctif Windows XP - KB873339
                                    Correctif Windows XP - KB885250
                                    Correctif Windows XP - KB885835
                                    Correctif Windows XP - KB885836
                                    Correctif Windows XP - KB885884
                                    Correctif Windows XP - KB886185
                                    Correctif Windows XP - KB887472
                                    Correctif Windows XP - KB887742
                                    Correctif Windows XP - KB888113
                                    Correctif Windows XP - KB888302
                                    Correctif Windows XP - KB890047
                                    Correctif Windows XP - KB890175
                                    Correctif Windows XP - KB890859
                                    Correctif Windows XP - KB890923
                                    Correctif Windows XP - KB891781
                                    Correctif Windows XP - KB893066
                                    Correctif Windows XP - KB893086
                                    DAEMON Tools
                                    dBpowerAMP FLAC Codec
                                    dBpowerAMP Mp4 Codec
                                    dBpowerAMP Musepack Codec
                                    dBpowerAMP Music Converter
                                    dBpowerAMP Ogg Vorbis Codec
                                    dBpowerAMP Real Audio Codec
                                    dBPowerAMP Real Audio Encoder R3
                                    dBpowerAMP Update ID Tag
                                    dBpowerAMP WMA V9.1 Codec
                                    Diaporama version 3.0.0.1
                                    DNA-ATi 4.1.5.7-Normal
                                    DreamStation DXi
                                    Driver Genius Professional Edition 2005 5.3.016
                                    Dungeon Siege 2
                                    Easy-WebPrint
                                    Empire Earth
                                    Empire Earth II SP Demo
                                    ESF's TrueType Collection 1
                                    ewido anti-spyware 4.0
                                    Exposition Yann Arthus Bertrand
                                    FlashGet(JetCar)
                                    Food Force 1.0
                                    GSpot Codec Information Appliance
                                    HijackThis 1.99.1
                                    Hotfix for Windows Media Format SDK (KB902344)
                                    HP Image Zone 4.0
                                    HP Scanjet 4070
                                    HP Software Update
                                    Icon Extractor Package Version 1.1
                                    J2SE Runtime Environment 5.0 Update 2
                                    Java 2 Runtime Environment, SE v1.4.2_06
                                    Kaspersky Online Scanner
                                    K-Lite Mega Codec Pack 1.50
                                    L'Amerzone
                                    Le Nouveau Littré
                                    Lecteur Windows Media 10
                                    Logitech Desktop Messenger
                                    Logitech MouseWare 9.80
                                    Macromedia Flash Player 8
                                    Macromedia Shockwave Player
                                    Media Library Management Wizard
                                    Microsoft .NET Framework 1.1
                                    Microsoft .NET Framework 1.1 French Language Pack
                                    Microsoft Data Access Components KB870669
                                    Microsoft Office XP Professional avec FrontPage
                                    Microsoft Publisher 2002
                                    Microsoft Works 4.5
                                    Mise à jour de sécurité pour Lecteur Windows Media (KB911564)
                                    Mise à jour de sécurité pour Lecteur Windows Media 10 (KB911565)
                                    Mise à jour de sécurité pour Lecteur Windows Media 10 (KB917734)
                                    Mise à jour de sécurité pour Windows XP (KB883939)
                                    Mise à jour de sécurité pour Windows XP (KB890046)
                                    Mise à jour de sécurité pour Windows XP (KB893756)
                                    Mise à jour de sécurité pour Windows XP (KB896358)
                                    Mise à jour de sécurité pour Windows XP (KB896422)
                                    Mise à jour de sécurité pour Windows XP (KB896423)
                                    Mise à jour de sécurité pour Windows XP (KB896424)
                                    Mise à jour de sécurité pour Windows XP (KB896428)
                                    Mise à jour de sécurité pour Windows XP (KB896688)
                                    Mise à jour de sécurité pour Windows XP (KB899587)
                                    Mise à jour de sécurité pour Windows XP (KB899588)
                                    Mise à jour de sécurité pour Windows XP (KB899589)
                                    Mise à jour de sécurité pour Windows XP (KB899591)
                                    Mise à jour de sécurité pour Windows XP (KB900725)
                                    Mise à jour de sécurité pour Windows XP (KB901017)
                                    Mise à jour de sécurité pour Windows XP (KB901214)
                                    Mise à jour de sécurité pour Windows XP (KB902400)
                                    Mise à jour de sécurité pour Windows XP (KB903235)
                                    Mise à jour de sécurité pour Windows XP (KB904706)
                                    Mise à jour de sécurité pour Windows XP (KB905414)
                                    Mise à jour de sécurité pour Windows XP (KB905749)
                                    Mise à jour de sécurité pour Windows XP (KB905915)
                                    Mise à jour de sécurité pour Windows XP (KB908519)
                                    Mise à jour de sécurité pour Windows XP (KB908531)
                                    Mise à jour de sécurité pour Windows XP (KB911280)
                                    Mise à jour de sécurité pour Windows XP (KB911562)
                                    Mise à jour de sécurité pour Windows XP (KB911567)
                                    Mise à jour de sécurité pour Windows XP (KB911927)
                                    Mise à jour de sécurité pour Windows XP (KB912812)
                                    Mise à jour de sécurité pour Windows XP (KB912919)
                                    Mise à jour de sécurité pour Windows XP (KB913446)
                                    Mise à jour de sécurité pour Windows XP (KB913580)
                                    Mise à jour de sécurité pour Windows XP (KB914388)
                                    Mise à jour de sécurité pour Windows XP (KB914389)
                                    Mise à jour de sécurité pour Windows XP (KB916281)
                                    Mise à jour de sécurité pour Windows XP (KB917159)
                                    Mise à jour de sécurité pour Windows XP (KB917344)
                                    Mise à jour de sécurité pour Windows XP (KB917953)
                                    Mise à jour de sécurité pour Windows XP (KB918439)
                                    Mise à jour pour Windows XP (KB894391)
                                    Mise à jour pour Windows XP (KB896727)
                                    Mise à jour pour Windows XP (KB898461)
                                    Mise à jour pour Windows XP (KB900485)
                                    Mise à jour pour Windows XP (KB904942)
                                    Mise à jour pour Windows XP (KB910437)
                                    Mise à jour pour Windows XP (KB916595)
                                    Morrowind
                                    Movie Maker Background Music Files
                                    Movie Maker Sound Effects
                                    Movie Maker Title Images
                                    MSXML4 Parser
                                    MUSICMATCH(R) Jukebox
                                    My Privacy Online v. 3.0
                                    Myst III Exile
                                    Myst V Demo
                                    Nero 7 Premium
                                    Ogg Vorbis aoTuV
                                    Ogg Vorbis SSE2
                                    OpenOffice.org 2.0
                                    Personal License Update Wizard for Windows Media Player
                                    Pilotes NVIDIA nForce pour Windows 2000/XP
                                    PowerQuest PartitionMagic 8.0
                                    RadLight MPC DirectShow Filter (remove only)
                                    Riva FLV Encoder 2.0
                                    Shockwave
                                    Sound Blaster Live!
                                    Spy Sweeper
                                    Spybot - Search & Destroy 1.4
                                    SuperCopier2
                                    Tag&Rename 3.2 beta 1
                                    TES Construction Set
                                    Trojan Remover 6.5.0
                                    TurboDemo Album 1.9
                                    WinAce Archiver
                                    Windows Defender Signatures
                                    Windows Genuine Advantage v1.3.0254.0
                                    Windows Installer 3.1 (KB893803)
                                    Windows Installer 3.1 (KB893803)
                                    Windows Media Bonus Pack for Windows XP
                                    Windows Media Connect
                                    Windows Media Format Runtime
                                    Windows Media Player 10 Hotfix - KB888656
                                    Windows Media Player 9 Series Captions and Lyrics PowerToy
                                    Windows Media Player 9 Series TweakMP PowerToy
                                    Windows Media Player Playlist Import to Excel Wizard
                                    Windows Media Player Skin Importer
                                    Windows Media Player Tray Control
                                    Windows XP Service Pack 2
                                    WinHTTrack Website Copier 3.30
                                    XP SysPad V7.0 by xtort.net ©

                                    et le rapport SmitfraudFix :
                                    SmitFraudFix v2.70

                                    Rapport fait à 16:04:09,01, 17/07/2006
                                    Executé à partir de C:\Documents and Settings\Etienne\Bureau\lutte antivirale\SmitfraudFix
                                    OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
                                    Fix executé en mode normal

                                    »»»»»»»»»»»»»»»»»»»»»»»» C:\

                                    »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS

                                    »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system

                                    »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web

                                    »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32

                                    »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32\LogFiles

                                    »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\Etienne\Application Data

                                    »»»»»»»»»»»»»»»»»»»»»»»» Menu Démarrer

                                    »»»»»»»»»»»»»»»»»»»»»»»» C:\DOCUME~1\Etienne\Favoris

                                    »»»»»»»»»»»»»»»»»»»»»»»» Bureau

                                    »»»»»»»»»»»»»»»»»»»»»»»» C:\Program Files

                                    »»»»»»»»»»»»»»»»»»»»»»»» Clés corrompues

                                    »»»»»»»»»»»»»»»»»»»»»»»» Eléments du bureau

                                    »»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler
                                    !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                                    SrchSTS.exe by S!Ri
                                    Search SharedTaskScheduler's .dll

                                    »»»»»»»»»»»»»»»»»»»»»»»» Recherche infection wininet.dll

                                    »»»»»»»»»»»»»»»»»»»»»»»» Fin
                                    0
                                    1. Contributeur sécurité
                                      Salut

                                      Ok.
                                      Spy swepper t as tout supprimé?

                                      a+
                                      0
                                      1. Salut
                                        plus aucun spyware détécté avec spy sweeper, spybot, adaware et ewido.
                                        toutefois, il y toujours un processus bwgo*.exe qui se lance au démarrage (fichier qui se trouve dans le dossier temp et que je peux effacer sans problème mais qui revient à chaque démarrage).
                                        0
                                        • 1
                                        • 2