Rapport DiagHelp a analyser SVP ^^

Section d'analyse de rapports et de désinfection : malwares en tous genre et autres indésirables. Demandes de nettoyage uniquement. Prise en charge restreinte : équipe spécialisée.

Modérateur: Modérateurs

Règles du forum :arrow: Les désinfections sont prises en charge par un groupe spécifique, tout le monde ne peut pas intervenir pour désinfecter les machines (règles).
:arrow: Les procédures sont sur-mesure, ne faites pas la même chose chez vous (explications).
:arrow: Un topic par machine, chacun crée le sien. ;)

Rapport DiagHelp a analyser SVP ^^

Messagepar Choupinou » 08 Nov 2007 20:49

Afin de repondre a la demande de Falkra, je vous post le resultat de DiagHelp afin que vous puissiez l'analyser et me dire si il y a encore des virus sur mon piti ordinateur ^^ merci d'avance a tous ceux qui m'aiderons et me conseillerons ...

---------------------------------------------
DiagHelp version v1.3 - http://www.malekal.com
excute le 08/11/2007 à 20:29:58,74


Liste des derniers fichies modifies/crees dans windir\system32 et prefetch
C:\WINDOWS\prefetch\MSNAPPAU.EXE-17A3A6E5.pf -->08/11/2007 20:20:20
C:\WINDOWS\prefetch\IEXPLORE.EXE-2D97EBE6.pf -->08/11/2007 20:19:50
C:\WINDOWS\prefetch\AVAST.SETUP-295443AF.pf -->08/11/2007 20:13:52
C:\WINDOWS\prefetch\FIREFOX.EXE-06188867.pf -->08/11/2007 19:59:02
C:\WINDOWS\prefetch\NOTEPAD.EXE-2F2D61E1.pf -->08/11/2007 19:53:42
C:\WINDOWS\prefetch\MSIEXEC.EXE-330626DC.pf -->08/11/2007 19:49:40
C:\WINDOWS\prefetch\WINRAR.EXE-0AA31BB9.pf -->08/11/2007 18:19:37
C:\WINDOWS\prefetch\SETUP.OVR-1ABDA79A.pf -->08/11/2007 18:00:52
C:\WINDOWS\prefetch\SLLIGHTS.EXE-2652C9D1.pf -->08/11/2007 17:53:21
C:\WINDOWS\prefetch\WATCH.EXE-27B8EEDC.pf -->08/11/2007 17:53:06

C:\WINDOWS\System32\drivers\avipbb.sys -->06/11/2007 23:22:52
C:\WINDOWS\System32\drivers\avgntdd.sys -->09/08/2007 13:04:11
C:\WINDOWS\System32\drivers\avgntmgr.sys -->18/07/2007 14:22:19
C:\WINDOWS\System32\drivers\ssmdrv.sys -->01/03/2007 10:34:36
C:\WINDOWS\System32\drivers\ZDPSp50a64.sys -->18/01/2006 14:09:40
C:\WINDOWS\System32\drivers\ZDPSp50.sys -->18/01/2006 14:09:40
C:\WINDOWS\System32\drivers\BRGSp50a64.sys -->18/01/2006 14:09:40

C:\WINDOWS\System32\CONFIG.NT -->08/11/2007 20:14:49
C:\WINDOWS\System32\Status.MPF -->08/11/2007 19:48:41
C:\WINDOWS\System32\PerfStringBackup.INI -->28/10/2007 12:47:18
C:\WINDOWS\System32\perfh00C.dat -->28/10/2007 12:47:18
C:\WINDOWS\System32\perfh009.dat -->28/10/2007 12:47:18
C:\WINDOWS\System32\perfc00C.dat -->28/10/2007 12:47:18
C:\WINDOWS\System32\perfc009.dat -->28/10/2007 12:47:18
C:\WINDOWS\System32\jupdate-1.6.0_03-b05.log -->24/10/2007 18:06:31
C:\WINDOWS\System32\wpa.dbl -->30/09/2007 16:07:04
C:\WINDOWS\System32\javaws.exe -->24/09/2007 22:31:42
C:\WINDOWS\System32\javacpl.cpl -->24/09/2007 22:31:42
C:\WINDOWS\System32\javaw.exe -->24/09/2007 21:30:30
C:\WINDOWS\System32\java.exe -->24/09/2007 21:30:28
C:\WINDOWS\System32\FNTCACHE.DAT -->08/09/2007 09:41:30
C:\WINDOWS\System32\CmdLineExt03.dll -->22/02/2007 17:24:34
C:\WINDOWS\System32\nscompat.tlb -->09/02/2007 23:07:49
C:\WINDOWS\System32\amcompat.tlb -->09/02/2007 23:07:49
C:\WINDOWS\System32\CmdLineExt.dll -->29/01/2007 20:23:44
C:\WINDOWS\System32\sirenacm.dll -->19/01/2007 12:53:04
C:\WINDOWS\System32\SIntfNT.dll -->18/01/2007 18:08:02
C:\WINDOWS\System32\SIntf32.dll -->18/01/2007 18:08:02
C:\WINDOWS\System32\SIntf16.dll -->18/01/2007 18:08:01
C:\WINDOWS\System32\lvcoinst.log -->02/01/2007 12:17:40
C:\WINDOWS\System32\jupdate-1.5.0_09-b03.log -->30/12/2006 10:53:36
C:\WINDOWS\System32\LegitCheckControl.DLL -->12/12/2006 10:45:04

C:\WINDOWS\0.log -->08/11/2007 17:41:12
C:\WINDOWS\wiadebug.log -->08/11/2007 17:40:42
C:\WINDOWS\wiaservc.log -->08/11/2007 17:40:35
C:\WINDOWS\bootstat.dat -->08/11/2007 17:39:18
C:\WINDOWS\SchedLgU.Txt -->07/11/2007 22:03:27
C:\WINDOWS\DPINST.LOG -->07/11/2007 14:52:32
C:\WINDOWS\wmsetup.log -->06/11/2007 17:35:09
C:\WINDOWS\setupapi.log -->05/11/2007 19:57:24
C:\WINDOWS\mozver.dat -->04/11/2007 10:42:46
C:\WINDOWS\nsreg.dat -->01/11/2007 22:46:54
C:\WINDOWS\win.ini -->01/11/2007 22:05:24
C:\WINDOWS\WindowsUpdate.log -->01/11/2007 20:34:57
C:\WINDOWS\tsoc.log -->13/08/2007 10:32:43
C:\WINDOWS\Q321178.log -->13/08/2007 10:32:43
C:\WINDOWS\ntdtcsetup.log -->13/08/2007 10:32:43


MD5 des fichiers sensibles
tcpip.sys e7774698bb0d14b0710a9a31e209f9b6
ndis.sys 3efd4f59ba0a340de0a3ab984001dbf7
null.sys 73c1e1f395918bc2c6dd67af7591a3ad
svchost.exe 333a4db8410d8e24db06d6aebecdc7c2


ListDLLs v2.25 - DLL lister for Win9x/NT
Copyright (C) 1997-2004 Mark Russinovich
Sysinternals - http://www.sysinternals.com

------------------------------------------------------------------------------
explorer.exe pid: 192
Command line: C:\WINDOWS\Explorer.EXE

Base Size Version Path
0x01000000 0xf8000 6.00.2600.0000 C:\WINDOWS\Explorer.EXE
0x77be0000 0x53000 7.00.2600.0000 C:\WINDOWS\system32\msvcrt.dll
0x77290000 0x64000 6.00.2750.0167 C:\WINDOWS\system32\SHLWAPI.dll
0x77390000 0x802000 6.00.2600.0000 C:\WINDOWS\system32\SHELL32.dll
0x770e0000 0x8b000 3.50.5014.0000 C:\WINDOWS\system32\OLEAUT32.dll
0x71500000 0xfd000 6.00.2737.1600 C:\WINDOWS\System32\BROWSEUI.dll
0x71700000 0x148000 6.00.2750.0167 C:\WINDOWS\System32\SHDOCVW.dll
0x5b090000 0x34000 6.00.2600.0000 C:\WINDOWS\System32\UxTheme.dll
0x71950000 0xe4000 6.00.2600.0000 C:\WINDOWS\WinSxS\x86_Microsoft.Windows.Common-Controls_6595b64144ccf1df_6.0.0.0_x-ww_1382d70a\comctl32.dll
0x77300000 0x8b000 5.82.2600.0000 C:\WINDOWS\system32\comctl32.dll
0x7c620000 0x81000 2001.12.4414.0053 C:\WINDOWS\System32\CLBCATQ.DLL
0x77000000 0xd4000 2001.12.4414.0042 C:\WINDOWS\System32\COMRes.dll
0x00e20000 0x17000 9.05.0000.1098 C:\Program Files\Fichiers communs\Logitech\LVMVFM\LVPrcInj.dll
0x5b950000 0x71000 6.00.2600.0000 C:\WINDOWS\System32\themeui.dll
0x71ca0000 0x1b000 6.00.2600.0000 C:\WINDOWS\System32\ACTXPRXY.DLL
0x76ac0000 0x15000 3.00.9238.0000 C:\WINDOWS\System32\ATL.DLL
0x746e0000 0x8f000 6.00.2600.0000 C:\WINDOWS\System32\MLANG.dll
0x74aa0000 0x43000 6.00.2600.0000 C:\WINDOWS\System32\webcheck.dll
0x74a60000 0x9000 6.00.2600.0000 C:\WINDOWS\System32\BatMeter.dll
0x74a40000 0x7000 6.00.2600.0000 C:\WINDOWS\System32\POWRPROF.dll
0x76250000 0x8a000 5.131.2600.1123 C:\WINDOWS\system32\CRYPT32.dll
0x10000000 0x13000 4.00.0000.0000 C:\Program Files\Trust\MI-4500X WIRELESS OPTICAL MOUSE\MOUDL32A.DLL
0x01110000 0x8000 9.40.0000.0000 C:\PROGRA~1\MOUSEW~1\SYSTEM\LgMousHk.dll
0x015d0000 0x2c6000 3.01.4000.2435 C:\WINDOWS\System32\msi.dll
0x63000000 0x96000 6.00.2737.0800 C:\WINDOWS\system32\WININET.dll
0x00d80000 0x7000 1.00.0000.0001 C:\PROGRA~1\Wanadoo\Inactivity.dll
0x723a0000 0x13000 6.00.2600.0000 C:\WINDOWS\System32\browselc.dll
0x1a400000 0x7b000 6.00.2745.2300 C:\WINDOWS\system32\urlmon.dll
0x01b80000 0x11000 5.00.0001.1200 C:\WINDOWS\System32\btncopy.dll
0x72380000 0x19000 6.00.2600.0000 C:\WINDOWS\System32\mydocs.dll
0x01be0000 0x8e000 6.00.2715.0400 C:\WINDOWS\System32\shdoclc.dll
0x76be0000 0x2b000 5.131.2600.0000 C:\WINDOWS\System32\WINTRUST.dll
0x0ffd0000 0x22000 5.01.2518.0000 C:\WINDOWS\System32\rsaenh.dll
0x1f7b0000 0x31000 3.520.7713.0000 C:\WINDOWS\System32\ODBC32.dll
0x76340000 0x46000 6.00.2600.0000 C:\WINDOWS\system32\comdlg32.dll
0x1f850000 0x18000 3.520.7713.0000 C:\WINDOWS\System32\odbcint.dll
0x70d00000 0x1a0000 5.01.3097.0000 C:\WINDOWS\WinSxS\x86_Microsoft.Windows.GdiPlus_6595b64144ccf1df_1.0.0.0_x-ww_8d353f13\gdiplus.dll
0x01ab0000 0x2d000 C:\Program Files\WinRAR\rarext.dll
0x01540000 0x11000 7.00.0000.0010 C:\Program Files\Avira\AntiVir PersonalEdition Classic\shlext.dll
0x7c250000 0x102000 7.10.3077.0000 C:\Program Files\Avira\AntiVir PersonalEdition Classic\MFC71U.DLL
0x01ae0000 0x56000 7.10.3052.0004 C:\Program Files\Avira\AntiVir PersonalEdition Classic\MSVCR71.dll
0x64f00000 0x12000 4.07.1043.0000 C:\Program Files\Alwil Software\Avast4\ashShell.dll
0x01d80000 0x1a000 C:\WINDOWS\System32\CmdLineExt03.dll
0x70ee0000 0x7000 1.01.0000.3917 C:\WINDOWS\System32\asfsipc.dll
0x60980000 0x7000 3.01.4000.1823 C:\WINDOWS\System32\MSISIP.DLL
0x74e10000 0x10000 5.06.0000.6626 C:\WINDOWS\System32\wshext.dll
0x59000000 0xe000 5.06.0000.6626 C:\WINDOWS\System32\wshFR.DLL

ListDLLs v2.25 - DLL lister for Win9x/NT
Copyright (C) 1997-2004 Mark Russinovich
Sysinternals - http://www.sysinternals.com

------------------------------------------------------------------------------
winlogon.exe pid: 620
Command line: winlogon.exe

Base Size Version Path
0x01000000 0x6f000 \??\C:\WINDOWS\system32\winlogon.exe
0x77be0000 0x53000 7.00.2600.0000 C:\WINDOWS\system32\msvcrt.dll
0x76250000 0x8a000 5.131.2600.1123 C:\WINDOWS\system32\CRYPT32.dll
0x76be0000 0x2b000 5.131.2600.0000 C:\WINDOWS\system32\WINTRUST.dll
0x77390000 0x802000 6.00.2600.0000 C:\WINDOWS\system32\SHELL32.dll
0x77290000 0x64000 6.00.2750.0167 C:\WINDOWS\system32\SHLWAPI.dll
0x77300000 0x8b000 5.82.2600.0000 C:\WINDOWS\system32\COMCTL32.dll
0x1f7b0000 0x31000 3.520.7713.0000 C:\WINDOWS\system32\ODBC32.dll
0x76340000 0x46000 6.00.2600.0000 C:\WINDOWS\system32\comdlg32.dll
0x008f0000 0xe4000 6.00.2600.0000 C:\WINDOWS\WinSxS\x86_Microsoft.Windows.Common-Controls_6595b64144ccf1df_6.0.0.0_x-ww_1382d70a\comctl32.dll
0x1f850000 0x18000 3.520.7713.0000 C:\WINDOWS\system32\odbcint.dll
0x76b70000 0x1f000 6.00.2600.0000 C:\WINDOWS\system32\SHSVCS.dll
0x5b090000 0x34000 6.00.2600.0000 C:\WINDOWS\system32\uxtheme.dll
0x0ffd0000 0x22000 5.01.2518.0000 C:\WINDOWS\System32\rsaenh.dll
0x77000000 0xd4000 2001.12.4414.0042 C:\WINDOWS\system32\COMRes.dll
0x770e0000 0x8b000 3.50.5014.0000 C:\WINDOWS\system32\OLEAUT32.dll
0x7c620000 0x81000 2001.12.4414.0053 C:\WINDOWS\System32\CLBCATQ.DLL


Le volume dans le lecteur C s'appelle HDD
Le numéro de série du volume est 04F0-DE04

Répertoire de C:\WINDOWS\system32

28/08/2001 11:00 4 096 csrss.exe
1 fichier(s) 4 096 octets
0 Rép(s) 8 943 206 400 octets libres

Contenu de Downloaded Program Files
Le volume dans le lecteur C s'appelle HDD
Le numéro de série du volume est 04F0-DE04

Répertoire de C:\WINDOWS\Downloaded Program Files

30/10/2007 20:27 <REP> .
30/10/2007 20:27 <REP> ..
07/09/2004 12:27 65 desktop.ini
13/04/2007 02:14 382 344 GAME_UNO1.dll
17/01/2007 15:44 316 GAME_UNO1.INF
22/02/2007 23:41 304 544 MessengerStatsPAClient.dll
20/01/2000 15:25 1 162 Microsoft XML Parser for Java.osd
16/11/2006 12:35 63 056 MusicManagerUnInstaller.exe
09/11/2006 14:36 5 019 swflash.inf
30/06/2003 22:41 1 689 WMV9VCM.inf
8 fichier(s) 758 195 octets

Total des fichiers listés :
8 fichier(s) 758 195 octets
2 Rép(s) 8 943 206 400 octets libres

Recherche de rootkit! (Merci S!Ri)

Recherche d'infections connues

Export des clefs sensibles..


Liste des fichiers en exception sur le pare-feu XP SP2

Export de la clef SharedTaskScheduler

[SharedTaskScheduler]
"{438755C2-A8BA-11D1-B96B-00A0C90312E1}"="Pré-chargeur Browseui"
"{8C7461EF-2B13-11d2-BE35-3078302C2030}"="Démon de cache des catégories de composant"



exports des policies
REGEDIT4

[system]
"dontdisplaylastusername"=dword:00000000
"legalnoticecaption"=""
"legalnoticetext"=""
"shutdownwithoutlogon"=dword:00000001
"undockwithoutlogon"=dword:00000001



Export des clefs sensibles..
Rechercher adresses sensibles dans le fichier HOSTS...

KProcCheck Version 0.2-beta1 Proof-of-Concept by SIG^2 (http://www.security.org.sg)

Process list by traversal of KiWaitListHead

4 - System
192 - explorer.exe
596 - csrss.exe
664 - services.exe
684 - lsass.exe
860 - svchost.exe
884 - svchost.exe
944 - svchost.exe
952 - EM_EXEC.EXE
956 - svchost.exe
1032 - ashServ.exe
1084 - MpfTray.exe
1192 - Toaster.exe
1332 - LVPrcSrv.exe
1352 - avguard.exe
1408 - Inactivity.exe
1624 - incdsrv.exe
1664 - InCD.exe
1668 - slserv.exe
2072 - mouse32a.exe
2100 - PollingModule.e
2352 - avgnt.exe
2424 - BTTray.exe
2444 - ALERTM~1.EXE
3196 - Watch.exe
3840 - GestionnaireInt
4092 - ComComp.exe
15084 - IEXPLORE.EXE
19612 - cmd.exe

Total number of processes = 29
NOTE: Under WinXP, this will not show all processes.

KProcCheck Version 0.2-beta1 Proof-of-Concept by SIG^2 (http://www.security.org.sg)

Driver/Module list by traversal of PsLoadedModuleList

804D0000 - \WINDOWS\system32\ntoskrnl.exe
806B5000 - \WINDOWS\system32\hal.dll
FCA21000 - \WINDOWS\system32\KDCOM.DLL
FC931000 - \WINDOWS\system32\BOOTVID.dll
FC4D4000 - ACPI.sys
FCA23000 - \WINDOWS\System32\DRIVERS\WMILIB.SYS
FC521000 - pci.sys
FC531000 - isapnp.sys
FCA25000 - intelide.sys
FC7A1000 - \WINDOWS\System32\DRIVERS\PCIIDEX.SYS
FC541000 - MountMgr.sys
FC4B5000 - ftdisk.sys
FC7A9000 - PartMgr.sys
FC551000 - VolSnap.sys
FC49F000 - atapi.sys
FC561000 - disk.sys
FC571000 - \WINDOWS\System32\DRIVERS\CLASSPNP.SYS
FC48D000 - sr.sys
FC581000 - avgntmgr.sys
FC479000 - KSecDD.sys
FC3F6000 - Ntfs.sys
FC3CE000 - NDIS.sys
FC3B4000 - Mup.sys
FC5B1000 - \SystemRoot\System32\DRIVERS\p3.sys
FC345000 - \SystemRoot\System32\DRIVERS\i81xnt5.sys
FC5C1000 - \SystemRoot\System32\DRIVERS\VIDEOPRT.SYS
FC5D1000 - \SystemRoot\System32\DRIVERS\i8042prt.sys
FC5E1000 - \SystemRoot\System32\DRIVERS\L8042Pr2.sys
FC5F1000 - \SystemRoot\System32\DRIVERS\LMouFlt2.sys
FC7E9000 - \SystemRoot\System32\DRIVERS\mouclass.sys
FCA31000 - \SystemRoot\System32\DRIVERS\LKbdFlt2.sys
FC7F1000 - \SystemRoot\System32\DRIVERS\kbdclass.sys
FC801000 - \SystemRoot\System32\DRIVERS\fdc.sys
FC601000 - \SystemRoot\System32\DRIVERS\serial.sys
FC9B9000 - \SystemRoot\System32\DRIVERS\serenum.sys
FC332000 - \SystemRoot\System32\DRIVERS\parport.sys
FC9C1000 - \SystemRoot\System32\DRIVERS\gameenum.sys
FCB90000 - \SystemRoot\system32\drivers\msmpu401.sys
FC311000 - \SystemRoot\system32\drivers\portcls.sys
FC631000 - \SystemRoot\system32\drivers\drmk.sys
FC2F1000 - \SystemRoot\system32\drivers\ks.sys
FC641000 - \SystemRoot\System32\Drivers\Imapi.SYS
FC651000 - \SystemRoot\System32\DRIVERS\cdrom.sys
FC661000 - \SystemRoot\System32\DRIVERS\redbook.sys
FC821000 - \SystemRoot\System32\DRIVERS\InCDPass.sys
FC829000 - \SystemRoot\System32\DRIVERS\usbuhci.sys
FC2D2000 - \SystemRoot\System32\DRIVERS\USBPORT.SYS
FC2BA000 - \SystemRoot\system32\drivers\ac97intc.sys
FC28D000 - \SystemRoot\System32\DRIVERS\slntamr.sys
FC9CD000 - \SystemRoot\System32\DRIVERS\SlWdmSup.sys
FC278000 - \SystemRoot\System32\DRIVERS\Mtlmnt5.sys
FC849000 - \SystemRoot\System32\Drivers\Modem.SYS
FC1AB000 - \SystemRoot\System32\DRIVERS\btkrnl.sys
FCBA4000 - \SystemRoot\System32\DRIVERS\audstub.sys
FC6D1000 - \SystemRoot\System32\DRIVERS\rasl2tp.sys
FC9E1000 - \SystemRoot\System32\DRIVERS\ndistapi.sys
FC195000 - \SystemRoot\System32\DRIVERS\ndiswan.sys
FC6E1000 - \SystemRoot\System32\DRIVERS\raspppoe.sys
FC6F1000 - \SystemRoot\System32\DRIVERS\raspptp.sys
FC9F1000 - \SystemRoot\System32\DRIVERS\TDI.SYS
FC0E4000 - \SystemRoot\System32\DRIVERS\psched.sys
FC701000 - \SystemRoot\System32\DRIVERS\msgpc.sys
FC861000 - \SystemRoot\System32\DRIVERS\ptilink.sys
FC871000 - \SystemRoot\System32\DRIVERS\raspti.sys
FC881000 - \SystemRoot\System32\DRIVERS\wanatw4.sys
FC711000 - \SystemRoot\System32\DRIVERS\termdd.sys
FCBAC000 - \SystemRoot\System32\DRIVERS\swenum.sys
FC0C2000 - \SystemRoot\System32\DRIVERS\update.sys
FC721000 - \SystemRoot\System32\Drivers\NDProxy.SYS
FC8D9000 - \SystemRoot\System32\DRIVERS\flpydisk.sys
FC781000 - \SystemRoot\System32\DRIVERS\usbhub.sys
FCA5F000 - \SystemRoot\System32\DRIVERS\USBD.SYS
FC8E9000 - \SystemRoot\System32\DRIVERS\usbccgp.sys
F7EEF000 - \SystemRoot\System32\DRIVERS\WlanBZXP.sys
FC611000 - \SystemRoot\system32\drivers\lvusbsta.sys
F7BC5000 - \SystemRoot\System32\DRIVERS\LV302AV.SYS
FC621000 - \SystemRoot\System32\DRIVERS\STREAM.SYS
FCA63000 - \SystemRoot\System32\DRIVERS\lv302af.sys
FC671000 - \SystemRoot\system32\drivers\usbaudio.sys
F79B2000 - \??\C:\WINDOWS\system32\drivers\Lvckap.sys
FC691000 - \SystemRoot\SYSTEM32\DRIVERS\avgntdd.sys
FCA6B000 - \SystemRoot\System32\Drivers\Fs_Rec.SYS
FCBC1000 - \SystemRoot\System32\Drivers\Null.SYS
FCA6F000 - \SystemRoot\System32\Drivers\Beep.SYS
FC921000 - \SystemRoot\System32\drivers\vga.sys
FCA73000 - \SystemRoot\System32\Drivers\mnmdd.SYS
FCA77000 - \SystemRoot\System32\DRIVERS\RDPCDD.sys
FCA7B000 - \SystemRoot\System32\Drivers\InCDrec.SYS
F7939000 - \SystemRoot\System32\Drivers\InCDfs.SYS
FC7D1000 - \SystemRoot\System32\Drivers\Msfs.SYS
FC7E1000 - \SystemRoot\System32\Drivers\Npfs.SYS
FC0AA000 - \SystemRoot\System32\DRIVERS\rasacd.sys
FC6C1000 * --[Hidden]--
F78C2000 * --[Hidden]--
FC185000 - \SystemRoot\System32\Drivers\MpFirewall.sys
FC175000 - \SystemRoot\System32\DRIVERS\wanarp.sys
FC155000 - \SystemRoot\System32\Drivers\aswTdi.SYS
F77FD000 - \SystemRoot\System32\DRIVERS\netbt.sys
FC145000 - \SystemRoot\System32\DRIVERS\netbios.sys
FC831000 - \SystemRoot\System32\DRIVERS\ssmdrv.sys
F77D5000 - \SystemRoot\System32\DRIVERS\rdbss.sys
F7775000 - \SystemRoot\System32\DRIVERS\mrxsmb.sys
FC135000 - \SystemRoot\System32\Drivers\Fips.SYS
FC125000 - \SystemRoot\System32\DRIVERS\avipbb.sys
FC859000 - \SystemRoot\System32\Drivers\Aavmker4.SYS
FC105000 - \SystemRoot\System32\Drivers\Cdfs.SYS
F7737000 - \SystemRoot\System32\Drivers\dump_atapi.sys
FCA85000 - \SystemRoot\System32\Drivers\dump_WMILIB.SYS
BF800000 - \??\C:\WINDOWS\system32\win32k.sys
F7FF2000 - \??\C:\WINDOWS\system32\watchdog.sys
BFF80000 - \SystemRoot\System32\drivers\dxg.sys
FCC6E000 - \SystemRoot\System32\drivers\dxgthk.sys
BF9B8000 - \SystemRoot\System32\i81xdnt5.dll
F75B7000 - \SystemRoot\System32\drivers\afd.sys
F74D9000 - \SystemRoot\System32\Drivers\aswMon2.SYS
F727E000 - \SystemRoot\System32\DRIVERS\mrxdav.sys
FCA75000 - \SystemRoot\System32\Drivers\ParVdm.SYS
FC839000 - \??\C:\WINDOWS\System32\drivers\btserial.sys
F735D000 - \SystemRoot\System32\DRIVERS\secdrv.sys
F709F000 - \SystemRoot\System32\DRIVERS\srv.sys
F6F4B000 - \SystemRoot\system32\drivers\wdmaud.sys
F706F000 - \SystemRoot\system32\drivers\sysaudio.sys
FC8A9000 - \??\C:\WINDOWS\system32\drivers\LVPrcMon.sys
F6FFB000 - \SystemRoot\System32\Drivers\aswRdr.SYS
FC929000 - \SystemRoot\System32\Drivers\ZDPSp50.sys
FC38C000 - \??\C:\WINDOWS\System32\PCANDIS5.SYS
FCC4A000 - \SystemRoot\System32\DRIVERS\KProcCheck.sys
F669A000 - \SystemRoot\system32\drivers\kmixer.sys

Total number of drivers = 128

Liste des programmes installes

ABBYY FineReader 5.0 Sprint
Adobe Flash Player 9 ActiveX
Adobe Shockwave Player
Ahead InCD
Ahead NeroMediaPlayer
Ahead NeroVision Express
AOL France
Audacity 1.2.6
Avira AntiVir PersonalEdition Classic
Barre d'outils MSN
CDex extraction audio
Correctif Windows XP - Article Base de Connaissances 834707
Correctif Windows XP - KB823559
Correctif Windows XP - KB828741
Correctif Windows XP - KB835732
Correctif Windows XP - KB842773
EA.com Update
ESD U10039_00 V2
Gestionnaire Internet
Google Toolbar for Internet Explorer
Google Toolbar for Internet Explorer
J2SE Runtime Environment 5.0 Update 9
Java(TM) 6 Update 3
Le Maître de l'Olympe - Zeus.
Lecteur Windows Media 10
Lexmark X1100 Series
livebox
McAfee Personal Firewall Plus
MediaBar
MFCDLL Shared Library - Retail Version
Micrografx Picture Publisher 7
Microsoft (R) C Runtime Library
Microsoft (R) C++ Runtime Library
Microsoft .NET Framework (French) v1.0.3705
Microsoft .NET Framework (French) v1.0.3705
Microsoft Office 2000 Premium
Mozilla Firefox (2.0.0.9)
MSXML 3.0
MSXML4 Parser
Nero - Burning Rom
Package du correctif Windows XP [voir Q329115 pour plus de détails]
Programme de gestion Camera de Logitech®
Réussir ses CV et Lettres de Motivation
Sagem Wi-Fi 11g USB adapter (driver)
Sagem Wi-Fi 11g USB adapter (utility)
TextBridge Classic
TRUST MI-4500X WIRELESS OPTICAL MOUSE
Viewpoint Media Player (Remove Only)
WarBreeds
WebFldrs XP
WIDCOMM Bluetooth Software
Windows Installer 3.1 (KB893803)
Windows Live Messenger
Windows Live Sign-in Assistant
Windows Media Format Runtime
Windows XP Hotfix (SP1) [See Q321178 for more information]
Windows XP Hotfix (SP1) [See Q329048 for more information]
Windows XP Hotfix (SP1) [See Q329390 for more information]
Windows XP Hotfix (SP1) [See Q329441 for more information]
Windows XP Hotfix (SP1) [See Q329834 for more information]
Windows XP Hotfix (SP1) Q329170
Windows XP Hotfix (SP1) Q810577
Windows XP Hotfix (SP1) Q810833
Windows XP Hotfix (SP1) Q815021
Windows XP Hotfix (SP1) Q817606
WinRAR archiver
Yahoo! Toolbar



Le volume dans le lecteur C s'appelle HDD
Le numéro de série du volume est 04F0-DE04

Répertoire de C:\Program Files

08/11/2007 20:20 <REP> .
08/11/2007 20:20 <REP> ..
03/12/2006 18:19 <REP> ABBYY FineReader 5.0 Sprint
03/12/2006 18:18 <REP> ABBYY FineReader 6.0
07/09/2004 20:37 <REP> Ahead
05/11/2007 23:24 <REP> Alwil Software
31/03/2007 22:01 <REP> asc
07/11/2007 18:53 <REP> Avira
01/11/2007 21:54 <REP> Bayo
07/09/2004 12:26 <REP> ComPlus Applications
05/11/2007 23:16 <REP> Diablo II
05/11/2007 23:57 <REP> DivX
11/09/2004 09:45 <REP> EACOM
26/10/2007 15:42 <REP> Fichiers communs
01/01/2007 14:44 <REP> Freeciv-2.0.8-gtk2
08/11/2007 19:50 <REP> Google
25/03/2007 15:59 <REP> Ihsv
07/09/2004 12:26 <REP> Internet Explorer
24/10/2007 18:06 <REP> Java
27/09/2006 10:23 <REP> LHSP
07/09/2004 19:19 <REP> McAfee.com
06/10/2006 12:17 <REP> Micro Application
05/02/2005 11:31 <REP> Micrografx
09/09/2004 14:45 <REP> microsoft frontpage
13/08/2007 10:34 <REP> Microsoft Games
09/09/2004 14:46 <REP> Microsoft Office
09/09/2004 14:49 <REP> Microsoft Visual Studio
07/09/2004 12:36 <REP> MouseWare
07/09/2004 12:27 <REP> Movie Maker
08/11/2007 19:59 <REP> Mozilla Firefox
07/09/2004 12:24 <REP> MSN
15/06/2005 14:01 <REP> MSN Apps
07/09/2004 12:24 <REP> MSN Gaming Zone
07/11/2007 14:51 <REP> MSN Messenger
08/01/2007 19:55 <REP> NetMeeting
28/07/2007 14:09 <REP> Network Associates
07/09/2004 12:26 <REP> Outlook Express
02/01/2007 17:44 <REP> RndLabs
29/12/2006 21:45 <REP> SAGEM
29/12/2006 21:45 <REP> SAGEM WiFi manager
29/12/2006 21:41 <REP> Securitoo
07/09/2004 12:25 <REP> Services en ligne
12/01/2007 21:24 <REP> SuperMarioPac
05/02/2005 11:38 <REP> TextBridge Classic
29/12/2006 17:35 <REP> Trust
07/09/2004 19:25 <REP> Viewpoint
08/11/2007 20:24 <REP> Wanadoo
13/02/2007 11:17 <REP> WIDCOMM
06/11/2007 17:37 <REP> Windows Media Player
07/09/2004 12:24 <REP> Windows NT
23/02/2007 14:32 <REP> WinRAR
07/09/2004 12:30 <REP> xerox
04/12/2004 10:59 <REP> Yahoo!
0 fichier(s) 0 octets
53 Rép(s) 8 943 198 208 octets libres
Le volume dans le lecteur C s'appelle HDD
Le numéro de série du volume est 04F0-DE04

Répertoire de C:\Program Files\fichiers communs

26/10/2007 15:42 <REP> .
26/10/2007 15:42 <REP> ..
07/09/2007 22:11 <REP> Adobe
09/08/2007 15:51 <REP> Adobe Systems Shared
07/09/2004 20:37 <REP> Ahead
07/09/2004 19:25 <REP> aolshare
26/10/2007 15:42 <REP> BOONTY Shared
09/09/2004 14:49 <REP> Designer
30/12/2006 11:24 <REP> InstallShield
30/12/2006 10:49 <REP> Java
02/01/2007 12:13 <REP> Logitech
12/09/2007 12:27 <REP> Microsoft Shared
07/09/2004 12:26 <REP> MSSoap
07/09/2004 19:14 <REP> Network Associates
30/05/2005 08:28 <REP> NSV
30/05/2005 08:25 <REP> Nullsoft
07/09/2004 12:19 <REP> ODBC
27/01/2007 17:01 <REP> Real
07/09/2004 12:26 <REP> Services
07/09/2004 12:19 <REP> SpeechEngines
09/09/2004 14:48 <REP> System
0 fichier(s) 0 octets
21 Rép(s) 8 943 194 112 octets libres
Le volume dans le lecteur C s'appelle HDD
Le numéro de série du volume est 04F0-DE04

Répertoire de C:\Program Files\fichiers communs\Microsoft Shared\Web Folders

07/09/2004 12:35 <REP> .
07/09/2004 12:35 <REP> ..
18/05/2001 16:57 561 209 MSONSEXT.DLL
03/06/1999 13:09 122 937 MSOWS409.DLL
07/03/2001 08:00 127 033 MSOWS40c.DLL
18/03/1999 05:37 593 977 RAGENT.DLL
4 fichier(s) 1 405 156 octets
2 Rép(s) 8 943 194 112 octets libres




c:\Documents and Settings\Fabien\Local Settings\Temp\d2l_Install.exe
c:\Documents and Settings\Jean-François\Bureau\Jean-françois\esd12version98NTXP2000\_ISDEL.EXE
c:\Documents and Settings\Jean-François\Bureau\Jean-françois\esd12version98NTXP2000\SETUP.EXE
c:\Documents and Settings\Muriel\Bureau\msnmsgr.exe
c:\Documents and Settings\Muriel\Bureau\yoann\DiagHelp\catchme.exe
c:\Documents and Settings\Muriel\Bureau\yoann\DiagHelp\diff.exe
c:\Documents and Settings\Muriel\Bureau\yoann\DiagHelp\dumphive.exe
c:\Documents and Settings\Muriel\Bureau\yoann\DiagHelp\FilesInfoCmd.exe
c:\Documents and Settings\Muriel\Bureau\yoann\DiagHelp\find2.exe
c:\Documents and Settings\Muriel\Bureau\yoann\DiagHelp\Fport.exe
c:\Documents and Settings\Muriel\Bureau\yoann\DiagHelp\grep.exe
c:\Documents and Settings\Muriel\Bureau\yoann\DiagHelp\gzip.exe
c:\Documents and Settings\Muriel\Bureau\yoann\DiagHelp\KProcCheck.exe
c:\Documents and Settings\Muriel\Bureau\yoann\DiagHelp\LFiles.exe
c:\Documents and Settings\Muriel\Bureau\yoann\DiagHelp\LISTDLLS.exe
c:\Documents and Settings\Muriel\Bureau\yoann\DiagHelp\md5sums.exe
c:\Documents and Settings\Muriel\Bureau\yoann\DiagHelp\pslist.exe
c:\Documents and Settings\Muriel\Bureau\yoann\DiagHelp\streams.exe
c:\Documents and Settings\Muriel\Bureau\yoann\DiagHelp\swreg.exe
c:\Documents and Settings\Muriel\Bureau\yoann\DiagHelp\tar.exe
c:\Documents and Settings\Muriel\Bureau\yoann\install messenger v.6\Install_Messenger.exe
c:\Documents and Settings\Muriel\Bureau\yoann\reparateur de fichier infecter par des rootkits\SafeBootKeyRepair.exe
c:\Documents and Settings\Muriel\Local Settings\Temp\swreg.exe
c:\Documents and Settings\Muriel\Local Settings\Temp\swxcacls.exe
c:\Documents and Settings\Yoann\Bureau\muriel\Divers\Install_Messenger.exe
c:\Documents and Settings\Yoann\Bureau\muriel\Divers\Ad-Aware SE Personal\Ad-Aware.exe
c:\Documents and Settings\Yoann\Bureau\muriel\Divers\Ad-Aware SE Personal\unregaaw.exe
c:\Documents and Settings\Yoann\Bureau\muriel\Divers\Ad-Aware SE Personal\UNWISE.EXE
c:\Documents and Settings\Yoann\Bureau\muriel\Divers\Ad-Aware SE Personal\Lang\pllangs.exe
c:\Documents and Settings\Yoann\Bureau\muriel\Divers\Ad-Aware SE Personal\Lang\Plugins\Langs\UNWISE.EXE
c:\Documents and Settings\Yoann\Bureau\muriel\dossier muriel\audacity\audacity-win-1.2.6.exe
c:\Documents and Settings\Yoann\Bureau\muriel\dossier muriel\audacity\Audacity\audacity.exe
c:\Documents and Settings\Yoann\Bureau\muriel\dossier muriel\audacity\Audacity\unins000.exe
c:\Documents and Settings\Yoann\Bureau\muriel\dossier muriel\cdex\cdex_170b2_enu_nonunicode.exe
c:\Documents and Settings\Yoann\Bureau\muriel\dossier muriel\cdex\CDex_170b2\CDex.exe
c:\Documents and Settings\Yoann\Bureau\muriel\dossier muriel\cdex\CDex_170b2\uninstall.exe
c:\Documents and Settings\Yoann\Local Settings\Application Data\Mozilla\Firefox\Mozilla Firefox\updates\0\updater.exe
c:\Documents and Settings\Yoann\Local Settings\Application Data\Shareaza\Incomplete\ARSENAL Taste The Power.exe
c:\Documents and Settings\Yoann\Local Settings\Temp\12116.exe
c:\Documents and Settings\Yoann\Local Settings\Temp\6839.exe
c:\Documents and Settings\Yoann\Local Settings\Temp\AutoRun.exe
c:\Documents and Settings\Yoann\Local Settings\Temp\d2l_Install.exe
c:\Documents and Settings\Yoann\Local Settings\Temp\d2l_PlayD2.exe
c:\Documents and Settings\Yoann\Local Settings\Temp\eauninstall.exe
c:\Documents and Settings\Yoann\Local Settings\Temp\EBU33.exe
c:\Documents and Settings\Yoann\Local Settings\Temp\First15.exe
c:\Documents and Settings\Yoann\Local Settings\Temp\i4j23113.exe
c:\Documents and Settings\Yoann\Local Settings\Temp\i4j27128.exe
c:\Documents and Settings\Yoann\Local Settings\Temp\i4j29541.exe
c:\Documents and Settings\Yoann\Local Settings\Temp\i4j61133.exe
c:\Documents and Settings\Yoann\Local Settings\Temp\irsetup.exe
c:\Documents and Settings\Yoann\Local Settings\Temp\msgr0.exe
c:\Documents and Settings\Yoann\Local Settings\Temp\msnsearch.exe
c:\Documents and Settings\Yoann\Local Settings\Temp\SFUninst.exe
c:\Documents and Settings\Yoann\Local Settings\Temp\The Sims 2_uninst.exe
c:\Documents and Settings\Yoann\Local Settings\Temp\VP6Install.exe
c:\Documents and Settings\Yoann\Local Settings\Temp\Répertoire temporaire 1 pour marioforever.zip\MarioForever.exe
c:\Documents and Settings\Yoann\Local Settings\Temp\SLF1CD7.tmp\Fairy_Godmother_Tycoon_Telecharger{259420}.exe
c:\Documents and Settings\Yoann\Local Settings\Temp\SLF5D8F.tmp\Commandos_3_Telecharger(fr_509){32042}.exe
c:\Documents and Settings\Yoann\Local Settings\Temp\SLF5E9D.tmp\Fairy_Godmother_Tycoon_Telecharger{259420}.exe
c:\Documents and Settings\Yoann\Local Settings\Temp\_ISTMP1.DIR\_ISTMP0.DIR\IsUninst.exe
c:\Documents and Settings\Yoann\Local Settings\Temp\~vis0000\rebootnt.exe
c:\Documents and Settings\All Users\Application Data\Avira\AntiVir PersonalEdition Classic\BACKUP\FAILSAFE\avewin32.dll
c:\Documents and Settings\All Users\Application Data\Microsoft\IdentityCRL\production\ppcrlconfig.dll
c:\Documents and Settings\LocalService\Application Data\Microsoft\UPnP Device Host\upnphost\udhisapi.dll

****** Fin du rapport DiagHelp
Veuillez svp envoyer le fichier C:\upload_moi_YOANN.tar.gz a l'adresse http://upload.malekal.com


---------------------------------------

PS: Je tient a remercier tout particulierement Falkra (meme si je l'ai deja fait ^^) qui ma enormement aider et conseiller afin d'avoir toute les cartes en main contre " l'idossie humaine" créant des virus plus c** les uns que les autres ... :wink:
Choupinou
Libellulien Junior
Libellulien Junior
 
Messages: 283
Inscription: 07 Nov 2007 16:55

Messagepar Falkra » 08 Nov 2007 21:19

Re, il y a une infection smitfraud là dedans (+ d'autres trucs résiduels, boonty, etc...).


Zippe ces deux fichiers :

C:\WINDOWS\System32\amcompat.tlb
C:\WINDOWS\System32\nscompat.tlb

Et uploade-les ici stp (peut-être une variante récente, ça va directement à S!ri et l'aide) :
http://siri.urz.free.fr/upload/
Si tu as le temps, ici aussi :
http://upload.malekal.com/
Dernière édition par Falkra le 08 Nov 2007 21:58, édité 1 fois.
Avatar de l’utilisateur
Falkra
Admin libellules.ch
Admin libellules.ch
 
Messages: 24424
Inscription: 30 Jan 2005 13:44
Localisation: 127.0.0.1

Messagepar Falkra » 08 Nov 2007 21:32

* Télécharge SmitFraudFix de S!Ri et dézippe toute l'archive sur le bureau.
http://siri.urz.free.fr/Fix/SmitfraudFix.zip

* Décompresse totalité de l'archive smitfraudfix.zip dans un dossier dédié sur ton bureau.
* Double-clique sur smitfraudfix.cmd
* choisis l'option 1 pour créer un rapport des fichiers responsables de l'infection.
* Poste le rapport sur le forum dans ta prochaine réponse.

Si process.exe est détecté par ton antivirus ou un autre logiciel, n'en tiens pas compte et ne bloque pas le fichier, il sert à terminer des processus, d'où l'alerte émise par ces antivirus qui y voientun danger potentiel.
(doc).
Avatar de l’utilisateur
Falkra
Admin libellules.ch
Admin libellules.ch
 
Messages: 24424
Inscription: 30 Jan 2005 13:44
Localisation: 127.0.0.1

Messagepar Choupinou » 08 Nov 2007 22:50

Zippe ces deux fichiers :

C:\WINDOWS\System32\amcompat.tlb
C:\WINDOWS\System32\nscompat.tlb

Et uploade-les ici stp (peut-être une variante récente, ça va directement à S!ri et l'aide) :
http://siri.urz.free.fr/upload/
Si tu as le temps, ici aussi :
http://upload.malekal.com/


Bon pour siri c'est bon je l'ai est Upload ... mais par contre pour maleka voici ce qu'il me dit : "Les fichiers avec l'extension .tlb ne peuvent pas être uploadés !".

Une fois ces fichier Uploader je peut les supr ou pas?????
Dernière édition par Choupinou le 08 Nov 2007 23:15, édité 2 fois.
Choupinou
Libellulien Junior
Libellulien Junior
 
Messages: 283
Inscription: 07 Nov 2007 16:55

Messagepar Falkra » 08 Nov 2007 23:00

Mets dans un zip d'abord, l'essentiel est que ça soit passé chez S!ri (spécialiste de ces infections bien précises), sinon ne supprime pas ces fichiers à la main.
Avatar de l’utilisateur
Falkra
Admin libellules.ch
Admin libellules.ch
 
Messages: 24424
Inscription: 30 Jan 2005 13:44
Localisation: 127.0.0.1

Messagepar Choupinou » 08 Nov 2007 23:17

euh j'ai un pitit probleme avec SmitFraudfix il a etait dezipper tout bien comme il faut sauf que eh ben ^^ lorsque je lance SmithFraudfix.cmd il y a bien un ecran noir mais rien n'est afficher il y a strictement aucune ecriture -_-'''''''' ...
Choupinou
Libellulien Junior
Libellulien Junior
 
Messages: 283
Inscription: 07 Nov 2007 16:55

Messagepar Falkra » 08 Nov 2007 23:37

Dézippé par clic droit, "extraire ici" ? (logiciels habituels le proposent)
Au pire retélécharge et réessaie. Je l'ait fait, ça passait tout à l'heure.
Avatar de l’utilisateur
Falkra
Admin libellules.ch
Admin libellules.ch
 
Messages: 24424
Inscription: 30 Jan 2005 13:44
Localisation: 127.0.0.1

Messagepar Choupinou » 09 Nov 2007 00:00

ben j'ai retelecharger puis j'ai fait clique droit "extraire ici" (il a envoyer les fichier directement dans le dossier que j'avais crée pour lui depuis tout a l'heure) et toujour le meme truc ca me le lance et ca m'afiche rien peut etre faut t'il attendre plus mais bon je l'ai laisser quand meme 10 minute ^^

Ou peut etre que c'est a cause de Winrar qui le fait merder??? :?
Choupinou
Libellulien Junior
Libellulien Junior
 
Messages: 283
Inscription: 07 Nov 2007 16:55

Messagepar Falkra » 09 Nov 2007 00:05

Non, pas winrar, mais peut-être autre chose à l'arrière plan. Il y a 16 fichiers, tu les as sûrement tous et bien dézippés, mais diaghelp a mis en évidence des fichiers rootkit cachés (2 drivers). Il y a des restes actifs et nocifs.

Ajoute un log hijackthis 2.0.2 en attendant stp (tuto si besoin).
Avatar de l’utilisateur
Falkra
Admin libellules.ch
Admin libellules.ch
 
Messages: 24424
Inscription: 30 Jan 2005 13:44
Localisation: 127.0.0.1

Messagepar Choupinou » 09 Nov 2007 00:21

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 00:14:54, on 09/11/2007
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Unable to get Internet Explorer version!
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\system32\LEXBCES.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\LEXPPS.EXE
c:\program files\fichiers communs\logitech\lvmvfm\LVPrcSrv.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\Program Files\WIDCOMM\Bluetooth Software\bin\btwdins.exe
C:\WINDOWS\System32\FTRTSVC.exe
C:\Program Files\Ahead\InCD\InCDsrv.exe
C:\WINDOWS\system32\slserv.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\wanmpsvc.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\hkcmd.exe
C:\PROGRA~1\MOUSEW~1\SYSTEM\EM_EXEC.EXE
C:\PROGRA~1\McAfee.com\PERSON~1\MpfTray.exe
C:\Program Files\Ahead\InCD\InCD.exe
C:\Program Files\Trust\MI-4500X WIRELESS OPTICAL MOUSE\Mouse32a.exe
C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe
C:\WINDOWS\System32\LVCOMSX.EXE
C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\PROGRA~1\McAfee.com\PERSON~1\MpfAgent.exe
C:\Program Files\WIDCOMM\Bluetooth Software\BTTray.exe
C:\Program Files\Wanadoo\GestionnaireInternet.exe
C:\Program Files\Wanadoo\ComComp.exe
C:\PROGRA~1\Wanadoo\Toaster.exe
C:\PROGRA~1\Wanadoo\Inactivity.exe
C:\PROGRA~1\Wanadoo\PollingModule.exe
C:\WINDOWS\System32\ALERTM~1\ALERTM~1.EXE
C:\Program Files\Wanadoo\Watch.exe
C:\Program Files\Google\GoogleToolbarNotifier\1.2.1128.5462\GoogleToolbarNotifier.exe
C:\Program Files\MSN Messenger\usnsvc.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Documents and Settings\Muriel\Bureau\HiJackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.planetis.com/
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.trendsecure.com/portal/en-US ... ckThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: Yahoo! Companion BHO - {02478D38-C3F9-4efb-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn\ycomp5_5_7_0.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: ST - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - C:\Program Files\MSN Apps\ST\01.03.0000.1005\en-xu\stmain.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
O2 - BHO: MSNToolBandBHO - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.5000.1021\fr\msntb.dll
O3 - Toolbar: Yahoo! Companion - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\ycomp5_5_7_0.dll
O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.5000.1021\fr\msntb.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\System32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\System32\hkcmd.exe
O4 - HKLM\..\Run: [WINPROC AUDIT] C:\Windows\System32\Wscript.exe C:\OEMCUST\TOOLS\WIN32\WINPROC.VBS C:\CABS\SCRIPTS\PROCESS\AUDIT.SCR C:\DRIVERS\PROCESS.TXT /TRACE
O4 - HKLM\..\Run: [EM_EXEC] C:\PROGRA~1\MOUSEW~1\SYSTEM\EM_EXEC.EXE
O4 - HKLM\..\Run: [MPFExe] C:\PROGRA~1\McAfee.com\PERSON~1\MpfTray.exe
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\\NeroCheck.exe
O4 - HKLM\..\Run: [InCD] C:\Program Files\Ahead\InCD\InCD.exe
O4 - HKLM\..\Run: [FLMOFFICE4DMOUSE] C:\Program Files\Trust\MI-4500X WIRELESS OPTICAL MOUSE\Mouse32a.exe
O4 - HKLM\..\Run: [WOOWATCH] C:\PROGRA~1\Wanadoo\Watch.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe"
O4 - HKLM\..\Run: [LVCOMSX] C:\WINDOWS\System32\LVCOMSX.EXE
O4 - HKLM\..\Run: [RealTray] C:\Program Files\Real\RealPlayer\RealPlay.exe SYSTEMBOOTHIDEPLAYER
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\1.2.1128.5462\GoogleToolbarNotifier.exe
O4 - Global Startup: BTTray.lnk = ?
O4 - Global Startup: Icône AOL.lnk = C:\Program Files\AOL 7.0\aoltray.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: Utilitaire réseau pour SAGEM Wi-Fi 11g USB adapter.lnk = ?
O9 - Extra button: Messenger - -{FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE (file missing)
O9 - Extra 'Tools' menuitem: Windows Messenger - -{FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE (file missing)
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra button: @btrez.dll,-4015 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Program Files\WIDCOMM\Bluetooth Software\btsendto_ie.htm
O9 - Extra 'Tools' menuitem: @btrez.dll,-12650 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Program Files\WIDCOMM\Bluetooth Software\btsendto_ie.htm
O9 - Extra button: (no name) - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - (no file)
O14 - IERESET.INF: START_PAGE_URL=http://www.planetis.com/
O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/FR-FR/a-U ... E_UNO1.cab
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/Me ... b56907.cab
O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: AntiVir PersonalEdition Classic Scheduler (AntiVirScheduler) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Boonty Games - BOONTY - C:\Program Files\Fichiers communs\BOONTY Shared\Service\Boonty.exe
O23 - Service: Bluetooth Service (btwdins) - Broadcom Corporation. - C:\Program Files\WIDCOMM\Bluetooth Software\bin\btwdins.exe
O23 - Service: France Telecom Routing Table Service (FTRTSVC) - France Telecom - C:\WINDOWS\System32\FTRTSVC.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: InCD File System Service (InCDsrv) - AHEAD Software - C:\Program Files\Ahead\InCD\InCDsrv.exe
O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE
O23 - Service: Logitech Process Monitor (LVPrcSrv) - Logitech Inc. - c:\program files\fichiers communs\logitech\lvmvfm\LVPrcSrv.exe
O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe
O23 - Service: WAN Miniport (ATW) Service (WANMiniportService) - America Online, Inc. - C:\WINDOWS\wanmpsvc.exe

--
End of file - 7953 bytes


voila le resultat du scan de HiJackThis :roll:
et aussi j'ai grader ouvert la fenetre de scan afin eventuellement de supr quelque fichier instanpestif on c'est jamais ;)

et aussi je n'est pas 16 mais 17 fichiers dans mon dossier SmithFraudfix ... :?
Choupinou
Libellulien Junior
Libellulien Junior
 
Messages: 283
Inscription: 07 Nov 2007 16:55

Messagepar Falkra » 09 Nov 2007 00:27

Ok, merci. Shoote ça.

O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll

Ca aussi (pas infection, PC PackardBell sans doute) :
O14 - IERESET.INF: START_PAGE_URL=http://www.planetis.com/

La suite demain sans doute le soir (time to sleep now), avec 2-3 autres outils, pour déloger ce qui reste de rootkit et caché. On les aura, c'est une question de temps, on va essayer de ne pas y passer la semaine promis. :wink:

Merci pour les uploads.
Avatar de l’utilisateur
Falkra
Admin libellules.ch
Admin libellules.ch
 
Messages: 24424
Inscription: 30 Jan 2005 13:44
Localisation: 127.0.0.1

Messagepar Choupinou » 09 Nov 2007 00:42

C'est bon les fichier en question on bien etaient exterminer ^^

Moi aussi v dodo ^^ demin je fini mes cours a 14h30 donc je serait la vers 14 h 40 donc a demin est bonne nuit ....

Encore merci pour ton aide si précieuse je ne penser pas q'il y en avait autant ...

et au faite :

Ca aussi (pas infection, PC PackardBell sans doute) :
O14 - IERESET.INF: START_PAGE_URL=http://www.planetis.com


Jolie pour le coup du PackardBell :lol: je c'est meme pas comment tu fait pour te reperer la dedans :? :?

Et derient pour les upload si sa peut servir a quelque chose pour ameliorer cette lutte contre les virus ...


PS: un dossier apeller "backups" est apparut sur mon bureau il contient 3 fichier ... appartient t'il a HiJackTHis ???
Choupinou
Libellulien Junior
Libellulien Junior
 
Messages: 283
Inscription: 07 Nov 2007 16:55

Messagepar Falkra » 09 Nov 2007 20:41

Le dossier backup est sans doute lié à hijackThis oui, il sera supprimable une fois les opérations terminées.

Télécharge Blacklight (de F-Secure); clique sur "I ACCEPT" au bas de la page. Sauvegarde le sur ton Bureau.

Double-clique fsbl.exe et accepte la licence; clique Scan puis Next

Tu verras une liste de fichiers détectés apparaître. Tu verras également un rapport, sur ton Bureau, nommé fsbl.xxxxxxx.log (les xxxxxxx sont des chiffres).

Copie et colle le contenu de ce rapport dans ta prochaine réponse. NE PAS choisir l'option "Rename" de suite : nous devons analyser le rapport, car des fichiers légitimes peuvent être présents, tel wbemtest.exe ou d'autres.

@ toute
Avatar de l’utilisateur
Falkra
Admin libellules.ch
Admin libellules.ch
 
Messages: 24424
Inscription: 30 Jan 2005 13:44
Localisation: 127.0.0.1

Messagepar Choupinou » 09 Nov 2007 22:07

voila le rapport ...

11/09/07 22:00:18 [Info]: BlackLight Engine 1.0.67 initialized
11/09/07 22:00:18 [Info]: OS: 5.1 build 2600 ()
11/09/07 22:00:18 [Note]: 7019 4
11/09/07 22:00:18 [Note]: 7005 0
11/09/07 22:00:27 [Note]: 7006 0
11/09/07 22:00:27 [Note]: 7011 1448
11/09/07 22:00:27 [Note]: 7026 0
11/09/07 22:00:28 [Note]: 7026 0
11/09/07 22:00:48 [Note]: FSRAW library version 1.7.1024

et aussi je n'est pas vus l'option rename :? j'ai dut meme ouvrir le fichier manuellement ...
Choupinou
Libellulien Junior
Libellulien Junior
 
Messages: 283
Inscription: 07 Nov 2007 16:55

Messagepar Falkra » 09 Nov 2007 22:20

Arf, pas ce que je pensais trouver.
DiagHelp est en version 1.4 (mise à jour d'outils de détection), poste un nouveau diaghelp stp, avec la nouvele version (même lien) :

http://www.malekal.com/download/DiagHelp.zip
Avatar de l’utilisateur
Falkra
Admin libellules.ch
Admin libellules.ch
 
Messages: 24424
Inscription: 30 Jan 2005 13:44
Localisation: 127.0.0.1

Messagepar Choupinou » 09 Nov 2007 22:36

Demander c'est donner ... :lol:



DiagHelp version v1.4 - http://www.malekal.com
excute le 09/11/2007 à 22:24:53,27


Liste des derniers fichies modifies/crees dans windir\system32 et prefetch
C:\WINDOWS\prefetch\WINRAR.EXE-0AA31BB9.pf -->09/11/2007 22:24:23
C:\WINDOWS\prefetch\NOTEPAD.EXE-2F2D61E1.pf -->09/11/2007 22:05:00
C:\WINDOWS\prefetch\MSNAPPAU.EXE-17A3A6E5.pf -->09/11/2007 21:58:46
C:\WINDOWS\prefetch\IEXPLORE.EXE-2D97EBE6.pf -->09/11/2007 21:58:42
C:\WINDOWS\prefetch\SLLIGHTS.EXE-2652C9D1.pf -->09/11/2007 21:57:46
C:\WINDOWS\prefetch\WATCH.EXE-27B8EEDC.pf -->09/11/2007 21:57:33
C:\WINDOWS\prefetch\ALERTM~1.EXE-217C3F7A.pf -->09/11/2007 21:57:23
C:\WINDOWS\prefetch\TOASTER.EXE-097A4853.pf -->09/11/2007 21:57:20
C:\WINDOWS\prefetch\POLLINGMODULE.EXE-2AD5A1B6.pf -->09/11/2007 21:57:19
C:\WINDOWS\prefetch\INACTIVITY.EXE-346F276A.pf -->09/11/2007 21:57:18

C:\WINDOWS\System32\drivers\avipbb.sys -->06/11/2007 23:22:52
C:\WINDOWS\System32\drivers\avgntdd.sys -->09/08/2007 13:04:11
C:\WINDOWS\System32\drivers\avgntmgr.sys -->18/07/2007 14:22:19
C:\WINDOWS\System32\drivers\ssmdrv.sys -->01/03/2007 10:34:36
C:\WINDOWS\System32\drivers\ZDPSp50a64.sys -->18/01/2006 14:09:40
C:\WINDOWS\System32\drivers\ZDPSp50.sys -->18/01/2006 14:09:40
C:\WINDOWS\System32\drivers\BRGSp50a64.sys -->18/01/2006 14:09:40

C:\WINDOWS\System32\Status.MPF -->09/11/2007 21:55:55
C:\WINDOWS\System32\CONFIG.NT -->08/11/2007 20:14:49
C:\WINDOWS\System32\PerfStringBackup.INI -->28/10/2007 12:47:18
C:\WINDOWS\System32\perfh00C.dat -->28/10/2007 12:47:18
C:\WINDOWS\System32\perfh009.dat -->28/10/2007 12:47:18
C:\WINDOWS\System32\perfc00C.dat -->28/10/2007 12:47:18
C:\WINDOWS\System32\perfc009.dat -->28/10/2007 12:47:18
C:\WINDOWS\System32\jupdate-1.6.0_03-b05.log -->24/10/2007 18:06:31
C:\WINDOWS\System32\wpa.dbl -->30/09/2007 16:07:04
C:\WINDOWS\System32\javaws.exe -->24/09/2007 22:31:42
C:\WINDOWS\System32\javacpl.cpl -->24/09/2007 22:31:42
C:\WINDOWS\System32\javaw.exe -->24/09/2007 21:30:30
C:\WINDOWS\System32\java.exe -->24/09/2007 21:30:28
C:\WINDOWS\System32\FNTCACHE.DAT -->08/09/2007 09:41:30
C:\WINDOWS\System32\CmdLineExt03.dll -->22/02/2007 17:24:34
C:\WINDOWS\System32\nscompat.tlb -->09/02/2007 23:07:49
C:\WINDOWS\System32\amcompat.tlb -->09/02/2007 23:07:49
C:\WINDOWS\System32\CmdLineExt.dll -->29/01/2007 20:23:44
C:\WINDOWS\System32\sirenacm.dll -->19/01/2007 12:53:04
C:\WINDOWS\System32\SIntfNT.dll -->18/01/2007 18:08:02
C:\WINDOWS\System32\SIntf32.dll -->18/01/2007 18:08:02
C:\WINDOWS\System32\SIntf16.dll -->18/01/2007 18:08:01
C:\WINDOWS\System32\lvcoinst.log -->02/01/2007 12:17:40
C:\WINDOWS\System32\jupdate-1.5.0_09-b03.log -->30/12/2006 10:53:36
C:\WINDOWS\System32\LegitCheckControl.DLL -->12/12/2006 10:45:04

C:\WINDOWS\0.log -->09/11/2007 21:56:30
C:\WINDOWS\wiadebug.log -->09/11/2007 21:56:07
C:\WINDOWS\wiaservc.log -->09/11/2007 21:55:57
C:\WINDOWS\bootstat.dat -->09/11/2007 21:53:30
C:\WINDOWS\SchedLgU.Txt -->09/11/2007 00:46:20
C:\WINDOWS\DPINST.LOG -->07/11/2007 14:52:32
C:\WINDOWS\wmsetup.log -->06/11/2007 17:35:09
C:\WINDOWS\setupapi.log -->05/11/2007 19:57:24
C:\WINDOWS\mozver.dat -->04/11/2007 10:42:46
C:\WINDOWS\nsreg.dat -->01/11/2007 22:46:54
C:\WINDOWS\win.ini -->01/11/2007 22:05:24
C:\WINDOWS\WindowsUpdate.log -->01/11/2007 20:34:57
C:\WINDOWS\tsoc.log -->13/08/2007 10:32:43
C:\WINDOWS\Q321178.log -->13/08/2007 10:32:43
C:\WINDOWS\ntdtcsetup.log -->13/08/2007 10:32:43

winlogon.exe
Verified: Signed
svchost.exe
Verified: Signed
ws2_32.dll
Verified: Signed
user32.dll
Verified: Signed
tcpip.sys
Verified: Signed
ndis.sys
Verified: Signed
null.sys
Verified: Signed


ListDLLs v2.25 - DLL lister for Win9x/NT
Copyright (C) 1997-2004 Mark Russinovich
Sysinternals - http://www.sysinternals.com

------------------------------------------------------------------------------
explorer.exe pid: 1448
Command line: C:\WINDOWS\Explorer.EXE

Base Size Version Path
0x01000000 0xf8000 6.00.2600.0000 C:\WINDOWS\Explorer.EXE
0x77be0000 0x53000 7.00.2600.0000 C:\WINDOWS\system32\msvcrt.dll
0x77290000 0x64000 6.00.2750.0167 C:\WINDOWS\system32\SHLWAPI.dll
0x77390000 0x802000 6.00.2600.0000 C:\WINDOWS\system32\SHELL32.dll
0x770e0000 0x8b000 3.50.5014.0000 C:\WINDOWS\system32\OLEAUT32.dll
0x71500000 0xfd000 6.00.2737.1600 C:\WINDOWS\System32\BROWSEUI.dll
0x71700000 0x148000 6.00.2750.0167 C:\WINDOWS\System32\SHDOCVW.dll
0x5b090000 0x34000 6.00.2600.0000 C:\WINDOWS\System32\UxTheme.dll
0x71950000 0xe4000 6.00.2600.0000 C:\WINDOWS\WinSxS\x86_Microsoft.Windows.Common-Controls_6595b64144ccf1df_6.0.0.0_x-ww_1382d70a\comctl32.dll
0x77300000 0x8b000 5.82.2600.0000 C:\WINDOWS\system32\comctl32.dll
0x7c620000 0x81000 2001.12.4414.0053 C:\WINDOWS\System32\CLBCATQ.DLL
0x77000000 0xd4000 2001.12.4414.0042 C:\WINDOWS\System32\COMRes.dll
0x5b950000 0x71000 6.00.2600.0000 C:\WINDOWS\System32\themeui.dll
0x746e0000 0x8f000 6.00.2600.0000 C:\WINDOWS\System32\MLANG.dll
0x76ac0000 0x15000 3.00.9238.0000 C:\WINDOWS\System32\ATL.DLL
0x74aa0000 0x43000 6.00.2600.0000 C:\WINDOWS\System32\webcheck.dll
0x74a60000 0x9000 6.00.2600.0000 C:\WINDOWS\System32\BatMeter.dll
0x74a40000 0x7000 6.00.2600.0000 C:\WINDOWS\System32\POWRPROF.dll
0x10000000 0x13000 4.00.0000.0000 C:\Program Files\Trust\MI-4500X WIRELESS OPTICAL MOUSE\MOUDL32A.DLL
0x76250000 0x8a000 5.131.2600.1123 C:\WINDOWS\system32\CRYPT32.dll
0x00f90000 0x8000 9.40.0000.0000 C:\PROGRA~1\MOUSEW~1\SYSTEM\LgMousHk.dll
0x01600000 0x2c6000 3.01.4000.2435 C:\WINDOWS\System32\msi.dll
0x01210000 0x7000 1.00.0000.0001 C:\PROGRA~1\Wanadoo\Inactivity.dll
0x63000000 0x96000 6.00.2737.0800 C:\WINDOWS\system32\WININET.dll
0x018d0000 0x8e000 6.00.2715.0400 C:\WINDOWS\System32\shdoclc.dll
0x01470000 0x2d000 C:\Program Files\WinRAR\rarext.dll
0x01100000 0x11000 7.00.0000.0010 C:\Program Files\Avira\AntiVir PersonalEdition Classic\shlext.dll
0x7c250000 0x102000 7.10.3077.0000 C:\Program Files\Avira\AntiVir PersonalEdition Classic\MFC71U.DLL
0x01d60000 0x56000 7.10.3052.0004 C:\Program Files\Avira\AntiVir PersonalEdition Classic\MSVCR71.dll
0x723a0000 0x13000 6.00.2600.0000 C:\WINDOWS\System32\browselc.dll
0x1a400000 0x7b000 6.00.2745.2300 C:\WINDOWS\system32\urlmon.dll
0x76be0000 0x2b000 5.131.2600.0000 C:\WINDOWS\System32\WINTRUST.dll
0x0ffd0000 0x22000 5.01.2518.0000 C:\WINDOWS\System32\rsaenh.dll

ListDLLs v2.25 - DLL lister for Win9x/NT
Copyright (C) 1997-2004 Mark Russinovich
Sysinternals - http://www.sysinternals.com

------------------------------------------------------------------------------
winlogon.exe pid: 620
Command line: winlogon.exe

Base Size Version Path
0x01000000 0x6f000 \??\C:\WINDOWS\system32\winlogon.exe
0x77be0000 0x53000 7.00.2600.0000 C:\WINDOWS\system32\msvcrt.dll
0x76250000 0x8a000 5.131.2600.1123 C:\WINDOWS\system32\CRYPT32.dll
0x76be0000 0x2b000 5.131.2600.0000 C:\WINDOWS\system32\WINTRUST.dll
0x77390000 0x802000 6.00.2600.0000 C:\WINDOWS\system32\SHELL32.dll
0x77290000 0x64000 6.00.2750.0167 C:\WINDOWS\system32\SHLWAPI.dll
0x77300000 0x8b000 5.82.2600.0000 C:\WINDOWS\system32\COMCTL32.dll
0x1f7b0000 0x31000 3.520.7713.0000 C:\WINDOWS\system32\ODBC32.dll
0x76340000 0x46000 6.00.2600.0000 C:\WINDOWS\system32\comdlg32.dll
0x008f0000 0xe4000 6.00.2600.0000 C:\WINDOWS\WinSxS\x86_Microsoft.Windows.Common-Controls_6595b64144ccf1df_6.0.0.0_x-ww_1382d70a\comctl32.dll
0x1f850000 0x18000 3.520.7713.0000 C:\WINDOWS\system32\odbcint.dll
0x76b70000 0x1f000 6.00.2600.0000 C:\WINDOWS\system32\SHSVCS.dll
0x5b090000 0x34000 6.00.2600.0000 C:\WINDOWS\system32\uxtheme.dll
0x0ffd0000 0x22000 5.01.2518.0000 C:\WINDOWS\System32\rsaenh.dll
0x77000000 0xd4000 2001.12.4414.0042 C:\WINDOWS\system32\COMRes.dll
0x770e0000 0x8b000 3.50.5014.0000 C:\WINDOWS\system32\OLEAUT32.dll
0x7c620000 0x81000 2001.12.4414.0053 C:\WINDOWS\system32\CLBCATQ.DLL


Le volume dans le lecteur C s'appelle HDD
Le numéro de série du volume est 04F0-DE04

Répertoire de C:\WINDOWS\system32

28/08/2001 11:00 4 096 csrss.exe
1 fichier(s) 4 096 octets
0 Rép(s) 8 970 821 632 octets libres

Contenu de Downloaded Program Files
Le volume dans le lecteur C s'appelle HDD
Le numéro de série du volume est 04F0-DE04

Répertoire de C:\WINDOWS\Downloaded Program Files

30/10/2007 20:27 <REP> .
30/10/2007 20:27 <REP> ..
07/09/2004 12:27 65 desktop.ini
13/04/2007 02:14 382 344 GAME_UNO1.dll
17/01/2007 15:44 316 GAME_UNO1.INF
22/02/2007 23:41 304 544 MessengerStatsPAClient.dll
20/01/2000 15:25 1 162 Microsoft XML Parser for Java.osd
16/11/2006 12:35 63 056 MusicManagerUnInstaller.exe
09/11/2006 14:36 5 019 swflash.inf
30/06/2003 22:41 1 689 WMV9VCM.inf
8 fichier(s) 758 195 octets

Total des fichiers listés :
8 fichier(s) 758 195 octets
2 Rép(s) 8 970 821 632 octets libres

Recherche de rootkit! (Merci S!Ri)

Recherche d'infections connues

Export des clefs sensibles..


Liste des fichiers en exception sur le pare-feu XP SP2

Export de la clef SharedTaskScheduler

[SharedTaskScheduler]
"{438755C2-A8BA-11D1-B96B-00A0C90312E1}"="Pré-chargeur Browseui"
"{8C7461EF-2B13-11d2-BE35-3078302C2030}"="Démon de cache des catégories de composant"



exports des policies
REGEDIT4

[system]
"dontdisplaylastusername"=dword:00000000
"legalnoticecaption"=""
"legalnoticetext"=""
"shutdownwithoutlogon"=dword:00000001
"undockwithoutlogon"=dword:00000001



Export des clefs sensibles..
Rechercher adresses sensibles dans le fichier HOSTS...
catchme 0.3.1262 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2007-11-09 22:26:23
Windows 5.1.2600 NTFS

scanning hidden services & system hive ...

scanning hidden registry entries ...

scanning hidden files ...

scan completed successfully
hidden services: 0
hidden files: 0


KProcCheck Version 0.2-beta1 Proof-of-Concept by SIG^2 (http://www.security.org.sg)

Process list by traversal of KiWaitListHead

4 - System
148 - incdsrv.exe
224 - slserv.exe
376 - svchost.exe
596 - csrss.exe
620 - winlogon.exe
664 - services.exe
684 - lsass.exe
860 - svchost.exe
884 - svchost.exe
956 - svchost.exe
1068 - spoolsv.exe
1076 - LEXPPS.EXE
1184 - avguard.exe
1448 - explorer.exe
1512 - hkcmd.exe
1532 - EM_EXEC.EXE
1556 - MpfTray.exe
1632 - mouse32a.exe
1668 - LVCOMSX.EXE
1676 - avgnt.exe
1704 - GoogleToolbarNo
1796 - BTTray.exe
1864 - MpfAgent.exe
2356 - IEXPLORE.EXE
2536 - GestionnaireInt
3140 - ComComp.exe
3340 - cmd.exe
3424 - Toaster.exe
3436 - Inactivity.exe
3540 - PollingModule.e
3796 - ALERTM~1.EXE
4016 - Watch.exe

Total number of processes = 33
NOTE: Under WinXP, this will not show all processes.

KProcCheck Version 0.2-beta1 Proof-of-Concept by SIG^2 (http://www.security.org.sg)

Driver/Module list by traversal of PsLoadedModuleList

804D0000 - \WINDOWS\system32\ntoskrnl.exe
806B5000 - \WINDOWS\system32\hal.dll
FCA21000 - \WINDOWS\system32\KDCOM.DLL
FC931000 - \WINDOWS\system32\BOOTVID.dll
FC4D4000 - ACPI.sys
FCA23000 - \WINDOWS\System32\DRIVERS\WMILIB.SYS
FC521000 - pci.sys
FC531000 - isapnp.sys
FCA25000 - intelide.sys
FC7A1000 - \WINDOWS\System32\DRIVERS\PCIIDEX.SYS
FC541000 - MountMgr.sys
FC4B5000 - ftdisk.sys
FC7A9000 - PartMgr.sys
FC551000 - VolSnap.sys
FC49F000 - atapi.sys
FC561000 - disk.sys
FC571000 - \WINDOWS\System32\DRIVERS\CLASSPNP.SYS
FC48D000 - sr.sys
FC581000 - avgntmgr.sys
FC479000 - KSecDD.sys
FC3F6000 - Ntfs.sys
FC3CE000 - NDIS.sys
FC3B4000 - Mup.sys
FC5B1000 - \SystemRoot\System32\DRIVERS\p3.sys
FC345000 - \SystemRoot\System32\DRIVERS\i81xnt5.sys
FC5C1000 - \SystemRoot\System32\DRIVERS\VIDEOPRT.SYS
FC5D1000 - \SystemRoot\System32\DRIVERS\i8042prt.sys
FC5E1000 - \SystemRoot\System32\DRIVERS\L8042Pr2.sys
FC5F1000 - \SystemRoot\System32\DRIVERS\LMouFlt2.sys
FC7E9000 - \SystemRoot\System32\DRIVERS\mouclass.sys
FCA31000 - \SystemRoot\System32\DRIVERS\LKbdFlt2.sys
FC7F1000 - \SystemRoot\System32\DRIVERS\kbdclass.sys
FC801000 - \SystemRoot\System32\DRIVERS\fdc.sys
FC601000 - \SystemRoot\System32\DRIVERS\serial.sys
FC9B9000 - \SystemRoot\System32\DRIVERS\serenum.sys
FC332000 - \SystemRoot\System32\DRIVERS\parport.sys
FC9C1000 - \SystemRoot\System32\DRIVERS\gameenum.sys
FCC1F000 - \SystemRoot\system32\drivers\msmpu401.sys
FC311000 - \SystemRoot\system32\drivers\portcls.sys
FC631000 - \SystemRoot\system32\drivers\drmk.sys
FC2F1000 - \SystemRoot\system32\drivers\ks.sys
FC641000 - \SystemRoot\System32\Drivers\Imapi.SYS
FC651000 - \SystemRoot\System32\DRIVERS\cdrom.sys
FC661000 - \SystemRoot\System32\DRIVERS\redbook.sys
FC821000 - \SystemRoot\System32\DRIVERS\InCDPass.sys
FC829000 - \SystemRoot\System32\DRIVERS\usbuhci.sys
FC2D2000 - \SystemRoot\System32\DRIVERS\USBPORT.SYS
FC2BA000 - \SystemRoot\system32\drivers\ac97intc.sys
FC28D000 - \SystemRoot\System32\DRIVERS\slntamr.sys
FC9C9000 - \SystemRoot\System32\DRIVERS\SlWdmSup.sys
FC278000 - \SystemRoot\System32\DRIVERS\Mtlmnt5.sys
FC849000 - \SystemRoot\System32\Drivers\Modem.SYS
FC1AB000 - \SystemRoot\System32\DRIVERS\btkrnl.sys
FCC33000 - \SystemRoot\System32\DRIVERS\audstub.sys
FC6D1000 - \SystemRoot\System32\DRIVERS\rasl2tp.sys
FC9DD000 - \SystemRoot\System32\DRIVERS\ndistapi.sys
FC195000 - \SystemRoot\System32\DRIVERS\ndiswan.sys
FC6E1000 - \SystemRoot\System32\DRIVERS\raspppoe.sys
FC6F1000 - \SystemRoot\System32\DRIVERS\raspptp.sys
FC9ED000 - \SystemRoot\System32\DRIVERS\TDI.SYS
FC0E4000 - \SystemRoot\System32\DRIVERS\psched.sys
FC701000 - \SystemRoot\System32\DRIVERS\msgpc.sys
FC861000 - \SystemRoot\System32\DRIVERS\ptilink.sys
FC871000 - \SystemRoot\System32\DRIVERS\raspti.sys
FC881000 - \SystemRoot\System32\DRIVERS\wanatw4.sys
FC711000 - \SystemRoot\System32\DRIVERS\termdd.sys
FCC3B000 - \SystemRoot\System32\DRIVERS\swenum.sys
FC0C2000 - \SystemRoot\System32\DRIVERS\update.sys
FC721000 - \SystemRoot\System32\Drivers\NDProxy.SYS
FC8D9000 - \SystemRoot\System32\DRIVERS\flpydisk.sys
FC781000 - \SystemRoot\System32\DRIVERS\usbhub.sys
FCA5F000 - \SystemRoot\System32\DRIVERS\USBD.SYS
FC8E9000 - \SystemRoot\System32\DRIVERS\usbccgp.sys
F7EEF000 - \SystemRoot\System32\DRIVERS\WlanBZXP.sys
FC621000 - \SystemRoot\system32\drivers\lvusbsta.sys
F7BC5000 - \SystemRoot\System32\DRIVERS\LV302AV.SYS
FC671000 - \SystemRoot\System32\DRIVERS\STREAM.SYS
FCA65000 - \SystemRoot\System32\DRIVERS\lv302af.sys
FC681000 - \SystemRoot\system32\drivers\usbaudio.sys
F79B2000 - \??\C:\WINDOWS\system32\drivers\Lvckap.sys
FC691000 - \SystemRoot\SYSTEM32\DRIVERS\avgntdd.sys
FCA6D000 - \SystemRoot\System32\Drivers\Fs_Rec.SYS
FCC57000 - \SystemRoot\System32\Drivers\Null.SYS
FCA73000 - \SystemRoot\System32\Drivers\Beep.SYS
FC921000 - \SystemRoot\System32\drivers\vga.sys
FCA77000 - \SystemRoot\System32\Drivers\mnmdd.SYS
FCA7B000 - \SystemRoot\System32\DRIVERS\RDPCDD.sys
FCA7F000 - \SystemRoot\System32\Drivers\InCDrec.SYS
F7939000 - \SystemRoot\System32\Drivers\InCDfs.SYS
FC7D1000 - \SystemRoot\System32\Drivers\Msfs.SYS
FC7E1000 - \SystemRoot\System32\Drivers\Npfs.SYS
FC0AA000 - \SystemRoot\System32\DRIVERS\rasacd.sys
FC6C1000 - \SystemRoot\System32\DRIVERS\ipsec.sys
F78C2000 - \SystemRoot\System32\DRIVERS\tcpip.sys
FC185000 - \SystemRoot\System32\Drivers\MpFirewall.sys
FC175000 - \SystemRoot\System32\DRIVERS\wanarp.sys
F789D000 - \SystemRoot\System32\DRIVERS\netbt.sys
FC165000 - \SystemRoot\System32\DRIVERS\netbios.sys
FC831000 - \SystemRoot\System32\DRIVERS\ssmdrv.sys
F77D5000 - \SystemRoot\System32\DRIVERS\rdbss.sys
F7775000 - \SystemRoot\System32\DRIVERS\mrxsmb.sys
FC155000 - \SystemRoot\System32\Drivers\Fips.SYS
FC145000 - \SystemRoot\System32\DRIVERS\avipbb.sys
FC125000 - \SystemRoot\System32\Drivers\Cdfs.SYS
F7737000 - \SystemRoot\System32\Drivers\dump_atapi.sys
FCA87000 - \SystemRoot\System32\Drivers\dump_WMILIB.SYS
BF800000 - \??\C:\WINDOWS\system32\win32k.sys
F7FF2000 - \??\C:\WINDOWS\system32\watchdog.sys
BFF80000 - \SystemRoot\System32\drivers\dxg.sys
FCB8B000 - \SystemRoot\System32\drivers\dxgthk.sys
BF9B8000 - \SystemRoot\System32\i81xdnt5.dll
F75B7000 - \SystemRoot\System32\drivers\afd.sys
F730C000 - \SystemRoot\System32\DRIVERS\mrxdav.sys
F72A8000 - \SystemRoot\system32\drivers\wdmaud.sys
F747F000 - \SystemRoot\system32\drivers\sysaudio.sys
FCAC3000 - \SystemRoot\System32\Drivers\ParVdm.SYS
FC7F9000 - \??\C:\WINDOWS\System32\drivers\btserial.sys
F708D000 - \SystemRoot\System32\DRIVERS\secdrv.sys
F6E7E000 - \SystemRoot\System32\DRIVERS\srv.sys
FC7C9000 - \SystemRoot\System32\Drivers\ZDPSp50.sys
F6D06000 - \??\C:\WINDOWS\System32\PCANDIS5.SYS
FCB13000 - \SystemRoot\System32\DRIVERS\KProcCheck.sys

Total number of drivers = 122

Liste des programmes installes

ABBYY FineReader 5.0 Sprint
Adobe Flash Player 9 ActiveX
Adobe Shockwave Player
Ahead InCD
Ahead NeroMediaPlayer
Ahead NeroVision Express
AOL France
Audacity 1.2.6
Avira AntiVir PersonalEdition Classic
Barre d'outils MSN
CDex extraction audio
Correctif Windows XP - Article Base de Connaissances 834707
Correctif Windows XP - KB823559
Correctif Windows XP - KB828741
Correctif Windows XP - KB835732
Correctif Windows XP - KB842773
EA.com Update
ESD U10039_00 V2
Gestionnaire Internet
Google Toolbar for Internet Explorer
Google Toolbar for Internet Explorer
HijackThis 2.0.2
J2SE Runtime Environment 5.0 Update 9
Java(TM) 6 Update 3
Le Maître de l'Olympe - Zeus.
Lecteur Windows Media 10
Lexmark X1100 Series
livebox
McAfee Personal Firewall Plus
MediaBar
MFCDLL Shared Library - Retail Version
Micrografx Picture Publisher 7
Microsoft (R) C Runtime Library
Microsoft (R) C++ Runtime Library
Microsoft .NET Framework (French) v1.0.3705
Microsoft .NET Framework (French) v1.0.3705
Microsoft Office 2000 Premium
Mozilla Firefox (2.0.0.9)
MSXML 3.0
MSXML4 Parser
Nero - Burning Rom
Package du correctif Windows XP [voir Q329115 pour plus de détails]
Programme de gestion Camera de Logitech®
Réussir ses CV et Lettres de Motivation
Sagem Wi-Fi 11g USB adapter (driver)
Sagem Wi-Fi 11g USB adapter (utility)
TextBridge Classic
TRUST MI-4500X WIRELESS OPTICAL MOUSE
Viewpoint Media Player (Remove Only)
WarBreeds
WebFldrs XP
WIDCOMM Bluetooth Software
Windows Installer 3.1 (KB893803)
Windows Live Messenger
Windows Live Sign-in Assistant
Windows Media Format Runtime
Windows XP Hotfix (SP1) [See Q321178 for more information]
Windows XP Hotfix (SP1) [See Q329048 for more information]
Windows XP Hotfix (SP1) [See Q329390 for more information]
Windows XP Hotfix (SP1) [See Q329441 for more information]
Windows XP Hotfix (SP1) [See Q329834 for more information]
Windows XP Hotfix (SP1) Q329170
Windows XP Hotfix (SP1) Q810577
Windows XP Hotfix (SP1) Q810833
Windows XP Hotfix (SP1) Q815021
Windows XP Hotfix (SP1) Q817606
WinRAR archiver
Yahoo! Toolbar



Le volume dans le lecteur C s'appelle HDD
Le numéro de série du volume est 04F0-DE04

Répertoire de C:\Program Files

09/11/2007 21:58 <REP> .
09/11/2007 21:58 <REP> ..
03/12/2006 18:19 <REP> ABBYY FineReader 5.0 Sprint
03/12/2006 18:18 <REP> ABBYY FineReader 6.0
07/09/2004 20:37 <REP> Ahead
05/11/2007 23:24 <REP> Alwil Software
31/03/2007 22:01 <REP> asc
07/11/2007 18:53 <REP> Avira
01/11/2007 21:54 <REP> Bayo
07/09/2004 12:26 <REP> ComPlus Applications
05/11/2007 23:16 <REP> Diablo II
05/11/2007 23:57 <REP> DivX
11/09/2004 09:45 <REP> EACOM
26/10/2007 15:42 <REP> Fichiers communs
01/01/2007 14:44 <REP> Freeciv-2.0.8-gtk2
08/11/2007 19:50 <REP> Google
25/03/2007 15:59 <REP> Ihsv
07/09/2004 12:26 <REP> Internet Explorer
24/10/2007 18:06 <REP> Java
27/09/2006 10:23 <REP> LHSP
07/09/2004 19:19 <REP> McAfee.com
06/10/2006 12:17 <REP> Micro Application
05/02/2005 11:31 <REP> Micrografx
09/09/2004 14:45 <REP> microsoft frontpage
13/08/2007 10:34 <REP> Microsoft Games
09/09/2004 14:46 <REP> Microsoft Office
09/09/2004 14:49 <REP> Microsoft Visual Studio
07/09/2004 12:36 <REP> MouseWare
07/09/2004 12:27 <REP> Movie Maker
09/11/2007 19:46 <REP> Mozilla Firefox
07/09/2004 12:24 <REP> MSN
15/06/2005 14:01 <REP> MSN Apps
07/09/2004 12:24 <REP> MSN Gaming Zone
07/11/2007 14:51 <REP> MSN Messenger
08/01/2007 19:55 <REP> NetMeeting
28/07/2007 14:09 <REP> Network Associates
07/09/2004 12:26 <REP> Outlook Express
02/01/2007 17:44 <REP> RndLabs
29/12/2006 21:45 <REP> SAGEM
29/12/2006 21:45 <REP> SAGEM WiFi manager
29/12/2006 21:41 <REP> Securitoo
07/09/2004 12:25 <REP> Services en ligne
12/01/2007 21:24 <REP> SuperMarioPac
05/02/2005 11:38 <REP> TextBridge Classic
29/12/2006 17:35 <REP> Trust
07/09/2004 19:25 <REP> Viewpoint
09/11/2007 21:58 <REP> Wanadoo
13/02/2007 11:17 <REP> WIDCOMM
06/11/2007 17:37 <REP> Windows Media Player
07/09/2004 12:24 <REP> Windows NT
23/02/2007 14:32 <REP> WinRAR
07/09/2004 12:30 <REP> xerox
04/12/2004 10:59 <REP> Yahoo!
0 fichier(s) 0 octets
53 Rép(s) 8 970 731 520 octets libres
Le volume dans le lecteur C s'appelle HDD
Le numéro de série du volume est 04F0-DE04

Répertoire de C:\Program Files\fichiers communs

26/10/2007 15:42 <REP> .
26/10/2007 15:42 <REP> ..
07/09/2007 22:11 <REP> Adobe
09/08/2007 15:51 <REP> Adobe Systems Shared
07/09/2004 20:37 <REP> Ahead
07/09/2004 19:25 <REP> aolshare
26/10/2007 15:42 <REP> BOONTY Shared
09/09/2004 14:49 <REP> Designer
30/12/2006 11:24 <REP> InstallShield
30/12/2006 10:49 <REP> Java
02/01/2007 12:13 <REP> Logitech
12/09/2007 12:27 <REP> Microsoft Shared
07/09/2004 12:26 <REP> MSSoap
07/09/2004 19:14 <REP> Network Associates
30/05/2005 08:28 <REP> NSV
30/05/2005 08:25 <REP> Nullsoft
07/09/2004 12:19 <REP> ODBC
27/01/2007 17:01 <REP> Real
07/09/2004 12:26 <REP> Services
07/09/2004 12:19 <REP> SpeechEngines
09/09/2004 14:48 <REP> System
0 fichier(s) 0 octets
21 Rép(s) 8 970 731 520 octets libres
Le volume dans le lecteur C s'appelle HDD
Le numéro de série du volume est 04F0-DE04

Répertoire de C:\Program Files\fichiers communs\Microsoft Shared\Web Folders

07/09/2004 12:35 <REP> .
07/09/2004 12:35 <REP> ..
18/05/2001 16:57 561 209 MSONSEXT.DLL
03/06/1999 13:09 122 937 MSOWS409.DLL
07/03/2001 08:00 127 033 MSOWS40c.DLL
18/03/1999 05:37 593 977 RAGENT.DLL
4 fichier(s) 1 405 156 octets
2 Rép(s) 8 970 731 520 octets libres




c:\Documents and Settings\Fabien\Local Settings\Temp\d2l_Install.exe
c:\Documents and Settings\Jean-François\Bureau\Jean-françois\esd12version98NTXP2000\_ISDEL.EXE
c:\Documents and Settings\Jean-François\Bureau\Jean-françois\esd12version98NTXP2000\SETUP.EXE
c:\Documents and Settings\Muriel\Bureau\fsbl.exe
c:\Documents and Settings\Muriel\Bureau\HiJackThis.exe
c:\Documents and Settings\Muriel\Bureau\msnmsgr.exe
c:\Documents and Settings\Muriel\Bureau\SmitFraudFix\dumphive.exe
c:\Documents and Settings\Muriel\Bureau\SmitFraudFix\exit.exe
c:\Documents and Settings\Muriel\Bureau\SmitFraudFix\GenericRenosFix.exe
c:\Documents and Settings\Muriel\Bureau\SmitFraudFix\HostsChk.exe
c:\Documents and Settings\Muriel\Bureau\SmitFraudFix\Process.exe
c:\Documents and Settings\Muriel\Bureau\SmitFraudFix\Reboot.exe
c:\Documents and Settings\Muriel\Bureau\SmitFraudFix\restart.exe
c:\Documents and Settings\Muriel\Bureau\SmitFraudFix\SmiUpdate.exe
c:\Documents and Settings\Muriel\Bureau\SmitFraudFix\SrchSTS.exe
c:\Documents and Settings\Muriel\Bureau\SmitFraudFix\swreg.exe
c:\Documents and Settings\Muriel\Bureau\SmitFraudFix\swsc.exe
c:\Documents and Settings\Muriel\Bureau\SmitFraudFix\swxcacls.exe
c:\Documents and Settings\Muriel\Bureau\SmitFraudFix\unzip.exe
c:\Documents and Settings\Muriel\Bureau\SmitFraudFix\VCCLSID.exe
c:\Documents and Settings\Muriel\Bureau\SmitFraudFix\WS2Fix.exe
c:\Documents and Settings\Muriel\Bureau\yoann\DiagHelp\DiagHelp\catchme.exe
c:\Documents and Settings\Muriel\Bureau\yoann\DiagHelp\DiagHelp\diff.exe
c:\Documents and Settings\Muriel\Bureau\yoann\DiagHelp\DiagHelp\dumphive.exe
c:\Documents and Settings\Muriel\Bureau\yoann\DiagHelp\DiagHelp\FilesInfoCmd.exe
c:\Documents and Settings\Muriel\Bureau\yoann\DiagHelp\DiagHelp\find2.exe
c:\Documents and Settings\Muriel\Bureau\yoann\DiagHelp\DiagHelp\Fport.exe
c:\Documents and Settings\Muriel\Bureau\yoann\DiagHelp\DiagHelp\grep.exe
c:\Documents and Settings\Muriel\Bureau\yoann\DiagHelp\DiagHelp\gzip.exe
c:\Documents and Settings\Muriel\Bureau\yoann\DiagHelp\DiagHelp\KProcCheck.exe
c:\Documents and Settings\Muriel\Bureau\yoann\DiagHelp\DiagHelp\LFiles.exe
c:\Documents and Settings\Muriel\Bureau\yoann\DiagHelp\DiagHelp\LISTDLLS.exe
c:\Documents and Settings\Muriel\Bureau\yoann\DiagHelp\DiagHelp\md5sums.exe
c:\Documents and Settings\Muriel\Bureau\yoann\DiagHelp\DiagHelp\pslist.exe
c:\Documents and Settings\Muriel\Bureau\yoann\DiagHelp\DiagHelp\sigcheck.exe
c:\Documents and Settings\Muriel\Bureau\yoann\DiagHelp\DiagHelp\streams.exe
c:\Documents and Settings\Muriel\Bureau\yoann\DiagHelp\DiagHelp\swreg.exe
c:\Documents and Settings\Muriel\Bureau\yoann\DiagHelp\DiagHelp\tar.exe
c:\Documents and Settings\Muriel\Bureau\yoann\install messenger v.6\Install_Messenger.exe
c:\Documents and Settings\Muriel\Bureau\yoann\reparateur de fichier infecter par des rootkits\SafeBootKeyRepair.exe
c:\Documents and Settings\Muriel\Local Settings\Temp\swreg.exe
c:\Documents and Settings\Muriel\Local Settings\Temp\swxcacls.exe
c:\Documents and Settings\Yoann\Bureau\muriel\Divers\Install_Messenger.exe
c:\Documents and Settings\Yoann\Bureau\muriel\Divers\Ad-Aware SE Personal\Ad-Aware.exe
c:\Documents and Settings\Yoann\Bureau\muriel\Divers\Ad-Aware SE Personal\unregaaw.exe
c:\Documents and Settings\Yoann\Bureau\muriel\Divers\Ad-Aware SE Personal\UNWISE.EXE
c:\Documents and Settings\Yoann\Bureau\muriel\Divers\Ad-Aware SE Personal\Lang\pllangs.exe
c:\Documents and Settings\Yoann\Bureau\muriel\Divers\Ad-Aware SE Personal\Lang\Plugins\Langs\UNWISE.EXE
c:\Documents and Settings\Yoann\Bureau\muriel\dossier muriel\audacity\audacity-win-1.2.6.exe
c:\Documents and Settings\Yoann\Bureau\muriel\dossier muriel\audacity\Audacity\audacity.exe
c:\Documents and Settings\Yoann\Bureau\muriel\dossier muriel\audacity\Audacity\unins000.exe
c:\Documents and Settings\Yoann\Bureau\muriel\dossier muriel\cdex\cdex_170b2_enu_nonunicode.exe
c:\Documents and Settings\Yoann\Bureau\muriel\dossier muriel\cdex\CDex_170b2\CDex.exe
c:\Documents and Settings\Yoann\Bureau\muriel\dossier muriel\cdex\CDex_170b2\uninstall.exe
c:\Documents and Settings\Yoann\Local Settings\Application Data\Mozilla\Firefox\Mozilla Firefox\updates\0\updater.exe
c:\Documents and Settings\Yoann\Local Settings\Application Data\Shareaza\Incomplete\ARSENAL Taste The Power.exe
c:\Documents and Settings\Yoann\Local Settings\Temp\12116.exe
c:\Documents and Settings\Yoann\Local Settings\Temp\6839.exe
c:\Documents and Settings\Yoann\Local Settings\Temp\AutoRun.exe
c:\Documents and Settings\Yoann\Local Settings\Temp\d2l_Install.exe
c:\Documents and Settings\Yoann\Local Settings\Temp\d2l_PlayD2.exe
c:\Documents and Settings\Yoann\Local Settings\Temp\eauninstall.exe
c:\Documents and Settings\Yoann\Local Settings\Temp\EBU33.exe
c:\Documents and Settings\Yoann\Local Settings\Temp\First15.exe
c:\Documents and Settings\Yoann\Local Settings\Temp\i4j23113.exe
c:\Documents and Settings\Yoann\Local Settings\Temp\i4j27128.exe
c:\Documents and Settings\Yoann\Local Settings\Temp\i4j29541.exe
c:\Documents and Settings\Yoann\Local Settings\Temp\i4j61133.exe
c:\Documents and Settings\Yoann\Local Settings\Temp\irsetup.exe
c:\Documents and Settings\Yoann\Local Settings\Temp\msgr0.exe
c:\Documents and Settings\Yoann\Local Settings\Temp\msnsearch.exe
c:\Documents and Settings\Yoann\Local Settings\Temp\SFUninst.exe
c:\Documents and Settings\Yoann\Local Settings\Temp\The Sims 2_uninst.exe
c:\Documents and Settings\Yoann\Local Settings\Temp\VP6Install.exe
c:\Documents and Settings\Yoann\Local Settings\Temp\Répertoire temporaire 1 pour marioforever.zip\MarioForever.exe
c:\Documents and Settings\Yoann\Local Settings\Temp\SLF1CD7.tmp\Fairy_Godmother_Tycoon_Telecharger{259420}.exe
c:\Documents and Settings\Yoann\Local Settings\Temp\SLF5D8F.tmp\Commandos_3_Telecharger(fr_509){32042}.exe
c:\Documents and Settings\Yoann\Local Settings\Temp\SLF5E9D.tmp\Fairy_Godmother_Tycoon_Telecharger{259420}.exe
c:\Documents and Settings\Yoann\Local Settings\Temp\_ISTMP1.DIR\_ISTMP0.DIR\IsUninst.exe
c:\Documents and Settings\Yoann\Local Settings\Temp\~vis0000\rebootnt.exe
c:\Documents and Settings\All Users\Application Data\Avira\AntiVir PersonalEdition Classic\BACKUP\FAILSAFE\avewin32.dll
c:\Documents and Settings\All Users\Application Data\Microsoft\IdentityCRL\production\ppcrlconfig.dll
c:\Documents and Settings\LocalService\Application Data\Microsoft\UPnP Device Host\upnphost\udhisapi.dll

****** Fin du rapport DiagHelp
Veuillez svp envoyer le fichier C:\upload_moi_YOANN.tar.gz a l'adresse http://upload.malekal.com


PS: par contre il n'y aurait pas un bug???? au premier teste il me trouver "Total number of drivers = 128 " et la il m'en trouve 122 -_-'
Choupinou
Libellulien Junior
Libellulien Junior
 
Messages: 283
Inscription: 07 Nov 2007 16:55

Messagepar Falkra » 09 Nov 2007 22:41

Excellent, les modules cachés que je cherchais ne sont plus détectés. La mise à jour a corrigé des défauts de détection. A priori point de rootkits donc.

J'attends des infos de S!ri pour les 2 fichiers suspects que tu as uploadé.
As-tu des symptômes anormaux sur ta machine ?
Avatar de l’utilisateur
Falkra
Admin libellules.ch
Admin libellules.ch
 
Messages: 24424
Inscription: 30 Jan 2005 13:44
Localisation: 127.0.0.1

Messagepar Choupinou » 09 Nov 2007 22:47

ben euhhhh oui c'est dernier temps mon gestionnaire internet me deconnecte (jusqu'ici rien d'anomal juste 128 mo de ram ^^) mais apres desfois il me redemande de réinscrire le numeros de ma clee wi-fi -_-'

Aussi pendant l'analyse de DiagHelp vers "construction du zip" je croit il me marque:
Sous-systéme MS-DOS 16 bits

C:\WINDOWS\System32\cmd.exe
C:\Program Files\DiabloII\aswMonVd.dll.L'initialisation de la DLL d'un pilote de périphérique installable a échoué.Choisissez 'Fermer' pour mettre fin a l'application.

Bon généralement il y'a deux option "fermer" et "ignorer" je fait ignoré car sinon la fenetre revient sans scesse est ca blok le scan ... Par contre a ma connaissance ASW n'est pas un fichier de Avast ????? si oui que fait t'il la??? :?


Apres euh ca lui prend aussi defois de me faire un ecran tout bleu avec plein d'ecriture alors je suis obliger de rapuyer sur le bouton demarage (longtemp) pour le redemarrer ... et puis vouala si j'en ai qui me reviennent a l'esprit j'editerais ;)


PS: euh une petite question qui a aps trso de rapport j'ai pus remarquer que mozilla "ramer" plus que IE sous la protection de Antivir y'a t'il des solutions possible afin de me refaire utiliser normalement mozilla?
Choupinou
Libellulien Junior
Libellulien Junior
 
Messages: 283
Inscription: 07 Nov 2007 16:55

Messagepar Falkra » 09 Nov 2007 23:00

Ok. Voilà quelques conclusions :
- je ne vois pas de restes d'une infection Bagle, que nous avions évoquée, dans aucun des deux rapports.
- l'infection smitfraudfix n'est pas avérée, d'autant que les symptômes ne sont pas là. J'attends des infos pour statuer sur les deux fichiers, peut-être présents mais non actifs.
- aucun rootkit à l'intérieur

Pour mozilla probablement qu'il consomme plus de mémoire qu'IE, sur une machine 128Mo de ram, de toute façon, dur dur, pour l'un comme pour l'autre, surtout sous XP (512 Mo pour le début du confort).
Ton écran bleu est peut-être lié à ton modem (si usb), ou à autre chose que des problèmes de malwares. aswMonVd.dll est un résidu d'Avast je crois.

Je reposterai dès que j'aurai des infos sur les fichiers smitfraud.

Si tu trouves une référence à "boonty" dans la liste ajout/suppression de programmes, shoote-le.
Avatar de l’utilisateur
Falkra
Admin libellules.ch
Admin libellules.ch
 
Messages: 24424
Inscription: 30 Jan 2005 13:44
Localisation: 127.0.0.1

Messagepar Choupinou » 09 Nov 2007 23:06

ok merci pour ces conseille ^^

Pour ceux qui est de "boonty" aucune reference dans mon panneau de config :S

c:\Documents and Settings\Yoann\Local Settings\Temp\The Sims 2_uninst.exe
c:\Documents and Settings\Yoann\Local Settings\Temp\Répertoire temporaire 1 pour marioforever.zip\MarioForever.exe
c:\Documents and Settings\Yoann\Local Settings\Temp\SLF1CD7.tmp\Fairy_Godmother_Tycoon_Telecharger{259420}.exe
c:\Documents and Settings\Yoann\Local Settings\Temp\SLF5D8F.tmp\Commandos_3_Telecharger(fr_509){32042}.exe
c:\Documents and Settings\Yoann\Local Settings\Temp\SLF5E9D.tmp\Fairy_Godmother_Tycoon_Telecharger{259420}.exe


ca ca m'embete de les voir c'est des vieux truc que je penser avoir virer -_-' y a t'il a moyen de les shooter a distance sans avoir a explorer tout mon document and setting ? -_-''''
Choupinou
Libellulien Junior
Libellulien Junior
 
Messages: 283
Inscription: 07 Nov 2007 16:55

Suivante

Retourner vers Désinfections et demandes d'analyse

Qui est en ligne

Utilisateurs parcourant ce forum: Aucun utilisateur enregistré et 0 invités
cron