Aller au contenu
  • Pas encore inscrit ?

    Pourquoi ne pas vous inscrire ? C'est simple, rapide et gratuit.
    Pour en savoir plus, lisez Les avantages de l'inscription... et la Charte de Zébulon.
    De plus, les messages que vous postez en tant qu'invité restent invisibles tant qu'un modérateur ne les a pas validés. Inscrivez-vous, ce sera un gain de temps pour tout le monde, vous, les helpeurs et les modérateurs ! :wink:

Messages recommandés

Posté(e)

Bonjour,

 

Je n'arrive pas a me débarasser d'un trojan et de qqs autres spywares sur mon PC.

 

Le log hijackthis en mode sans échec me donne ça:

 

Logfile of Trend Micro HijackThis v2.0.0 (BETA)

Scan saved at 21:12:17, on 08/05/2007

Platform: Windows XP SP2 (WinNT 5.01.2600)

Boot mode: Safe mode

 

Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\Explorer.EXE

C:\Documents and Settings\stef & sof\Bureau\HiJackThis_v2.exe

 

F2 - REG:system.ini: Shell=Explorer.exe, C:\WINDOWS\system32\wgcpe.exe

F2 - REG:system.ini: UserInit=C:\WINDOWS\SYSTEM32\Userinit.exe,hbjtorm.exe

O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background

O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\PROGRAM FILES\AVPERSONAL\AVGUARD.EXE

O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\system32\Ati2evxx.exe

O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Program Files\AVPersonal\AVWUPSRV.EXE

O23 - Service: Command Service (cmdService) - Unknown owner - C:\WINDOWS\bGVyb3V4\command.exe (file missing)

O23 - Service: Service d'administration du Gestionnaire de disque logique (dmadmin) - Unknown owner - C:\WINDOWS\System32\dmadmin.exe

O23 - Service: Journal des événements (Eventlog) - Unknown owner - C:\WINDOWS\system32\services.exe

O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe

O23 - Service: Service COM de gravage de CD IMAPI (ImapiService) - Unknown owner - C:\WINDOWS\System32\imapi.exe

O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe

O23 - Service: Logitech Process Monitor (LVPrcSrv) - Logitech Inc. - c:\program files\fichiers communs\logitech\lvmvfm\LVPrcSrv.exe

O23 - Service: Partage de Bureau à distance NetMeeting (mnmsrvc) - Unknown owner - C:\WINDOWS\System32\mnmsrvc.exe

O23 - Service: McAfee.com Personal Firewall Service (MpfService) - McAfee.com Corporation - C:\PROGRA~1\MCAFEE.COM\PERSON~1\MPFSERVICE.exe

O23 - Service: Plug-and-Play (PlugPlay) - Unknown owner - C:\WINDOWS\system32\services.exe

O23 - Service: Gestionnaire de session d'aide sur le Bureau à distance (RDSessMgr) - Unknown owner - C:\WINDOWS\system32\sessmgr.exe

O23 - Service: Carte à puce (SCardSvr) - Unknown owner - C:\WINDOWS\System32\SCardSvr.exe

O23 - Service: Journaux et alertes de performance (SysmonLog) - Unknown owner - C:\WINDOWS\system32\smlogsvc.exe

O23 - Service: ViRobot Expert Monitoring (vrmonsvc) - HAURI - C:\Program Files\PCSecurityShield\ShieldAntivirus\vrmonsvc.exe

O23 - Service: Cliché instantané de volume (VSS) - Unknown owner - C:\WINDOWS\System32\vssvc.exe

O23 - Service: Carte de performance WMI (WmiApSrv) - Unknown owner - C:\WINDOWS\System32\wbem\wmiapsrv.exe

 

--

End of file - 2989 bytes

 

 

AVG spyware me donne ça:

 

C:\WINDOWS\yzd.exe -> Adware.ClickSpring : Aucune action entreprise.

C:\Program Files\dslifestyle\dslifestyle.exe -> Adware.DropSpam : Aucune action entreprise.

C:\Program Files\dslifestyle\ps.exe -> Adware.DropSpam : Aucune action entreprise.

HKLM\SOFTWARE\Classes\CLSID\{2DEA8791-C2B7-48E1-8992-8E8E6A6FE789} -> Adware.Generic : Aucune action entreprise.

HKU\S-1-5-21-299502267-1060284298-1457926419-1004\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{2DEA8791-C2B7-48E1-8992-8E8E6A6FE789} -> Adware.Generic : Aucune action entreprise.

HKLM\SOFTWARE\Classes\NaviPromo.EGNaviScoring.1 -> Adware.NaviPromo : Aucune action entreprise.

C:\Documents and Settings\stef & sof\Mes documents\stef\DIV x\Lecteur\GDiVX1.9.9.5.exe -> Adware.NewDotNet : Aucune action entreprise.

C:\WINDOWS\newdotnet3_36.dll_tobedeleted -> Adware.NewDotNet : Aucune action entreprise.

C:\WINDOWS\appupdate.exe -> Adware.Nexus : Aucune action entreprise.

C:\Program Files\whInstall -> Adware.Webhancer : Aucune action entreprise.

C:\Program Files\whInstall\Sporder.dll -> Adware.Webhancer : Aucune action entreprise.

C:\Program Files\whInstall\license.txt -> Adware.Webhancer : Aucune action entreprise.

C:\Program Files\whInstall\readme.txt -> Adware.Webhancer : Aucune action entreprise.

C:\Program Files\whInstall\webhdll.dll -> Adware.Webhancer : Aucune action entreprise.

C:\Program Files\whInstall\whAgent.exe -> Adware.Webhancer : Aucune action entreprise.

C:\Program Files\whInstall\whAgent.ini -> Adware.Webhancer : Aucune action entreprise.

C:\Program Files\whInstall\whInstaller.exe -> Adware.Webhancer : Aucune action entreprise.

C:\Program Files\whInstall\whSurvey.exe -> Adware.Webhancer : Aucune action entreprise.

C:\Program Files\whInstall\whiehlpr.dll -> Adware.Webhancer : Aucune action entreprise.

C:\Program Files\Fichiers communs\Yazzle1395OinUninstaller.exe -> Adware.YazzleSudoku : Aucune action entreprise.

C:\WINDOWS\system32\mwinppdv.exe -> Adware.ZenoSearch : Aucune action entreprise.

C:\WINDOWS\system32\mwinppem.exe -> Downloader.Agent.dz : Aucune action entreprise.

C:\Documents and Settings\stef & sof\Mes documents\Мicrosoft\chkdsk.exe -> Downloader.PurityScan : Aucune action entreprise.

C:\Program Files\Fichiers communs\Yazzle1395OinAdmin.exe -> Downloader.PurityScan.bv : Aucune action entreprise.

C:\WINDOWS\system32\ltaoq.dat -> Downloader.Qoologic.bj : Aucune action entreprise.

[820] C:\WINDOWS\system32\mellvux.dll -> Downloader.Qoologic.bj : Aucune action entreprise.

C:\WINDOWS\updrun.exe -> Downloader.Small : Aucune action entreprise.

C:\WINDOWS\ts.exe -> Downloader.TSUpdate.o : Aucune action entreprise.

C:\WINDOWS\Downloaded Program Files\imloader.exe -> Not-A-Virus.Downloader.Win32.ImLoader.b : Aucune action entreprise.

 

J'ai lancé Ccleaner plusieurs fois mais sans succés.

Merci beaucoup pour votre aide

  • Modérateurs
Posté(e)

Bonjour M-self :P

 

Messages: 1
Bienvenue sur les forums de Zebulon.

 

Quelques liens pour t'aider à commencer :

 

Tu as utilisé la version V2 de hijackthis, peux tu utiliser la V.1.99.1 je te prie. Pour rappel :

Télécharge HijackThis ici ou ici (en cas d'indisponibilité!)
  • Crée un nouveau dossier à la racine de ton disque dur :
    C:\Program Files\HijackThis
  • Double-clique sur poste de travail, double-clique sur l'icone de C.
  • Double-clique sur le répertoire Program Files et fais un clic-droit dans la fenêtre et choisis "nouveau dossier"
  • Nomme le "HijackThis".
  • Décompresse le programme précédemment téléchargé dans ce nouveau dossier HijackThis.
  • Arrête tous les programmes en cours et ferme toutes les fenêtres
  • Exécute HijackThis et clique sur le bouton "Do a system scan and save a logfile"
  • Le rapport HijackThis (fichier log) va être enregistré dans C:\Program Files\HijackThis (penser à ajouter un chiffre à la suite du nom du rapport si tu veux conserver un historique de vos rapports ex : HijackThis 1, HijackThis 2...)
  • NB : en cas de problème, applique le Tutorial de BipBip avec copies d'écran.
  • Ouvre le rapport HijackThis précédemment sauvegardé et copie-colle le dans ta prochaine réponse

 

Bonne journée, à ce soir.

Posté(e)
Bonjour M-self :P

 

Bienvenue sur les forums de Zebulon.

 

Quelques liens pour t'aider à commencer :

Tu as utilisé la version V2 de hijackthis, peux tu utiliser la V.1.99.1 je te prie. Pour rappel :

 

Bonne journée, à ce soir.

 

Et voila

Logfile of HijackThis v1.99.1

Scan saved at 20:30:00, on 09/05/2007

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

 

Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\Explorer.EXE

C:\Program Files\WinRAR\WinRAR.exe

C:\DOCUME~1\STEF&S~1\LOCALS~1\Temp\Rar$EX00.721\HijackThis.exe

 

F2 - REG:system.ini: Shell=Explorer.exe, C:\WINDOWS\system32\wgcpe.exe

F2 - REG:system.ini: UserInit=C:\WINDOWS\SYSTEM32\Userinit.exe,hbjtorm.exe

O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background

O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL

O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL

O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll

O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\PROGRAM FILES\AVPERSONAL\AVGUARD.EXE

O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\system32\Ati2evxx.exe

O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Program Files\AVPersonal\AVWUPSRV.EXE

O23 - Service: Command Service (cmdService) - Unknown owner - C:\WINDOWS\bGVyb3V4\command.exe (file missing)

O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe

O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe

O23 - Service: Logitech Process Monitor (LVPrcSrv) - Logitech Inc. - c:\program files\fichiers communs\logitech\lvmvfm\LVPrcSrv.exe

O23 - Service: McAfee.com Personal Firewall Service (MpfService) - McAfee.com Corporation - C:\PROGRA~1\MCAFEE.COM\PERSON~1\MPFSERVICE.exe

O23 - Service: ViRobot Expert Monitoring (vrmonsvc) - HAURI - C:\Program Files\PCSecurityShield\ShieldAntivirus\vrmonsvc.exe

 

Merci pour ton aide

  • Modérateurs
Posté(e)

Bonjour M-self, :P

 

Ton log est inhabituel ; es-tu sur d'exécuter hijackthis en mode normal ? Je te demande de l'exécuter ainsi pour générer le prochain rapport.

 

2 infections sont visibles toutes fois. Fais ceci :

 

Télécharge cmdservice (by Marckie), et sauvegarde sur le bureau.

  • Extrais le contenu de delcmdservice. Il créera son propre dossier : rdelcmdservice
  • Double-clique sur le dossier delcmdservice
  • Double-clique sur delreg.bat pour démarrer le nettoyage
  • Quand l'outil a fini son travail, redémarre la machine

 

Ensuite, télécharge Qoofix (par RubbeR DuckY) sur ton Bureau, de ce lien :

http://www.malwarebytes.org/Qoofix.zip

  1. Crée un nouveau dossier directement sur le lecteur C: et nomme-le Qoofix
  2. Dézippe/extrais les deux fichiers contenus dans l'archive (Qoofix.exe et Qoofix.dll) dans ce nouveau dossier (C:\Qoofix)
  3. Ouvre le dossier Qoofix et double clique Qoofix.exe
  4. Clique sur le bouton Begin Removal et laisse l'outil scanner ton ordi.
  5. Si l'infection est détectée, clique sur le bouton Yes afin de permettre à l'outil de redémarrer l'ordi.
  6. Si l'outil affiche ce message: "No malicious modules found!" et "No Qoologic infected files found!", alors clique sur le bouton "Exit".
  7. Un rapport est automatiquement généré et sauvegardé dans le dossier qui contient l'outil (donc C:\Qoofix\Qoofix Logfile.txt)

Joins également un nouveau rapport hijackthis. A plus tard.

Posté(e)
Bonjour M-self, :P

 

Ton log est inhabituel ; es-tu sur d'exécuter hijackthis en mode normal ? Je te demande de l'exécuter ainsi pour générer le prochain rapport.

 

2 infections sont visibles toutes fois. Fais ceci :

 

Télécharge cmdservice (by Marckie), et sauvegarde sur le bureau.

  • Extrais le contenu de delcmdservice. Il créera son propre dossier : rdelcmdservice
  • Double-clique sur le dossier delcmdservice
  • Double-clique sur delreg.bat pour démarrer le nettoyage
  • Quand l'outil a fini son travail, redémarre la machine

Ensuite, télécharge Qoofix (par RubbeR DuckY) sur ton Bureau, de ce lien :

http://www.malwarebytes.org/Qoofix.zip

  1. Crée un nouveau dossier directement sur le lecteur C: et nomme-le Qoofix
  2. Dézippe/extrais les deux fichiers contenus dans l'archive (Qoofix.exe et Qoofix.dll) dans ce nouveau dossier (C:\Qoofix)
  3. Ouvre le dossier Qoofix et double clique Qoofix.exe
  4. Clique sur le bouton Begin Removal et laisse l'outil scanner ton ordi.
  5. Si l'infection est détectée, clique sur le bouton Yes afin de permettre à l'outil de redémarrer l'ordi.
  6. Si l'outil affiche ce message: "No malicious modules found!" et "No Qoologic infected files found!", alors clique sur le bouton "Exit".
  7. Un rapport est automatiquement généré et sauvegardé dans le dossier qui contient l'outil (donc C:\Qoofix\Qoofix Logfile.txt)

Joins également un nouveau rapport hijackthis. A plus tard.

 

Ok, voici donc les logs en questions apres avec effectues les manip.

 

Qoofix:

Qoofix v1.04 by http://www.malwarebytes.org

Scan started on [10/05/2007] at [19:20:53]

-------------------------------------------------------------

Terminated module: mellvux.dll found in Qoofix.exe (2476)

Terminated module: mellvux.dll found in GWLLEM.EXE (1428)

Terminated module: mellvux.dll found in EXPLORER.EXE (1452)

Terminated module: mellvux.dll found in WGCPE.EXE (1460)

Terminated module: mellvux.dll found in WGCPE.EXE (1484)

Terminated module: mellvux.dll found in WGCPE.EXE (1500)

Terminated module: mellvux.dll found in MsMsgs.EXE (1928)

Terminated module: mellvux.dll found in MpfAgent.exe (2104)

Terminated module: mellvux.dll found in firefox.exe (2412)

-------------------------------------------------------------

C:\WINDOWS\system32\mellvux.dll will be deleted on reboot!

 

User prompted YES to reboot, system now rebooting...

-------------------------------------------------------------

Scan COMPLETED SUCCESSFULLY on [10/05/2007] at [19:23:05]

 

Note: Some registry keys may have been removed.

 

 

Hijackthis:

 

Logfile of Trend Micro HijackThis v2.0.0 (BETA)

Scan saved at 23:05:44, on 10/05/2007

Platform: Windows XP SP2 (WinNT 5.01.2600)

Boot mode: Normal

 

Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\system32\spoolsv.exe

c:\program files\fichiers communs\logitech\lvmvfm\LVPrcSrv.exe

C:\WINDOWS\system32\Ati2evxx.exe

C:\Program Files\AVPersonal\AVWUPSRV.EXE

C:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe

C:\PROGRA~1\MCAFEE.COM\PERSON~1\MPFSERVICE.exe

C:\WINDOWS\System32\svchost.exe

C:\Program Files\PCSecurityShield\ShieldAntivirus\vrmonsvc.exe

C:\PROGRA~1\MCAFEE.COM\PERSON~1\MPFAGENT.EXE

C:\WINDOWS\system32\wuauclt.exe

C:\Program Files\Messenger\msmsgs.exe

C:\Documents and Settings\stef & sof\Bureau\HiJackThis_v2.exe

 

F2 - REG:system.ini: Shell=Explorer.exe, C:\WINDOWS\system32\wgcpe.exe

F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\Userinit.exe,hbjtorm.exe

O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background

O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\PROGRAM FILES\AVPERSONAL\AVGUARD.EXE

O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\system32\Ati2evxx.exe

O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Program Files\AVPersonal\AVWUPSRV.EXE

O23 - Service: Command Service (cmdService) - Unknown owner - C:\WINDOWS\bGVyb3V4\command.exe (file missing)

O23 - Service: Service d'administration du Gestionnaire de disque logique (dmadmin) - Unknown owner - C:\WINDOWS\System32\dmadmin.exe

O23 - Service: Journal des événements (Eventlog) - Unknown owner - C:\WINDOWS\system32\services.exe

O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe

O23 - Service: Service COM de gravage de CD IMAPI (ImapiService) - Unknown owner - C:\WINDOWS\System32\imapi.exe

O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe

O23 - Service: Logitech Process Monitor (LVPrcSrv) - Logitech Inc. - c:\program files\fichiers communs\logitech\lvmvfm\LVPrcSrv.exe

O23 - Service: Partage de Bureau à distance NetMeeting (mnmsrvc) - Unknown owner - C:\WINDOWS\System32\mnmsrvc.exe

O23 - Service: McAfee.com Personal Firewall Service (MpfService) - McAfee.com Corporation - C:\PROGRA~1\MCAFEE.COM\PERSON~1\MPFSERVICE.exe

O23 - Service: Plug-and-Play (PlugPlay) - Unknown owner - C:\WINDOWS\system32\services.exe

O23 - Service: Gestionnaire de session d'aide sur le Bureau à distance (RDSessMgr) - Unknown owner - C:\WINDOWS\system32\sessmgr.exe

O23 - Service: Carte à puce (SCardSvr) - Unknown owner - C:\WINDOWS\System32\SCardSvr.exe

O23 - Service: Journaux et alertes de performance (SysmonLog) - Unknown owner - C:\WINDOWS\system32\smlogsvc.exe

O23 - Service: ViRobot Expert Monitoring (vrmonsvc) - HAURI - C:\Program Files\PCSecurityShield\ShieldAntivirus\vrmonsvc.exe

O23 - Service: Cliché instantané de volume (VSS) - Unknown owner - C:\WINDOWS\System32\vssvc.exe

O23 - Service: Carte de performance WMI (WmiApSrv) - Unknown owner - C:\WINDOWS\System32\wbem\wmiapsrv.exe

 

--

End of file - 3480 bytes

  • Modérateurs
Posté(e)

Bonsoir M-self, bonsoir Malekal_morte, :P

 

@M-self,

 

J'attends que tu me confirmes que tu as bien "uploadé" le fichier demandé par Malekal_morte. Ensuite, avec cette confirmation, je souhaiterais que tu me repostes un log hijackthis, mais avec la version 1.99.1 et non pas la V2.

 

A bientôt.

Posté(e)
Bonsoir M-self, bonsoir Malekal_morte, :P

 

@M-self,

 

J'attends que tu me confirmes que tu as bien "uploadé" le fichier demandé par Malekal_morte. Ensuite, avec cette confirmation, je souhaiterais que tu me repostes un log hijackthis, mais avec la version 1.99.1 et non pas la V2.

 

A bientôt.

 

 

Ahhhh, je deviens fou. Impossible de trouver le fichier wgcpe.exe dans le repertoire C:\WINDOWS\system32\

J'ai fais une recherche sur l'ensemble du disque et la seule chose ressemblante que je puisse trouver est:WGCPE.EXE-05DFA067.pf dans le repertoire ds C:\windows\prefecth. Je ne peux pas uploader des fichier .pf dans Malekal_morte.

 

Voici le log avec la bonne version de hijackthis:

 

Logfile of HijackThis v1.99.1

Scan saved at 20:40:25, on 11/05/2007

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

 

Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\spoolsv.exe

c:\program files\fichiers communs\logitech\lvmvfm\LVPrcSrv.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\system32\Ati2evxx.exe

C:\Program Files\AVPersonal\AVWUPSRV.EXE

C:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe

C:\PROGRA~1\MCAFEE.COM\PERSON~1\MPFSERVICE.exe

C:\WINDOWS\System32\svchost.exe

C:\Program Files\PCSecurityShield\ShieldAntivirus\vrmonsvc.exe

C:\PROGRA~1\MCAFEE.COM\PERSON~1\MPFAGENT.EXE

C:\Program Files\Messenger\msmsgs.exe

C:\WINDOWS\system32\wuauclt.exe

C:\Program Files\WinRAR\WinRAR.exe

C:\DOCUME~1\STEF&S~1\LOCALS~1\Temp\Rar$EX01.738\HijackThis.exe

 

F2 - REG:system.ini: Shell=Explorer.exe, C:\WINDOWS\system32\wgcpe.exe

F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\Userinit.exe,hbjtorm.exe

O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background

O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL

O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL

O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll

O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\PROGRAM FILES\AVPERSONAL\AVGUARD.EXE

O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\system32\Ati2evxx.exe

O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Program Files\AVPersonal\AVWUPSRV.EXE

O23 - Service: Command Service (cmdService) - Unknown owner - C:\WINDOWS\bGVyb3V4\command.exe (file missing)

O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe

O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe

O23 - Service: Logitech Process Monitor (LVPrcSrv) - Logitech Inc. - c:\program files\fichiers communs\logitech\lvmvfm\LVPrcSrv.exe

O23 - Service: McAfee.com Personal Firewall Service (MpfService) - McAfee.com Corporation - C:\PROGRA~1\MCAFEE.COM\PERSON~1\MPFSERVICE.exe

O23 - Service: ViRobot Expert Monitoring (vrmonsvc) - HAURI - C:\Program Files\PCSecurityShield\ShieldAntivirus\vrmonsvc.exe

 

Merci pour votre aide a ts les 2

  • Modérateurs
Posté(e)

Bonsoir M-self, :P

 

Télécharge Blacklight (de F-Secure)

  • clique sur "I ACCEPT" au bas de la page.
  • Sauvegarde le sur ton Bureau.
  • Double-clique blbeta.exe et accepte la licence
  • Clique Scan puis Next
    Tu verras une liste de fichiers détectés apparaître. Tu verras également un rapport, sur ton Bureau, nommé fsbl.xxxxxxx.log (les xxxxxxx sont des chiffres).
  • Copie et colle le contenu de ce rapport dans ta prochaine réponse.
    NE PAS choisir l'option "Rename" de suite : nous devons analyser le rapport, car des fichiers légitimes peuvent être présents, tel wbemtest.exe

Posté(e)
Bonsoir M-self, :P

 

Télécharge Blacklight (de F-Secure)

  • clique sur "I ACCEPT" au bas de la page.
  • Sauvegarde le sur ton Bureau.
  • Double-clique blbeta.exe et accepte la licence
  • Clique Scan puis Next
    Tu verras une liste de fichiers détectés apparaître. Tu verras également un rapport, sur ton Bureau, nommé fsbl.xxxxxxx.log (les xxxxxxx sont des chiffres).
  • Copie et colle le contenu de ce rapport dans ta prochaine réponse.
    NE PAS choisir l'option "Rename" de suite : nous devons analyser le rapport, car des fichiers légitimes peuvent être présents, tel wbemtest.exe

 

 

Bonjour Gof,

Voici le rapport demandé

 

 

05/13/07 11:46:13 [info]: BlackLight Engine 1.0.61 initialized

05/13/07 11:46:13 [info]: OS: 5.1 build 2600 (Service Pack 2)

05/13/07 11:46:13 [Note]: 7019 4

05/13/07 11:46:13 [Note]: 7005 0

05/13/07 11:46:19 [Note]: 7006 0

05/13/07 11:46:19 [Note]: 7011 1436

05/13/07 11:46:19 [Note]: 7026 0

05/13/07 11:46:20 [Note]: 7026 0

05/13/07 11:46:20 [Note]: 7024 3

05/13/07 11:46:20 [info]: Hidden process: C:\WINDOWS\system32\gwllem.exe

05/13/07 11:46:20 [Note]: 7024 3

05/13/07 11:46:20 [info]: Hidden process: C:\WINDOWS\system32\wgcpe.exe

05/13/07 11:46:20 [Note]: 7024 3

05/13/07 11:46:20 [info]: Hidden process: C:\WINDOWS\system32\wgcpe.exe

05/13/07 11:46:20 [Note]: 7024 3

05/13/07 11:46:20 [info]: Hidden process: C:\WINDOWS\system32\wgcpe.exe

05/13/07 11:46:25 [Note]: FSRAW library version 1.7.1021

05/13/07 11:46:55 [info]: Hidden file: c:\WINDOWS\ERSSV.DLL

05/13/07 11:47:15 [info]: Hidden file: c:\WINDOWS\SYSTEM32\MELLVUX.DLL

05/13/07 11:47:16 [info]: Hidden file: C:\WINDOWS\system32\gwllem.exe

05/13/07 11:47:16 [Note]: 7002 0

05/13/07 11:47:16 [Note]: 7003 1

05/13/07 11:47:17 [info]: Hidden file: c:\WINDOWS\SYSTEM32\HBJTORM.EXE

05/13/07 11:47:17 [Note]: 7002 0

05/13/07 11:47:17 [Note]: 7003 1

05/13/07 11:47:18 [info]: Hidden file: C:\WINDOWS\system32\wgcpe.exe

05/13/07 11:47:18 [Note]: 7002 0

05/13/07 11:47:18 [Note]: 7003 1

05/13/07 11:47:21 [Note]: 2000 1012

05/13/07 11:47:21 [Note]: 2000 1012

05/13/07 11:47:35 [Note]: 7007 0

Rejoindre la conversation

Vous pouvez publier maintenant et vous inscrire plus tard. Si vous avez un compte, connectez-vous maintenant pour publier avec votre compte.
Remarque : votre message nécessitera l’approbation d’un modérateur avant de pouvoir être visible.

Invité
Répondre à ce sujet…

×   Collé en tant que texte enrichi.   Coller en tant que texte brut à la place

  Seulement 75 émoticônes maximum sont autorisées.

×   Votre lien a été automatiquement intégré.   Afficher plutôt comme un lien

×   Votre contenu précédent a été rétabli.   Vider l’éditeur

×   Vous ne pouvez pas directement coller des images. Envoyez-les depuis votre ordinateur ou insérez-les depuis une URL.

  • En ligne récemment   0 membre est en ligne

    • Aucun utilisateur enregistré regarde cette page.
×
×
  • Créer...