Backdoor Banload.bpx

Résolu
Bonjour,

Je viens d'attraper un virus sur internet a l'instant. C'est mon antivirus (avast) qui me la indiqué, puis je l ai supprimé (toujours à partir d'avast). J ai fais un analyse avec avg dont voici le rapport:

+ Créé à: 21:28:12 30/03/2007

+ Résultat de l'analyse:

C:\System Volume Information\_restore{B3BF5352-B406-412E-936E-A9436F19C528}\RP71\A0013977.exe -> Downloader.Banload.bpx : Aucune action entreprise.

Fin du rapport

Merci d'avance pour votre aide
Configuration: Windows XP
Internet Explorer 6.0

26 réponses

Résumé de la discussion

Un utilisateur signale qu'Avast détecte un virus et qu'une analyse AVG pointe vers C:\System Volume Information\_restore{...}\RP71\A0013977.exe — Downloader.Banload.bpx, sans action corrective immédiatement entreprise ni désinfection effectuée. Plusieurs interlocuteurs proposent des mesures et outils comme HijackThis, Navilog, BlackLight et SmitFraudFix, accompagnés de conseils pour lire les rapports et orienter une éventuelle désinfection. Les échanges mentionnent des liens vers des scans en ligne et des procédures, des indications sur la restauration système et l'installation de correctifs, afin d'éviter la réinfection après nettoyage. En parallèle, des conseils évoquent la désinstallation de programmes suspects, la vérification des points de restauration et l'utilisation d'outils supplémentaires comme Kaspersky en ligne pour consolider le diagnostic.

Bobot (l’IA à votre service)
  1. Contributeur
    Bonsoir,

    Téléchargez BankerFix.zip (de !aur3n7) sur votre bureau:
    http://sosvirus.changelog.fr/BankerFix.zip

    Décompressez-le (clic droit >> Extraire ici) et double cliquer sur le fichier Banker_BanloadFix.bat.
    - Exécutez l'option R.
    -- Si l'infection est détectée, exécutez l'option N.
    --- Sauvegardez ce rapport puis faites un copier/coller de ce rapport sur le forum, ainsi qu'un nouveau scan HijackThis fait en mode normal.
    Puis désactive et réactive la restauration du systeme en suivant ces indications :

    http://service1.symantec.com/SUPPORT/INTER/tsgeninfointl.nsf/fr_docid/20020830101856924

    0
    1. Bonsoir,

      Merci de ton aide.
      Le lien pour télécharger Bankerfix ne fonctionne pas, erreur 404...

      Peux tu me dire aussi comment faire pour faire un rapport HijackThis?
      Merci
      0
  2. Contributeur
    Re,

    Désolé tiens un vrai lien ;) :
    http://linhadefensiva.uol.com.br/dl/bankerfix
    0
    1. re,

      je suis désolé mais je ne trouve pas le fichier Banker_BanloadFix.bat. apres avoir extrait les fichier je n ai que 5fichiers: download, Iniciar-BankeFix, unzip, md5 et pv et en cliquant sur chaqu un deux rien ne se passe.
      je poussant pourtant avoir fait ce que tu m'as dis

      Peux tu me donner le lien pour faire un scan HijackThis?
      0
  3. Contributeur
    Re,

    télécharge HijackThis ici:
    http://telechargement.zebulon.fr/138-hijackthis-1991.html

    Dézippe le dans un dossier prévu à cet effet.
    Par exemple C:\hijackthis < Enregistre le bien dans c : !
    Démo : (Merci a Balltrap34 pour cette réalisation)
    http://pageperso.aol.fr/balltrap34/Hijenr.gif

    Lance le puis:
    clique sur "do a system scan and save logfile" (cf démo)
    faire un copier coller du log entier sur le forum

    Démo : (Merci a Balltrap34 pour cette réalisation)
    http://pageperso.aol.fr/balltrap34/demohijack.htm

    0
    1. Re,
      dsl hier soir j ai du partir.
      Comme je te l ai dis hier soir je n ai pas réussi a installer BankerFix.zip voici tout de meme le rapport hijackthis :

      Logfile of HijackThis v1.99.1
      Scan saved at 15:10:47, on 31/03/2007
      Platform: Windows XP SP2 (WinNT 5.01.2600)
      MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

      Running processes:
      C:\WINDOWS\System32\smss.exe
      C:\WINDOWS\system32\winlogon.exe
      C:\WINDOWS\system32\services.exe
      C:\WINDOWS\system32\lsass.exe
      C:\WINDOWS\system32\Ati2evxx.exe
      C:\WINDOWS\system32\svchost.exe
      C:\WINDOWS\System32\svchost.exe
      C:\WINDOWS\system32\Ati2evxx.exe
      C:\WINDOWS\system32\ZoneLabs\vsmon.exe
      C:\WINDOWS\Explorer.EXE
      C:\WINDOWS\system32\spoolsv.exe
      C:\PROGRA~1\FICHIE~1\AOL\ACS\AOLacsd.exe
      C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
      C:\Program Files\Alwil Software\Avast4\ashServ.exe
      C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
      C:\WINDOWS\eHome\ehRecvr.exe
      C:\WINDOWS\eHome\ehSched.exe
      C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
      C:\Program Files\Fichiers communs\Ulead Systems\DVD\ULCDRSvr.exe
      C:\Program Files\Sonic\DigitalMedia LE v7\MyDVD LE\USBDeviceService.exe
      C:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe
      C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
      C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
      C:\WINDOWS\system32\dllhost.exe
      C:\WINDOWS\ehome\ehtray.exe
      C:\WINDOWS\eHome\ehmsas.exe
      C:\WINDOWS\RTHDCPL.EXE
      C:\apps\ABoard\ABoard.exe
      C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
      C:\Program Files\Winamp\winampa.exe
      C:\APPS\SMP\SmpSys.exe
      C:\WINDOWS\system32\ctfmon.exe
      C:\Program Files\Messenger\msmsgs.exe
      C:\apps\ABoard\AOSD.exe
      C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
      C:\Program Files\Google\Google Updater\GoogleUpdater.exe
      C:\Program Files\Internet Explorer\iexplore.exe
      C:\Program Files\MSN Messenger\usnsvc.exe
      C:\Documents and Settings\eric\Bureau\HijackThis.exe

      R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.orange.fr/portail
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = file://C:\APPS\IE\offline\fr.htm
      R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = https://actus.sfr.fr
      R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Packard Bell
      R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
      O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
      O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
      O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
      O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
      O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\2.0.301.3558\swg.dll
      O2 - BHO: (no name) - {FDD3B846-8D59-4ffb-8758-209B6AD74ACC} - C:\Program Files\Microsoft Money\System\mnyviewer.dll
      O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
      O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
      O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
      O4 - HKLM\..\Run: [ehTray] C:\WINDOWS\ehome\ehtray.exe
      O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
      O4 - HKLM\..\Run: [SkyTel] SkyTel.EXE
      O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
      O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE /Spoil /RemAdvDef /Migration32"
      O4 - HKLM\..\Run: [ACTIVBOARD] c:\apps\ABoard\ABoard.exe
      O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
      O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
      O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe
      O4 - HKLM\..\Run: [.nvsvc] C:\DOCUME~1\eric\LOCALS~1\Temp\sxe1D.tmp
      O4 - HKCU\..\Run: [SmpcSys] C:\APPS\SMP\SmpSys.exe
      O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
      O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
      O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\1.2.1128.5462\GoogleToolbarNotifier.exe
      O4 - Global Startup: DSLMON.lnk = ?
      O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Reader 8.0\Reader\reader_sl.exe
      O4 - Global Startup: Outil de mise à jour Google.lnk = C:\Program Files\Google\Google Updater\GoogleUpdater.exe
      O8 - Extra context menu item: Add to Windows &Live Favorites - https://onedrive.live.com/?id=favorites
      O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_04\bin\npjpi150_04.dll
      O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_04\bin\npjpi150_04.dll
      O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\system32\Shdocvw.dll
      O9 - Extra button: MoneySide - {E023F504-0C5A-4750-A1E7-A9046DEA8A21} - C:\Program Files\Microsoft Money\System\mnyviewer.dll
      O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
      O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
      O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
      O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
      O14 - IERESET.INF: START_PAGE_URL=file://C:\APPS\IE\offline\fr.htm
      O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://download.microsoft.com/download/E/5/6/E5611B10-0D6D-4117-8430-A67417AA88CD/LegitCheckControl.cab
      O17 - HKLM\System\CCS\Services\Tcpip\..\{D710FF28-3734-4369-B4A5-BB59FBB568E3}: NameServer = 86.64.145.146 84.103.237.146
      O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
      O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
      O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
      O23 - Service: AOL Connectivity Service (AOL ACS) - America Online, Inc. - C:\PROGRA~1\FICHIE~1\AOL\ACS\AOLacsd.exe
      O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
      O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
      O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
      O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
      O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
      O23 - Service: AVG Anti-Spyware Guard - Anti-Malware Development a.s. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
      O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
      O23 - Service: iPod Service - Apple Computer, Inc. - C:\Program Files\iPod\bin\iPodService.exe
      O23 - Service: Ulead Burning Helper (UleadBurningHelper) - Ulead Systems, Inc. - C:\Program Files\Fichiers communs\Ulead Systems\DVD\ULCDRSvr.exe
      O23 - Service: USBDeviceService - Unknown owner - C:\Program Files\Sonic\DigitalMedia LE v7\MyDVD LE\USBDeviceService.exe
      O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
      O23 - Service: X10 Device Network Service (x10nets) - X10 - C:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe

      merci de ton aide
      0
      1. Contributeur
        Re,

        Ouvre Hijackthis et clique sur "Do a system scan only" Et coche cette ligne :

        O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE

        Puis clique sur "Fix Checked"

        Ensuite supprimemanuellement ce fichier

        ALCMTR.EXE

        Si cela ne marche pas fais-le en mode sans échec.
        ----------------------------------------------------------------------------
        Tu vas télécharger SmitFraudFix :
        http://siri.urz.free.fr/Fix/SmitfraudFix.exe

        Suis ces procédures:

        Double-clique sur smitfraudfix.exe
        Sélectionne 1 (MAIS SURTOUT PAS LE 2 JE TE DIRAIS QUAND TU POURRA LE FAIRE ) puis appuie "entrer" ensuite un rapport sera généré dans ce chemin :

        C:\rapport.txt

        Puis tu le colle dans ton prochain post

        Remarque:

        Process.exe est detecté par certains antivirus.
        Ce n'est pas un virus, mais il peut arreter des logiciel de securité avec certaine manipulation.
        C'est pour cela qu'il est detecté par les antivirus.
        0
        1. j ai supprimer la ligne que tu m as dis puis j ai été dans rechercher pour trouver le fichier a supprimer. J ai supprimer le fichier ALCMTR.EXE-01A7139B.pf et voici le rapport smitfraudfix :

          SmitFraudFix v2.162

          Rapport fait à 15:33:53.93, 31/03/2007
          Executé à partir de C:\Documents and Settings\eric\Bureau\SmitfraudFix
          OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
          Le type du système de fichiers est NTFS
          Fix executé en mode normal

          »»»»»»»»»»»»»»»»»»»»»»»» Process

          C:\WINDOWS\System32\smss.exe
          C:\WINDOWS\system32\winlogon.exe
          C:\WINDOWS\system32\services.exe
          C:\WINDOWS\system32\lsass.exe
          C:\WINDOWS\system32\Ati2evxx.exe
          C:\WINDOWS\system32\svchost.exe
          C:\WINDOWS\System32\svchost.exe
          C:\WINDOWS\system32\Ati2evxx.exe
          C:\WINDOWS\system32\ZoneLabs\vsmon.exe
          C:\WINDOWS\Explorer.EXE
          C:\WINDOWS\system32\spoolsv.exe
          C:\PROGRA~1\FICHIE~1\AOL\ACS\AOLacsd.exe
          C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
          C:\Program Files\Alwil Software\Avast4\ashServ.exe
          C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
          C:\WINDOWS\eHome\ehRecvr.exe
          C:\WINDOWS\eHome\ehSched.exe
          C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
          C:\Program Files\Fichiers communs\Ulead Systems\DVD\ULCDRSvr.exe
          C:\Program Files\Sonic\DigitalMedia LE v7\MyDVD LE\USBDeviceService.exe
          C:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe
          C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
          C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
          C:\WINDOWS\system32\dllhost.exe
          C:\WINDOWS\ehome\ehtray.exe
          C:\WINDOWS\eHome\ehmsas.exe
          C:\WINDOWS\RTHDCPL.EXE
          C:\apps\ABoard\ABoard.exe
          C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
          C:\Program Files\Winamp\winampa.exe
          C:\APPS\SMP\SmpSys.exe
          C:\WINDOWS\system32\ctfmon.exe
          C:\Program Files\Messenger\msmsgs.exe
          C:\apps\ABoard\AOSD.exe
          C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
          C:\Program Files\Google\Google Updater\GoogleUpdater.exe
          C:\Program Files\Internet Explorer\iexplore.exe
          C:\Program Files\MSN Messenger\usnsvc.exe
          C:\WINDOWS\system32\cmd.exe

          »»»»»»»»»»»»»»»»»»»»»»»» hosts

          »»»»»»»»»»»»»»»»»»»»»»»» C:\

          »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS

          »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system

          »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web

          »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32

          »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\eric

          »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\eric\Application Data

          »»»»»»»»»»»»»»»»»»»»»»»» Menu Démarrer

          »»»»»»»»»»»»»»»»»»»»»»»» C:\DOCUME~1\eric\Favoris

          »»»»»»»»»»»»»»»»»»»»»»»» Bureau

          »»»»»»»»»»»»»»»»»»»»»»»» C:\Program Files

          »»»»»»»»»»»»»»»»»»»»»»»» Clés corrompues

          »»»»»»»»»»»»»»»»»»»»»»»» Eléments du bureau

          [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components\0]
          "Source"="About:Home"
          "SubscribedURL"="About:Home"
          "FriendlyName"="Ma page d'accueil"

          »»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler
          !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

          SrchSTS.exe by S!Ri
          Search SharedTaskScheduler's .dll

          »»»»»»»»»»»»»»»»»»»»»»»» AppInit_DLLs
          !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

          [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
          "AppInit_DLLs"=""

          »»»»»»»»»»»»»»»»»»»»»»»» Winlogon.System
          !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

          [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
          "System"=""

          »»»»»»»»»»»»»»»»»»»»»»»» pe386-msguard-lzx32-huy32

          »»»»»»»»»»»»»»»»»»»»»»»» DNS

          Description: WAN (PPP/SLIP) Interface
          DNS Server Search Order: 86.64.145.146
          DNS Server Search Order: 84.103.237.146

          HKLM\SYSTEM\CCS\Services\Tcpip\..\{D710FF28-3734-4369-B4A5-BB59FBB568E3}: NameServer=86.64.145.146 84.103.237.146
          HKLM\SYSTEM\CS1\Services\Tcpip\..\{D710FF28-3734-4369-B4A5-BB59FBB568E3}: NameServer=86.64.145.146 84.103.237.146

          »»»»»»»»»»»»»»»»»»»»»»»» Recherche infection wininet.dll

          »»»»»»»»»»»»»»»»»»»»»»»» Fin
          0
          1. Contributeur
            Re,

            Redémarre en mode sans échec tuto : http://forum.telecharger.01net.com/forum/high-tech/SECURITE/Securite/redemarrer-mode-echec-sujet_1526_1.htm

            Ouvre Smitfraudfix.exe et choisis l'option 2.Redémarre normalement et poste ce log + un log Hijackthis
            0
            1. re,
              voici le 1er rapport:
              SmitFraudFix v2.162

              Rapport fait à 15:58:46.85, 31/03/2007
              Executé à partir de C:\Documents and Settings\eric\Bureau\SmitfraudFix
              OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
              Le type du système de fichiers est NTFS
              Fix executé en mode sans echec

              »»»»»»»»»»»»»»»»»»»»»»»» SharedTaskScheduler Avant SmitFraudFix
              !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

              SrchSTS.exe by S!Ri
              Search SharedTaskScheduler's .dll

              »»»»»»»»»»»»»»»»»»»»»»»» Arret des processus

              »»»»»»»»»»»»»»»»»»»»»»»» hosts

              127.0.0.1 localhost

              »»»»»»»»»»»»»»»»»»»»»»»» Generic Renos Fix

              GenericRenosFix by S!Ri

              »»»»»»»»»»»»»»»»»»»»»»»» Suppression des fichiers infectés

              »»»»»»»»»»»»»»»»»»»»»»»» DNS

              »»»»»»»»»»»»»»»»»»»»»»»» Suppression Fichiers Temporaires

              »»»»»»»»»»»»»»»»»»»»»»»» Winlogon.System
              !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

              [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
              "System"=""

              »»»»»»»»»»»»»»»»»»»»»»»» Nettoyage du registre

              Nettoyage terminé.

              »»»»»»»»»»»»»»»»»»»»»»»» SharedTaskScheduler Après SmitFraudFix
              !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

              SrchSTS.exe by S!Ri
              Search SharedTaskScheduler's .dll

              »»»»»»»»»»»»»»»»»»»»»»»» Fin

              et le log hijackthis:
              Logfile of HijackThis v1.99.1
              Scan saved at 16:03:09, on 31/03/2007
              Platform: Windows XP SP2 (WinNT 5.01.2600)
              MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

              Running processes:
              C:\WINDOWS\System32\smss.exe
              C:\WINDOWS\system32\winlogon.exe
              C:\WINDOWS\system32\services.exe
              C:\WINDOWS\system32\lsass.exe
              C:\WINDOWS\system32\Ati2evxx.exe
              C:\WINDOWS\system32\svchost.exe
              C:\WINDOWS\System32\svchost.exe
              C:\WINDOWS\system32\ZoneLabs\vsmon.exe
              C:\WINDOWS\system32\Ati2evxx.exe
              C:\WINDOWS\Explorer.EXE
              C:\WINDOWS\system32\spoolsv.exe
              C:\PROGRA~1\FICHIE~1\AOL\ACS\AOLacsd.exe
              C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
              C:\Program Files\Alwil Software\Avast4\ashServ.exe
              C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
              C:\WINDOWS\eHome\ehRecvr.exe
              C:\WINDOWS\eHome\ehSched.exe
              C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
              C:\Program Files\Fichiers communs\Ulead Systems\DVD\ULCDRSvr.exe
              C:\Program Files\Sonic\DigitalMedia LE v7\MyDVD LE\USBDeviceService.exe
              C:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe
              C:\WINDOWS\system32\dllhost.exe
              C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
              C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
              C:\WINDOWS\ehome\ehtray.exe
              C:\WINDOWS\eHome\ehmsas.exe
              C:\WINDOWS\RTHDCPL.EXE
              C:\apps\ABoard\ABoard.exe
              C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
              C:\Program Files\Winamp\winampa.exe
              C:\APPS\SMP\SmpSys.exe
              C:\WINDOWS\system32\ctfmon.exe
              C:\Program Files\Messenger\msmsgs.exe
              C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
              C:\apps\ABoard\AOSD.exe
              C:\Program Files\Adobe\Reader 8.0\Reader\reader_sl.exe
              C:\Program Files\Google\Google Updater\GoogleUpdater.exe
              C:\WINDOWS\system32\wuauclt.exe
              C:\Program Files\Microsoft Money\System\urlmap.exe
              C:\Documents and Settings\eric\Bureau\HijackThis.exe

              R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = https://actus.sfr.fr
              R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Packard Bell
              R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
              O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
              O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
              O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
              O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
              O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\2.0.301.3558\swg.dll
              O2 - BHO: (no name) - {FDD3B846-8D59-4ffb-8758-209B6AD74ACC} - C:\Program Files\Microsoft Money\System\mnyviewer.dll
              O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
              O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
              O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
              O4 - HKLM\..\Run: [ehTray] C:\WINDOWS\ehome\ehtray.exe
              O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
              O4 - HKLM\..\Run: [SkyTel] SkyTel.EXE
              O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE /Spoil /RemAdvDef /Migration32"
              O4 - HKLM\..\Run: [ACTIVBOARD] c:\apps\ABoard\ABoard.exe
              O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
              O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
              O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe
              O4 - HKLM\..\Run: [.nvsvc] C:\DOCUME~1\eric\LOCALS~1\Temp\sxe1D.tmp
              O4 - HKCU\..\Run: [SmpcSys] C:\APPS\SMP\SmpSys.exe
              O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
              O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
              O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
              O4 - Global Startup: DSLMON.lnk = ?
              O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Reader 8.0\Reader\reader_sl.exe
              O4 - Global Startup: Outil de mise à jour Google.lnk = C:\Program Files\Google\Google Updater\GoogleUpdater.exe
              O8 - Extra context menu item: Add to Windows &Live Favorites - https://onedrive.live.com/?id=favorites
              O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_04\bin\npjpi150_04.dll
              O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_04\bin\npjpi150_04.dll
              O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\system32\Shdocvw.dll
              O9 - Extra button: MoneySide - {E023F504-0C5A-4750-A1E7-A9046DEA8A21} - C:\Program Files\Microsoft Money\System\mnyviewer.dll
              O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
              O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
              O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
              O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
              O14 - IERESET.INF: START_PAGE_URL=file://C:\APPS\IE\offline\fr.htm
              O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://download.microsoft.com/download/E/5/6/E5611B10-0D6D-4117-8430-A67417AA88CD/LegitCheckControl.cab
              O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
              O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
              O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
              O23 - Service: AOL Connectivity Service (AOL ACS) - America Online, Inc. - C:\PROGRA~1\FICHIE~1\AOL\ACS\AOLacsd.exe
              O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
              O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
              O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
              O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
              O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
              O23 - Service: AVG Anti-Spyware Guard - Anti-Malware Development a.s. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
              O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
              O23 - Service: iPod Service - Apple Computer, Inc. - C:\Program Files\iPod\bin\iPodService.exe
              O23 - Service: Ulead Burning Helper (UleadBurningHelper) - Ulead Systems, Inc. - C:\Program Files\Fichiers communs\Ulead Systems\DVD\ULCDRSvr.exe
              O23 - Service: USBDeviceService - Unknown owner - C:\Program Files\Sonic\DigitalMedia LE v7\MyDVD LE\USBDeviceService.exe
              O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
              O23 - Service: X10 Device Network Service (x10nets) - X10 - C:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe
              0
              1. Contributeur
                Re,

                Ouvre Hijackthis et clique sur "Do a system scan only" et coche cette ligne :

                O2 - BHO: (no name) - {FDD3B846-8D59-4ffb-8758-209B6AD74ACC} - C:\Program Files\Microsoft Money\System\mnyviewer.dll

                Et clique sur "Fix Checked"

                ensuite désinstalle le programme "Microsoft Money" et supprime manuellement ce fichier :

                C:\Program Files\MicrosoftMoney

                ----------------------------------------------------------------------------
                Prends connaissance du contenu le lien suivant:

                http://www.f-secure.com/products/license-terms/eult_fra.pdf

                Tu as donc pris connaissance et accepté les conditions d'utilisations du programme blacklight qui est inclus dans le dossier compressé navilog1.zip que tu vas télécharger.

                Maintenant fais un clic droit sur ce lien :

                http://perso.orange.fr/il.mafioso/Navifix/navilog1.zip

                Enregistrer la cible (du lien) sous... et enregistre-le sur ton bureau.

                Fais un clic droit sur navilog1.zip et choisis "tout extraire"

                Ensuite double clique sur navilog1.bat

                Laisses-toi guider.

                Au menu principal, choisis 1 et valides.

                (Ne fais pas le choix 2 sans notre avis/accord)

                Patientes jusqu'au message :

                *** Analyse Termine le ..... ***

                Appuies sur une touche comme demandé, le bloc note va s'ouvrir.

                Copies-colles l'intégralité dans une réponse.

                Refermes le bloc note.

                Le rapport est en outre sauvegardé à la racine du disque (fixnavi.txt)
                0
                1. re,

                  j ai bien supprimé la ligne demandée, j'ai désintallé money à partir de "désintaller les programme" mais il est impossible de supprimer le fichier Money dans programme files, le message d'erreur est le suivant: "impossible de supprimer mnyviewer.dll : acces refusé. Vérifier que le disque n'est pas plein ou protégé en écriture, et que le fichier n'est pas utilisé actuellement"

                  Si je supprime Money est ce que je pourrai le réinstaller ultérieurement? j ai déja fais une sauvegarde de mes données, que j ai mis sur mon disque dur externe. est ce que j ai bien fait? c est tres important pour moi de garder toutes les données de money
                  voila merci
                  0
                  1. Contributeur
                    Re,

                    Ben le problème c'est que microsoft money est infecté.
                    Si tu n'arrive pas a le supprimer le programme files en mode normal, fais-le en mode sans échec tuto : http://forum.telecharger.01net.com/forum/high-tech/SECURITE/Securite/redemarrer-mode-echec-sujet_1526_1.htm

                    Puis supprime-le si tu n'y arrive pas j'ai une autre solution que je te ferais parvenir ultérieurement
                    0
                    1. re,
                      Voici le rapport premier rapport navilog:

                      Search Navipromo version 1.1.3 commencé le 31/03/2007 à 17:21:09.95

                      !!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
                      !!! Poster ce rapport sur le forum pour le faire analyser !!!
                      !!! Ne pas lancer la partie désinfection sans l'avis d'un spécialiste !!!

                      Fix lancé depuis C:\Documents and Settings\eric\Bureau\navilog
                      Mise a jour le 31.03.2007 a 08h00 by IL-MAFIOSO

                      Executé en mode normal

                      *** Recherche Programmes installes ***

                      *** Recherche dossiers dans C:\WINDOWS ***

                      *** Recherche dossiers dans C:\Program Files ***

                      *** Recherche dossiers dans C:\Documents and Settings\All Users\Application Data ***

                      *** Recherche dossiers dans C:\Documents and Settings\eric\Application Data ***

                      *** Recherche avec BlackLight Engine/F-secure ***
                      BlackLight Engine est un produit de F-secure, pour + d'infos :
                      https://www.f-secure.com/en

                      F-SECURE BLACKLIGHT ROOTKIT ELIMINATOR
                      ======================================

                      Copyright 2005-2006 F-Secure Corporation. All rights reserved.
                      This is a beta version. It will expire on 1st of April, 2007.
                      Version information: 2.2.1061.

                      [+] Started on 03/31/07 at 17:21:10.
                      [+] Initializing ...
                      [+] Starting scan, press Ctrl-C to abort.
                      [+] Scanning for hidden items .......................................
                      [+] Scan complete.
                      [+] Summary: 0 hidden item(s) found, 0 scheduled for renaming.
                      [+] Exited on 03/31/07 at 17:23:35 (return code = 0).

                      *** Recherche fichiers ***

                      *** Recherche cles registre ***

                      Recherche dans [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\SharedDLLs]

                      Recherche dans [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\ModuleUsage]

                      Recherche Clé Magic Control

                      *** Module de Recherche complémentaire ***
                      (Recherche fichiers spécifiques)

                      1)Recherche fichiers connus:

                      2)Recherche Heuristique :
                      *
                      **
                      ***
                      ****
                      *****
                      ******
                      *******
                      ********

                      *** Analyse Terminé le 31/03/2007 à 17:23:46.65 ***
                      0
                      1. Contributeur
                        RE,

                        Quand tu aurras fini ton scan :

                        Téléchargez MSNFix.zip (de !aur3n7) sur votre bureau:
                        http://sosvirus.changelog.fr/MSNFix.zip

                        Décompressez-le (clic droit >> Extraire ici) et double cliquer sur le fichier MSNFix.bat.
                        - Exécutez l'option R.
                        -- Si l'infection est détectée, exécutez l'option N.
                        --- Sauvegardez ce rapport puis faites un copier/coller de ce rapport sur le forum, ainsi qu'un nouveau scan HijackThis fait en mode normal.

                        Note :
                        Si une erreur de suppression est détectée un message s'affichera demandant de redémarrer l'ordinateur afin de terminer les opérations. Dans ce cas il suffit de redémarrer l'ordinateur en mode normal
                        Sauvegarder et fermer le rapport pour que Windows termine de se lancer normalement.
                        0
                        1. Re,
                          apparament l'infection n'a pas été detecté voici le rapport de MSNfix:
                          MSN_Fix 1.12

                          C:\Documents and Settings\eric\Bureau\MSNFix1\MSNFix
                          Fix exécuté le 31/03/2007 à 18:31:45.03 par eric
                          mode normal

                          ************************ Recherche les fichiers présents

                          Aucun Fichier trouvé

                          ************************ Recherche les dossiers présents

                          Aucun dossier trouvé

                          ------------------------------------------------------------------------
                          Auteur: !aur3n7 Contact: http://lyonnais92.aceboard.fr
                          ------------------------------------------------------------------------

                          --------------------------------------------- FIN ---------------------------------------------

                          Sauvegardez ce rapport puis faites un copier/coller de ce rapport sur le forum, ainsi qu'un nouveau scan HijackThis fait en mode normal.

                          et le hijackthis:

                          Logfile of HijackThis v1.99.1
                          Scan saved at 18:34:14, on 31/03/2007
                          Platform: Windows XP SP2 (WinNT 5.01.2600)
                          MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

                          Running processes:
                          C:\WINDOWS\System32\smss.exe
                          C:\WINDOWS\system32\winlogon.exe
                          C:\WINDOWS\system32\services.exe
                          C:\WINDOWS\system32\lsass.exe
                          C:\WINDOWS\system32\Ati2evxx.exe
                          C:\WINDOWS\system32\svchost.exe
                          C:\WINDOWS\System32\svchost.exe
                          C:\WINDOWS\system32\ZoneLabs\vsmon.exe
                          C:\WINDOWS\system32\Ati2evxx.exe
                          C:\WINDOWS\Explorer.EXE
                          C:\WINDOWS\system32\spoolsv.exe
                          C:\PROGRA~1\FICHIE~1\AOL\ACS\AOLacsd.exe
                          C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                          C:\Program Files\Alwil Software\Avast4\ashServ.exe
                          C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
                          C:\WINDOWS\eHome\ehRecvr.exe
                          C:\WINDOWS\eHome\ehSched.exe
                          C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
                          C:\Program Files\Fichiers communs\Ulead Systems\DVD\ULCDRSvr.exe
                          C:\Program Files\Sonic\DigitalMedia LE v7\MyDVD LE\USBDeviceService.exe
                          C:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe
                          C:\WINDOWS\system32\dllhost.exe
                          C:\WINDOWS\ehome\ehtray.exe
                          C:\WINDOWS\RTHDCPL.EXE
                          C:\WINDOWS\eHome\ehmsas.exe
                          C:\apps\ABoard\ABoard.exe
                          C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                          C:\Program Files\Winamp\winampa.exe
                          C:\APPS\SMP\SmpSys.exe
                          C:\WINDOWS\system32\ctfmon.exe
                          C:\Program Files\Messenger\msmsgs.exe
                          C:\apps\ABoard\AOSD.exe
                          C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
                          C:\Program Files\Google\Google Updater\GoogleUpdater.exe
                          C:\Program Files\Internet Explorer\iexplore.exe
                          C:\WINDOWS\system32\wscntfy.exe
                          C:\Documents and Settings\eric\Bureau\HijackThis.exe

                          R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.orange.fr/portail
                          R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = https://actus.sfr.fr
                          R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Packard Bell
                          R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                          O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
                          O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
                          O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
                          O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
                          O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\2.0.301.3558\swg.dll
                          O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
                          O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
                          O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
                          O4 - HKLM\..\Run: [ehTray] C:\WINDOWS\ehome\ehtray.exe
                          O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
                          O4 - HKLM\..\Run: [SkyTel] SkyTel.EXE
                          O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE /Spoil /RemAdvDef /Migration32"
                          O4 - HKLM\..\Run: [ACTIVBOARD] c:\apps\ABoard\ABoard.exe
                          O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                          O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                          O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe
                          O4 - HKLM\..\Run: [.nvsvc] C:\DOCUME~1\eric\LOCALS~1\Temp\sxe1D.tmp
                          O4 - HKCU\..\Run: [SmpcSys] C:\APPS\SMP\SmpSys.exe
                          O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
                          O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
                          O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
                          O4 - Global Startup: DSLMON.lnk = ?
                          O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Reader 8.0\Reader\reader_sl.exe
                          O4 - Global Startup: Outil de mise à jour Google.lnk = C:\Program Files\Google\Google Updater\GoogleUpdater.exe
                          O8 - Extra context menu item: Add to Windows &Live Favorites - https://onedrive.live.com/?id=favorites
                          O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_04\bin\npjpi150_04.dll
                          O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_04\bin\npjpi150_04.dll
                          O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\system32\Shdocvw.dll
                          O9 - Extra button: MoneySide - {E023F504-0C5A-4750-A1E7-A9046DEA8A21} - C:\Program Files\Microsoft Money\System\mnyviewer.dll (file missing)
                          O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
                          O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
                          O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                          O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                          O14 - IERESET.INF: START_PAGE_URL=file://C:\APPS\IE\offline\fr.htm
                          O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - https://www.kaspersky.fr/?domain=webscanner.kaspersky.fr
                          O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://download.microsoft.com/download/E/5/6/E5611B10-0D6D-4117-8430-A67417AA88CD/LegitCheckControl.cab
                          O17 - HKLM\System\CCS\Services\Tcpip\..\{D710FF28-3734-4369-B4A5-BB59FBB568E3}: NameServer = 84.103.237.142 86.64.145.142
                          O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
                          O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
                          O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
                          O23 - Service: AOL Connectivity Service (AOL ACS) - America Online, Inc. - C:\PROGRA~1\FICHIE~1\AOL\ACS\AOLacsd.exe
                          O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                          O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
                          O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
                          O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
                          O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
                          O23 - Service: AVG Anti-Spyware Guard - Anti-Malware Development a.s. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
                          O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
                          O23 - Service: iPod Service - Apple Computer, Inc. - C:\Program Files\iPod\bin\iPodService.exe
                          O23 - Service: Ulead Burning Helper (UleadBurningHelper) - Ulead Systems, Inc. - C:\Program Files\Fichiers communs\Ulead Systems\DVD\ULCDRSvr.exe
                          O23 - Service: USBDeviceService - Unknown owner - C:\Program Files\Sonic\DigitalMedia LE v7\MyDVD LE\USBDeviceService.exe
                          O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
                          O23 - Service: X10 Device Network Service (x10nets) - X10 - C:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe
                          0
                          1. ha oui et aussi le rapport kaspersky je ne sais pas si tu le voulais mais le voici:

                            KASPERSKY ON-LINE SCANNER REPORT
                            Saturday, March 31, 2007 6:29:44 PM
                            Système d'exploitation : Microsoft Windows XP Professional, Service Pack 2 (Build 2600)
                            Kaspersky On-line Scanner version : 5.0.83.0
                            Dernière mise à jour de la base antivirus Kaspersky : 31/03/2007
                            Enregistrements dans la base antivirus Kaspersky : 272976

                            Paramètres d'analyse
                            Analyser avec la base antivirus suivante standard
                            Analyser les archives vrai
                            Analyser les bases de messagerie vrai

                            Cible de l'analyse Poste de travail
                            C:\
                            D:\
                            E:\
                            F:\
                            G:\
                            H:\

                            Statistiques de l'analyse
                            Total d'objets analysés 71213
                            Nombre de virus trouvés 1
                            Nombre d'objets infectés 1 / 0
                            Nombre d'objets suspects 0
                            Durée de l'analyse 00:32:38

                            Nom de l'objet infecté Nom du virus Dernière action
                            C:\Documents and Settings\All Users\Application Data\Microsoft\eHome\logs\ehRecvr.log L'objet est verrouillé ignoré

                            C:\Documents and Settings\All Users\Documents\TV enregistrée\TempRec\TempSBE\MSDVRMM_2351561039_196608_72162 L'objet est verrouillé ignoré

                            C:\Documents and Settings\All Users\Documents\TV enregistrée\TempRec\TempSBE\MSDVRMM_2351561039_393216_72165 L'objet est verrouillé ignoré

                            C:\Documents and Settings\All Users\Documents\TV enregistrée\TempRec\TempSBE\SBE1.tmp L'objet est verrouillé ignoré

                            C:\Documents and Settings\All Users\Documents\TV enregistrée\TempRec\TempSBE\SBE2.tmp L'objet est verrouillé ignoré

                            C:\Documents and Settings\All Users\Documents\TV enregistrée\TempRec\{1DCD02A5-B141-4FDA-8175-FB1322FA02B8}.TmpSBE L'objet est verrouillé ignoré

                            C:\Documents and Settings\All Users\Documents\TV enregistrée\TempRec\{9DDD50F2-1D35-4FE0-A33F-07851526D969}.TmpSBE L'objet est verrouillé ignoré

                            C:\Documents and Settings\All Users\DRM\drmstore.hds L'objet est verrouillé ignoré

                            C:\Documents and Settings\eric\Cookies\index.dat L'objet est verrouillé ignoré

                            C:\Documents and Settings\eric\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat L'objet est verrouillé ignoré

                            C:\Documents and Settings\eric\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat.LOG L'objet est verrouillé ignoré

                            C:\Documents and Settings\eric\Local Settings\Historique\History.IE5\index.dat L'objet est verrouillé ignoré

                            C:\Documents and Settings\eric\Local Settings\Historique\History.IE5\MSHist012007033120070401\index.dat L'objet est verrouillé ignoré

                            C:\Documents and Settings\eric\Local Settings\Temporary Internet Files\Content.IE5\index.dat L'objet est verrouillé ignoré

                            C:\Documents and Settings\eric\NTUSER.DAT L'objet est verrouillé ignoré

                            C:\Documents and Settings\eric\ntuser.dat.LOG L'objet est verrouillé ignoré

                            C:\Documents and Settings\LocalService\Cookies\index.dat L'objet est verrouillé ignoré

                            C:\Documents and Settings\LocalService\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat L'objet est verrouillé ignoré

                            C:\Documents and Settings\LocalService\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat.LOG L'objet est verrouillé ignoré

                            C:\Documents and Settings\LocalService\Local Settings\Historique\History.IE5\index.dat L'objet est verrouillé ignoré

                            C:\Documents and Settings\LocalService\Local Settings\Temporary Internet Files\Content.IE5\index.dat L'objet est verrouillé ignoré

                            C:\Documents and Settings\LocalService\NTUSER.DAT L'objet est verrouillé ignoré

                            C:\Documents and Settings\LocalService\ntuser.dat.LOG L'objet est verrouillé ignoré

                            C:\Documents and Settings\NetworkService\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat L'objet est verrouillé ignoré

                            C:\Documents and Settings\NetworkService\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat.LOG L'objet est verrouillé ignoré

                            C:\Documents and Settings\NetworkService\NTUSER.DAT L'objet est verrouillé ignoré

                            C:\Documents and Settings\NetworkService\ntuser.dat.LOG L'objet est verrouillé ignoré

                            C:\Program Files\Alwil Software\Avast4\DATA\aswResp.dat L'objet est verrouillé ignoré

                            C:\Program Files\Alwil Software\Avast4\DATA\Avast4.db L'objet est verrouillé ignoré

                            C:\Program Files\Alwil Software\Avast4\DATA\log\nshield.log L'objet est verrouillé ignoré

                            C:\System Volume Information\MountPointManagerRemoteDatabase L'objet est verrouillé ignoré

                            C:\System Volume Information\tracking.log L'objet est verrouillé ignoré

                            C:\System Volume Information\_restore{B3BF5352-B406-412E-936E-A9436F19C528}\RP71\A0013977.exe Infecté : Trojan-Downloader.Win32.Banload.bpx ignoré

                            C:\System Volume Information\_restore{B3BF5352-B406-412E-936E-A9436F19C528}\RP73\change.log L'objet est verrouillé ignoré

                            C:\WINDOWS\Debug\PASSWD.LOG L'objet est verrouillé ignoré

                            C:\WINDOWS\Internet Logs\121442610319.ldb L'objet est verrouillé ignoré

                            C:\WINDOWS\Internet Logs\fwdbglog.txt L'objet est verrouillé ignoré

                            C:\WINDOWS\Internet Logs\fwpktlog.txt L'objet est verrouillé ignoré

                            C:\WINDOWS\Internet Logs\IAMDB.RDB L'objet est verrouillé ignoré

                            C:\WINDOWS\Internet Logs\tvDebug.log L'objet est verrouillé ignoré

                            C:\WINDOWS\Registration\{02D4B3F1-FD88-11D1-960D-00805FC79235}.{0A81734B-1E99-4987-A711-515F723CCD5A}.crmlog L'objet est verrouillé ignoré

                            C:\WINDOWS\SchedLgU.Txt L'objet est verrouillé ignoré

                            C:\WINDOWS\SoftwareDistribution\ReportingEvents.log L'objet est verrouillé ignoré

                            C:\WINDOWS\system32\CatRoot2\edb.log L'objet est verrouillé ignoré

                            C:\WINDOWS\system32\CatRoot2\tmp.edb L'objet est verrouillé ignoré

                            C:\WINDOWS\system32\config\ACEEvent.evt L'objet est verrouillé ignoré

                            C:\WINDOWS\system32\config\Antivirus.Evt L'objet est verrouillé ignoré

                            C:\WINDOWS\system32\config\AppEvent.Evt L'objet est verrouillé ignoré

                            C:\WINDOWS\system32\config\DEFAULT L'objet est verrouillé ignoré

                            C:\WINDOWS\system32\config\default.LOG L'objet est verrouillé ignoré

                            C:\WINDOWS\system32\config\Internet.evt L'objet est verrouillé ignoré

                            C:\WINDOWS\system32\config\Media Ce.evt L'objet est verrouillé ignoré

                            C:\WINDOWS\system32\config\SAM L'objet est verrouillé ignoré

                            C:\WINDOWS\system32\config\SAM.LOG L'objet est verrouillé ignoré

                            C:\WINDOWS\system32\config\SecEvent.Evt L'objet est verrouillé ignoré

                            C:\WINDOWS\system32\config\SECURITY L'objet est verrouillé ignoré

                            C:\WINDOWS\system32\config\SECURITY.LOG L'objet est verrouillé ignoré

                            C:\WINDOWS\system32\config\SOFTWARE L'objet est verrouillé ignoré

                            C:\WINDOWS\system32\config\software.LOG L'objet est verrouillé ignoré

                            C:\WINDOWS\system32\config\SysEvent.Evt L'objet est verrouillé ignoré

                            C:\WINDOWS\system32\config\SYSTEM L'objet est verrouillé ignoré

                            C:\WINDOWS\system32\config\system.LOG L'objet est verrouillé ignoré

                            C:\WINDOWS\system32\h323log.txt L'objet est verrouillé ignoré

                            C:\WINDOWS\system32\wbem\Repository\FS\INDEX.BTR L'objet est verrouillé ignoré

                            C:\WINDOWS\system32\wbem\Repository\FS\INDEX.MAP L'objet est verrouillé ignoré

                            C:\WINDOWS\system32\wbem\Repository\FS\MAPPING.VER L'objet est verrouillé ignoré

                            C:\WINDOWS\system32\wbem\Repository\FS\MAPPING1.MAP L'objet est verrouillé ignoré

                            C:\WINDOWS\system32\wbem\Repository\FS\MAPPING2.MAP L'objet est verrouillé ignoré

                            C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.DATA L'objet est verrouillé ignoré

                            C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.MAP L'objet est verrouillé ignoré

                            C:\WINDOWS\Temp\Perflib_Perfdata_76c.dat L'objet est verrouillé ignoré

                            C:\WINDOWS\Temp\ZLT07786.TMP L'objet est verrouillé ignoré

                            C:\WINDOWS\Temp\ZLT07789.TMP L'objet est verrouillé ignoré

                            C:\WINDOWS\WindowsUpdate.log L'objet est verrouillé ignoré

                            Analyse terminée.
                            0
                            1. Contributeur
                              Re,

                              Le virus est dans la restauration du systeme.

                              Suis ces procédures :

                              http://service1.symantec.com/SUPPORT/INTER/tsgeninfointl.nsf/fr_docid/20020830101856924
                              0
                              1. bonjour,

                                Avant de suivre les indications sur la restauration, je voulais te demander si il fallait que je fasse une sauvegarde de toutes mes données et prog sur mon disque dur externe ou alors c est pas necessaire tout restera en place?

                                Dans le lien que tu m as indiqué est ce que je dois désactiver ou activer la restauration ou alors les 2 à la suite?

                                Merci de ton aide.
                                0
                                1. Contributeur
                                  Re,

                                  Tu n'as besoin de faire une sauvegarde car dans la restauration il y a le virus sa veut dire que si tu veux revenir a un point antérieur tu sera infecter par le virus, puis dans le lien indiqué tu la désactive puis tu la réactive afin de créer un point propre
                                  0
                                  1. Re,
                                    c'est bon j ai désactivé puis reactivé le systeme de restauration. que dois je faire maintenant?
                                    0
                                    • 1
                                    • 2