(résolu) Spyware secure et pages intempestives
Forum Sécurité - Virus : (résolu) Spyware secure et pages intempestives
Bonjour,
Depuis quelques jours, des pages firefox s'ouvrent toutes seules et j'ai un message de spyware secure qui me dit que j'ai plein de virus.
Je ne maitrise pas grand chose en informatique toutefois j'ai compris qu'il fallait poster cela en premier lieu :
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 22:56:30, on 30/07/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16473)
Boot mode: Normal
Running processes:
C:\WINXP\System32\smss.exe
C:\WINXP\system32\winlogon.exe
C:\WINXP\system32\services.exe
C:\WINXP\system32\lsass.exe
C:\WINXP\system32\Ati2evxx.exe
C:\WINXP\system32\svchost.exe
C:\WINXP\System32\svchost.exe
C:\Program Files\Ahead\InCD\InCDsrv.exe
C:\WINXP\system32\Ati2evxx.exe
C:\WINXP\Explorer.EXE
C:\WINXP\system32\spoolsv.exe
C:\Program Files\Logitech\iTouch\iTouch.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
C:\Program Files\Java\jre1.5.0_05\bin\jusched.exe
C:\Program Files\SPAMfighter\SFAgent.exe
C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
C:\WINXP\system32\ctfmon.exe
C:\Program Files\Silicon Image\SiISATARaid\SATARaid.exe
C:\Program Files\Logitech\MouseWare\system\em_exec.exe
C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Telechargement\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.yahoo.fr/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O3 - Toolbar: (no name) - {BE1D6C5B-250E-474D-ACA0-E437D20019CE} - (no file)
O4 - HKLM\..\Run: [zBrowser Launcher] C:\Program Files\Logitech\iTouch\iTouch.exe
O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINXP\system32\NeroCheck.exe
O4 - HKLM\..\Run: [NVMixerTray] "C:\Program Files\NVIDIA Corporation\NvMixer\NVMixerTray.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_05\bin\jusched.exe
O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [SPAMfighter Agent] "C:\Program Files\SPAMfighter\SFAgent.exe" update delay 60
O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINXP\system32\ctfmon.exe
O4 - HKUS\S-1-5-19\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVGFRE~1\avgw.exe /RUNONCE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVGFRE~1\avgw.exe /RUNONCE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVGFRE~1\avgw.exe /RUNONCE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVGFRE~1\avgw.exe /RUNONCE (User 'Default user')
O4 - Global Startup: SATARaid.lnk = ?
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://webscanner.kaspersky.fr/kavwebscan_unicode.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/ [...] wflash.cab
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINXP\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINXP\system32\ati2sgag.exe
O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: DHCP-Verwaltung - Unknown owner - C:\Program Files\xerox\err\services.exe (file missing)
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: InCD Helper (InCDsrv) - Ahead Software AG - C:\Program Files\Ahead\InCD\InCDsrv.exe
O23 - Service: Windows Live Setup Service (WLSetupSvc) - Unknown owner - C:\Program Files\Windows Live\installer\WLSetupSvc.exe
--
End of file - 5173 bytes
Si quelqu'un peut m'aider, je l'en remercie d'avance.
Stéphanie
Message édité par nanie_38 le 03-08-2007 à 00:05:57
Bonjour
Fais un clic droit sur ce lien :
http://perso.orange.fr/il.mafioso/Navifix/Navilog1.exe
Enregistrer la cible (du lien) sous... et enregistre-le sur ton bureau.
Ensuite double clique sur navilog1.exe pour lancer l'installation.
Une fois l'installation terminée, le fix s'exécutera automatiquement.
(Si ce n'est pas le cas, double-clique sur le raccourci Navilog1 présent sur le bureau).
Laisse-toi guider. Au menu principal, choisis 1 et valide.
(ne fais pas le choix 2,3 ou 4 sans notre avis/accord)
Patiente jusqu'au message :
*** Analyse Termine le ..... ***
Appuie sur une touche comme demandé, le blocnote va s'ouvrir.
Copie-colle l'intégralité dans une réponse. Referme le blocnote.
Le rapport est en outre sauvegardé à la racine du disque (fixnavi.txt)
Vous avez un problème ? Créez votre propre post !
Répondre à chercheur_
Bonjour, merci pour l'aide .
Alors voila ce que ça donne:
Search Navipromo version 2.0.5 commencé le 31/07/2007 à 6:58:30,64
!!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
!!! Poster ce rapport sur le forum pour le faire analyser !!!
!!! Ne pas lancer la partie désinfection sans l'avis d'un spécialiste !!!
Fix lancé depuis C:\Program Files\navilog1
Mise a jour le 01.07.2007 a 12h00 by IL-MAFIOSO
Executé en mode normal
*** Recherche Programmes installes ***
*** Recherche dossiers dans C:\WINXP ***
*** Recherche dossiers dans C:\Program Files ***
*** Recherche dossiers dans C:\Documents and Settings\All Users\Application Data ***
*** Recherche dossiers dans C:\Documents and Settings\St‚phanie\Application Data ***
*** Recherche avec BlackLight Engine/F-secure ***
BlackLight Engine est un produit de F-secure, pour + d'infos :
http://www.f-secure.com/blacklight [...] _help.html
Fichier(s) caché(s) dans C:\WINXP\system32 :
c:\WINXP\system32\ysexrbnhcm.dat
C:\winxp\system32\ysexrbnhcm.exe
c:\WINXP\system32\ysexrbnhcm_nav.dat
c:\WINXP\system32\ysexrbnhcm_navps.dat
Processus caché(s) dans C:\WINXP\system32 :
C:\winxp\system32\ysexrbnhcm.exe
*** Recherche fichiers ***
C:\WINXP\pack.epk trouvé !
C:\WINXP\system32\nvs2.inf trouvé !
C:\WINXP\prefetch\INTERNETGAMEBOX.EXE-1EE9EDEF.pf trouvé !
C:\WINXP\prefetch\INTERNETGAMEBOX_SETUP.EXE-2B1AEE39.pf trouvé !
*** Recherche cles registre ***
Recherche dans [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\SharedDLLs]
Recherche dans [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\ModuleUsage]
Recherche Clé Magic Control
HKEY_CURRENT_USER\Software\Lanconfig trouvé !
HKEY_USERS\S-1-5-21-1614895754-329068152-725345543-1003\Software\Lanconfig trouvé !
*** Module de Recherche complémentaire ***
(Recherche fichiers spécifiques)
1)Recherche fichiers connus:
2)Recherche Heuristique :
*
C:\WINXP\system32\ysexrbnhcm.dat trouvé !
**
C:\WINXP\system32\ysexrbnhcm.dat trouvé !
***
****
*****
******
*******
********
3)Recherche Certificats :
Certificat Egroup trouvé !
*** Analyse Terminé le 31/07/2007 à 7:03:36,00 ***
On continue.
Double clique sur le raccourci Navilog1 présent sur le bureau et laisse-toi guider.
Au menu principal, choisis 2 et valide.
Le fix va t'informer qu'il va alors redémarrer ton PC
Ferme toutes les fenêtres ouvertes et enregistre tes documents personnels ouverts
Appuie sur une touche comme demandé.
(si ton Pc ne redémarre pas automatiquement, fais le toi même)
Au redémarrage de ton PC, choisis ta session habituelle.
Patiente jusqu'au message :
*** Nettoyage Termine le ..... ***
Le blocnote va s'ouvrir.
Sauvegarde le rapport de manière à le retrouver
Referme le blocnote. Ton bureau va réapparaitre
PS:Si ton bureau ne réapparait pas, fais CTRL+ALT+SUPP pour ouvrir le gestionnaire de tâches.
Puis rends-toi à l'onglet "processus". Clique en haut à gauche sur fichiers et choisis "exécuter"
Tape explorer et valide. Celà te fera apparaitre ton bureau.
Poste son rapport avec un nouveau Hijackthis.
Vous avez un problème ? Créez votre propre post !
Répondre à chercheur_
Doublon.
Message édité par chercheur_ le 31-07-2007 à 16:11:24
Vous avez un problème ? Créez votre propre post !
Répondre à chercheur_
OK alors voila avec navilog :
Clean Navipromo version 2.0.5 commencé le 01/08/2007 à 0:00:52,85
Fix lancé depuis C:\Program Files\navilog1
Mise a jour le 01.07.2007 a 12h00 by IL-MAFIOSO
Mode suppression automatique avec prise en charge résultats Blacklight
*** Creation backups fichiers trouvés par Blacklight ***
Copie vers "C:\Program Files\navilog1\Backupnavi"
*** Suppression des fichiers trouvés avec Blacklight ***
c:\WINXP\system32\ysexrbnhcm.dat supprimé !
C:\winxp\system32\ysexrbnhcm.exe supprimé !
c:\WINXP\system32\ysexrbnhcm_nav.dat supprimé !
c:\WINXP\system32\ysexrbnhcm_navps.dat supprimé !
** 2ème passage **
C:\WINXP\system32\exrbnhcm.exe absent !
C:\WINXP\system32\exrbnhcm.dat absent !
C:\WINXP\system32\exrbnhcm_nav.dat absent !
C:\WINXP\system32\exrbnhcm_navps.dat absent !
C:\WINXP\system32\exrbnhcm_navup.dat absent !
C:\WINXP\system32\exrbnhcm_navtmp.dat absent !
C:\WINXP\system32\exrbnhcm_m2s.xml absent !
C:\WINXP\prefetch\exrbnhcm*.pf absent !
*** Suppression dossiers dans C:\WINXP ***
*** Suppression dossiers dans C:\Program Files ***
*** Suppression dossiers dans C:\Documents and Settings\All Users\Application Data ***
*** Suppression dossiers dans C:\Documents and Settings\St‚phanie\Application Data ***
*** Suppression fichiers ***
C:\WINXP\pack.epk supprimé !
C:\WINXP\system32\nvs2.inf supprimé !
C:\WINXP\INTERNETGAMEBOX.EXE-1EE9EDEF.pf supprimé !
C:\WINXP\INTERNETGAMEBOX_SETUP.EXE-2B1AEE39.pf supprimé !
*** Suppression fichiers temporaires ***
Nettoyage contenu C:\WINXP\Temp effectué !
Nettoyage contenu C:\Documents and Settings\St‚phanie\Local Settings\Temp effectué !
*** Sauvegarde du registre vers dossier Backupnavi***
sauvegarde du registre réalise avec succes !
*** Nettoyage registre ***
Nettoyage registre Ok
*** Traitement Recherche complémentaire ***
(Recherche fichiers spécifiques)
1)Recherche fichiers connus:
2)Recherche et Suppression Heuristique :
*
**
***
****
*****
******
*******
********
3)Contrôle présence clés Rootkit dans le registre :
Aucune autre clés présente dans le registre !
4)Certificats :
Certificat Egroup supprimé !
*** Nettoyage termine le 01/08/2007 à 0:03:06,35 ***
ET avec Hijackthis :
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 00:07:46, on 01/08/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16473)
Boot mode: Normal
Running processes:
C:\WINXP\System32\smss.exe
C:\WINXP\system32\winlogon.exe
C:\WINXP\system32\services.exe
C:\WINXP\system32\lsass.exe
C:\WINXP\system32\Ati2evxx.exe
C:\WINXP\system32\svchost.exe
C:\WINXP\System32\svchost.exe
C:\Program Files\Ahead\InCD\InCDsrv.exe
C:\WINXP\system32\Ati2evxx.exe
C:\WINXP\system32\spoolsv.exe
C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\WINXP\explorer.exe
C:\WINXP\system32\wuauclt.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\WINXP\system32\NOTEPAD.EXE
C:\Telechargement\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.yahoo.fr/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O3 - Toolbar: (no name) - {BE1D6C5B-250E-474D-ACA0-E437D20019CE} - (no file)
O4 - HKLM\..\Run: [zBrowser Launcher] C:\Program Files\Logitech\iTouch\iTouch.exe
O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINXP\system32\NeroCheck.exe
O4 - HKLM\..\Run: [NVMixerTray] "C:\Program Files\NVIDIA Corporation\NvMixer\NVMixerTray.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_05\bin\jusched.exe
O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [SPAMfighter Agent] "C:\Program Files\SPAMfighter\SFAgent.exe" update delay 60
O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
O4 - HKLM\..\Run: [ysexrbnhcm] c:\winxp\system32\ysexrbnhcm.exe ysexrbnhcm
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINXP\system32\ctfmon.exe
O4 - HKUS\S-1-5-19\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVGFRE~1\avgw.exe /RUNONCE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVGFRE~1\avgw.exe /RUNONCE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVGFRE~1\avgw.exe /RUNONCE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVGFRE~1\avgw.exe /RUNONCE (User 'Default user')
O4 - Global Startup: SATARaid.lnk = ?
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://webscanner.kaspersky.fr/kavwebscan_unicode.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/ [...] wflash.cab
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINXP\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINXP\system32\ati2sgag.exe
O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: DHCP-Verwaltung - Unknown owner - C:\Program Files\xerox\err\services.exe (file missing)
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: InCD Helper (InCDsrv) - Ahead Software AG - C:\Program Files\Ahead\InCD\InCDsrv.exe
O23 - Service: Windows Live Setup Service (WLSetupSvc) - Unknown owner - C:\Program Files\Windows Live\installer\WLSetupSvc.exe
--
End of file - 4884 bytes
Voila, alors c'est grave docteur ??
Du ménage de fait.
Télécharge Combofix.exe (par sUBs) sur ton Bureau
http://download.bleepingcomputer.com/sUBs/ComboFix.exe
Double clique combofix.exe et suis les invites.
Lorsque le scan sera complété, un rapport apparaîtra.
Copie/colle ce rapport dans ta prochaine réponse avec un nouveau HijackThis.
Vous avez un problème ? Créez votre propre post !
Répondre à chercheur_
ALors Combofix :
ComboFix 07-07-30.2 - "St‚phanie" 2007-08-01 19:00:41.1 [GMT 2:00] - NTFS
Microsoft Windows XP Professionnel 5.1.2600.2.1252.1.1036.18.Vrai
* Created a new restore point
((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))
C:\DOCUME~1\STPHAN~1\Bureau.\internet explorer.lnk
C:\WINXP\update.exe
((((((((((((((((((((((((( Files Created from 2007-07-01 to 2007-08-01 )))))))))))))))))))))))))))))))
2007-08-01 19:00 51,200 --a------ C:\WINXP\nircmd.exe
2007-07-31 06:57 <REP> d-------- C:\Program Files\Navilog1
2007-07-30 22:25 <REP> d-------- C:\WINXP\system32\Kaspersky Lab
2007-07-30 21:28 <REP> d-------- C:\Program Files\BFG
2007-07-29 12:28 10,872 --a------ C:\WINXP\system32\drivers\AvgAsCln.sys
2007-07-28 11:15 <REP> d-------- C:\DOCUME~1\ALLUSE~1\APPLIC~1\Spybot - Search & Destroy
2007-07-28 10:29 12,417,543 --------- C:\AVG7QT.DAT
2007-07-09 20:12 <REP> d-------- C:\Program Files\Serious Sam 2
2007-07-08 18:10 <REP> d-------- C:\DOCUME~1\STPHAN~1\APPLIC~1\PlayFirst
2007-07-08 18:10 <REP> d-------- C:\DOCUME~1\ALLUSE~1\APPLIC~1\PlayFirst
2007-07-08 16:53 6,553,600 --a------ C:\DOCUME~1\STPHAN~1\ntuser.dat
2007-07-05 19:12 271,224 --a------ C:\WINXP\system32\mucltui.dll
2007-07-05 19:12 208,248 --a------ C:\WINXP\system32\muweb.dll
2007-07-04 19:01 <REP> d-------- C:\Program Files\Windows Live
2007-07-04 19:01 <REP> d-------- C:\DOCUME~1\ALLUSE~1\APPLIC~1\WLInstaller
2007-07-04 19:01 <REP> d-------- C:\DOCUME~1\ALLUSE~1\APPLIC~1\WindowsLiveInstaller
2007-07-01 19:26 257 --a------ C:\WINXP\msdres.bin
(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))
2007-07-28 00:33 --------- d-------- C:\Program Files\eMule
2007-07-08 17:17 --------- d--h----- C:\Program Files\InstallShield Installation Information
2007-07-08 12:27 --------- d-------- C:\DOCUME~1\STPHAN~1\APPLIC~1\iWin
2007-06-26 23:17 --------- d-------- C:\Program Files\SPAMfighter
2007-06-26 23:17 --------- d-------- C:\Program Files\Fichiers communs\Application
2007-06-26 23:17 --------- d-------- C:\Program Files\Fichiers communs\Ankiro
2007-06-18 08:08 --------- d-------- C:\Program Files\MSXML 4.0
2007-06-17 21:23 5073 --a------ C:\WINXP\mozver.dat
2007-06-17 20:21 --------- d-------- C:\DOCUME~1\STPHAN~1\APPLIC~1\SPAMfighter
2007-06-14 18:48 --------- d-------- C:\DOCUME~1\STPHAN~1\APPLIC~1\Leadertech
2007-06-05 10:34 1184664 --a------ C:\WINXP\system32\FreeImage.dll
2007-06-01 19:43 --------- d-------- C:\DOCUME~1\STPHAN~1\APPLIC~1\AdobeUM
2007-06-01 08:20 51568 --a------ C:\WINXP\system32\sirenacm.dll
2007-05-16 17:13 683520 --a------ C:\WINXP\system32\inetcomm.dll
((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
*Note* empty entries & legit default entries are not shown
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"zBrowser Launcher"="C:\Program Files\Logitech\iTouch\iTouch.exe" [2004-03-18 09:33]
"Logitech Utility"="Logi_MwX.Exe" [2002-11-08 12:50 C:\WINXP\LOGI_MWX.EXE]
"AVG7_CC"="C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe" [2007-04-20 18:16]
"NVMixerTray"="C:\Program Files\NVIDIA Corporation\NvMixer\NVMixerTray.exe" [2004-06-03 21:51]
"SunJavaUpdateSched"="C:\Program Files\Java\jre1.5.0_05\bin\jusched.exe" [2005-08-26 19:14]
"iTunesHelper"="C:\Program Files\iTunes\iTunesHelper.exe" []
"QuickTime Task"="C:\Program Files\QuickTime\qttask.exe" []
"Adobe Reader Speed Launcher"="C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe" [2007-05-11 03:06]
"SPAMfighter Agent"="C:\Program Files\SPAMfighter\SFAgent.exe" [2007-06-25 15:03]
"!AVG Anti-Spyware"="C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" [2007-06-11 11:25]
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ctfmon.exe"="C:\WINXP\system32\ctfmon.exe" [2004-08-19 17:09]
C:\Documents and Settings\All Users\Menu D‚marrer\Programmes\D‚marrage\
SATARaid.lnk - C:\Program Files\Silicon Image\SiISATARaid\SATARaid.exe [2005-11-15 21:12:59]
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupfolder\C:^Documents and Settings^All Users^Menu Démarrer^Programmes^Démarrage^InterVideo WinCinema Manager.lnk]
path=C:\Documents and Settings\All Users\Menu Démarrer\Programmes\Démarrage\InterVideo WinCinema Manager.lnk
backup=C:\WINXP\pss\InterVideo WinCinema Manager.lnkCommon Startup
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupfolder\C:^Documents and Settings^Stéphanie^Menu Démarrer^Programmes^Démarrage^Calendrier 2006.lnk]
path=C:\Documents and Settings\Stéphanie\Menu Démarrer\Programmes\Démarrage\Calendrier 2006.lnk
backup=C:\WINXP\pss\Calendrier 2006.lnkStartup
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ASUS SmartDoctor]
C:\Program Files\ASUS\SmartDoctor\\SmartDoctor.exe /start
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\InCD]
C:\Program Files\Ahead\InCD\InCD.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\QuickTime Task]
"C:\Program Files\QuickTime\qttask.exe" -atboottime
R0 si3112r;Silicon Image SiI 3112 SATARaid Controller;C:\WINXP\system32\drivers\si3112r.sys
R0 SiFilter;SATALink driver accelerator;C:\WINXP\system32\DRIVERS\SiWinAcc.sys
R0 SiWinAcc;SiWinAcc;C:\WINXP\system32\drivers\SiWinAcc.sys
R0 xmasbus;xmasbus;C:\WINXP\system32\DRIVERS\xmasbus.sys
R0 xmasscsi;xmasscsi;C:\WINXP\system32\Drivers\xmasscsi.sys
R2 EIO;EIO;\??\C:\WINXP\system32\drivers\EIO.sys
R3 itchfltr;iTouch Keyboard Filter;C:\WINXP\system32\DRIVERS\itchfltr.sys
R3 ms_mpu401;Pilote UART MIDI MPU-401 Microsoft;C:\WINXP\system32\drivers\msmpu401.sys
R3 nvax;Service for NVIDIA(R) nForce(TM) Audio Enumerator;C:\WINXP\system32\drivers\nvax.sys
R3 NVENET;NVIDIA nForce Networking Controller Driver;C:\WINXP\system32\DRIVERS\NVENET.sys
R3 nvnforce;Service for NVIDIA(R) nForce(TM) Audio;C:\WINXP\system32\drivers\nvapu.sys
S2 DHCP-Verwaltung;DHCP-Verwaltung;C:\Program Files\xerox\err\services.exe
S3 USB_RNDIS;Texas Instruments AR7D01 DSL Router;C:\WINXP\system32\DRIVERS\usb8023.sys
S3 yukonx86;NDIS5.1 Miniport Driver for Marvell Yukon Gigabit Ethernet Adapter;C:\WINXP\system32\DRIVERS\yukonx86.sys
Contents of the 'Scheduled Tasks' folder
2007-08-01 17:00:00 C:\WINXP\Tasks\AFB2E7B391AD9F7B.job - c:\docume~1\stphan~1\applic~1\creati~1\atommeowprogram.exe
**************************************************************************
catchme 0.3.1061 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2007-08-01 19:03:30
Windows 5.1.2600 Service Pack 2 NTFS
scanning hidden processes ...
scanning hidden registry entries ...
scanning hidden files ...
scan completed successfully
hidden files: 0
**************************************************************************
Completion time: 2007-08-01 19:04:16
C:\ComboFix-quarantined-files.txt ... 2007-08-01 19:04
--- E O F ---
Et hijackthis :
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 19:05, on 01/08/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16473)
Boot mode: Normal
Running processes:
C:\WINXP\System32\smss.exe
C:\WINXP\system32\winlogon.exe
C:\WINXP\system32\services.exe
C:\WINXP\system32\lsass.exe
C:\WINXP\system32\Ati2evxx.exe
C:\WINXP\system32\svchost.exe
C:\WINXP\System32\svchost.exe
C:\Program Files\Ahead\InCD\InCDsrv.exe
C:\WINXP\system32\Ati2evxx.exe
C:\WINXP\system32\spoolsv.exe
C:\Program Files\Logitech\iTouch\iTouch.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
C:\Program Files\Java\jre1.5.0_05\bin\jusched.exe
C:\Program Files\SPAMfighter\SFAgent.exe
C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
C:\WINXP\system32\ctfmon.exe
C:\Program Files\Silicon Image\SiISATARaid\SATARaid.exe
C:\Program Files\Logitech\MouseWare\system\em_exec.exe
C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\Program Files\Mozilla Firefox\firefox.exe
C:\WINXP\explorer.exe
C:\WINXP\system32\notepad.exe
C:\Telechargement\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.yahoo.fr/
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O3 - Toolbar: (no name) - {BE1D6C5B-250E-474D-ACA0-E437D20019CE} - (no file)
O4 - HKLM\..\Run: [zBrowser Launcher] C:\Program Files\Logitech\iTouch\iTouch.exe
O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [NVMixerTray] "C:\Program Files\NVIDIA Corporation\NvMixer\NVMixerTray.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_05\bin\jusched.exe
O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [SPAMfighter Agent] "C:\Program Files\SPAMfighter\SFAgent.exe" update delay 60
O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINXP\system32\ctfmon.exe
O4 - HKUS\S-1-5-19\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVGFRE~1\avgw.exe /RUNONCE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVGFRE~1\avgw.exe /RUNONCE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVGFRE~1\avgw.exe /RUNONCE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVGFRE~1\avgw.exe /RUNONCE (User 'Default user')
O4 - Global Startup: SATARaid.lnk = ?
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://webscanner.kaspersky.fr/kavwebscan_unicode.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/ [...] wflash.cab
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINXP\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINXP\system32\ati2sgag.exe
O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: DHCP-Verwaltung - Unknown owner - C:\Program Files\xerox\err\services.exe (file missing)
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: InCD Helper (InCDsrv) - Ahead Software AG - C:\Program Files\Ahead\InCD\InCDsrv.exe
O23 - Service: Windows Live Setup Service (WLSetupSvc) - Unknown owner - C:\Program Files\Windows Live\installer\WLSetupSvc.exe
--
End of file - 5161 bytes
Voila, c 'est fait.
Bien, Hijackthis est propre.
Combofix a fait du ménage et montre une possible autre infection.
Télécharge LopxpMH sur ton Bureau.
http://www.alt-shift-return.org/In [...] pxpMH2.zip
Dézippe-le (clic droit >> Extraire ici) et double clique sur le fichier lopxpMH.bat.
Poste le contenu du rapport qui va s'ouvrir.
Vous avez un problème ? Créez votre propre post !
Répondre à chercheur_
Super j'aime quand c'est propre.
et on voit ça comment qu'il y a possibilité d'une autre infection ???????
Alors voilà avec lopxpmh :
Rapport lopxpMH2 version 2.0 fait à 22:17:12,64 le 01/08/2007
C:\Telechargement
******************************************
## Répertoires Application Data
Le volume dans le lecteur C n'a pas de nom.
Le numéro de série du volume est BCDC-0627
Répertoire de C:\Documents and Settings\All Users\Application Data
15/11/2005 21:56 <REP> .
15/11/2005 21:56 <REP> ..
17/01/2007 23:50 <REP> Adobe
07/01/2006 00:01 <REP> Ahead
29/12/2005 13:20 <REP> Apple Computer
19/11/2005 19:20 <REP> avg7
19/11/2005 19:20 <REP> Grisoft
15/11/2005 21:56 <REP> Microsoft
24/11/2006 20:28 <REP> MumboJumbo
08/07/2007 18:10 <REP> PlayFirst
28/07/2007 11:15 <REP> Spybot - Search & Destroy
30/05/2007 19:08 <REP> TEMP
26/01/2007 20:39 <REP> Tons Amen Eq Tray
24/11/2006 20:22 <REP> Trymedia
04/07/2007 19:01 <REP> WindowsLiveInstaller
04/07/2007 19:01 <REP> WLInstaller
15/11/2005 21:56 62 desktop.ini
29/12/2005 13:24 1 359 QTSBandwidthCache
2 fichier(s) 1 421 octets
16 Rép(s) 80 567 992 320 octets libres
Le volume dans le lecteur C n'a pas de nom.
Le numéro de série du volume est BCDC-0627
Répertoire de C:\Documents and Settings\Default User\Application Data
15/11/2005 21:56 <REP> .
15/11/2005 21:56 <REP> ..
15/11/2005 21:56 <REP> Microsoft
15/11/2005 21:56 62 desktop.ini
1 fichier(s) 62 octets
3 Rép(s) 80 567 992 320 octets libres
Le volume dans le lecteur C n'a pas de nom.
Le numéro de série du volume est BCDC-0627
Répertoire de C:\Documents and Settings\Default User\Local Settings\Application Data
15/11/2005 21:56 <REP> .
15/11/2005 21:56 <REP> ..
15/11/2005 21:02 <REP> Microsoft
0 fichier(s) 0 octets
3 Rép(s) 80 567 992 320 octets libres
Le volume dans le lecteur C n'a pas de nom.
Le numéro de série du volume est BCDC-0627
Répertoire de C:\Documents and Settings\LocalService\Application Data
15/11/2005 21:05 <REP> .
15/11/2005 21:05 <REP> ..
19/11/2005 19:20 <REP> AVG7
15/11/2005 21:05 <REP> Microsoft
0 fichier(s) 0 octets
4 Rép(s) 80 567 992 320 octets libres
Le volume dans le lecteur C n'a pas de nom.
Le numéro de série du volume est BCDC-0627
Répertoire de C:\Documents and Settings\LocalService\Local Settings\Application Data
15/11/2005 21:05 <REP> .
15/11/2005 21:05 <REP> ..
15/11/2005 21:05 <REP> Microsoft
0 fichier(s) 0 octets
3 Rép(s) 80 567 992 320 octets libres
Le volume dans le lecteur C n'a pas de nom.
Le numéro de série du volume est BCDC-0627
Répertoire de C:\Documents and Settings\NetworkService\Application Data
15/11/2005 21:05 <REP> .
15/11/2005 21:05 <REP> ..
15/11/2005 21:05 <REP> Microsoft
0 fichier(s) 0 octets
3 Rép(s) 80 567 992 320 octets libres
Le volume dans le lecteur C n'a pas de nom.
Le numéro de série du volume est BCDC-0627
Répertoire de C:\Documents and Settings\NetworkService\Local Settings\Application Data
15/11/2005 21:05 <REP> .
15/11/2005 21:05 <REP> ..
15/11/2005 21:05 <REP> Microsoft
0 fichier(s) 0 octets
3 Rép(s) 80 567 992 320 octets libres
Le volume dans le lecteur C n'a pas de nom.
Le numéro de série du volume est BCDC-0627
Répertoire de C:\Documents and Settings\Stéphanie\Application Data
14/04/2007 12:45 <REP> .
14/04/2007 12:45 <REP> ..
14/04/2007 12:45 <REP> Macromedia
0 fichier(s) 0 octets
3 Rép(s) 80 567 988 224 octets libres
Le volume dans le lecteur C n'a pas de nom.
Le numéro de série du volume est BCDC-0627
Répertoire de C:\Documents and Settings\Stéphanie\Application Data
15/11/2005 21:06 <REP> .
15/11/2005 21:06 <REP> ..
20/12/2005 00:11 <REP> Adobe
20/12/2005 00:11 <REP> AdobeUM
07/01/2006 00:15 <REP> Ahead
29/12/2005 13:21 <REP> Apple Computer
30/01/2006 16:46 <REP> ArcSoft
19/11/2005 19:20 <REP> AVG7
03/09/2006 03:42 <REP> BSHOOTER.com
03/08/2006 19:02 <REP> Creative
26/01/2007 20:39 <REP> creative multi
09/03/2007 21:12 <REP> EoRezo
26/01/2007 20:30 <REP> Genimo
30/07/2007 21:28 <REP> Grisoft
30/01/2006 19:41 <REP> Help
15/11/2005 21:06 <REP> Identities
19/11/2005 19:53 <REP> InterVideo
31/05/2007 20:18 <REP> iWin
14/06/2007 18:48 <REP> Leadertech
26/11/2005 14:51 <REP> Macromedia
15/11/2005 21:06 <REP> Microsoft
19/12/2005 22:30 <REP> Mozilla
08/07/2007 18:10 <REP> PlayFirst
09/12/2005 23:54 <REP> Real
17/06/2007 20:21 <REP> SPAMfighter
01/12/2005 00:10 <REP> Sun
15/11/2005 21:06 62 desktop.ini
1 fichier(s) 62 octets
26 Rép(s) 80 567 988 224 octets libres
Le volume dans le lecteur C n'a pas de nom.
Le numéro de série du volume est BCDC-0627
Répertoire de C:\Documents and Settings\Stéphanie\Local Settings\Application Data
15/11/2005 21:06 <REP> .
15/11/2005 21:06 <REP> ..
20/12/2005 00:11 <REP> Adobe
07/12/2005 23:00 <REP> Ahead
29/12/2005 13:21 <REP> Apple Computer
14/01/2007 21:11 <REP> ApplicationHistory
26/11/2005 13:49 <REP> Help
15/11/2005 21:06 <REP> Microsoft
19/12/2005 22:30 <REP> Mozilla
06/01/2006 23:57 <REP> WMTools Downloaded Files
03/12/2005 13:10 176 640 DCBC2A71-70D8-4DAN-EHR8-E0D61DEA3FDF.ini
14/01/2007 21:11 132 fusioncache.dat
19/11/2005 19:13 78 688 GDIPFONTCACHEV1.DAT
18/02/2006 19:21 4 930 122 IconCache.db
4 fichier(s) 5 185 582 octets
10 Rép(s) 80 567 988 224 octets libres
Le volume dans le lecteur C n'a pas de nom.
Le numéro de série du volume est BCDC-0627
Répertoire de C:\WINXP\system32\config\systemprofile\Application Data
15/11/2005 21:04 <REP> .
15/11/2005 21:04 <REP> ..
15/11/2005 21:04 <REP> Microsoft
15/11/2005 21:04 62 desktop.ini
1 fichier(s) 62 octets
3 Rép(s) 80 567 988 224 octets libres
Le volume dans le lecteur C n'a pas de nom.
Le numéro de série du volume est BCDC-0627
Répertoire de C:\WINXP\system32\config\systemprofile\Local Settings\Application Data
15/11/2005 21:04 <REP> .
15/11/2005 21:04 <REP> ..
15/11/2005 21:04 <REP> Microsoft
0 fichier(s) 0 octets
3 Rép(s) 80 567 988 224 octets libres
******************************************
Recherche des taches planifiées dans C:\WINXP\tasks
C:\WINXP\Tasks\AFB2E7B391AD9F7B.job
s "ˆ! ; c : \ d o c u m e ~ 1 \ s t p h a n ~ 1 \ a p p l i c ~ 1 \ c r e a t i ~ 1 \ a t o m m e o w p r o g r a m . e x e
S t é p h a n i e € 0 Ð <
******************************************
## Répertoires de C:\Program Files
Le volume dans le lecteur C n'a pas de nom.
Le numéro de série du volume est BCDC-0627
Répertoire de C:\Program Files
31/07/2007 06:57 <REP> .
31/07/2007 06:57 <REP> ..
14/06/2007 18:48 <REP> Adobe
07/01/2006 00:04 <REP> Ahead
07/12/2005 23:15 <REP> Alcohol Soft
30/01/2006 16:39 <REP> ArcSoft
15/11/2005 23:17 <REP> ASUS
12/12/2005 19:09 <REP> BeWAN ADSL2+ Combo
30/07/2007 21:28 <REP> BFG
14/09/2006 21:01 <REP> DirectVobSub
19/11/2005 19:33 <REP> DivX
28/07/2007 00:33 <REP> eMule
05/05/2007 10:55 <REP> eoRezo
26/06/2007 23:17 <REP> Fichiers communs
29/07/2007 12:28 <REP> Grisoft
13/06/2007 19:42 <REP> Internet Explorer
19/11/2005 19:48 <REP> InterVideo
09/04/2007 22:12 <REP> Java
15/11/2005 23:30 <REP> Logitech
19/12/2005 23:09 <REP> Microsoft AutoRoute
15/11/2005 21:02 <REP> microsoft frontpage
07/12/2005 23:23 <REP> Microsoft Office
21/11/2005 20:14 <REP> Microsoft Visual Studio
21/11/2005 20:14 <REP> Microsoft Works
21/11/2005 20:15 <REP> Microsoft.NET
15/11/2005 21:00 <REP> Movie Maker
01/08/2007 18:53 <REP> Mozilla Firefox
29/12/2005 15:01 <REP> MP3 Splitter & Joiner1
15/11/2005 20:59 <REP> MSN Gaming Zone
18/06/2007 08:08 <REP> MSXML 4.0
01/08/2007 00:03 <REP> Navilog1
15/11/2005 21:00 <REP> NetMeeting
30/11/2005 19:57 <REP> NVIDIA Corporation
01/01/2007 17:33 <REP> ODS
13/06/2007 19:44 <REP> Outlook Express
09/12/2005 23:55 <REP> Real
30/05/2007 21:44 <REP> ReflexiveArcade
23/11/2006 21:26 <REP> RegCleaner
09/07/2007 20:45 <REP> Serious Sam 2
15/11/2005 21:01 <REP> Services en ligne
15/11/2005 21:12 <REP> Silicon Image
17/05/2007 14:54 <REP> SLD Codec Pack
26/06/2007 23:17 <REP> SPAMfighter
30/07/2007 21:28 <REP> Spybot - Search & Destroy
30/05/2007 18:57 <REP> Trymedia
04/07/2007 19:02 <REP> Windows Live
15/01/2007 23:36 <REP> Windows Media Connect 2
04/12/2006 20:05 <REP> Windows Media Player
15/11/2005 20:59 <REP> Windows NT
27/05/2006 11:22 <REP> WinRAR
30/01/2006 20:57 <REP> xerox
0 fichier(s) 0 octets
51 Rép(s) 80 568 041 472 octets libres
******************************************
## Popups autorisées
* Internet Explorer
! REG.EXE VERSION 3.0
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\New Windows\Allow
PopupMgr REG_SZ yes
* Mozilla Firefox (1 autorisé 2 interdit)
---------- C:\DOCUMENTS AND SETTINGS\STPHANIE\APPLICATION DATA\MOZILLA\FIREFOX\PROFILES\885F4XWW.DEFAULT\HOSTPERM.1
host popup 1 music.yahoo.com
host popup 1 www.3suisses.fr
host popup 1 www.abonnement-integrale.fr
host popup 1 portail.inetpsa.com
******************************************
## Registre
******************************************
## Zones de sécurité
* HKCU Domains (4)
* P3P History (5)
******************************************
## Recherche C:\WINXP\*.htm, "C:\WINXP\*.gif"
*************** Fin du rapport ****************
C'est ceci qui m'a fait penser à une infection Lop/Cid.
| Citation : Contents of the 'Scheduled Tasks' folder
|
Télécharge OTMoveIt (de Old_Timer) sur ton Bureau.
http://download.bleepingcomputer.c [...] MoveIt.exe
Double-clique sur OTMoveIt.exe pour le lancer.
Copie la liste qui se trouve ci-dessous, et colle-la dans le cadre de gauche de OTMoveIt
aste List of Files/Folders to be moved.
C:\Documents and Settings\All Users\Application Data\Tons Amen Eq Tray
C:\Documents and Settings\Stéphanie\Application Data\creative multi
C:\WINXP\Tasks\AFB2E7B391AD9F7B.job
Clique sur MoveIt! pour lancer la suppression.
Le résultat apparaitra dans le cadre Results.
Clique sur Exit pour fermer.
Il te sera peut-être demander de redémarrer le PC pour achever la suppression. Si c'est le cas accepte par Yes.
Fais une analyse antivirus en ligne sur Kaspersky
http://webscanner.kaspersky.fr/
Clique sur Démarrer Online Scanner.
Sélectionne le poste de travail comme analyse.
Colle son rapport ici avec le rapport situé dans C:\_OTMoveIt\MovedFiles
Vous avez un problème ? Créez votre propre post !
Répondre à chercheur_
Kaspersky n'a pas émis de rapport, je n'ai récupéré que ça :
Cible sélectionnée : Poste de travail
Source : C:\; D:\; E:\;
Total de fichiers analysés : 42568
Nombre de virus trouvés : 1
Nombre d'objets infectés : 4
Nombre d'objets suspects : 0
Durée de l'analyse : 01:30:15
ET avec OTMoveIt:
C:\Documents and Settings\All Users\Application Data\Tons Amen Eq Tray moved successfully.
C:\Documents and Settings\Stéphanie\Application Data\creative multi moved successfully.
C:\WINXP\Tasks\AFB2E7B391AD9F7B.job moved successfully.
Created on 08/02/2007 18:43:00
Je viens de finir un scan avec AVG anti virus et il m'a détecté ceci :
Trojan Horse BackDoor.Agent.JKY
dans C:\Qoobox\Quarantine\C\WINXP\update.exe.vir.
Qoobox est apparu quand j'ai exécuté Combofix. Je sais pas si c'est Combofox le fautif mais faut pas faire exécuter ce truc là s'il est pourri!
Pour le moment, j'ai mis le fichier en quarantaine dans AVG.
J'attends la suite des instructions.
En tous cas, ce qui est sur, c'est que spyware secure n'apparait plus et les pages de pub ne me sautent plus à l'écran.
Bonjour
Combofix n'est pas pourri ...
Qoobox est la sauvegarde de Combofix. C'est la dedans que se trouve les fichiers infectés supprimés.
C'est pour cela que les scans réagissent.
On fini le ménage.
Clique sur Démarrer - Clic droit sur le Poste de Travail - Propriétés - Restauration du systéme - Cocher la case Désactiver la restauration du systéme et cliquer sur Appliquer.
Lance OTmoveIT.
- Clique sur CleanUp! (le programme va télécharger un fichier texte qui servira a nettoyer les programmes que l'on a téléchargé).
NOTE : Normalement, ton firewall (parefeu) devrait te demander si OTmoveIT peut accéder a internet, Autorise le.
- Une liste apparait dans la partie gauche d'OTmoveIT.
- Un message apparait pour confirmer le nettoyage. Confirme
Redémarre le PC
Clique sur Démarrer - Clic droit sur le Poste de Travail - Propriétés - Restauration du systéme - Décocher la case Désactiver la restauration du systéme et cliquer sur Appliquer.
Encore deux choses.
Va sur ce lien pour mieux sécuriser ton PC
http://www.infos-du-net.com/forum/ [...] ordinateur
Edite ton premier message et ajoute Résolu à côté de ton titre.
Vous avez un problème ? Créez votre propre post !
Répondre à chercheur_
Bonsoir,
Merci beaucoup de ton aide précieuse.
C'est agréable de trouver des personnes qui acceptent d'aider les autres.
Ce site est vraiment très sympathique.
Encore merci et bonne continuation.
Stéphanie.
Il y a 2411 utilisateurs connus et inconnus. Pour voir la liste des connectés connus, cliquez ici.
