Suspection d'infection

Section d'analyse de rapports et de désinfection : malwares en tous genre et autres indésirables. Demandes de nettoyage uniquement. Prise en charge restreinte : équipe spécialisée.

Modérateur: Modérateurs

Règles du forum :arrow: Les désinfections sont prises en charge par un groupe spécifique, tout le monde ne peut pas intervenir pour désinfecter les machines (règles).
:arrow: Les procédures sont sur-mesure, ne faites pas la même chose chez vous (explications).
:arrow: Un topic par machine, chacun crée le sien. ;)

Suspection d'infection

Messagepar Iznogoud » 08 Mar 2008 14:54

Bonjour,

Je suis sur l'ordi de mon père et celui-ci pense que son ordinateur est infecté, en effet la version d'essaie de nod32 a trouvé énormément de fichiers qu'il a mis en quarantaine, tous commencant par Win32/...

Pouvez-vous me dire selon le log HijackThis suivant si il y a infection ?

Merci :-D

le scan :

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 14:50:06, on 08/03/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\CTsvcCDA.exe
C:\Program Files\ESET\ESET Smart Security\ekrn.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Vidal\Communs\Vidal.exe
C:\PROGRA~1\FICHIE~1\PCSuite\DATALA~1\DATALA~1.EXE
C:\PROGRA~1\Nokia\NOKIAP~1\TRAYAP~1.EXE
C:\Program Files\iTunes\iTunesHelper.exe
C:\Program Files\Adobe\Photoshop Album Edition Découverte\3.0\Apps\apdproxy.exe
C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe
C:\Program Files\QuickTime\qttask.exe
C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
C:\PROGRA~1\FICHIE~1\PCSuite\Services\SERVIC~1.EXE
C:\DOCUME~1\MARC~1.ATL\LOCALS~1\Temp\svchost.exe
C:\Program Files\ESET\ESET Smart Security\egui.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Fichiers communs\Ahead\lib\NMBgMonitor.exe
C:\Program Files\Creative\Sync Manager Unicode\CTSyncU.exe
C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
C:\Program Files\Nikon\PictureProject\NkbMonitor.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Palm\HOTSYNC.EXE
C:\PROGRA~1\MICROS~3\rapimgr.exe
C:\Program Files\iPod\bin\iPodService.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Microsoft ActiveSync\wcescomm.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Documents and Settings\MARC.ATLANI-ZQ1UJK6A\Bureau\HiJackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://home.free.fr/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.free.fr/search/
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O3 - Toolbar: Yahoo! Toolbar avec bloqueur de fenêtres pop-up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn0\yt.dll
O4 - HKLM\..\Run: [vdlDeamon] C:\Program Files\Vidal\Communs\Vidal.exe
O4 - HKLM\..\Run: [DataLayer] C:\PROGRA~1\FICHIE~1\PCSuite\DATALA~1\DATALA~1.EXE
O4 - HKLM\..\Run: [PCSuiteTrayApplication] C:\PROGRA~1\Nokia\NOKIAP~1\TRAYAP~1.EXE
O4 - HKLM\..\Run: [WinPatrol] C:\Program Files\BillP Studios\WinPatrol\winpatrol.exe
O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [YeppStudioAgent] C:\Program Files\Samsung\SamsungMediaStudio4.1\SamsungMediaStudioAgent.exe
O4 - HKLM\..\Run: [Adobe Photo Downloader] "C:\Program Files\Adobe\Photoshop Album Edition Découverte\3.0\Apps\apdproxy.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [.nvsvc] C:\WINDOWS\system\smss.exe /w
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [devenv] C:\WINDOWS\system\smvss.exe /w
O4 - HKLM\..\Run: [WindowsServicesStartup] C:\DOCUME~1\MARC~1.ATL\LOCALS~1\Temp\svchost.exe 1
O4 - HKLM\..\Run: [egui] "C:\Program Files\ESET\ESET Smart Security\egui.exe" /hide /waitservice
O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Program Files\Fichiers communs\Ahead\lib\NMBgMonitor.exe"
O4 - HKCU\..\Run: [Spamihilator] "C:\Program Files\Spamihilator\spamihilator.exe"
O4 - HKCU\..\Run: [CTSyncU.exe] "C:\Program Files\Creative\Sync Manager Unicode\CTSyncU.exe"
O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\Program Files\Microsoft ActiveSync\wcescomm.exe"
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [Picasa Media Detector] C:\Program Files\Picasa2\PicasaMediaDetector.exe (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [Picasa Media Detector] C:\Program Files\Picasa2\PicasaMediaDetector.exe (User 'Default user')
O4 - Startup: HotSync Manager.lnk = C:\Program Files\Palm\HOTSYNC.EXE
O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: NkbMonitor.exe.lnk = C:\Program Files\Nikon\PictureProject\NkbMonitor.exe
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra button: Create Mobile Favorite - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MICROS~3\INetRepl.dll
O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MICROS~3\INetRepl.dll
O9 - Extra 'Tools' menuitem: Créer un favori mobile... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MICROS~3\INetRepl.dll
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O10 - Unknown file in Winsock LSP: c:\windows\system32\nwprovau.dll
O14 - IERESET.INF: START_PAGE_URL=http://home.free.fr/
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupda ... 9723979147
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL
O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft - C:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
O23 - Service: Creative Service for CDROM Access - Creative Technology Ltd - C:\WINDOWS\system32\CTsvcCDA.exe
O23 - Service: Eset HTTP Server (EhttpSrv) - ESET - C:\Program Files\ESET\ESET Smart Security\EHttpSrv.exe
O23 - Service: Eset Service (ekrn) - ESET - C:\Program Files\ESET\ESET Smart Security\ekrn.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: iPod Service - Apple Computer, Inc. - C:\Program Files\iPod\bin\iPodService.exe

--
End of file - 7645 bytes
Image(Alias Alexrub)
Avatar de l’utilisateur
Iznogoud
Maître Libellulien
Maître Libellulien
 
Messages: 608
Inscription: 28 Fév 2008 10:48
Localisation: near paris

Re: Suspection d'infection

Messagepar Falkra » 08 Mar 2008 15:22

Bonjour, il y a encore des malwares présents, on va trier tout ce petit monde.

- Télécharge MSNFix.zip (de !aur3n7) sur le bureau:
http://sosvirus.changelog.fr/MSNFix.zip

- Décompresse-le (clic droit >> Extraire ici) et double-clique sur le fichier MSNFix.bat (il peut s'afficher MSNFix tout court selon ta config)
- Choisis l'option R (touche R) puis valide avec la touche entrée.
- Si l'infection est détectée, un message l'indiquera et il faut alors presser une touche pour lancer le nettoyage.

Note :
Si une erreur de suppression est détectée un message s'affichera demandant de redémarrer l'ordinateur pour terminer les opérations. Dans ce cas, il suffit de redémarrer l'ordinateur en mode normal.

- Le rapport sera enregistré dans le même dossier que MSNFix sous forme date_heure.txt copie colle le contenu de ce rapport dans ton prochain post.
Avatar de l’utilisateur
Falkra
Admin libellules.ch
Admin libellules.ch
 
Messages: 24424
Inscription: 30 Jan 2005 13:44
Localisation: 127.0.0.1

Re: Suspection d'infection

Messagepar Iznogoud » 08 Mar 2008 15:33

Merci pour ton aide, voici le rapport:

MSNFix 1.677

C:\Documents and Settings\MARC.ATLANI-ZQ1UJK6A\Bureau\MSNFix
Fix exécuté le 08/03/2008 - 15:26:36,10 By MARC
mode normal

************************ Recherche les fichiers présents

... C:\log.txt
... C:\DOCUME~1\MARC~1.ATL\LOCALS~1\Temp\svchost.exe
... C:\DOCUME~1\MARC~1.ATL\LOCALS~1\Temp\svchost.exe
... C:\WINDOWS\system\smss.exe

************************ Recherche les dossiers présents

Aucun dossier trouvé




************************ Suppression des fichiers

.. OK ... C:\log.txt
.. OK ... C:\DOCUME~1\MARC~1.ATL\LOCALS~1\Temp\svchost.exe
.. OK ... C:\DOCUME~1\MARC~1.ATL\LOCALS~1\Temp\svchost.exe
.. OK ... C:\WINDOWS\system\smss.exe



************************ Nettoyage du registre



Les fichiers encore présents seront supprimés au prochain redémarrage


Aucun Fichier trouvé



************************ Fichiers suspects

Aucun Fichier trouvé


Les fichiers et clés de registre supprimés ont été sauvegardés dans le fichier 08032008_15301329.zip

==> SVP merci d'envoyer le fichier 08032008_15301329.zip sur http://upload.changelog.fr



------------------------------------------------------------------------
Auteur : !aur3n7 Contact: http://changelog.fr
------------------------------------------------------------------------

--------------------------------------------- END ---------------------------------------------

Quand j'ai allumé l'ordinateur, celui-ci m'a ouver automatiquement le fichier MSNFix.txt, je crois que ce dernier est le même que celui-ci.
Image(Alias Alexrub)
Avatar de l’utilisateur
Iznogoud
Maître Libellulien
Maître Libellulien
 
Messages: 608
Inscription: 28 Fév 2008 10:48
Localisation: near paris

Re: Suspection d'infection

Messagepar Falkra » 08 Mar 2008 15:39

C'est bon, le fichier est ok. :-D

Poste un nouveau log HijackThis stp.
Avatar de l’utilisateur
Falkra
Admin libellules.ch
Admin libellules.ch
 
Messages: 24424
Inscription: 30 Jan 2005 13:44
Localisation: 127.0.0.1

Re: Suspection d'infection

Messagepar Iznogoud » 08 Mar 2008 15:46

Merci, le voici :

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 15:45:04, on 08/03/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\CTsvcCDA.exe
C:\Program Files\ESET\ESET Smart Security\ekrn.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Vidal\Communs\Vidal.exe
C:\PROGRA~1\FICHIE~1\PCSuite\DATALA~1\DATALA~1.EXE
C:\PROGRA~1\Nokia\NOKIAP~1\TRAYAP~1.EXE
C:\Program Files\iTunes\iTunesHelper.exe
C:\Program Files\Adobe\Photoshop Album Edition Découverte\3.0\Apps\apdproxy.exe
C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe
C:\PROGRA~1\FICHIE~1\PCSuite\Services\SERVIC~1.EXE
C:\Program Files\QuickTime\qttask.exe
C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\ESET\ESET Smart Security\egui.exe
C:\Program Files\Fichiers communs\Ahead\lib\NMBgMonitor.exe
C:\Program Files\Creative\Sync Manager Unicode\CTSyncU.exe
C:\Program Files\Microsoft ActiveSync\wcescomm.exe
C:\Program Files\Nikon\PictureProject\NkbMonitor.exe
C:\Program Files\iPod\bin\iPodService.exe
C:\Program Files\Palm\HOTSYNC.EXE
C:\WINDOWS\System32\svchost.exe
C:\PROGRA~1\MICROS~3\rapimgr.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Documents and Settings\MARC.ATLANI-ZQ1UJK6A\Bureau\HiJackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://home.free.fr/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.free.fr/search/
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O3 - Toolbar: Yahoo! Toolbar avec bloqueur de fenêtres pop-up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn0\yt.dll
O4 - HKLM\..\Run: [vdlDeamon] C:\Program Files\Vidal\Communs\Vidal.exe
O4 - HKLM\..\Run: [DataLayer] C:\PROGRA~1\FICHIE~1\PCSuite\DATALA~1\DATALA~1.EXE
O4 - HKLM\..\Run: [PCSuiteTrayApplication] C:\PROGRA~1\Nokia\NOKIAP~1\TRAYAP~1.EXE
O4 - HKLM\..\Run: [WinPatrol] C:\Program Files\BillP Studios\WinPatrol\winpatrol.exe
O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [YeppStudioAgent] C:\Program Files\Samsung\SamsungMediaStudio4.1\SamsungMediaStudioAgent.exe
O4 - HKLM\..\Run: [Adobe Photo Downloader] "C:\Program Files\Adobe\Photoshop Album Edition Découverte\3.0\Apps\apdproxy.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [devenv] C:\WINDOWS\system\smvss.exe /w
O4 - HKLM\..\Run: [egui] "C:\Program Files\ESET\ESET Smart Security\egui.exe" /hide /waitservice
O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Program Files\Fichiers communs\Ahead\lib\NMBgMonitor.exe"
O4 - HKCU\..\Run: [Spamihilator] "C:\Program Files\Spamihilator\spamihilator.exe"
O4 - HKCU\..\Run: [CTSyncU.exe] "C:\Program Files\Creative\Sync Manager Unicode\CTSyncU.exe"
O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\Program Files\Microsoft ActiveSync\wcescomm.exe"
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [Picasa Media Detector] C:\Program Files\Picasa2\PicasaMediaDetector.exe (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [Picasa Media Detector] C:\Program Files\Picasa2\PicasaMediaDetector.exe (User 'Default user')
O4 - Startup: HotSync Manager.lnk = C:\Program Files\Palm\HOTSYNC.EXE
O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: NkbMonitor.exe.lnk = C:\Program Files\Nikon\PictureProject\NkbMonitor.exe
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra button: Create Mobile Favorite - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MICROS~3\INetRepl.dll
O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MICROS~3\INetRepl.dll
O9 - Extra 'Tools' menuitem: Créer un favori mobile... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MICROS~3\INetRepl.dll
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O10 - Unknown file in Winsock LSP: c:\windows\system32\nwprovau.dll
O14 - IERESET.INF: START_PAGE_URL=http://home.free.fr/
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupda ... 9723979147
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL
O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft - C:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
O23 - Service: Creative Service for CDROM Access - Creative Technology Ltd - C:\WINDOWS\system32\CTsvcCDA.exe
O23 - Service: Eset HTTP Server (EhttpSrv) - ESET - C:\Program Files\ESET\ESET Smart Security\EHttpSrv.exe
O23 - Service: Eset Service (ekrn) - ESET - C:\Program Files\ESET\ESET Smart Security\ekrn.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: iPod Service - Apple Computer, Inc. - C:\Program Files\iPod\bin\iPodService.exe

--
End of file - 7245 bytes
Image(Alias Alexrub)
Avatar de l’utilisateur
Iznogoud
Maître Libellulien
Maître Libellulien
 
Messages: 608
Inscription: 28 Fév 2008 10:48
Localisation: near paris

Re: Suspection d'infection

Messagepar Falkra » 08 Mar 2008 15:54

Ca a bien nettoyé. :-D Il reste une saleté, on va utiliser un autre outil.

Télécharge SDFix (créé par AndyManchesta) et sauvegarde le sur ton Bureau.
***Si le lien ne fonctionne pas, essaie celui-ci : http://download.bleepingcomputer.com/an ... /SDFix.exe ***

Double clique sur SDFix.exe et choisis Install pour l'extraire dans un dossier dédié sur le Bureau.

:!: Imprime ou note ce qui suit, tu n'auras pas accès à internet.

Redémarre ton ordinateur en mode sans échec en suivant la procédure que voici :
  • Redémarre ton ordinateur
  • Après avoir entendu l'ordinateur biper lors du démarrage, mais avant que l'icône Windows apparaisse, tapote la touche F8 (une pression par seconde).
  • A la place du chargement normal de Windows, un menu avec différentes options devrait apparaître.
  • Choisis la première option, pour exécuter Windows en mode sans échec, puis appuie sur "Entrée".
  • Choisis ton compte.
Suis la liste des instructions ci-dessous :
  • Ouvre le dossier SDFix qui vient d'être créé dans le répertoire C:\ et double clique sur RunThis.cmd pour lancer le script.
  • Appuie sur Y pour commencer le processus de nettoyage.
  • Il va supprimer les services et les entrées du Registre de certains trojans trouvés puis te demandera d'appuyer sur une touche pour redémarrer.
  • Appuie sur une touche pour redémarrer le PC.
  • Ton système sera plus long pour redémarrer qu'à l'accoutumée car l'outil va continuer à s'exécuter et supprimer des fichiers.
  • Après le chargement du Bureau, l'outil terminera son travail et affichera Finished.
  • Appuie sur une touche pour finir l'exécution du script et charger les icônes de ton Bureau.
  • Les icônes du Bureau affichées, le rapport SDFix s'ouvrira à l'écran et s'enregistrera aussi dans le dossier SDFix sous le nom Report.txt.
  • Enfin, copie/colle le contenu du fichier Report.txt dans ta prochaine réponse sur le forum, avec un nouveau log Hijackthis !
Avatar de l’utilisateur
Falkra
Admin libellules.ch
Admin libellules.ch
 
Messages: 24424
Inscription: 30 Jan 2005 13:44
Localisation: 127.0.0.1

Re: Suspection d'infection

Messagepar Iznogoud » 08 Mar 2008 16:22

Merci encore de m'aider, voici le 1er rapport ( Report.txt)


SDFix: Version 1.153

Run by MARC on 08/03/2008 at 16:11

Microsoft Windows XP [version 5.1.2600]
Running From: C:\SDFix

Checking Services :


Restoring Windows Registry Values
Restoring Windows Default Hosts File

Rebooting


Checking Files :

Trojan Files Found:

C:\WINDOWS\SYSTEM32\QTWMCI32.DLL - Deleted
C:\DOCUME~1\MARC~1.ATL\LOCALS~1\Temp\29exgmrgml10.exe - Deleted
C:\DOCUME~1\MARC~1.ATL\LOCALS~1\Temp\51exgmrgml10.exe - Deleted
C:\DOCUME~1\MARC~1.ATL\LOCALS~1\Temp\51exgmrgml16.exe - Deleted
C:\DOCUME~1\MARC~1.ATL\LOCALS~1\Temp\76exgmrgml10.exe - Deleted
C:\DOCUME~1\MARC~1.ATL\LOCALS~1\Temp\87exgmrgml10.exe - Deleted
C:\WINDOWS\system\smvss.exe - Deleted





Removing Temp Files

ADS Check :



Final Check :

catchme 0.3.1344.2 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-03-08 16:15:41
Windows 5.1.2600 Service Pack 2 NTFS

scanning hidden processes ...

scanning hidden services & system hive ...

scanning hidden registry entries ...

scanning hidden files ...


scan completed successfully
hidden processes: 0
hidden services: 0
hidden files: 1


Remaining Services :



Authorized Application Key Export:

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list]
"%windir%\\system32\\sessmgr.exe"="%windir%\\system32\\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
"C:\\Program Files\\Lavasoft\\Ad-Aware SE Personal\\Ad-Aware.exe"="C:\\Program Files\\Lavasoft\\Ad-Aware SE Personal\\Ad-Aware.exe:*:Enabled:Ad-Aware SE Personal"
"C:\\Program Files\\Palm\\HOTSYNC.EXE"="C:\\Program Files\\Palm\\HOTSYNC.EXE:*:Enabled:HotSync© Manager Application"
"C:\\Program Files\\iTunes\\iTunes.exe"="C:\\Program Files\\iTunes\\iTunes.exe:*:Disabled:iTunes"
"C:\\Program Files\\EA GAMES\\La Bataille pour la Terre du Milieu(tm)\\game.dat"="C:\\Program Files\\EA GAMES\\La Bataille pour la Terre du Milieu(tm)\\game.dat:*:Enabled:La Bataille pour la Terre du MilieuT"
"C:\\WINDOWS\\system32\\dpvsetup.exe"="C:\\WINDOWS\\system32\\dpvsetup.exe:*:Enabled:Microsoft DirectPlay Voice Test"
"C:\\WINDOWS\\system32\\rundll32.exe"="C:\\WINDOWS\\system32\\rundll32.exe:*:Enabled:Ex‚cuter une DLL en tant qu'application"
"C:\\DOCUME~1\\MARC~1.ATL\\LOCALS~1\\Temp\\14ex"="C:\\DOCUME~1\\MARC~1.ATL\\LOCALS~1\\Temp\\14ex:*:Enabled:Microsoft Update"
"C:\\DOCUME~1\\MARC~1.ATL\\LOCALS~1\\Temp\\45ex"="C:\\DOCUME~1\\MARC~1.ATL\\LOCALS~1\\Temp\\45ex:*:Enabled:Microsoft Update"
"C:\\DOCUME~1\\MARC~1.ATL\\LOCALS~1\\Temp\\31ex"="C:\\DOCUME~1\\MARC~1.ATL\\LOCALS~1\\Temp\\31ex:*:Enabled:Microsoft Update"
"C:\\DOCUME~1\\MARC~1.ATL\\LOCALS~1\\Temp\\9ex"="C:\\DOCUME~1\\MARC~1.ATL\\LOCALS~1\\Temp\\9ex:*:Enabled:Microsoft Update"
"C:\\DOCUME~1\\MARC~1.ATL\\LOCALS~1\\Temp\\3ex"="C:\\DOCUME~1\\MARC~1.ATL\\LOCALS~1\\Temp\\3ex:*:Enabled:Microsoft Update"
"C:\\DOCUME~1\\MARC~1.ATL\\LOCALS~1\\Temp\\89ex"="C:\\DOCUME~1\\MARC~1.ATL\\LOCALS~1\\Temp\\89ex:*:Enabled:Microsoft Update"
"C:\\DOCUME~1\\MARC~1.ATL\\LOCALS~1\\Temp\\1ex"="C:\\DOCUME~1\\MARC~1.ATL\\LOCALS~1\\Temp\\1ex:*:Enabled:Microsoft Update"
"C:\\DOCUME~1\\MARC~1.ATL\\LOCALS~1\\Temp\\67ex"="C:\\DOCUME~1\\MARC~1.ATL\\LOCALS~1\\Temp\\67ex:*:Enabled:Microsoft Update"
"C:\\DOCUME~1\\MARC~1.ATL\\LOCALS~1\\Temp\\52ex"="C:\\DOCUME~1\\MARC~1.ATL\\LOCALS~1\\Temp\\52ex:*:Enabled:Microsoft Update"
"C:\\DOCUME~1\\MARC~1.ATL\\LOCALS~1\\Temp\\76ex"="C:\\DOCUME~1\\MARC~1.ATL\\LOCALS~1\\Temp\\76ex:*:Enabled:Microsoft Update"
"C:\\DOCUME~1\\MARC~1.ATL\\LOCALS~1\\Temp\\60ex"="C:\\DOCUME~1\\MARC~1.ATL\\LOCALS~1\\Temp\\60ex:*:Enabled:Microsoft Update"
"C:\\DOCUME~1\\MARC~1.ATL\\LOCALS~1\\Temp\\93ex"="C:\\DOCUME~1\\MARC~1.ATL\\LOCALS~1\\Temp\\93ex:*:Enabled:Microsoft Update"
"C:\\DOCUME~1\\MARC~1.ATL\\LOCALS~1\\Temp\\71ex"="C:\\DOCUME~1\\MARC~1.ATL\\LOCALS~1\\Temp\\71ex:*:Enabled:Microsoft Update"
"C:\\DOCUME~1\\MARC~1.ATL\\LOCALS~1\\Temp\\8ex"="C:\\DOCUME~1\\MARC~1.ATL\\LOCALS~1\\Temp\\8ex:*:Enabled:Microsoft Update"
"C:\\DOCUME~1\\MARC~1.ATL\\LOCALS~1\\Temp\\44ex"="C:\\DOCUME~1\\MARC~1.ATL\\LOCALS~1\\Temp\\44ex:*:Enabled:Microsoft Update"
"C:\\DOCUME~1\\MARC~1.ATL\\LOCALS~1\\Temp\\7ex"="C:\\DOCUME~1\\MARC~1.ATL\\LOCALS~1\\Temp\\7ex:*:Enabled:Microsoft Update"
"C:\\DOCUME~1\\MARC~1.ATL\\LOCALS~1\\Temp\\19ex"="C:\\DOCUME~1\\MARC~1.ATL\\LOCALS~1\\Temp\\19ex:*:Enabled:Microsoft Update"
"C:\\DOCUME~1\\MARC~1.ATL\\LOCALS~1\\Temp\\32ex"="C:\\DOCUME~1\\MARC~1.ATL\\LOCALS~1\\Temp\\32ex:*:Enabled:Microsoft Update"
"C:\\DOCUME~1\\MARC~1.ATL\\LOCALS~1\\Temp\\12ex"="C:\\DOCUME~1\\MARC~1.ATL\\LOCALS~1\\Temp\\12ex:*:Enabled:Microsoft Update"
"C:\\DOCUME~1\\MARC~1.ATL\\LOCALS~1\\Temp\\4ex"="C:\\DOCUME~1\\MARC~1.ATL\\LOCALS~1\\Temp\\4ex:*:Enabled:Microsoft Update"
"C:\\DOCUME~1\\MARC~1.ATL\\LOCALS~1\\Temp\\86ex"="C:\\DOCUME~1\\MARC~1.ATL\\LOCALS~1\\Temp\\86ex:*:Enabled:Microsoft Update"
"C:\\DOCUME~1\\MARC~1.ATL\\LOCALS~1\\Temp\\84ex"="C:\\DOCUME~1\\MARC~1.ATL\\LOCALS~1\\Temp\\84ex:*:Enabled:Microsoft Update"
"C:\\DOCUME~1\\MARC~1.ATL\\LOCALS~1\\Temp\\43ex"="C:\\DOCUME~1\\MARC~1.ATL\\LOCALS~1\\Temp\\43ex:*:Enabled:Microsoft Update"
"C:\\DOCUME~1\\MARC~1.ATL\\LOCALS~1\\Temp\\5ex"="C:\\DOCUME~1\\MARC~1.ATL\\LOCALS~1\\Temp\\5ex:*:Enabled:Microsoft Update"
"C:\\DOCUME~1\\MARC~1.ATL\\LOCALS~1\\Temp\\24ex"="C:\\DOCUME~1\\MARC~1.ATL\\LOCALS~1\\Temp\\24ex:*:Enabled:Microsoft Update"
"C:\\DOCUME~1\\MARC~1.ATL\\LOCALS~1\\Temp\\66ex"="C:\\DOCUME~1\\MARC~1.ATL\\LOCALS~1\\Temp\\66ex:*:Enabled:Microsoft Update"
"C:\\DOCUME~1\\MARC~1.ATL\\LOCALS~1\\Temp\\72ex"="C:\\DOCUME~1\\MARC~1.ATL\\LOCALS~1\\Temp\\72ex:*:Enabled:Microsoft Update"
"C:\\DOCUME~1\\MARC~1.ATL\\LOCALS~1\\Temp\\50ex"="C:\\DOCUME~1\\MARC~1.ATL\\LOCALS~1\\Temp\\50ex:*:Enabled:Microsoft Update"
"C:\\DOCUME~1\\MARC~1.ATL\\LOCALS~1\\Temp\\91ex"="C:\\DOCUME~1\\MARC~1.ATL\\LOCALS~1\\Temp\\91ex:*:Enabled:Microsoft Update"
"C:\\DOCUME~1\\MARC~1.ATL\\LOCALS~1\\Temp\\92ex"="C:\\DOCUME~1\\MARC~1.ATL\\LOCALS~1\\Temp\\92ex:*:Enabled:Microsoft Update"
"C:\\DOCUME~1\\MARC~1.ATL\\LOCALS~1\\Temp\\18ex"="C:\\DOCUME~1\\MARC~1.ATL\\LOCALS~1\\Temp\\18ex:*:Enabled:Microsoft Update"
"C:\\DOCUME~1\\MARC~1.ATL\\LOCALS~1\\Temp\\64ex"="C:\\DOCUME~1\\MARC~1.ATL\\LOCALS~1\\Temp\\64ex:*:Enabled:Microsoft Update"
"C:\\DOCUME~1\\MARC~1.ATL\\LOCALS~1\\Temp\\48ex"="C:\\DOCUME~1\\MARC~1.ATL\\LOCALS~1\\Temp\\48ex:*:Enabled:Microsoft Update"
"C:\\DOCUME~1\\MARC~1.ATL\\LOCALS~1\\Temp\\22ex"="C:\\DOCUME~1\\MARC~1.ATL\\LOCALS~1\\Temp\\22ex:*:Enabled:Microsoft Update"
"C:\\DOCUME~1\\MARC~1.ATL\\LOCALS~1\\Temp\\0ex"="C:\\DOCUME~1\\MARC~1.ATL\\LOCALS~1\\Temp\\0ex:*:Enabled:Microsoft Update"
"C:\\DOCUME~1\\MARC~1.ATL\\LOCALS~1\\Temp\\83ex"="C:\\DOCUME~1\\MARC~1.ATL\\LOCALS~1\\Temp\\83ex:*:Enabled:Microsoft Update"
"C:\\DOCUME~1\\MARC~1.ATL\\LOCALS~1\\Temp\\77ex"="C:\\DOCUME~1\\MARC~1.ATL\\LOCALS~1\\Temp\\77ex:*:Enabled:Microsoft Update"
"C:\\DOCUME~1\\MARC~1.ATL\\LOCALS~1\\Temp\\16ex"="C:\\DOCUME~1\\MARC~1.ATL\\LOCALS~1\\Temp\\16ex:*:Enabled:Microsoft Update"
"C:\\DOCUME~1\\MARC~1.ATL\\LOCALS~1\\Temp\\96ex"="C:\\DOCUME~1\\MARC~1.ATL\\LOCALS~1\\Temp\\96ex:*:Enabled:Microsoft Update"
"C:\\Documents and Settings\\MARC.ATLANI-ZQ1UJK6A\\Local Settings\\Temp\\2exmdnk23.exe"="C:\\Documents and Settings\\MARC.ATLANI-ZQ1UJK6A\\Local Settings\\Temp\\2exmdnk23.exe:*:Disabled:2exmdnk23"
"C:\\Documents and Settings\\MARC.ATLANI-ZQ1UJK6A\\Local Settings\\Temp\\79exmdnk23.exe"="C:\\Documents and Settings\\MARC.ATLANI-ZQ1UJK6A\\Local Settings\\Temp\\79exmdnk23.exe:*:Disabled:79exmdnk23"
"C:\\Documents and Settings\\MARC.ATLANI-ZQ1UJK6A\\Local Settings\\Temp\\72exmdnk24.exe"="C:\\Documents and Settings\\MARC.ATLANI-ZQ1UJK6A\\Local Settings\\Temp\\72exmdnk24.exe:*:Disabled:72exmdnk24"
"C:\\Documents and Settings\\MARC.ATLANI-ZQ1UJK6A\\Local Settings\\Temp\\81exmdnk24.exe"="C:\\Documents and Settings\\MARC.ATLANI-ZQ1UJK6A\\Local Settings\\Temp\\81exmdnk24.exe:*:Disabled:81exmdnk24"
"C:\\Documents and Settings\\MARC.ATLANI-ZQ1UJK6A\\Local Settings\\Temp\\25exmdnk28.exe"="C:\\Documents and Settings\\MARC.ATLANI-ZQ1UJK6A\\Local Settings\\Temp\\25exmdnk28.exe:*:Disabled:25exmdnk28"
"C:\\Program Files\\eMule\\emule.exe"="C:\\Program Files\\eMule\\emule.exe:*:Disabled:eMule"
"C:\\Program Files\\LimeWire\\LimeWire.exe"="C:\\Program Files\\LimeWire\\LimeWire.exe:*:Disabled:LimeWire"
"C:\\Program Files\\eMule\\LinkCreator.exe"="C:\\Program Files\\eMule\\LinkCreator.exe:*:Disabled:LinkCreator"
"C:\\Program Files\\Skype\\Phone\\Skype.exe"="C:\\Program Files\\Skype\\Phone\\Skype.exe:*:Disabled:Skype. Take a deep breath "
"C:\\Program Files\\MSN Messenger\\msnmsgr.exe"="C:\\Program Files\\MSN Messenger\\msnmsgr.exe:*:Disabled:Windows Live Messenger 8.1"
"C:\\Program Files\\MSN Messenger\\livecall.exe"="C:\\Program Files\\MSN Messenger\\livecall.exe:*:Disabled:Windows Live Messenger 8.1 (Phone)"
"C:\\Program Files\\Messenger\\msmsgs.exe"="C:\\Program Files\\Messenger\\msmsgs.exe:*:Disabled:Windows Messenger"
"C:\\Documents and Settings\\MARC.ATLANI-ZQ1UJK6A\\Local Settings\\Temp\\64exmdnk28.exe"="C:\\Documents and Settings\\MARC.ATLANI-ZQ1UJK6A\\Local Settings\\Temp\\64exmdnk28.exe:*:Disabled:64exmdnk28"
"C:\\Program Files\\Microsoft ActiveSync\\rapimgr.exe"="C:\\Program Files\\Microsoft ActiveSync\\rapimgr.exe:169.254.2.0/255.255.255.0:Enabled:ActiveSync RAPI Manager"
"C:\\Program Files\\Microsoft ActiveSync\\wcescomm.exe"="C:\\Program Files\\Microsoft ActiveSync\\wcescomm.exe:169.254.2.0/255.255.255.0:Enabled:ActiveSync Connection Manager"
"C:\\Program Files\\Microsoft ActiveSync\\WCESMgr.exe"="C:\\Program Files\\Microsoft ActiveSync\\WCESMgr.exe:169.254.2.0/255.255.255.0:Enabled:ActiveSync Application"

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\domainprofile\authorizedapplications\list]
"%windir%\\system32\\sessmgr.exe"="%windir%\\system32\\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
"C:\\Program Files\\MSN Messenger\\msnmsgr.exe"="C:\\Program Files\\MSN Messenger\\msnmsgr.exe:*:Enabled:Windows Live Messenger 8.1"
"C:\\Program Files\\MSN Messenger\\livecall.exe"="C:\\Program Files\\MSN Messenger\\livecall.exe:*:Enabled:Windows Live Messenger 8.1 (Phone)"
"C:\\Program Files\\Microsoft ActiveSync\\rapimgr.exe"="C:\\Program Files\\Microsoft ActiveSync\\rapimgr.exe:169.254.2.0/255.255.255.0:Enabled:ActiveSync RAPI Manager"
"C:\\Program Files\\Microsoft ActiveSync\\wcescomm.exe"="C:\\Program Files\\Microsoft ActiveSync\\wcescomm.exe:169.254.2.0/255.255.255.0:Enabled:ActiveSync Connection Manager"
"C:\\Program Files\\Microsoft ActiveSync\\WCESMgr.exe"="C:\\Program Files\\Microsoft ActiveSync\\WCESMgr.exe:169.254.2.0/255.255.255.0:Enabled:ActiveSync Application"

Remaining Files :


File Backups: - C:\SDFix\backups\backups.zip

Files with Hidden Attributes :

Tue 16 Oct 2007 5,903,928 A..H. --- "C:\Program Files\Picasa2\setup.exe"
Tue 25 Oct 2005 4,348 A.SH. --- "C:\Documents and Settings\All Users.WINDOWS\DRM\DRMv1.bak"
Fri 18 Nov 2005 400 ..SH. --- "C:\Documents and Settings\All Users.WINDOWS\DRM\v2ks.bla.bak"
Fri 18 Nov 2005 48 ..SH. --- "C:\Documents and Settings\All Users.WINDOWS\DRM\v2ks.sec.bak"
Fri 18 Nov 2005 400 A.SH. --- "C:\Documents and Settings\All Users.WINDOWS\DRM\v3ks.bla.bak"
Sun 4 Nov 2007 528 A..H. --- "C:\Program Files\InterActual\InterActual Player\iti23F.tmp"
Fri 8 Dec 2006 0 A.SH. --- "C:\Documents and Settings\All Users.WINDOWS\DRM\Cache\Indiv02.tmp"
Sat 21 Jun 2003 377,344 A..H. --- "C:\Program Files\Smart Projects\IsoBuster\Help\AHlp.exe"

Finished!

et le second, Hijackthis:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 16:21:24, on 08/03/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\CTsvcCDA.exe
C:\Program Files\ESET\ESET Smart Security\ekrn.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\notepad.exe
C:\Program Files\Vidal\Communs\Vidal.exe
C:\PROGRA~1\FICHIE~1\PCSuite\DATALA~1\DATALA~1.EXE
C:\PROGRA~1\Nokia\NOKIAP~1\TRAYAP~1.EXE
C:\Program Files\iTunes\iTunesHelper.exe
C:\PROGRA~1\FICHIE~1\PCSuite\Services\SERVIC~1.EXE
C:\Program Files\Adobe\Photoshop Album Edition Découverte\3.0\Apps\apdproxy.exe
C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe
C:\Program Files\QuickTime\qttask.exe
C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
C:\Program Files\ESET\ESET Smart Security\egui.exe
C:\Program Files\Fichiers communs\Ahead\lib\NMBgMonitor.exe
C:\Program Files\Creative\Sync Manager Unicode\CTSyncU.exe
C:\Program Files\Microsoft ActiveSync\wcescomm.exe
C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
C:\Program Files\Nikon\PictureProject\NkbMonitor.exe
C:\Program Files\Palm\HOTSYNC.EXE
C:\Program Files\iPod\bin\iPodService.exe
C:\PROGRA~1\MICROS~3\rapimgr.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Documents and Settings\MARC.ATLANI-ZQ1UJK6A\Bureau\HiJackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://home.free.fr/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.free.fr/search/
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O3 - Toolbar: Yahoo! Toolbar avec bloqueur de fenêtres pop-up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn0\yt.dll
O4 - HKLM\..\Run: [vdlDeamon] C:\Program Files\Vidal\Communs\Vidal.exe
O4 - HKLM\..\Run: [DataLayer] C:\PROGRA~1\FICHIE~1\PCSuite\DATALA~1\DATALA~1.EXE
O4 - HKLM\..\Run: [PCSuiteTrayApplication] C:\PROGRA~1\Nokia\NOKIAP~1\TRAYAP~1.EXE
O4 - HKLM\..\Run: [WinPatrol] C:\Program Files\BillP Studios\WinPatrol\winpatrol.exe
O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [YeppStudioAgent] C:\Program Files\Samsung\SamsungMediaStudio4.1\SamsungMediaStudioAgent.exe
O4 - HKLM\..\Run: [Adobe Photo Downloader] "C:\Program Files\Adobe\Photoshop Album Edition Découverte\3.0\Apps\apdproxy.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [egui] "C:\Program Files\ESET\ESET Smart Security\egui.exe" /hide /waitservice
O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Program Files\Fichiers communs\Ahead\lib\NMBgMonitor.exe"
O4 - HKCU\..\Run: [Spamihilator] "C:\Program Files\Spamihilator\spamihilator.exe"
O4 - HKCU\..\Run: [CTSyncU.exe] "C:\Program Files\Creative\Sync Manager Unicode\CTSyncU.exe"
O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\Program Files\Microsoft ActiveSync\wcescomm.exe"
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [Picasa Media Detector] C:\Program Files\Picasa2\PicasaMediaDetector.exe (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [Picasa Media Detector] C:\Program Files\Picasa2\PicasaMediaDetector.exe (User 'Default user')
O4 - Startup: HotSync Manager.lnk = C:\Program Files\Palm\HOTSYNC.EXE
O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: NkbMonitor.exe.lnk = C:\Program Files\Nikon\PictureProject\NkbMonitor.exe
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra button: Create Mobile Favorite - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MICROS~3\INetRepl.dll
O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MICROS~3\INetRepl.dll
O9 - Extra 'Tools' menuitem: Créer un favori mobile... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MICROS~3\INetRepl.dll
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O10 - Unknown file in Winsock LSP: c:\windows\system32\nwprovau.dll
O14 - IERESET.INF: START_PAGE_URL=http://home.free.fr/
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupda ... 9723979147
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL
O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft - C:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
O23 - Service: Creative Service for CDROM Access - Creative Technology Ltd - C:\WINDOWS\system32\CTsvcCDA.exe
O23 - Service: Eset HTTP Server (EhttpSrv) - ESET - C:\Program Files\ESET\ESET Smart Security\EHttpSrv.exe
O23 - Service: Eset Service (ekrn) - ESET - C:\Program Files\ESET\ESET Smart Security\ekrn.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: iPod Service - Apple Computer, Inc. - C:\Program Files\iPod\bin\iPodService.exe

--
End of file - 7243 bytes
Image(Alias Alexrub)
Avatar de l’utilisateur
Iznogoud
Maître Libellulien
Maître Libellulien
 
Messages: 608
Inscription: 28 Fév 2008 10:48
Localisation: near paris

Re: Suspection d'infection

Messagepar Falkra » 08 Mar 2008 16:30

Réglé. :-D
au cas où il resterait des saletés résiduelles dans tes dossiers temporaires, on va vider pour que ça soit propre, mais tu n'es plus infecté d'après ce log. Il peut toutefois y avoir d'autres choses plus cachées.

Télécharge ATF Cleaner (clique) par Atribune.
    Double-clique sur ATF-Cleaner.exe pour lancer le programme.
    Sous l'onglet Main, choisis : Select All
    Clique sur le bouton Empty Selected
Clique sur Exit, dans le menu principal, pour quitter le programme.

Tu as attrapé une infection MSN/WLM et un trojan à la noix. voici una article (par Gof) qui explique comment tu as été infecté, et surtout comment ne pas se faire réinfecter : ;-)
http://www.libellules.ch/phpBB2/les-infections-par-msn-ou-wlm-explications-prevention-t25893.html

Enfin, quelques conseils généraux pour protéger sa machine et éviter les infections :
http://www.libellules.ch/phpBB2/prevention-comment-eviter-bien-des-infections-t24540.html

Si tu as des questions, n'hésite pas à les poser, cette partie est aussi importante que le nettoyage.
PS : il faut que tu mettes à jour IE, même si tu ne l'utilises pas. C'est gratuit et sans passer par WGA. Page pour XP SP2 :
http://www.microsoft.com/downloads/details.aspx?displaylang=fr&FamilyID=9ae91ebe-3385-447c-8a30-081805b2f90b
Avatar de l’utilisateur
Falkra
Admin libellules.ch
Admin libellules.ch
 
Messages: 24424
Inscription: 30 Jan 2005 13:44
Localisation: 127.0.0.1

Re: Suspection d'infection

Messagepar Iznogoud » 08 Mar 2008 17:10

Re,

Merci beaucoup pour toute ton aide :supers:

J'ai bien tout lu sur les infections par MSN/WLM mais je n'ai pas vraiment compris comment c'est arrivé :
mon père a wlm sur son ordi mais ne l'a utilisé que deux fois il y a fort longtemps (min 1 an) et ne se connecte pas automatiquement à son compte qui est le même que le mien, et je n'ai pas été infecté :?

J'ai bien à jour IE, merci de ton conseil :-D

Si tu pouvais juste me dire si il y a quelque chose sur mon pc, en effet depuis un certain temps des pages internet s'ouvrent sur FF, ceci toutes les 5 minutes environ, avec pour pub des casinos, poker, banque...

Voici le log HijackThis:


Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 17:10:25, on 08/03/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16608)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\Program Files\Intel\Intel Matrix Storage Manager\Iaantmon.exe
C:\Program Files\Eset\nod32krn.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\Program Files\CyberLink\Shared Files\RichVideo.exe
C:\Program Files\Alcohol Soft\Alcohol 52\StarWind\StarWindServiceAE.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Canon\CAL\CALMAIN.exe
C:\Program Files\Thoosje Vista Sidebar v1.7.8\thoosje's sidebar.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\ehome\ehtray.exe
C:\WINDOWS\stsystra.exe
C:\WINDOWS\eHome\ehmsas.exe
C:\Program Files\Intel\Intel Matrix Storage Manager\Iaanotif.exe
C:\Program Files\Dell\Media Experience\DMXLauncher.exe
C:\WINDOWS\System32\DLA\DLACTRLW.EXE
C:\Program Files\Fichiers communs\InstallShield\UpdateService\issch.exe
C:\Program Files\Corel\Corel Snapfire Plus\Corel Photo Downloader.exe
C:\Program Files\Eset\nod32kui.exe
C:\Program Files\CyberLink\PCM4Everio\EverioService.exe
C:\Program Files\Adobe\Photoshop Album Edition Découverte\3.2\Apps\apdproxy.exe
C:\Program Files\iTunes\iTunesHelper.exe
C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe
C:\Program Files\VisualTaskTips\VisualTaskTips.exe
C:\Program Files\Microsoft ActiveSync\wcescomm.exe
C:\Program Files\IC Media Corp\ICM532\Launchpad.exe
C:\WINDOWS\BricoPacks\Vista Inspirat 2\RocketDock\RocketDock.exe
C:\WINDOWS\BricoPacks\Vista Inspirat 2\UberIcon\UberIcon Manager.exe
C:\WINDOWS\BricoPacks\Vista Inspirat 2\YzShadow\YzShadow.exe
C:\PROGRA~1\MI3AA1~1\rapimgr.exe
C:\Program Files\iPod\bin\iPodService.exe
C:\Program Files\Windows Live\Messenger\usnsvc.exe
C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Documents and Settings\ALEXRUB\Bureau\HiJackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.google.fr/ig/dell?hl=fr&clie ... bd=4070515
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Search,Default_Page_URL = http://www.google.fr/ig/dell?hl=fr&clie ... bd=4070515
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.google.fr/ig/dell?hl=fr&clie ... bd=4070515
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
R3 - URLSearchHook: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: DriveLetterAccess - {5CA3D70E-1895-11CF-8E15-001234567890} - C:\WINDOWS\System32\DLA\DLASHX_W.DLL
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: CBrowserHelperObject Object - {CA6319C0-31B7-401E-A518-A07C3DB8F777} - C:\Program Files\BAE\BAE.dll
O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
O3 - Toolbar: Easy-WebPrint - {327C2873-E90D-4c37-AA9D-10AC9BABA46C} - C:\Program Files\Canon\Easy-WebPrint\Toolband.dll
O3 - Toolbar: PrivBar - {300BC64A-BF32-4cc8-8917-91148CEFE700} - C:\DropMyRights\PrivBar.dll
O4 - HKLM\..\Run: [ehTray] C:\WINDOWS\ehome\ehtray.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [SigmatelSysTrayApp] stsystra.exe
O4 - HKLM\..\Run: [IAAnotif] C:\Program Files\Intel\Intel Matrix Storage Manager\Iaanotif.exe
O4 - HKLM\..\Run: [DMXLauncher] C:\Program Files\Dell\Media Experience\DMXLauncher.exe
O4 - HKLM\..\Run: [DLA] C:\WINDOWS\System32\DLA\DLACTRLW.EXE
O4 - HKLM\..\Run: [ISUSPM Startup] C:\PROGRA~1\FICHIE~1\INSTAL~1\UPDATE~1\isuspm.exe -startup
O4 - HKLM\..\Run: [ISUSScheduler] "C:\Program Files\Fichiers communs\InstallShield\UpdateService\issch.exe" -start
O4 - HKLM\..\Run: [Corel Photo Downloader] C:\Program Files\Corel\Corel Snapfire Plus\Corel Photo Downloader.exe
O4 - HKLM\..\Run: [Easy-PrintToolBox] C:\Program Files\Canon\Easy-PrintToolBox\BJPSMAIN.EXE /logon
O4 - HKLM\..\Run: [nod32kui] "C:\Program Files\Eset\nod32kui.exe" /WAITSERVICE
O4 - HKLM\..\Run: [EverioService] "C:\Program Files\CyberLink\PCM4Everio\EverioService.exe"
O4 - HKLM\..\Run: [Adobe Photo Downloader] "C:\Program Files\Adobe\Photoshop Album Edition Découverte\3.2\Apps\apdproxy.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [Vistadrv] C:\Documents and Settings\ALEXRUB\Local Settings\Temp\Rar$EX02.110\Vista\systool\Vistadrive\vsdrv.exe
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe"
O4 - HKLM\..\RunOnce: [NoIE4StubProcessing] C:\WINDOWS\system32\reg.exe DELETE "HKLM\SOFTWARE\Microsoft\Active Setup\Installed Components" /v "NoIE4StubProcessing" /f
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [VisualTaskTips] C:\Program Files\VisualTaskTips\VisualTaskTips.exe
O4 - HKCU\..\Run: [AlcoholAutomount] "C:\Program Files\Alcohol Soft\Alcohol 52\axcmd.exe" /automount
O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\Program Files\Microsoft ActiveSync\wcescomm.exe"
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: RocketDock.lnk = C:\WINDOWS\BricoPacks\Vista Inspirat 2\RocketDock\RocketDock.exe
O4 - Startup: TransBar.lnk = C:\WINDOWS\BricoPacks\Vista Inspirat 2\TransBar\TransBar.exe
O4 - Startup: UberIcon.lnk = C:\WINDOWS\BricoPacks\Vista Inspirat 2\UberIcon\UberIcon Manager.exe
O4 - Startup: Y'z Shadow.lnk = C:\WINDOWS\BricoPacks\Vista Inspirat 2\YzShadow\YzShadow.exe
O4 - Global Startup: Launchpad.lnk = ?
O8 - Extra context menu item: Easy-WebPrint Ajouter à la liste d'impressions - res://C:\Program Files\Canon\Easy-WebPrint\Resource.dll/RC_AddToList.html
O8 - Extra context menu item: Easy-WebPrint Impression rapide - res://C:\Program Files\Canon\Easy-WebPrint\Resource.dll/RC_HSPrint.html
O8 - Extra context menu item: Easy-WebPrint Imprimer - res://C:\Program Files\Canon\Easy-WebPrint\Resource.dll/RC_Print.html
O8 - Extra context menu item: Easy-WebPrint Prévisualiser - res://C:\Program Files\Canon\Easy-WebPrint\Resource.dll/RC_Preview.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra button: Ajout Direct - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra 'Tools' menuitem: &Ajout Direct dans Windows Live Writer - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra button: Create Mobile Favorite - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MI3AA1~1\INetRepl.dll
O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MI3AA1~1\INetRepl.dll
O9 - Extra 'Tools' menuitem: Créer un favori mobile... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MI3AA1~1\INetRepl.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (Installation Support) - C:\Program Files\Yahoo!\Common\Yinsthelper.dll
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/Me ... b56907.cab
O16 - DPF: {F5A7706B-B9C0-4C89-A715-7A0C6B05DD48} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/Mi ... b56986.cab
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL
O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft - C:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: Boonty Games - BOONTY - C:\Program Files\Fichiers communs\BOONTY Shared\Service\Boonty.exe
O23 - Service: Canon Camera Access Library 8 (CCALib8) - Canon Inc. - C:\Program Files\Canon\CAL\CALMAIN.exe
O23 - Service: Intel(R) Matrix Storage Event Monitor (IAANTMON) - Intel Corporation - C:\Program Files\Intel\Intel Matrix Storage Manager\Iaantmon.exe
O23 - Service: Service de l'iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: NOD32 Kernel Service (NOD32krn) - Eset - C:\Program Files\Eset\nod32krn.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Program Files\CyberLink\Shared Files\RichVideo.exe
O23 - Service: StarWind AE Service (StarWindServiceAE) - Rocket Division Software - C:\Program Files\Alcohol Soft\Alcohol 52\StarWind\StarWindServiceAE.exe

--
End of file - 11609 bytes




Merci encore !
Image(Alias Alexrub)
Avatar de l’utilisateur
Iznogoud
Maître Libellulien
Maître Libellulien
 
Messages: 608
Inscription: 28 Fév 2008 10:48
Localisation: near paris

Re: Suspection d'infection

Messagepar Falkra » 08 Mar 2008 17:16

alexrub a écrit:Si tu pouvais juste me dire si il y a quelque chose sur mon pc, en effet depuis un certain temps des pages internet s'ouvrent sur FF, ceci toutes les 5 minutes environ, avec pour pub des casinos, poker, banque...


Encore maintenant ?

Relance HJT, coche ces lignes et fais fix checked, en bas à gauche :
R3 - URLSearchHook: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
O4 - HKLM\..\RunOnce: [NoIE4StubProcessing] C:\WINDOWS\system32\reg.exe DELETE "HKLM\SOFTWARE\Microsoft\Active Setup\Installed Components" /v "NoIE4StubProcessing" /f
O23 - Service: Boonty Games - BOONTY - C:\Program Files\Fichiers communs\BOONTY Shared\Service\Boonty.exe


Après, efface ce dossier :
C:\Program Files\Fichiers communs\BOONTY Shared\

Si ça résiste, tu peux utiliser Unlocker :
http://ccollomb.free.fr/unlocker/
Avatar de l’utilisateur
Falkra
Admin libellules.ch
Admin libellules.ch
 
Messages: 24424
Inscription: 30 Jan 2005 13:44
Localisation: 127.0.0.1

Re: Suspection d'infection

Messagepar Iznogoud » 08 Mar 2008 17:21

Nous sommes sur 2 PC différents, donc c'est autre chose que ce que l'on vient de faire.

Le problème, est que la case fix checked ne m'est pas proposé: il y a d'abord le menu principal et ensuite la case fix checked apparait mais impossible a cliquer ( en grisé )

Je télécharges Unlocker ?
Image(Alias Alexrub)
Avatar de l’utilisateur
Iznogoud
Maître Libellulien
Maître Libellulien
 
Messages: 608
Inscription: 28 Fév 2008 10:48
Localisation: near paris

Re: Suspection d'infection

Messagepar Falkra » 08 Mar 2008 17:23

Attends la fin du scan (c'est rapide), sinon tu ne peux pas cliquer sur le bouton "fix checked", puis coche les lignes mentionnées, là : fix checked. :-D
Avatar de l’utilisateur
Falkra
Admin libellules.ch
Admin libellules.ch
 
Messages: 24424
Inscription: 30 Jan 2005 13:44
Localisation: 127.0.0.1

Re: Suspection d'infection

Messagepar Iznogoud » 08 Mar 2008 17:34

Désolé, j'avais pas compris qu'il fallait lancer un nouveau scan :oops:

Je n'ai par contre pas trouvé le " O4 - HKLM\..\RunOnce: [NoIE4StubProcessing] C:\WINDOWS\system32\reg.exe DELETE "HKLM\SOFTWARE\Microsoft\Active Setup\Installed Components" /v "NoIE4StubProcessing" /f "

J'ai enlevé les 3 autres et le fichier commun, pour l'instant ça a l'air d'aller, mais je te fais pleinement confiance à ce sujet :-D

Encore un grand :merci pour ton aide :supers:

Edit: désolé mais ça continue (SinPalace vient de s'ouvrir tout seul ), j'ai téléchargé Unlocker, mais pourrais-tu m'expliquer comment ça marche ?
Dernière édition par Iznogoud le 08 Mar 2008 17:42, édité 1 fois.
Image(Alias Alexrub)
Avatar de l’utilisateur
Iznogoud
Maître Libellulien
Maître Libellulien
 
Messages: 608
Inscription: 28 Fév 2008 10:48
Localisation: near paris

Re: Suspection d'infection

Messagepar Falkra » 08 Mar 2008 17:41

La ligne qui a disparu, c'est parce qu'elle était temporaire, pas de souci.

Si tu as encore des choses bizarres, on jettera un oeil de plus près.
Avatar de l’utilisateur
Falkra
Admin libellules.ch
Admin libellules.ch
 
Messages: 24424
Inscription: 30 Jan 2005 13:44
Localisation: 127.0.0.1

Re: Suspection d'infection

Messagepar Iznogoud » 08 Mar 2008 17:43

Je viens d'éditer mon dernier message, un peu trop tard avant ta réponse, alors je me cite:

Edit: désolé mais ça continue (SinPalace vient de s'ouvrir tout seul ), j'ai téléchargé Unlocker, mais pourrais-tu m'expliquer comment ça marche ?
Image(Alias Alexrub)
Avatar de l’utilisateur
Iznogoud
Maître Libellulien
Maître Libellulien
 
Messages: 608
Inscription: 28 Fév 2008 10:48
Localisation: near paris

Re: Suspection d'infection

Messagepar Falkra » 08 Mar 2008 17:49

Ok, je n'avais pas vu l'edit'.
On va le shooter autrement lui (boonty, pas méchant, mais lourdingue), et vérifier d'autres choses.

2 étapes, un diagnostic, et ensuite un coup de balai. Diagnostic :

Télécharge DiagHelp.zip de Malekal_morte sur ton bureau.
  • Décompresse-le, sur ton bureau par exemple.
  • Un nouveau dossier chercher va être créé DiagHelp.
  • Ouvre le et double-clique sur go.cmd (le .cmd peut ne pas apparaître)
  • Une fenêtre va s'ouvrir, choisis l'option 1 et valide avec la touche entrée.
  • L'analyse va commencer, ceci peut durer quelques minutes, laisse faire et appuie sur une touche quand on te le demande
  • Copie/colle le contenu du bloc-note qui s'ouvre et joins-le à ta prochaine réponse.
  • :!: Le rapport est sauvegardé dans c:\resultat.txt si jamais ut fermes le bloc notes. Il faudra aller le chercher là sinon, le rapport n'est pas sur le bureau.

    NB : si un antivirus détecte Troj/INJECT MF ou non approchant choisis "ignorer" c'est une fausse alerte.
    NB : un outil, sigcheck.exe, peut demander l'accès à internet, si ton firewall te demande l'autorisation, laisse-le accéder à internet.
Avatar de l’utilisateur
Falkra
Admin libellules.ch
Admin libellules.ch
 
Messages: 24424
Inscription: 30 Jan 2005 13:44
Localisation: 127.0.0.1

Re: Suspection d'infection

Messagepar Iznogoud » 08 Mar 2008 18:10

Désolé pour le retard, quelques petits problèmes mais voici le résultat:

DiagHelp version v1.4 - http://www.malekal.com
excute le 08/03/2008 à 17:51:39,85


Liste des derniers fichies modifies/crees dans windir\system32 et prefetch
C:\WINDOWS\prefetch\WINRAR.EXE-0AA31BB9.pf -->08/03/2008 17:51:08
C:\WINDOWS\prefetch\FIREFOX.EXE-06188867.pf -->08/03/2008 17:46:03
C:\WINDOWS\prefetch\USNSVC.EXE-05B86444.pf -->08/03/2008 17:36:24
C:\WINDOWS\prefetch\VERCLSID.EXE-28F52AD2.pf -->08/03/2008 17:31:53
C:\WINDOWS\prefetch\WUAUCLT.EXE-1360D60A.pf -->08/03/2008 17:29:40
C:\WINDOWS\prefetch\WMIPRVSE.EXE-0D449B4F.pf -->08/03/2008 17:29:38
C:\WINDOWS\prefetch\NTOSBOOT-B00DFAAD.pf -->08/03/2008 17:29:38
C:\WINDOWS\prefetch\IPODSERVICE.EXE-37043579.pf -->08/03/2008 17:29:38
C:\WINDOWS\prefetch\DROPMYRIGHTS.EXE-0163C00D.pf -->08/03/2008 17:29:38
C:\WINDOWS\prefetch\LOGONUI.EXE-312BE1BF.pf -->08/03/2008 17:27:26

C:\WINDOWS\System32\drivers\sptd.sys -->10/02/2008 12:45:35
C:\WINDOWS\System32\drivers\mrxdav.sys -->18/12/2007 10:51:35
C:\WINDOWS\System32\drivers\secdrv.sys -->13/11/2007 11:25:54
C:\WINDOWS\System32\drivers\tcpip.sys -->30/10/2007 18:20:55
C:\WINDOWS\System32\drivers\AWRTRD.sys -->07/08/2007 12:58:08
C:\WINDOWS\System32\drivers\NSDriver.sys -->07/08/2007 12:56:58
C:\WINDOWS\System32\drivers\AWRTPD.sys -->11/07/2007 13:37:26

C:\WINDOWS\System32\wpa.dbl -->08/03/2008 17:28:47
C:\WINDOWS\System32\jupdate-1.6.0_05-b13.log -->07/03/2008 18:11:22
C:\WINDOWS\System32\KGyGaAvL.sys -->22/02/2008 15:47:17
C:\WINDOWS\System32\9811F38981.sys -->22/02/2008 15:47:03
C:\WINDOWS\System32\javaws.exe -->22/02/2008 02:33:32
C:\WINDOWS\System32\javacpl.cpl -->22/02/2008 02:33:31
C:\WINDOWS\System32\javaw.exe -->22/02/2008 01:23:39
C:\WINDOWS\System32\java.exe -->22/02/2008 01:23:35
C:\WINDOWS\System32\imon1.dat -->10/02/2008 12:45:56
C:\WINDOWS\System32\MRT.exe -->05/02/2008 00:09:46
C:\WINDOWS\System32\jupdate-1.6.0_03-b05.log -->02/02/2008 14:16:15
C:\WINDOWS\System32\uninstall_Vista ScreenSaver.exe -->13/01/2008 12:16:18
C:\WINDOWS\System32\uxtheme.dll -->12/01/2008 21:47:03
C:\WINDOWS\System32\A686E82031.sys -->12/01/2008 16:38:38
C:\WINDOWS\System32\pngfilt.dll -->11/01/2008 06:36:55
C:\WINDOWS\System32\dxtmsft.dll -->19/12/2007 23:53:23
C:\WINDOWS\System32\lsdelete.exe -->14/12/2007 11:32:52
C:\WINDOWS\System32\TZLog.log -->12/12/2007 03:00:55
C:\WINDOWS\System32\FNTCACHE.DAT -->10/12/2007 15:16:53
C:\WINDOWS\System32\mshtml.dll -->08/12/2007 10:38:36
C:\WINDOWS\System32\wininet.dll -->07/12/2007 03:08:34
C:\WINDOWS\System32\webcheck.dll -->07/12/2007 03:08:34
C:\WINDOWS\System32\urlmon.dll -->07/12/2007 03:08:34
C:\WINDOWS\System32\url.dll -->07/12/2007 03:08:34
C:\WINDOWS\System32\occache.dll -->07/12/2007 03:08:34

C:\WINDOWS\QTFont.qfn -->08/03/2008 17:28:51
C:\WINDOWS\wiaservc.log -->08/03/2008 17:28:45
C:\WINDOWS\wiadebug.log -->08/03/2008 17:28:45
C:\WINDOWS\0.log -->08/03/2008 17:28:33
C:\WINDOWS\bootstat.dat -->08/03/2008 17:28:32
C:\WINDOWS\SchedLgU.Txt -->08/03/2008 17:27:28
C:\WINDOWS\WindowsUpdate.log -->08/03/2008 17:15:33
C:\WINDOWS\spupdsvc.log -->08/03/2008 17:15:13
C:\WINDOWS\MedCtrOC.log -->08/03/2008 17:15:07
C:\WINDOWS\ie7_main.log -->08/03/2008 17:09:38
C:\WINDOWS\ehOCGen.log -->08/03/2008 17:07:24
C:\WINDOWS\tsoc.log -->08/03/2008 17:07:23
C:\WINDOWS\tabletoc.log -->08/03/2008 17:07:23
C:\WINDOWS\plusoc.log -->08/03/2008 17:07:23
C:\WINDOWS\ocmsn.log -->08/03/2008 17:07:23

winlogon.exe
Verified: Signed
svchost.exe
Verified: Signed
ws2_32.dll
Verified: Signed
user32.dll
Verified: Signed
tcpip.sys
Verified: Signed
ndis.sys
Verified: Signed
null.sys
Verified: Signed


ListDLLs v2.25 - DLL lister for Win9x/NT
Copyright (C) 1997-2004 Mark Russinovich
Sysinternals - http://www.sysinternals.com

------------------------------------------------------------------------------
explorer.exe pid: 1728
Command line: C:\WINDOWS\Explorer.EXE

Base Size Version Path
0x44080000 0xcf000 7.00.6000.16608 C:\WINDOWS\system32\WININET.dll
0x00400000 0x9000 6.00.5441.0000 C:\WINDOWS\system32\Normaliz.dll
0x43e00000 0x45000 7.00.6000.16608 C:\WINDOWS\system32\iertutil.dll
0x58b50000 0x9a000 5.82.2900.2982 C:\WINDOWS\system32\comctl32.dll
0x76f80000 0x7f000 2001.12.4414.0308 C:\WINDOWS\system32\CLBCATQ.DLL
0x77000000 0xd4000 2001.12.4414.0258 C:\WINDOWS\system32\COMRes.dll
0x76ac0000 0x11000 3.05.2284.0000 C:\WINDOWS\system32\ATL.DLL
0x44360000 0x5cd000 7.00.6000.16608 C:\WINDOWS\system32\ieframe.dll
0x44160000 0x127000 7.00.6000.16608 C:\WINDOWS\system32\urlmon.dll
0x01b80000 0x2be000 3.01.4000.4039 C:\WINDOWS\system32\msi.dll
0x442b0000 0x3c000 7.00.6000.16608 C:\WINDOWS\system32\webcheck.dll
0x20b00000 0x4b000 2.70.0026.0000 C:\WINDOWS\system32\imon.dll
0x20c00000 0xd000 C:\Program Files\Eset\pr_imon.dll
0x164a0000 0x23000 5.02.5721.5145 C:\WINDOWS\system32\WPDShServiceObj.dll
0x109c0000 0x2c000 5.02.5721.5145 C:\WINDOWS\system32\PortableDeviceTypes.dll
0x10930000 0x49000 5.02.5721.5145 C:\WINDOWS\system32\PortableDeviceApi.dll
0x10000000 0x5000 C:\Program Files\VisualTaskTips\VttHooks.dll
0x00cc0000 0x11000 C:\WINDOWS\BricoPacks\Vista Inspirat 2\UberIcon\UberIcon.dll
0x00ca0000 0xe000 1.09.0000.0000 C:\WINDOWS\BricoPacks\Vista Inspirat 2\YzShadow\YzShadow.dll
0x00da0000 0x12000 C:\WINDOWS\BricoPacks\Vista Inspirat 2\RocketDock\RocketDock.dll
0x78130000 0x9b000 8.00.50727.0762 C:\WINDOWS\WinSxS\x86_Microsoft.VC80.CRT_1fc8b3b9a1e18e3b_8.0.50727.762_x-ww_6b128700\MSVCR80.dll
0x74730000 0x3d000 3.525.1117.0000 C:\WINDOWS\system32\ODBC32.dll
0x033a0000 0x18000 3.525.1117.0000 C:\WINDOWS\system32\odbcint.dll
0x03510000 0x4c000 8.00.0000.0000 C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\PDFShell.FRA
0x03700000 0x5b000 8.01.0000.0000 C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\PDFShell.dll
0x018b0000 0x29000 C:\Program Files\WinRAR\rarext.dll
0x00a60000 0x10000 C:\Program Files\Eset\nodshex.dll
0x00a90000 0x10000 8.00.0000.0456 C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
0x02570000 0x1c000 5.20.0008.0000 C:\WINDOWS\System32\DLA\DLASHX_W.DLL
0x01e70000 0xf000 5.20.0008.0000 C:\WINDOWS\system32\DLAAPI_W.DLL
0x029a0000 0x9c000 5.20.0008.0000 C:\WINDOWS\System32\DLA\DLACResW.dll

ListDLLs v2.25 - DLL lister for Win9x/NT
Copyright (C) 1997-2004 Mark Russinovich
Sysinternals - http://www.sysinternals.com

------------------------------------------------------------------------------
winlogon.exe pid: 612
Command line: winlogon.exe

Base Size Version Path
0x01000000 0x81000 \??\C:\WINDOWS\system32\winlogon.exe
0x58b50000 0x9a000 5.82.2900.2982 C:\WINDOWS\system32\COMCTL32.dll
0x74730000 0x3d000 3.525.1117.0000 C:\WINDOWS\system32\ODBC32.dll
0x20000000 0x18000 3.525.1117.0000 C:\WINDOWS\system32\odbcint.dll
0x01e00000 0x3b000 1.07.0018.0005 C:\WINDOWS\system32\WgaLogon.dll
0x76f80000 0x7f000 2001.12.4414.0308 C:\WINDOWS\system32\CLBCATQ.DLL
0x77000000 0xd4000 2001.12.4414.0258 C:\WINDOWS\system32\COMRes.dll

Le volume dans le lecteur C n'a pas de nom.
Le numéro de série du volume est 7095-9E37

Répertoire de C:\WINDOWS\temp

15/10/2007 19:12 235 234 NSIS_Install_igb.exe
1 fichier(s) 235 234 octets
0 Rép(s) 213 796 904 960 octets libres

Le volume dans le lecteur C n'a pas de nom.
Le numéro de série du volume est 7095-9E37

Répertoire de C:\WINDOWS\system32

10/08/2004 12:00 6 144 csrss.exe
1 fichier(s) 6 144 octets
0 Rép(s) 213 796 904 960 octets libres

Contenu de Downloaded Program Files
Le volume dans le lecteur C n'a pas de nom.
Le numéro de série du volume est 7095-9E37

Répertoire de C:\WINDOWS\Downloaded Program Files

19/06/2007 10:13 <REP> .
19/06/2007 10:13 <REP> ..
01/09/2005 06:15 65 desktop.ini
25/07/2002 18:13 24 576 dwusplay.dll
25/07/2002 18:13 196 608 dwusplay.exe
27/07/2004 16:48 323 584 isusweb.dll
22/02/2007 22:41 304 544 MessengerStatsPAClient.dll
28/02/2007 13:21 130 472 MineSweeper.dll
14/02/2007 15:30 144 setup.inf
27/03/2007 15:00 5 021 swflash.inf
8 fichier(s) 985 014 octets

Total des fichiers listés :
8 fichier(s) 985 014 octets
2 Rép(s) 213 796 900 864 octets libres

Recherche de rootkit! (Merci S!Ri)

Recherche d'infections connues

Export des clefs sensibles..


Liste des fichiers en exception sur le pare-feu XP SP2

"%windir%\\system32\\sessmgr.exe"="%windir%\\system32\\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
"C:\\Program Files\\Messenger\\msmsgs.exe"="C:\\Program Files\\Messenger\\msmsgs.exe:*:Enabled:Windows Messenger"
"C:\\Program Files\\EA GAMES\\La Bataille pour la Terre du Milieu(tm)\\game.dat"="C:\\Program Files\\EA GAMES\\La Bataille pour la Terre du Milieu(tm)\\game.dat:*:Enabled:La Bataille pour la Terre du Milieu(tm)"
"C:\\Program Files\\LucasArts\\Star Wars Empire at War\\GameData\\sweaw.exe"="C:\\Program Files\\LucasArts\\Star Wars Empire at War\\GameData\\sweaw.exe:*:Enabled:Star Wars: Empire at War"
"C:\\Program Files\\LucasArts\\Star Wars Empire at War\\GameData\\fpupdate.exe"="C:\\Program Files\\LucasArts\\Star Wars Empire at War\\GameData\\fpupdate.exe:*:Enabled:fpupdate"
"C:\\Documents and Settings\\ALEXRUB\\Bureau\\Bomber.exe"="C:\\Documents and Settings\\ALEXRUB\\Bureau\\Bomber.exe:*:Enabled:Bomber"
"C:\\WINDOWS\\system32\\dplaysvr.exe"="C:\\WINDOWS\\system32\\dplaysvr.exe:*:Enabled:Microsoft DirectPlay Helper"
"C:\\Documents and Settings\\ALEXRUB\\Bureau\\bomber et co\\Bomber.exe"="C:\\Documents and Settings\\ALEXRUB\\Bureau\\bomber et co\\Bomber.exe:*:Enabled:Bomber"
"C:\\Program Files\\CyberLink\\PCM4Everio\\PCM4Everio.exe"="C:\\Program Files\\CyberLink\\PCM4Everio\\PCM4Everio.exe:*:Enabled:CyberLink PowerCinema NE for Everio"
"C:\\Program Files\\CyberLink\\PCM4Everio\\EverioService.exe"="C:\\Program Files\\CyberLink\\PCM4Everio\\EverioService.exe:*:Enabled:CyberLink PowerCinema NE for Everio Resident Program"
"C:\\Program Files\\Mozilla Firefox\\firefox.exe"="C:\\Program Files\\Mozilla Firefox\\firefox.exe:*:Enabled:Firefox"
"C:\\WINDOWS\\system32\\dpvsetup.exe"="C:\\WINDOWS\\system32\\dpvsetup.exe:*:Enabled:Microsoft DirectPlay Voice Test"
"C:\\WINDOWS\\system32\\rundll32.exe"="C:\\WINDOWS\\system32\\rundll32.exe:*:Enabled:Exécuter une DLL en tant qu'application"
"C:\\Program Files\\Skype\\Phone\\Skype.exe"="C:\\Program Files\\Skype\\Phone\\Skype.exe:*:Enabled:Skype"
"C:\\Program Files\\GameSpy Arcade\\Aphex.exe"="C:\\Program Files\\GameSpy Arcade\\Aphex.exe:*:Enabled:GameSpy Arcade"
"C:\\Program Files\\Microsoft Games\\Halo Trial\\halo.exe"="C:\\Program Files\\Microsoft Games\\Halo Trial\\halo.exe:*:Enabled:Halo"
"C:\\Program Files\\STRATEGO\\STRATEGO.exe"="C:\\Program Files\\STRATEGO\\STRATEGO.exe:*:Enabled:Stratego Beta (Non terminé)"
"C:\\Program Files\\EA GAMES\\La Bataille pour la Terre du Milieu(tm)\\patchget.dat"="C:\\Program Files\\EA GAMES\\La Bataille pour la Terre du Milieu(tm)\\patchget.dat:*:Enabled:patchgrabber"
"C:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe"="C:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe:*:Enabled:Windows Live Messenger"
"C:\\Program Files\\Windows Live\\Messenger\\livecall.exe"="C:\\Program Files\\Windows Live\\Messenger\\livecall.exe:*:Enabled:Windows Live Messenger (Phone)"
"C:\\Program Files\\iTunes\\iTunes.exe"="C:\\Program Files\\iTunes\\iTunes.exe:*:Enabled:iTunes"
"C:\\Program Files\\EA GAMES\\La Bataille pour la Terre du Milieu(tm)\\lotrbfme.exe"="C:\\Program Files\\EA GAMES\\La Bataille pour la Terre du Milieu(tm)\\lotrbfme.exe:*:Enabled:La Bataille pour la Terre du Milieu(tm)"
"C:\\Program Files\\Microsoft ActiveSync\\rapimgr.exe"="C:\\Program Files\\Microsoft ActiveSync\\rapimgr.exe:169.254.2.0/255.255.255.0:Enabled:ActiveSync RAPI Manager"
"C:\\Program Files\\Microsoft ActiveSync\\wcescomm.exe"="C:\\Program Files\\Microsoft ActiveSync\\wcescomm.exe:169.254.2.0/255.255.255.0:Enabled:ActiveSync Connection Manager"
"C:\\Program Files\\Microsoft ActiveSync\\WCESMgr.exe"="C:\\Program Files\\Microsoft ActiveSync\\WCESMgr.exe:169.254.2.0/255.255.255.0:Enabled:ActiveSync Application"
"%windir%\\Network Diagnostic\\xpnetdiag.exe"="%windir%\\Network Diagnostic\\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000"

"%windir%\\system32\\sessmgr.exe"="%windir%\\system32\\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
"C:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe"="C:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe:*:Enabled:Windows Live Messenger"
"C:\\Program Files\\Windows Live\\Messenger\\livecall.exe"="C:\\Program Files\\Windows Live\\Messenger\\livecall.exe:*:Enabled:Windows Live Messenger (Phone)"
"C:\\Program Files\\Microsoft ActiveSync\\rapimgr.exe"="C:\\Program Files\\Microsoft ActiveSync\\rapimgr.exe:169.254.2.0/255.255.255.0:Enabled:ActiveSync RAPI Manager"
"C:\\Program Files\\Microsoft ActiveSync\\wcescomm.exe"="C:\\Program Files\\Microsoft ActiveSync\\wcescomm.exe:169.254.2.0/255.255.255.0:Enabled:ActiveSync Connection Manager"
"C:\\Program Files\\Microsoft ActiveSync\\WCESMgr.exe"="C:\\Program Files\\Microsoft ActiveSync\\WCESMgr.exe:169.254.2.0/255.255.255.0:Enabled:ActiveSync Application"
"%windir%\\Network Diagnostic\\xpnetdiag.exe"="%windir%\\Network Diagnostic\\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000"

Export de la clef SharedTaskScheduler

[SharedTaskScheduler]
"{438755C2-A8BA-11D1-B96B-00A0C90312E1}"="Pré-chargeur Browseui"
"{8C7461EF-2B13-11d2-BE35-3078302C2030}"="Démon de cache des catégories de composant"



exports des policies
REGEDIT4

[system]
"dontdisplaylastusername"=dword:00000000
"legalnoticecaption"=""
"legalnoticetext"=""
"shutdownwithoutlogon"=dword:00000001
"undockwithoutlogon"=dword:00000001
"InstallVisualStyle"=hex(2):43,3a,5c,57,49,4e,44,4f,57,53,5c,52,65,73,6f,75,72,\
63,65,73,5c,54,68,65,6d,65,73,5c,52,6f,79,61,6c,65,5c,52,6f,79,61,6c,65,2e,\
6d,73,73,74,79,6c,65,73,00
"InstallTheme"=hex(2):43,3a,5c,57,49,4e,44,4f,57,53,5c,52,65,73,6f,75,72,63,65,\
73,5c,54,68,65,6d,65,73,5c,52,6f,79,61,6c,65,2e,74,68,65,6d,65,00



Export des clefs sensibles..
Rechercher adresses sensibles dans le fichier HOSTS...
127.0.0.1 http://www.activexupdate.com
127.0.0.1 activexupdate.com
127.0.0.1 http://www.avpcheckupdate.com
127.0.0.1 avpcheckupdate.com
127.0.0.1 client.exeupdate.com
127.0.0.1 http://www.eupdatepage.com
127.0.0.1 eupdatepage.com
127.0.0.1 http://www.exeupdate.com
127.0.0.1 exeupdate.com
127.0.0.1 http://www.hotwinupdates.com
127.0.0.1 hotwinupdates.com
127.0.0.1 http://www.lavasoftupdate.com
127.0.0.1 lavasoftupdate.com
127.0.0.1 http://www.malwarewipeupdate.com
127.0.0.1 malwarewipeupdate.com
127.0.0.1 http://www.msupdate.net
127.0.0.1 msupdate.net
127.0.0.1 http://www.msupdater.net
127.0.0.1 msupdater.net
127.0.0.1 http://www.necessaryupdates.com
127.0.0.1 necessaryupdates.com
127.0.0.1 newupdates.lzio.com
127.0.0.1 redirect.msupdate.net
127.0.0.1 search.keyword.exeupdate.com
127.0.0.1 http://www.securityupdatesite.com
127.0.0.1 securityupdatesite.com
127.0.0.1 settings.updatemysettings.com
127.0.0.1 http://www.spyaxeupdate.com
127.0.0.1 spyaxeupdate.com
127.0.0.1 http://www.spyfalconupdate.com
127.0.0.1 spyfalconupdate.com
127.0.0.1 http://www.systemupdates.net
127.0.0.1 systemupdates.net
127.0.0.1 trial.updates.winsoftware.com
127.0.0.1 update.680180.net
127.0.0.1 http://www.updatemysettings.com
127.0.0.1 updatemysettings.com
127.0.0.1 updates.spywarequake.com
127.0.0.1 http://www.urgentsystemupdate.biz
127.0.0.1 urgentsystemupdate.biz
127.0.0.1 http://www.urgentsystemupdate.com
127.0.0.1 urgentsystemupdate.com
127.0.0.1 windupdates.com
127.0.0.1 update.shareaza.com
127.0.0.1 http://www.pandaantivirus-2007.com
127.0.0.1 pandaantivirus-2007.com
127.0.0.1 http://www.pandadownload-now.com
127.0.0.1 pandadownload-now.com
127.0.0.1 http://www.panda-hq.com
127.0.0.1 panda-hq.com
catchme 0.3.1319 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-03-08 17:52:14
Windows 5.1.2600 Service Pack 2 NTFS

scanning hidden services & system hive ...

IPC error: 2 Le fichier spécifié est introuvable.
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\sptd\Cfg]
"s1"=dword:2df9c43f
"s2"=dword:110480d0
"h0"=dword:00000001

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04]
"p0"="C:\Program Files\Alcohol Soft\Alcohol 52\"
"h0"=dword:00000000
"ujdew"=hex:fe,46,75,4f,55,ed,52,a1,fd,2b,61,b3,f0,00,42,01,8f,a7,d2,e6,3b,..
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04]
"p0"="C:\Program Files\Alcohol Soft\Alcohol 52\"
"h0"=dword:00000000
"ujdew"=hex:fe,46,75,4f,55,ed,52,a1,fd,2b,61,b3,f0,00,42,01,8f,a7,d2,e6,3b,..

scanning hidden registry entries ...

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Prefetcher]
"TracesProcessed"=dword:00000161

scanning hidden files ...

scan completed successfully
hidden services: 0
hidden files: 0


KProcCheck Version 0.2-beta1 Proof-of-Concept by SIG^2 (http://www.security.org.sg)

Process list by traversal of KiWaitListHead

4 - System
200 - IAANTmon.exe
240 - nod32krn.exe
268 - nvsvc32.exe
308 - RichVideo.exe
468 - svchost.exe
552 - StarWindService
584 - svchost.exe
588 - csrss.exe
612 - winlogon.exe
656 - services.exe
668 - lsass.exe
860 - svchost.exe
928 - svchost.exe
988 - svchost.exe
1052 - svchost.exe
1232 - mcrdsvc.exe
1308 - aawservice.exe
1692 - thoosje's sideb
1728 - explorer.exe
1880 - AppleMobileDevi
2160 - CALMAIN.exe
2332 - stsystra.exe
2456 - alg.exe
2464 - firefox.exe
2468 - wmiprvse.exe
2652 - cmd.exe
2700 - Corel Photo Dow
2776 - nod32kui.exe
2804 - EverioService.e
2832 - apdproxy.exe
2876 - iTunesHelper.ex
2988 - msnmsgr.exe
3036 - VisualTaskTips.
3088 - wcescomm.exe
3100 - dllhost.exe
3168 - ttcxljlgvi.exe
3224 - ctfmon.exe
3284 - launchpad.exe
3300 - RocketDock.exe
3352 - UberIcon Manage
3364 - YzShadow.exe
3480 - usnsvc.exe
3808 - wmiprvse.exe
3844 - iPodService.exe

Total number of processes = 45
NOTE: Under WinXP, this will not show all processes.

KProcCheck Version 0.2-beta1 Proof-of-Concept by SIG^2 (http://www.security.org.sg)

Driver/Module list by traversal of PsLoadedModuleList

804D7000 - \WINDOWS\system32\ntkrnlpa.exe
806E2000 - \WINDOWS\system32\hal.dll
BA5A8000 - \WINDOWS\system32\KDCOM.DLL
BA4B8000 - \WINDOWS\system32\BOOTVID.dll
B9EA9000 - sphl.sys
BA5AA000 - \WINDOWS\System32\Drivers\WMILIB.SYS
B9E91000 - \WINDOWS\System32\Drivers\SCSIPORT.SYS
B9E62000 - ACPI.sys
B9E51000 - pci.sys
BA0A8000 - isapnp.sys
BA0B8000 - MountMgr.sys
B9E32000 - ftdisk.sys
BA5AC000 - dmload.sys
B9E0C000 - dmio.sys
BA328000 - PartMgr.sys
BA0C8000 - VolSnap.sys
B9D55000 - iaStor.sys
BA0D8000 - disk.sys
BA0E8000 - \WINDOWS\system32\DRIVERS\CLASSPNP.SYS
B9D35000 - fltMgr.sys
B9D23000 - sr.sys
B9D0D000 - DRVMCDB.SYS
BA330000 - PxHelp20.sys
B9CF6000 - KSecDD.sys
B9C69000 - Ntfs.sys
B9C3C000 - NDIS.sys
B9C21000 - Mup.sys
BA188000 - \SystemRoot\system32\DRIVERS\intelppm.sys
B8547000 - \SystemRoot\system32\DRIVERS\nv4_mini.sys
B8533000 - \SystemRoot\system32\DRIVERS\VIDEOPRT.SYS
BA400000 - \SystemRoot\system32\DRIVERS\usbuhci.sys
B8510000 - \SystemRoot\system32\DRIVERS\USBPORT.SYS
BA408000 - \SystemRoot\system32\DRIVERS\usbehci.sys
B84EA000 - \SystemRoot\system32\DRIVERS\HDAudBus.sys
B8493000 - \SystemRoot\system32\DRIVERS\RT61.sys
BA198000 - \SystemRoot\system32\DRIVERS\imapi.sys
BA5EC000 - \SystemRoot\System32\Drivers\DLACDBHM.SYS
BA1A8000 - \SystemRoot\system32\DRIVERS\cdrom.sys
BA1B8000 - \SystemRoot\system32\DRIVERS\redbook.sys
B8470000 - \SystemRoot\system32\DRIVERS\ks.sys
BA410000 - \SystemRoot\System32\Drivers\GEARAspiWDM.sys
B8409000 - \SystemRoot\System32\Drivers\a2htpy63.SYS
BA738000 - \SystemRoot\system32\DRIVERS\audstub.sys
BA498000 - \SystemRoot\system32\DRIVERS\rasirda.sys
BA468000 - \SystemRoot\system32\DRIVERS\TDI.SYS
BA1C8000 - \SystemRoot\system32\DRIVERS\rasl2tp.sys
BA5A4000 - \SystemRoot\system32\DRIVERS\ndistapi.sys
B83F2000 - \SystemRoot\system32\DRIVERS\ndiswan.sys
BA208000 - \SystemRoot\system32\DRIVERS\raspppoe.sys
BA268000 - \SystemRoot\system32\DRIVERS\raspptp.sys
B7FC8000 - \SystemRoot\system32\DRIVERS\psched.sys
BA278000 - \SystemRoot\system32\DRIVERS\msgpc.sys
B169B000 - \SystemRoot\system32\DRIVERS\ptilink.sys
B1693000 - \SystemRoot\system32\DRIVERS\raspti.sys
AFCFB000 - \SystemRoot\system32\DRIVERS\rdpdr.sys
B19B5000 - \SystemRoot\system32\DRIVERS\termdd.sys
B11A0000 - \SystemRoot\system32\DRIVERS\kbdclass.sys
B1198000 - \SystemRoot\system32\DRIVERS\mouclass.sys
B21E8000 - \SystemRoot\system32\DRIVERS\swenum.sys
AFCA2000 - \SystemRoot\system32\DRIVERS\update.sys
B2624000 - \SystemRoot\system32\DRIVERS\mssmbios.sys
A9E67000 - \SystemRoot\System32\Drivers\NDProxy.SYS
A9E47000 - \SystemRoot\system32\DRIVERS\usbhub.sys
BA5CE000 - \SystemRoot\system32\DRIVERS\USBD.SYS
A5A77000 - \SystemRoot\system32\drivers\sthda.sys
A5A55000 - \SystemRoot\system32\drivers\portcls.sys
A9E37000 - \SystemRoot\system32\drivers\drmk.sys
BA5D4000 - \SystemRoot\System32\Drivers\i2omgmt.SYS
BA5D6000 - \SystemRoot\System32\Drivers\Fs_Rec.SYS
A983B000 - \SystemRoot\System32\Drivers\Null.SYS
BA5D8000 - \SystemRoot\System32\Drivers\Beep.SYS
A9B72000 - \SystemRoot\System32\Drivers\DLARTL_N.SYS
A9B6A000 - \SystemRoot\system32\DRIVERS\HIDPARSE.SYS
A9B62000 - \SystemRoot\System32\drivers\vga.sys
BA5DC000 - \SystemRoot\System32\Drivers\mnmdd.SYS
BA5DE000 - \SystemRoot\System32\DRIVERS\RDPCDD.sys
A9B5A000 - \SystemRoot\System32\Drivers\Msfs.SYS
A9B52000 - \SystemRoot\System32\Drivers\Npfs.SYS
A98B2000 - \SystemRoot\system32\DRIVERS\rasacd.sys
A59D2000 - \SystemRoot\system32\DRIVERS\ipsec.sys
A597A000 - \SystemRoot\system32\DRIVERS\tcpip.sys
A5959000 - \SystemRoot\system32\DRIVERS\ipnat.sys
A5931000 - \SystemRoot\system32\DRIVERS\netbt.sys
A97E6000 - \SystemRoot\system32\DRIVERS\wanarp.sys
A989E000 - \SystemRoot\System32\drivers\ws2ifsl.sys
A58E7000 - \SystemRoot\System32\drivers\afd.sys
A97D6000 - \SystemRoot\system32\DRIVERS\netbios.sys
A58BC000 - \SystemRoot\system32\DRIVERS\rdbss.sys
BA5E0000 - \SystemRoot\system32\drivers\nod32drv.sys
A584D000 - \SystemRoot\system32\DRIVERS\mrxsmb.sys
A97C6000 - \SystemRoot\System32\Drivers\Fips.SYS
A9896000 - \SystemRoot\system32\DRIVERS\hidusb.sys
A97B6000 - \SystemRoot\system32\DRIVERS\HIDCLASS.SYS
A92C4000 - \SystemRoot\system32\DRIVERS\usbprint.sys
A9274000 - \SystemRoot\system32\DRIVERS\usbscan.sys
A92BC000 - \SystemRoot\system32\DRIVERS\USBSTOR.SYS
A926C000 - \SystemRoot\system32\DRIVERS\kbdhid.sys
A9268000 - \SystemRoot\system32\DRIVERS\mouhid.sys
A583C000 - \SystemRoot\System32\Drivers\Udfs.SYS
A5785000 - \SystemRoot\System32\Drivers\dump_iaStor.sys
BF800000 - \SystemRoot\System32\win32k.sys
A5BAB000 - \SystemRoot\System32\drivers\Dxapi.sys
A92AC000 - \SystemRoot\System32\watchdog.sys
BF000000 - \SystemRoot\System32\drivers\dxg.sys
B0497000 - \SystemRoot\System32\drivers\dxgthk.sys
BF012000 - \SystemRoot\System32\nv4_disp.dll
BFFA0000 - \SystemRoot\System32\ATMFD.DLL
B052D000 - \SystemRoot\System32\Drivers\DRVNDDM.SYS
BA7EF000 - \SystemRoot\System32\DLA\DLADResN.SYS
A556F000 - \SystemRoot\System32\DLA\DLAIFS_M.SYS
BA578000 - \SystemRoot\System32\DLA\DLAOPIOM.SYS
B615F000 - \SystemRoot\System32\DLA\DLAPoolM.SYS
B1180000 - \SystemRoot\System32\DLA\DLABOIOM.SYS
A5557000 - \SystemRoot\System32\DLA\DLAUDFAM.SYS
A5541000 - \SystemRoot\System32\DLA\DLAUDF_M.SYS
A552B000 - \SystemRoot\system32\DRIVERS\irda.sys
B788B000 - \SystemRoot\system32\DRIVERS\ndisuio.sys
A549E000 - \SystemRoot\system32\drivers\wdmaud.sys
A91E6000 - \SystemRoot\system32\drivers\sysaudio.sys
A5157000 - \SystemRoot\system32\DRIVERS\mrxdav.sys
A5909000 - \??\C:\WINDOWS\System32\Drivers\DbgMsg.sys
A50B4000 - \SystemRoot\system32\drivers\amon.sys
A504B000 - \SystemRoot\System32\Drivers\HTTP.sys
A4FA9000 - \SystemRoot\system32\DRIVERS\srv.sys
A2EF2000 - \SystemRoot\system32\drivers\kmixer.sys
A9B28000 - \SystemRoot\System32\DRIVERS\KProcCheck.sys

Total number of drivers = 126

Liste des programmes installes

Ad-Aware 2007
Adobe Acrobat 5.0
Adobe Flash Player 9 ActiveX
Adobe Flash Player Plugin
Adobe Reader 8.1.2 - Français
Adobe Shockwave Player
Adobe® Photoshop® Album Edition Découverte 3.2
Adobe® Photoshop® Album Edition Découverte 3.2
AnglaisFacile.com - Planet English
Apple Mobile Device Support
Apple Software Update
ArcSoft PhotoBase
ArcSoft PhotoStudio 2000
Assistant de connexion Windows Live
Ballance (remove only)
Blobs Peg Solitaire v2.052
Bookworm (remove only)
Canon Camera Access Library
Canon Camera Support Core Library
Canon Camera Window DC_DV 5 for ZoomBrowser EX
Canon Camera Window DC_DV 6 for ZoomBrowser EX
Canon Camera Window MC 6 for ZoomBrowser EX
Canon G.726 WMP-Decoder
CANON iMAGE GATEWAY Task
Canon Internet Library for ZoomBrowser EX
Canon MovieEdit Task for ZoomBrowser EX
Canon PhotoRecord
Canon PIXMA iP5000
Canon RAW Image Task for ZoomBrowser EX
Canon RemoteCapture Task for ZoomBrowser EX
Canon ScanGear Toolbox 3.0
Canon Utilities Easy-PhotoPrint
Canon Utilities Easy-PrintToolBox
Canon Utilities EOS Utility
Canon Utilities PhotoStitch
Canon Utilities ZoomBrowser EX
CCleaner (remove only)
CD-LabelPrint
Corel Paint Shop Pro Photo XI
Corel Snapfire Plus
Correctif n° 2 pour Windows XP Édition Media Center 2005
Correctif pour Lecteur Windows Media 11 (KB939683)
Correctif pour Windows XP (KB888795)
Correctif pour Windows XP (KB891593)
Correctif pour Windows XP (KB896256)
Correctif pour Windows XP (KB899337)
Correctif pour Windows XP (KB899510)
Correctif pour Windows XP (KB902841)
Correctif pour Windows XP (KB906569)
Correctif pour Windows XP (KB908673)
Correctif pour Windows XP (KB909095)
Correctif pour Windows XP (KB912024)
Correctif pour Windows XP (KB914440)
Correctif pour Windows XP (KB921411)
Correctif Windows XP - KB873339
Correctif Windows XP - KB885250
Correctif Windows XP - KB885835
Correctif Windows XP - KB885836
Correctif Windows XP - KB886185
Correctif Windows XP - KB887472
Correctif Windows XP - KB888302
Correctif Windows XP - KB889673
Correctif Windows XP - KB890859
Correctif Windows XP - KB891781
Correctif Windows XP - KB895961
Dell CinePlayer
Dell Driver Reset Tool
Dell Support 3.2.1
Dell System Restore
Digital Photo Navigator 1.5
DropMyRights
Easy-WebPrint
EULAlyzer v1.2
GemMaster Mystic
getPlus(R)_dll
High Definition Audio Driver Package - KB835221
HijackThis 2.0.2
Hotfix for Windows Media Format 11 SDK (KB929399)
Hotfix for Windows Media Player 10 (KB903157)
Hotfix for Windows XP (KB909394)
Hotfix for Windows XP (KB915865)
Hotfix for Windows XP (KB926239)
ICM532
igLoader
Intel(R) Matrix Storage Manager
Intel(R) PRO Network Connections
iTunes
J2SE Runtime Environment 5.0 Update 6
Java(TM) 6 Update 2
Java(TM) 6 Update 3
Java(TM) 6 Update 5
Java(TM) SE Runtime Environment 6 Update 1
La Bataille pour la Terre du Milieu(tm)
Lecteur Windows Media 11
Messenger Plus! Live
Microsoft .NET Framework 1.0 Hotfix (KB887998)
Microsoft .NET Framework 1.0 Hotfix (KB930494)
Microsoft .NET Framework 1.1
Microsoft .NET Framework 1.1
Microsoft .NET Framework 1.1 French Language Pack
Microsoft .NET Framework 1.1 Hotfix (KB928366)
Microsoft .NET Framework 2.0
Microsoft .NET Framework 2.0
Microsoft .NET Framework 2.0 Language Pack - FRA
Microsoft .NET Framework 3.0
Microsoft .NET Framework 3.0
Microsoft .NET Framework 3.0 French Language Pack
Microsoft ActiveSync 4.0
Microsoft Compression Client Pack 1.0 for Windows XP
Microsoft Halo Trial
Microsoft Internationalized Domain Names Mitigation APIs
Microsoft National Language Support Downlevel APIs
Microsoft User-Mode Driver Framework Feature Pack 1.0
Microsoft Windows Journal Viewer
Microsoft Works
Mise à jour de sécurité pour Lecteur Windows Media (KB911564)
Mise à jour de sécurité pour Lecteur Windows Media 10 (KB917734)
Mise à jour de sécurité pour Lecteur Windows Media 10 (KB936782)
Mise à jour de sécurité pour Lecteur Windows Media 11 (KB936782)
Mise à jour de sécurité pour Lecteur Windows Media 6.4 (KB925398)
Mise à jour de sécurité pour Windows Internet Explorer 7 (KB942615)
Mise à jour de sécurité pour Windows Internet Explorer 7 (KB944533)
Mise à jour de sécurité pour Windows XP (KB893756)
Mise à jour de sécurité pour Windows XP (KB896358)
Mise à jour de sécurité pour Windows XP (KB896423)
Mise à jour de sécurité pour Windows XP (KB896424)
Mise à jour de sécurité pour Windows XP (KB896428)
Mise à jour de sécurité pour Windows XP (KB899587)
Mise à jour de sécurité pour Windows XP (KB899588)
Mise à jour de sécurité pour Windows XP (KB899591)
Mise à jour de sécurité pour Windows XP (KB900725)
Mise à jour de sécurité pour Windows XP (KB901017)
Mise à jour de sécurité pour Windows XP (KB901214)
Mise à jour de sécurité pour Windows XP (KB902400)
Mise à jour de sécurité pour Windows XP (KB904706)
Mise à jour de sécurité pour Windows XP (KB905414)
Mise à jour de sécurité pour Windows XP (KB905749)
Mise à jour de sécurité pour Windows XP (KB908519)
Mise à jour de sécurité pour Windows XP (KB908531)
Mise à jour de sécurité pour Windows XP (KB911562)
Mise à jour de sécurité pour Windows XP (KB911927)
Mise à jour de sécurité pour Windows XP (KB912919)
Mise à jour de sécurité pour Windows XP (KB913580)
Mise à jour de sécurité pour Windows XP (KB914388)
Mise à jour de sécurité pour Windows XP (KB914389)
Mise à jour de sécurité pour Windows XP (KB917344)
Mise à jour de sécurité pour Windows XP (KB917422)
Mise à jour de sécurité pour Windows XP (KB917953)
Mise à jour de sécurité pour Windows XP (KB918118)
Mise à jour de sécurité pour Windows XP (KB918439)
Mise à jour de sécurité pour Windows XP (KB919007)
Mise à jour de sécurité pour Windows XP (KB920213)
Mise à jour de sécurité pour Windows XP (KB920214)
Mise à jour de sécurité pour Windows XP (KB920670)
Mise à jour de sécurité pour Windows XP (KB920683)
Mise à jour de sécurité pour Windows XP (KB920685)
Mise à jour de sécurité pour Windows XP (KB921398)
Mise à jour de sécurité pour Windows XP (KB921503)
Mise à jour de sécurité pour Windows XP (KB922616)
Mise à jour de sécurité pour Windows XP (KB922819)
Mise à jour de sécurité pour Windows XP (KB923191)
Mise à jour de sécurité pour Windows XP (KB923414)
Mise à jour de sécurité pour Windows XP (KB923689)
Mise à jour de sécurité pour Windows XP (KB923694)
Mise à jour de sécurité pour Windows XP (KB923980)
Mise à jour de sécurité pour Windows XP (KB924191)
Mise à jour de sécurité pour Windows XP (KB924270)
Mise à jour de sécurité pour Windows XP (KB924496)
Mise à jour de sécurité pour Windows XP (KB924667)
Mise à jour de sécurité pour Windows XP (KB925902)
Mise à jour de sécurité pour Windows XP (KB926255)
Mise à jour de sécurité pour Windows XP (KB926436)
Mise à jour de sécurité pour Windows XP (KB927779)
Mise à jour de sécurité pour Windows XP (KB927802)
Mise à jour de sécurité pour Windows XP (KB928090)
Mise à jour de sécurité pour Windows XP (KB928255)
Mise à jour de sécurité pour Windows XP (KB928843)
Mise à jour de sécurité pour Windows XP (KB929123)
Mise à jour de sécurité pour Windows XP (KB929969)
Mise à jour de sécurité pour Windows XP (KB930178)
Mise à jour de sécurité pour Windows XP (KB931261)
Mise à jour de sécurité pour Windows XP (KB931768)
Mise à jour de sécurité pour Windows XP (KB931784)
Mise à jour de sécurité pour Windows XP (KB932168)
Mise à jour de sécurité pour Windows XP (KB933566)
Mise à jour de sécurité pour Windows XP (KB933729)
Mise à jour de sécurité pour Windows XP (KB935839)
Mise à jour de sécurité pour Windows XP (KB935840)
Mise à jour de sécurité pour Windows XP (KB936021)
Mise à jour de sécurité pour Windows XP (KB937143)
Mise à jour de sécurité pour Windows XP (KB937894)
Mise à jour de sécurité pour Windows XP (KB938127)
Mise à jour de sécurité pour Windows XP (KB938829)
Mise à jour de sécurité pour Windows XP (KB939653)
Mise à jour de sécurité pour Windows XP (KB941202)
Mise à jour de sécurité pour Windows XP (KB941568)
Mise à jour de sécurité pour Windows XP (KB941569)
Mise à jour de sécurité pour Windows XP (KB941644)
Mise à jour de sécurité pour Windows XP (KB942615)
Mise à jour de sécurité pour Windows XP (KB943055)
Mise à jour de sécurité pour Windows XP (KB943460)
Mise à jour de sécurité pour Windows XP (KB943485)
Mise à jour de sécurité pour Windows XP (KB944533)
Mise à jour de sécurité pour Windows XP (KB944653)
Mise à jour de sécurité pour Windows XP (KB946026)
Mise à jour pour Lecteur Windows Media 10 (KB910393)
Mise à jour pour Lecteur Windows Media 10 (KB913800)
Mise à jour pour Lecteur Windows Media 10 (KB926251)
Mise à jour pour Windows XP (KB894391)
Mise à jour pour Windows XP (KB898461)
Mise à jour pour Windows XP (KB900485)
Mise à jour pour Windows XP (KB904942)
Mise à jour pour Windows XP (KB910437)
Mise à jour pour Windows XP (KB911280)
Mise à jour pour Windows XP (KB912945)
Mise à jour pour Windows XP (KB916595)
Mise à jour pour Windows XP (KB920342)
Mise à jour pour Windows XP (KB920872)
Mise à jour pour Windows XP (KB922582)
Mise à jour pour Windows XP (KB925720)
Mise à jour pour Windows XP (KB925876)
Mise à jour pour Windows XP (KB927891)
Mise à jour pour Windows XP (KB930916)
Mise à jour pour Windows XP (KB931836)
Mise à jour pour Windows XP (KB933360)
Mise à jour pour Windows XP (KB936357)
Mise à jour pour Windows XP (KB938828)
Mise à jour pour Windows XP (KB942763)
Mise à jour pour Windows XP (KB942840)
Mise à jour pour Windows XP (KB946627)
Module de prise en charge linguistique de Microsoft .NET Framework 2.0 - FRA
Module de prise en charge linguistique du français de Microsoft .NET Framework 3.0
Mozilla Firefox (2.0.0.12)
MSN
MSXML 4.0 SP2 (KB927978)
MSXML 4.0 SP2 (KB936181)
MSXML 4.0 SP2 Parser and SDK
MSXML 6.0 Parser (KB933579)
NOD32 Antivirus System
NOD32 FiX v2.1
NVIDIA Drivers
OmniPage Pro 9.0
Otto
Pack Vista Inspirat 2 1.0
Package de base Microsoft de service de chiffrement pour cartes à puce
PC Booster
PowerCinema NE for Everio
PowerDirector Express
PowerProducer
Questions pour un Champion 2006
Questions pour un Champion Junior
QuickTime
Roxio DLA
Roxio MyDVD LE
Roxio RecordNow Audio
Roxio RecordNow Copy
Roxio RecordNow Data
Scan Manager 5.2
SearchAssist
Security Update pour Microsoft .NET Framework 2.0 (KB928365)
Shock Aero 3D v0.91
Skype™ 3.5
Sonic Activation Module
Sonic Encoders
Sonic Update Manager
Spybot - Search & Destroy
Spybot - Search & Destroy 1.5.2.20
SpywareBlaster 4.0
Star Wars Empire at War
Thoosje Vista Sidebar v1.7.8
URL Assistant
USB-Ir Adapter
USB 2.0 IrDA Bridge
Vista ScreenSaver
Vista Wallpapers
Visual Task Tips 2.3
WebFldrs XP
Windows Communication Foundation
Windows Communication Foundation Language Pack - FRA
Windows Genuine Advantage Notifications (KB905474)
Windows Genuine Advantage Validation Tool (KB892130)
Windows Genuine Advantage Validation Tool (KB892130)
Windows Imaging Component
Windows Installer 3.1 (KB893803)
Windows Internet Explorer 7
Windows Live installer
Windows Live Mail
Windows Live Messenger
Windows Live OneCare safety scanner
Windows Live Writer
Windows Media Format 11 runtime
Windows Media Format 11 runtime
Windows Media Player 11
Windows Media Player Firefox Plugin
Windows Presentation Foundation
Windows Presentation Foundation Language Pack (FRA)
Windows Workflow Foundation
Windows Workflow Foundation FR Language Pack
Windows XP Hotfix - KB890927
Windows XP Media Center Edition 2005 KB908246
Windows XP Media Center Edition 2005 KB925766
WinRAR Archiveur
XML Paper Specification Shared Components Language Pack 1.0
XML Paper Specification Shared Components Pack 1.0
Yahoo! Toolbar
Yahoo! Toolbar avec bloqueur de fenêtres pop-up
Zylom Games Player Plugin



Le volume dans le lecteur C n'a pas de nom.
Le numéro de série du volume est 7095-9E37

Répertoire de C:\Program Files

07/03/2008 18:31 <REP> .
07/03/2008 18:31 <REP> ..
10/02/2008 14:17 <REP> Adobe
10/02/2008 12:48 <REP> Alcohol Soft
29/09/2007 20:37 <REP> AnglaisFacile.com
01/12/2007 13:07 <REP> Apple Software Update
30/05/2007 20:58 <REP> ArcSoft
15/05/2007 15:19 <REP> BAE
03/11/2007 16:57 <REP> Ballance
02/12/2007 16:58 <REP> Boonty
20/10/2007 16:05 <REP> BoontyGames
30/05/2007 21:00 <REP> Caere
28/02/2008 16:47 <REP> Canon
07/03/2008 18:31 <REP> CCleaner
23/02/2008 20:43 <REP> Common Files
01/09/2005 06:13 <REP> ComPlus Applications
15/05/2007 15:17 <REP> Corel
01/07/2007 13:37 <REP> CyberLink
15/05/2007 15:15 <REP> Dell
30/05/2007 15:56 <REP> Dell Network Assistant
15/05/2007 15:20 <REP> Dell Support
01/07/2007 13:35 <REP> Digital Photo Navigator 1.5
03/06/2007 19:58 <REP> EA GAMES
08/02/2008 00:13 <REP> ESET
28/02/2008 20:49 <REP> EULAlyzer
08/03/2008 17:32 <REP> Fichiers communs
01/09/2005 06:27 <REP> FrenchOtto
20/10/2007 16:06 <REP> GameSpy Arcade
01/09/2005 06:27 <REP> GemMasterFrench
20/10/2007 16:26 <REP> Google
28/02/2008 16:50 <REP> IC Media Corp
26/02/2008 14:44 <REP> inKline Global
15/05/2007 15:15 <REP> Intel
15/05/2007 15:15 <REP> InterActual
08/03/2008 17:13 <REP> Internet Explorer
10/12/2007 21:21 <REP> iPod
10/12/2007 21:21 <REP> iTunes
10/07/2007 21:01 <REP> iWin
07/03/2008 18:11 <REP> Java
27/01/2008 20:18 <REP> Lavasoft
18/06/2007 19:07 <REP> LucasArts
15/05/2007 15:11 <REP> Messenger
20/12/2007 20:26 <REP> Messenger Plus! Live
28/02/2008 17:20 <REP> Microsoft ActiveSync
01/09/2005 06:18 <REP> microsoft frontpage
01/10/2007 20:29 <REP> Microsoft Games
15/05/2007 15:16 <REP> Microsoft Office
15/05/2007 15:16 <REP> Microsoft Works
12/12/2007 21:44 <REP> Mindscape
30/05/2007 17:52 <REP> MosUred
12/01/2008 21:48 <REP> Movie Maker
08/03/2008 17:29 <REP> Mozilla Firefox
13/11/2007 21:28 <REP> MSBuild
03/06/2007 11:11 <REP> MSN
01/09/2005 06:12 <REP> MSN Gaming Zone
30/05/2007 19:01 <REP> MSXML 4.0
13/11/2007 21:29 <REP> MSXML 6.0
08/07/2007 21:26 <REP> NCBuy
01/09/2005 06:15 <REP> NetMeeting
01/09/2005 06:13 <REP> Online Services
20/10/2007 16:02 <REP> Opera
12/01/2008 21:48 <REP> Outlook Express
10/12/2007 21:21 <REP> QuickTime
13/11/2007 21:26 <REP> Reference Assemblies
15/05/2007 15:18 <REP> Roxio
01/09/2005 06:15 <REP> Services en ligne
13/01/2008 12:13 <REP> Shock Utility
15/05/2007 15:13 <REP> Sigmatel
04/09/2007 20:41 <REP> Skype
15/05/2007 15:19 <REP> Sonic
07/02/2008 15:18 <REP> Spybot - Search & Destroy
07/03/2008 17:53 <REP> SpywareBlaster
20/10/2007 16:08 <REP> STRATEGO
13/01/2008 12:38 <REP> Thoosje Vista Sidebar v1.7.8
13/01/2008 12:05 <REP> VisualTaskTips
20/06/2007 18:00 <REP> Windows Journal Viewer
28/11/2007 17:10 <REP> Windows Live
08/03/2008 16:41 <REP> Windows Live Safety Center
16/10/2007 19:08 <REP> Windows Media Connect 2
16/10/2007 19:08 <REP> Windows Media Player
01/09/2005 06:12 <REP> Windows NT
01/09/2005 06:12 <REP> Windows Plus
30/05/2007 16:36 <REP> WinRAR
01/09/2005 06:18 <REP> xerox
14/01/2008 12:56 <REP> Yahoo!
14/09/2007 20:43 <REP> Zylom Games
0 fichier(s) 0 octets
86 Rép(s) 213 784 379 392 octets libres
Le volume dans le lecteur C n'a pas de nom.
Le numéro de série du volume est 7095-9E37

Répertoire de C:\Program Files\fichiers communs

08/03/2008 17:32 <REP> .
08/03/2008 17:32 <REP> ..
10/02/2008 14:16 <REP> Adobe
10/12/2007 21:20 <REP> Apple
30/05/2007 21:00 <REP> Caere
28/02/2008 16:47 <REP> Canon
15/05/2007 15:16 <REP> Corel
30/05/2007 17:18 <REP> InstallShield
15/05/2007 15:10 <REP> Java
28/02/2008 17:20 <REP> Microsoft Shared
01/09/2005 06:15 <REP> MSSoap
01/09/2005 06:08 <REP> ODBC
15/05/2007 15:19 <REP> Roxio Shared
01/09/2005 06:15 <REP> Services
04/09/2007 20:41 <REP> Skype
18/11/2007 13:10 <REP> Sonic Shared
01/09/2005 06:08 <REP> SpeechEngines
08/07/2007 21:27 <REP> SWF Studio
08/12/2007 16:06 <REP> Symantec Shared
13/06/2007 07:33 <REP> System
15/05/2007 15:18 <REP> TiVo Shared
27/01/2008 20:03 <REP> Wise Installation Wizard
0 fichier(s) 0 octets
22 Rép(s) 213 784 379 392 octets libres
Le volume dans le lecteur C n'a pas de nom.
Le numéro de série du volume est 7095-9E37

Répertoire de C:\Program Files\fichiers communs\Microsoft Shared\Web Folders

01/09/2005 06:25 <REP> .
01/09/2005 06:25 <REP> ..
18/05/2001 15:57 561 209 MSONSEXT.DLL
03/06/1999 12:09 122 937 MSOWS409.DLL
07/03/2001 07:00 127 033 MSOWS40c.DLL
3 fichier(s) 811 179 octets
2 Rép(s) 213 784 379 392 octets libres
Le volume dans le lecteur C n'a pas de nom.
Le numéro de série du volume est 7095-9E37

Répertoire de C:\Program Files\common files

23/02/2008 20:43 <REP> .
23/02/2008 20:43 <REP> ..
23/02/2008 20:43 <REP> EasyInfo
0 fichier(s) 0 octets
3 Rép(s) 213 784 379 392 octets libres
Le volume dans le lecteur C n'a pas de nom.
Le numéro de série du volume est 7095-9E37

Répertoire de C:\

05/06/2002 11:00 65 536 Amcap532.exe
1 fichier(s) 65 536 octets
0 Rép(s) 213 784 379 392 octets libres




Le volume dans le lecteur C n'a pas de nom.
Le numéro de série du volume est 7095-9E37

Répertoire de C:\

c:\Documents and Settings\ALEXRUB\Application Data\Microsoft\Installer\{00F3D43F-B5A9-4C8D-B5A1-5FD2DE16CC21}\ARPPRODUCTICON.exe
c:\Documents and Settings\ALEXRUB\Bureau\ccsetup205.exe
c:\Documents and Settings\ALEXRUB\Bureau\HiJackThis.exe
c:\Documents and Settings\ALEXRUB\Bureau\IE7-WindowsXP-x86-fra.exe
c:\Documents and Settings\ALEXRUB\Bureau\jxpiinstall.exe
c:\Documents and Settings\ALEXRUB\Bureau\spywareblastersetup351.exe
c:\Documents and Settings\ALEXRUB\Bureau\spywareblastersetup40.exe
c:\Documents and Settings\ALEXRUB\Bureau\unlocker1.8.6.exe
c:\Documents and Settings\ALEXRUB\Bureau\DiagHelp\catchme.exe
c:\Documents and Settings\ALEXRUB\Bureau\DiagHelp\diff.exe
c:\Documents and Settings\ALEXRUB\Bureau\DiagHelp\dumphive.exe
c:\Documents and Settings\ALEXRUB\Bureau\DiagHelp\FilesInfoCmd.exe
c:\Documents and Settings\ALEXRUB\Bureau\DiagHelp\find2.exe
c:\Documents and Settings\ALEXRUB\Bureau\DiagHelp\Fport.exe
c:\Documents and Settings\ALEXRUB\Bureau\DiagHelp\grep.exe
c:\Documents and Settings\ALEXRUB\Bureau\DiagHelp\gzip.exe
c:\Documents and Settings\ALEXRUB\Bureau\DiagHelp\KProcCheck.exe
c:\Documents and Settings\ALEXRUB\Bureau\DiagHelp\LFiles.exe
c:\Documents and Settings\ALEXRUB\Bureau\DiagHelp\LISTDLLS.exe
c:\Documents and Settings\ALEXRUB\Bureau\DiagHelp\md5sums.exe
c:\Documents and Settings\ALEXRUB\Bureau\DiagHelp\pslist.exe
c:\Documents and Settings\ALEXRUB\Bureau\DiagHelp\sigcheck.exe
c:\Documents and Settings\ALEXRUB\Bureau\DiagHelp\streams.exe
c:\Documents and Settings\ALEXRUB\Bureau\DiagHelp\swreg.exe
c:\Documents and Settings\ALEXRUB\Bureau\DiagHelp\tar.exe
c:\Documents and Settings\ALEXRUB\Local Settings\Application Data\ttcxljlgvi.exe
c:\Documents and Settings\ALEXRUB\Local Settings\Application Data\Microsoft\Messenger\alexatlania@yahoo.fr\Sharing Folders\khaledbkb@msn.com\Ad-Aware.exe
c:\Documents and Settings\ALEXRUB\Local Settings\Temp\_blobs.exe
c:\Documents and Settings\ALEXRUB\Local Settings\Temp\AutoRun.exe
c:\Documents and Settings\ALEXRUB\Local Settings\Temp\eauninstall.exe
c:\Documents and Settings\ALEXRUB\Local Settings\Temp\jre-6u1-windows-i586-p-iftw_fa96d0d7.exe
c:\Documents and Settings\ALEXRUB\Local Settings\Temp\jre-6u2-windows-i586-p-iftw_7070c3f7.exe
c:\Documents and Settings\ALEXRUB\Local Settings\Temp\jre-6u3-windows-i586-p-iftw_2cd32978.exe
c:\Documents and Settings\ALEXRUB\Local Settings\Temp\jre-6u5-windows-i586-p-iftw_1b121abb.exe
c:\Documents and Settings\ALEXRUB\Local Settings\Temp\setup_wm.exe
c:\Documents and Settings\ALEXRUB\Local Settings\Temp\SPTDinst.exe
c:\Documents and Settings\ALEXRUB\Local Settings\Temp\The Battle for Middle-earth_uninst.exe
c:\Documents and Settings\ALEXRUB\Local Settings\Temp\ytb_6.3.6.0_full_fr_setup_.exe
c:\Documents and Settings\ALEXRUB\Local Settings\Temp\Adobe Reader 8\Setup.exe
c:\Documents and Settings\ALEXRUB\Local Settings\Temp\neko98_4\Neko98.exe
c:\Documents and Settings\ALEXRUB\Local Settings\Temp\SLF1A89.tmp\Echecs_3D_Telecharger{212682}.exe
c:\Documents and Settings\ALEXRUB\Local Settings\Temp\Temporary Internet Files\Content.IE5\WF6RKJA7\family-feud[1].exe
c:\Documents and Settings\ALEXRUB\Mes documents\aaw2007.exe
c:\Documents and Settings\ALEXRUB\Mes documents\alcohol-52_alcohol_52_free_edition_1.9.7.6022_anglais_25501.exe
c:\Documents and Settings\ALEXRUB\Mes documents\BallanceSetup-dm.exe
c:\Documents and Settings\ALEXRUB\Mes documents\Firefox Setup 2.0.0.5.exe
c:\Documents and Settings\ALEXRUB\Mes documents\gamesplayer.exe
c:\Documents and Settings\ALEXRUB\Mes documents\MsgPlusLive-423.exe
c:\Documents and Settings\ALEXRUB\Mes documents\QuickTimeInstaller.exe
c:\Documents and Settings\ALEXRUB\Mes documents\Shockwave_Installer_Slim.exe
c:\Documents and Settings\ALEXRUB\Mes documents\SkypeSetup.exe
c:\Documents and Settings\ALEXRUB\Mes documents\spybotsd152.exe
c:\Documents and Settings\ALEXRUB\Mes documents\Vista-Wallpapers.exe
c:\Documents and Settings\ALEXRUB\Mes documents\wmpfirefoxplugin.exe
c:\Documents and Settings\ALEXRUB\Mes documents\Ad-Aware SE Personal\Ad-Aware.exe
c:\Documents and Settings\ALEXRUB\Mes documents\Ad-Aware SE Personal\unregaaw.exe
c:\Documents and Settings\ALEXRUB\Mes documents\Ad-Aware SE Personal\UNWISE.EXE
c:\Documents and Settings\ALEXRUB\Mes documents\bomber et co\Bomber.exe
c:\Documents and Settings\ALEXRUB\Mes documents\inutile\alcohol-52_alcohol_52_free_edition_1.9.7.6022_anglais_25501.exe
c:\Documents and Settings\ALEXRUB\Mes documents\inutile\Shockwave_Installer_Slim.exe
c:\Documents and Settings\ALEXRUB\Mes documents\inutile,vista etc\Aurora_Bootskins_original.exe
c:\Documents and Settings\ALEXRUB\Mes documents\inutile,vista etc\ClonyXXL-2015-fr.exe
c:\Documents and Settings\ALEXRUB\Mes documents\inutile,vista etc\igLoader_setup.exe
c:\Documents and Settings\ALEXRUB\Mes documents\inutile,vista etc\install_flash_player(2).exe
c:\Documents and Settings\ALEXRUB\Mes documents\inutile,vista etc\install_flash_player.exe
c:\Documents and Settings\ALEXRUB\Mes documents\inutile,vista etc\jre-6u3-windows-i586-p-s.exe
c:\Documents and Settings\ALEXRUB\Mes documents\inutile,vista etc\pack-vista-inspirat-2-1.0.exe
c:\Documents and Settings\ALEXRUB\Mes documents\inutile,vista etc\Setup_ShockAero3D.exe
c:\Documents and Settings\ALEXRUB\Mes documents\inutile,vista etc\Shockwave_Installer_Slim.exe
c:\Documents and Settings\ALEXRUB\Mes documents\inutile,vista etc\Vista_ScreenSaver.exe
c:\Documents and Settings\ALEXRUB\Mes documents\inutile,vista etc\VisualTaskTips_23.exe
c:\Documents and Settings\ALEXRUB\Mes documents\Mes fichiers reçus\Safe disk 4 hide.exe
c:\Documents and Settings\ALEXRUB\Mes documents\Mes fichiers reçus\WLinstaller.exe
c:\Documents and Settings\ALEXRUB\Mes documents\Mises à jour de programme téléchargées\CinePlayer\CinePlayer Critical Update Dec 2006\cineplaye30updateto11cw-aad.exe
c:\Documents and Settings\ALEXRUB\Mes documents\Spybot - Search & Destroy\blindman.exe
c:\Documents and Settings\ALEXRUB\Mes documents\Spybot - Search & Destroy\SpybotSD.exe
c:\Documents and Settings\ALEXRUB\Mes documents\Spybot - Search & Destroy\TeaTimer.exe
c:\Documents and Settings\ALEXRUB\Mes documents\Spybot - Search & Destroy\unins000.exe
c:\Documents and Settings\ALEXRUB\Mes documents\Spybot - Search & Destroy\Update.exe
c:\Documents and Settings\ALEXRUB\Mes documents\Spybot - Search & Destroy\Updates\sbsd152upd.exe
c:\Documents and Settings\All Users\Application Data\Apple Computer\Installer Cache\iTunes 7.5.0.20\iTunesSetupAdmin.exe
c:\Documents and Settings\All Users\Application Data\GTek\GTUpdate\AUpdate\Channels\ch1\CIP\DellSupportODBK.exe
c:\Documents and Settings\All Users\Application Data\GTek\GTUpdate\AUpdate\Channels\ch1\HTML\fix\DellSupportLauncher.exe
c:\Documents and Settings\All Users\Application Data\GTek\GTUpdate\AUpdate\Channels\ch1\HTML\fix\DellSupportODBK.exe
c:\Documents and Settings\All Users\Application Data\GTek\GTUpdate\AUpdate\Channels\ch1\HTML\item_templ\coach\RunGdp.exe
c:\Documents and Settings\All Users\Application Data\GTek\GTUpdate\AUpdate\Channels\ch3\HTML\item_templ\coach\RunGdp.exe
c:\Documents and Settings\All Users\Documents\winrar 3.0\azl_wrar28_kg.exe
c:\Documents and Settings\All Users\Documents\winrar 3.0\tsrh-wrar30.exe
c:\Documents and Settings\All Users\Documents\winrar 3.0\wrar300fr.exe
c:\Documents and Settings\MARCVALOU\Bureau\aaw2007.exe
c:\Documents and Settings\MARCVALOU\Local Settings\Temp\pftC1~tmp\_ISDel.exe
c:\Documents and Settings\MARCVALOU\Local Settings\Temp\pftC1~tmp\Setup.exe
c:\Documents and Settings\MARCVALOU\Local Settings\Temp\pftC1~tmp\Reader\AcroRd32.exe
c:\Documents and Settings\ALEXRUB\Application Data\Microsoft\IdentityCRL\PROD\ppcrlconfig.dll
c:\Documents and Settings\ALEXRUB\Application Data\Microsoft\IdentityCRL\production\ppcrlconfig.dll
c:\Documents and Settings\ALEXRUB\Application Data\Microsoft\IdentityCRL\production\ppcrlui.dll
c:\Documents and Settings\ALEXRUB\Application Data\Mozilla\Firefox\Profiles\o4go4hvw.default\extensions\isadmin@vdtsoftware.ffext\components\isadmin.dll
c:\Documents and Settings\ALEXRUB\Application Data\Mozilla\Firefox\Profiles\o4go4hvw.default\extensions\{3112ca9c-de6d-4884-a869-9855de68056c}\components\googletoolbar.dll
c:\Documents and Settings\ALEXRUB\Application Data\Mozilla\Firefox\Profiles\o4go4hvw.default\extensions\{3112ca9c-de6d-4884-a869-9855de68056c}\components\metrics.dll
c:\Documents and Settings\All Users\Application Data\GTek\GTUpdate\AUpdate\Channels\ch6\HTML\AutoMaintenance\AutoMaintenance.dll
c:\Documents and Settings\All Users\Application Data\GTek\GTUpdate\AUpdate\Channels\ch6\HTML\AutoMaintenance\Images.dll
c:\Documents and Settings\All Users\Application Data\Microsoft\IdentityCRL\production\ppcrlconfig.dll
c:\Documents and Settings\All Users\Application Data\Zylom\ZylomGamesPlayer\npzylomgamesplayer.dll
c:\Documents and Settings\All Users\Application Data\Zylom\ZylomGamesPlayer\zylomgamesplayer.dll
c:\Documents and Settings\All Users\Application Data\Zylom\ZylomGamesPlayer\zylom\luxor\fr-FR\core.dll
c:\Documents and Settings\All Users\Application Data\Zylom\ZylomGamesPlayer\zylom\luxor\fr-FR\file.dll
c:\Documents and Settings\All Users\Application Data\Zylom\ZylomGamesPlayer\zylom\luxor\fr-FR\fmod.dll
c:\Documents and Settings\All Users\Application Data\Zylom\ZylomGamesPlayer\zylom\luxor\fr-FR\gfx2d.dll
c:\Documents and Settings\All Users\Application Data\Zylom\ZylomGamesPlayer\zylom\luxor\fr-FR\gfx2d_dd7.dll
c:\Documents and Settings\All Users\Application Data\Zylom\ZylomGamesPlayer\zylom\luxor\fr-FR\imglib.dll
c:\Documents and Settings\All Users\Application Data\Zylom\ZylomGamesPlayer\zylom\luxor\fr-FR\jpeg.dll
c:\Documents and Settings\All Users\Application Data\Zylom\ZylomGamesPlayer\zylom\luxor\fr-FR\logger.dll
c:\Documents and Settings\All Users\Application Data\Zylom\ZylomGamesPlayer\zylom\luxor\fr-FR\luxor.dll
c:\Documents and Settings\All Users\Application Data\Zylom\ZylomGamesPlayer\zylom\luxor\fr-FR\msvcr71.dll
c:\Documents and Settings\All Users\Application Data\Zylom\ZylomGamesPlayer\zylom\luxor\fr-FR\snd3d.dll
c:\Documents and Settings\All Users\Application Data\Zylom\ZylomGamesPlayer\zylom\luxor\fr-FR\snd3d_fmod.dll
c:\Documents and Settings\All Users\Application Data\Zylom\ZylomGamesPlayer\zylom\luxor\fr-FR\ui2.dll
c:\Documents and Settings\All Users\Application Data\Zylom\ZylomGamesPlayer\zylom\MumboJumboExtension\MumboJumboExtension.dll
c:\Documents and Settings\All Users\Application Data\Zylom\ZylomGamesPlayer\zylom\MyZylomExtension\MyZylomExtension.dll
c:\Documents and Settings\All Users\Application Data\Zylom\ZylomGamesPlayer\zylom\PopcapExtension\PopcapExtension.dll
c:\Documents and Settings\All Users\Application Data\Zylom\ZylomGamesPlayer\zylom\Zuma\fr-FR\Zuma.dll
c:\Documents and Settings\All Users\Application Data\Zylom\ZylomGamesPlayer\zylom\ZylomDeluxeInstaller\ZylomDeluxeInstaller.dll
c:\Documents and Settings\LocalService\Application Data\Microsoft\UPnP Device Host\upnphost\udhisapi.dll
c:\Documents and Settings\MARCVALOU\Application Data\Mozilla\Firefox\Profiles\p00ihjem.default\extensions\{3112ca9c-de6d-4884-a869-9855de68056c}\components\googletoolbar.dll
c:\Documents and Settings\MARCVALOU\Application Data\Mozilla\Firefox\Profiles\p00ihjem.default\extensions\{3112ca9c-de6d-4884-a869-9855de68056c}\components\metrics.dll

****** Fin du rapport DiagHelp
Veuillez svp envoyer le fichier C:\upload_moi_ALEXIS.tar.gz a l'adresse http://upload.malekal.com
Image(Alias Alexrub)
Avatar de l’utilisateur
Iznogoud
Maître Libellulien
Maître Libellulien
 
Messages: 608
Inscription: 28 Fév 2008 10:48
Localisation: near paris

Re: Suspection d'infection

Messagepar Falkra » 08 Mar 2008 18:18

Il y a de l'indésirable.

Il y a ça dans ta liste ajout/suppression de programmes, ça te dit quelque chose ?
getPlus_dll

Un autre à tester, j'ai vu un processus qui a une sale tête.

* Clique sur ce lien de navilog1 de IL-MAFIOSO :
http://perso.orange.fr/il.mafioso/Navifix/Navilog1.exe
* Enregistre le fichier sur ton bureau.
* Ensuite double clique sur navilog1.exe pour lancer l'installation.
* Une fois l'installation terminée, le fix s'exécutera automatiquement.
(Si ce n'est pas le cas, double-clique sur le raccourci Navilog1 présent sur le bureau).
* Laisse-toi guider. Au menu principal, choisis 1 et valide.
(ne fais pas le choix 2,3 ou 4 sans accord)
* Cela dure un moment, attends le message :
*** Analyse Termine le ..... ***

* Appuie sur une touche comme demandé, le bloc note va s'ouvrir.
* Copie-colle l'intégralité du rapport dans ton prochain post. Referme le bloc note.

Note :
Le rapport est aussi sauvegardé à la racine du disque (fixnavi.txt)
Si ton antivirus se plaint de fichiers de Navilog1, dis lui d'ignorer les fichiers.
Avatar de l’utilisateur
Falkra
Admin libellules.ch
Admin libellules.ch
 
Messages: 24424
Inscription: 30 Jan 2005 13:44
Localisation: 127.0.0.1

Re: Suspection d'infection

Messagepar Iznogoud » 08 Mar 2008 18:34

Merci encore, voici le rapport:

Search Navipromo version 3.5.0 commencé le 08/03/2008 à 18:22:12,51

!!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
!!! Postez ce rapport sur le forum pour le faire analyser !!!
!!! Ne lancez pas la partie désinfection sans l'avis d'un spécialiste !!!

Outil exécuté depuis C:\Program Files\navilog1
Mise à jour le 04.03.2008 à 17h00 par IL-MAFIOSO


Microsoft Windows XP [version 5.1.2600]
Internet Explorer : 7.0.5730.13
Système de fichiers : NTFS

Executé en mode normal

*** Recherche Programmes installés ***




*** Recherche dossiers dans C:\WINDOWS ***



*** Recherche dossiers dans C:\Program Files ***



*** Recherche dossiers dans C:\DOCUME~1\ALLUSE~1\APPLIC~1 ***




*** Recherche dossiers dans "C:\Documents and Settings\ALEXRUB\applic~1" ***



*** Recherche dossiers dans "C:\Documents and Settings\ALEXRUB\locals~1\applic~1" ***



*** Recherche dossiers dans "C:\Documents and Settings\ALEXRUB\menudm~1\progra~1" ***

...\InternetGameBox trouvé !

*** Recherche dossiers dans C:\DOCUME~1\ALLUSE~1\MENUD?~1\PROGRA~1 ***


*** Recherche avec Catchme-rootkit/stealth malware detector par gmer ***
pour + d'infos : http://www.gmer.net

Fichier(s) caché(s) :

C:\Documents and Settings\ALEXRUB\Local Settings\Application Data\ttcxljlgvi.dat
C:\Documents and Settings\ALEXRUB\Local Settings\Application Data\ttcxljlgvi.exe
C:\Documents and Settings\ALEXRUB\Local Settings\Application Data\ttcxljlgvi_nav.dat
C:\Documents and Settings\ALEXRUB\Local Settings\Application Data\ttcxljlgvi_navps.dat



*** Recherche avec GenericNaviSearch ***
!!! Tous ces résultats peuvent révéler des fichiers légitimes !!!
!!! A vérifier impérativement avant toute suppression manuelle !!!

* Recherche dans C:\WINDOWS\system32 *

* Recherche dans "C:\Documents and Settings\ALEXRUB\locals~1\applic~1" *

Fichiers suspects :

ttcxljlgvi.exe trouvé !



*** Recherche fichiers ***




*** Recherche clés spécifiques dans le Registre ***

HKEY_CURRENT_USER\Software\Lanconfig trouvé !

*** Module de Recherche complémentaire ***
(Recherche fichiers spécifiques)

1)Recherche nouveaux fichiers Instant Access :


2)Recherche Heuristique :

* Dans C:\WINDOWS\system32 :


* Dans "C:\Documents and Settings\ALEXRUB\locals~1\applic~1" :

ttcxljlgvi.dat trouvé !

3)Recherche Certificats :

Certificat Egroup trouvé !
Certificat Electronic-Group trouvé !
Certificat OOO-Favorit trouvé !

4)Recherche fichiers connus :



*** Analyse terminée le 08/03/2008 à 18:25:43,71 ***



De plus, dois-je restaurer ou supprimer les fichiers suivants mis en quarantaine par nod32 ?
C:\DOCUME~1\ALEXRUB\LOCALS~\Temp\pdffldyp.dll
C:\Documents And Settings\ALEXRUB\Mes documents\InternetGameBox_setup.exe
http://neonray.org/sp/ns/spl.htm


J'ai supprimé le programme dans ajout/suppression de programmes dont tu m'avais parlé
Encore désolé pour ma tardive réponse mais le fait de recopier les fichiers en quarantaine de nod32 m'a pris un certain temps.
Image(Alias Alexrub)
Avatar de l’utilisateur
Iznogoud
Maître Libellulien
Maître Libellulien
 
Messages: 608
Inscription: 28 Fév 2008 10:48
Localisation: near paris

Re: Suspection d'infection

Messagepar Falkra » 08 Mar 2008 18:38

Prends le temps qu'il faut, pas de problème. :-D

On nettoie, si Nod32 bippe, fais ignorer pour ne pas entraver la détection/effacement. InternetGameBox fait partie des interdits d'installer : infection. tu peux effacer le contenu de la quarantaine Nod32, mais ça ne presse pas, nettoyons d'abord :

* Double-clique sur le raccourci Navilog1 présent sur le bureau et laisse-toi guider.
* Au menu principal, choisis 2 et valide.
* Le programme va t'informer qu'il va alors redémarrer ton PC.
* Ferme toutes les fenêtres ouvertes et enregistre tes documents personnels ouverts.
* Appuie sur une touche comme demandé. (Si ton PC ne redémarre pas automatiquement, fais-le toi même).
* Au redémarrage de ton PC, choisis ta session habituelle. Attends le message :
*** Nettoyage Termine le ..... ***

* Le bloc note va s'ouvrir: sauvegarde le rapport de manière à le retrouver.
* Referme le bloc note. Ton bureau va réapparaitre

PS: Si ton bureau ne réapparait pas, fais CTRL+ALT+SUPP pour ouvrir le gestionnaire de tâches.
Puis rends-toi à l'onglet "processus". Clique en haut à gauche sur fichiers et choisis "exécuter"
Tape explorer.exe et valide. Cela fera revenir ton bureau.

Note:
Si tu ne trouves pas le rapport, il se nomme cleannavi.txt et se trouve dans C:\
Avatar de l’utilisateur
Falkra
Admin libellules.ch
Admin libellules.ch
 
Messages: 24424
Inscription: 30 Jan 2005 13:44
Localisation: 127.0.0.1

Suivante

Retourner vers Désinfections et demandes d'analyse

Qui est en ligne

Utilisateurs parcourant ce forum: Aucun utilisateur enregistré et 1 invité
cron