Aller au contenu
  • Pas encore inscrit ?

    Pourquoi ne pas vous inscrire ? C'est simple, rapide et gratuit.
    Pour en savoir plus, lisez Les avantages de l'inscription... et la Charte de Zébulon.
    De plus, les messages que vous postez en tant qu'invité restent invisibles tant qu'un modérateur ne les a pas validés. Inscrivez-vous, ce sera un gain de temps pour tout le monde, vous, les helpeurs et les modérateurs ! :wink:

Messages recommandés

Posté(e) (modifié)

Alors j'ai suivi les procédures indiquées mais cela n'a pas marché, il est très difficile pour moi de poster des messages car la connexion est trés mauvaise et des publicitées souvrent toutes seules!!!!

voici rapport hijack

 

Logfile of Trend Micro HijackThis v2.0.2

Scan saved at 13:48:01, on 18/07/2008

Platform: Windows XP SP3 (WinNT 5.01.2600)

MSIE: Internet Explorer v7.00 (7.00.6000.16674)

Boot mode: Normal

 

Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\spoolsv.exe

C:\Program Files\Diskeeper Corporation\Diskeeper\DkService.exe

C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe

C:\Program Files\Eset\nod32krn.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S4I0H2.EXE

C:\Program Files\Eset\nod32kui.exe

C:\WINDOWS\system32\Rundll32.exe

C:\WINDOWS\system32\rundll32.exe

C:\WINDOWS\system32\ctfmon.exe

C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe

C:\Documents and Settings\Sébastien Schaeffer\Bureau\HijackThis.exe

 

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://recherche.neuf.fr/ie/default.html

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://recherche.neuf.fr/

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.neufportail.fr/

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://recherche.neuf.fr/

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157

R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://recherche.neuf.fr/ie/default.html

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens

O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll

O4 - HKLM\..\Run: [EPSON Stylus Photo R200 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S4I0H2.EXE /P30 "EPSON Stylus Photo R200 Series" /O6 "USB001" /M "Stylus Photo R200"

O4 - HKLM\..\Run: [NeroFilterCheck] C:\Program Files\Fichiers communs\Ahead\Lib\NeroCheck.exe

O4 - HKLM\..\Run: [PinnacleDriverCheck] C:\WINDOWS\system32\PSDrvCheck.exe -CheckReg

O4 - HKLM\..\Run: [nod32kui] "C:\Program Files\Eset\nod32kui.exe" /WAITSERVICE

O4 - HKLM\..\Run: [24ea2fb7] rundll32.exe "C:\WINDOWS\system32\rsjjvxhk.dll",b

O4 - HKLM\..\Run: [bM27d91c2b] Rundll32.exe "C:\WINDOWS\system32\tsunghlw.dll",s

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe

O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')

O4 - HKUS\S-1-5-19\..\RunOnce: [nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'SERVICE LOCAL')

O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')

O4 - HKUS\S-1-5-20\..\RunOnce: [nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'SERVICE RÉSEAU')

O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')

O4 - HKUS\S-1-5-18\..\RunOnce: [nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'SYSTEM')

O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')

O4 - HKUS\.DEFAULT\..\RunOnce: [nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'Default user')

O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000

O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\bdoscandel.exe

O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\bdoscandel.exe

O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL

O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe

O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe

O16 - DPF: {2D8ED06D-3C30-438B-96AE-4D110FDC1FB8} (ActiveScan 2.0 Installer Class) - http://acs.pandasoftware.com/activescan/cabs/as2stubie.cab

O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://www.zebulon.fr/scan8/oscan8.cab

O16 - DPF: {867E13F2-7F31-44FB-AC97-CD38E0DC46EF} (HardwareDetection Control) - http://fichiers.touslesdrivers.com/fichier...ion_3_0_2_0.cab

O16 - DPF: {A73BAEFA-EE65-494D-BEDB-DD3E5A34FA98} (Image Uploader) - http://www.extrafilm.fr/ImageUploader4.cab

O16 - DPF: {BA162249-F2C5-4851-8ADC-FC58CB424243} (Image Uploader Control) - http://copainsdavant.linternaute.com/html_...geUploader5.cab

O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shoc...ash/swflash.cab

O23 - Service: Diskeeper - Diskeeper Corporation - C:\Program Files\Diskeeper Corporation\Diskeeper\DkService.exe

O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe

O23 - Service: Ma-Config Service (maconfservice) - CybelSoft - C:\Program Files\ma-config.com\maconfservice.exe

O23 - Service: NBService - Nero AG - C:\Program Files\Nero\Nero 7\Nero BackItUp\NBService.exe

O23 - Service: NOD32 Kernel Service (NOD32krn) - Eset - C:\Program Files\Eset\nod32krn.exe

 

--

End of file - 6056 bytes

 

 

 

 

 

ainsi que le rapport sdfix :

 

 

 

SDFix: Version 1.206

Run by Administrateur on 18/07/2008 at 13:26

 

Microsoft Windows XP [version 5.1.2600]

Running From: C:\SDfix\SDFix

 

Checking Services :

 

 

Restoring Default Security Values

Restoring Default Hosts File

 

Rebooting

 

 

Checking Files :

 

No Trojan Files Found

 

 

 

 

 

 

Removing Temp Files

 

ADS Check :

 

 

 

Final Check :

 

catchme 0.3.1361.2 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net

Rootkit scan 2008-07-18 13:32:55

Windows 5.1.2600 Service Pack 3 NTFS

 

scanning hidden processes ...

 

scanning hidden services & system hive ...

 

scanning hidden registry entries ...

 

scanning hidden files ...

 

scan completed successfully

hidden processes: 0

hidden services: 0

hidden files: 0

 

 

Remaining Services :

 

 

 

 

Authorized Application Key Export:

 

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list]

"%windir%\\Network Diagnostic\\xpnetdiag.exe"="%windir%\\Network Diagnostic\\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000"

"%windir%\\system32\\sessmgr.exe"="%windir%\\system32\\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"

"C:\\Program Files\\IncrediMail\\bin\\ImApp.exe"="C:\\Program Files\\IncrediMail\\bin\\ImApp.exe:*:Enabled:IncrediMail"

"C:\\Program Files\\IncrediMail\\bin\\IncMail.exe"="C:\\Program Files\\IncrediMail\\bin\\IncMail.exe:*:Enabled:IncrediMail"

"C:\\Program Files\\IncrediMail\\bin\\ImpCnt.exe"="C:\\Program Files\\IncrediMail\\bin\\ImpCnt.exe:*:Enabled:IncrediMail"

"C:\\Program Files\\ma-config.com\\maconfservice.exe"="C:\\Program Files\\ma-config.com\\maconfservice.exe:LocalSubNet:Enabled:maconfservice"

"C:\\Program Files\\eMule\\emule.exe"="C:\\Program Files\\eMule\\emule.exe:*:Enabled:eMule"

"C:\\Program Files\\Microsoft Office\\Office12\\OUTLOOK.EXE"="C:\\Program Files\\Microsoft Office\\Office12\\OUTLOOK.EXE:*:Enabled:Microsoft Office Outlook"

"C:\\Program Files\\ESET\\nod32kui.exe"="C:\\Program Files\\ESET\\nod32kui.exe:*:Enabled:NOD32 Control Center"

"C:\\Program Files\\ESET\\nod32.exe"="C:\\Program Files\\ESET\\nod32.exe:*:Enabled:NOD32"

 

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\domainprofile\authorizedapplications\list]

"%windir%\\Network Diagnostic\\xpnetdiag.exe"="%windir%\\Network Diagnostic\\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000"

"%windir%\\system32\\sessmgr.exe"="%windir%\\system32\\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"

 

Remaining Files :

 

 

 

Files with Hidden Attributes :

 

Mon 3 Mar 2008 5,702 A..H. --- "C:\WINDOWS\nod32restoretemdono.reg"

Thu 17 Jul 2008 1,881,383 ..SH. --- "C:\WINDOWS\system32\vhkuiejp.tmp"

Tue 8 Jul 2008 0 A..H. --- "C:\WINDOWS\SoftwareDistribution\Download\02fcd9cda045f9dd46a861d251f6b7b1\BIT15.tmp"

Tue 8 Jul 2008 0 A..H. --- "C:\WINDOWS\SoftwareDistribution\Download\5b68a8371325b092494be04cd7222f7e\BIT11.tmp"

Tue 8 Jul 2008 0 A..H. --- "C:\WINDOWS\SoftwareDistribution\Download\7779524ce1b472c62f1b0f1a192676ad\BIT13.tmp"

Tue 8 Jul 2008 0 A..H. --- "C:\WINDOWS\SoftwareDistribution\Download\8f29a7a40b2d9aecc6dd8c0d708fef07\BIT10.tmp"

Tue 8 Jul 2008 0 A..H. --- "C:\WINDOWS\SoftwareDistribution\Download\9664ff6405d9e0e32778ca8618d4be26\BITF.tmp"

Tue 8 Jul 2008 0 A..H. --- "C:\WINDOWS\SoftwareDistribution\Download\97de84be36b27af6e66a0586433cda52\BITE.tmp"

Wed 9 Jul 2008 0 A..H. --- "C:\WINDOWS\SoftwareDistribution\Download\b5ceb6274f4d7fd206d6adab3df8e834\BIT2A.tmp"

Tue 8 Jul 2008 0 A..H. --- "C:\WINDOWS\SoftwareDistribution\Download\bea0ec052f9fb30876ce0b314fb5e9e8\BIT12.tmp"

Tue 8 Jul 2008 0 A..H. --- "C:\WINDOWS\SoftwareDistribution\Download\bf110da611ffb0b3c1fd41a83ef95fc6\BIT16.tmp"

Tue 8 Jul 2008 0 A..H. --- "C:\WINDOWS\SoftwareDistribution\Download\cb1cc7c8ed3868a5a32ffb677fe0fde8\BIT14.tmp"

 

Finished!

 

nod32 me dit que je suis toujours infecté :Secteur MBR de 2. disque physique - Win32/Mebroot.K cheval de Troie

 

j'ai également procédé à une désinfection en ligne avec bitdefender et panda mais en vain !!!!!

 

@++ et merci

Modifié par SeB_Ps2

Posté(e)

• Télécharge combofix.exe (par sUBs) et sauvegarde le sur ton bureau

 

http://download.bleepingcomputer.com/sUBs/ComboFix.exe

 

» ouvre ton bloc note[executer--notepad] et copies/colles le contenu du cadre ci dessous:

 

File::
C:\WINDOWS\system32\rsjjvxhk.dll
C:\WINDOWS\system32\tsunghlw.dll
C:\WINDOWS\system32\vhkuiejp.tmp

Registry::
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"24ea2fb7"=-
"BM27d91c2b"=-

 

[*]Va en haut de la page et clique sur le menu"Fichier" , une liste apparait=>

[*]Choisis "Enregistrer sous" et choisis "Bureau"

[*]Dans le champs "Nom du fichier" en bas de page donne le nom suivant:CFScript

[*]Clique sur le bouton "Enregistrer" à droite du champs "nom du fichier"

[*]Quitte le Bloc Notes.

[*]Fait un glisser/déposer de ce fichier CFScript sur le fichier ComboFix.exe comme sur la capture

 

 

CFScript.gif

 

 

* suis les instructions

* Patiente le temps du scan.Le bureau va disparaitre à plusieurs reprises: c'est normal!

Ne touche à rien tant que le scan n'est pas terminé.

* Une fois le scan achevé, un rapport va s'afficher: poste son contenu.

* Si le fichier n'apparait pas, il se trouve ici > C:\ComboFix.txt

 

• Télécharge sur ton bureau : http://www2.gmer.net/mbr/mbr.exe

double-clic dessus et poste le rapport log qui est créé sur ton bureau.

Posté(e)

c fait :

rapport mbr :

Stealth MBR rootkit detector 0.2.4 by Gmer, http://www.gmer.net

 

device: opened successfully

user: MBR read successfully

kernel: MBR read successfully

user & kernel MBR OK

malicious code @ sector 0x950a600 size 0x1fd !

copy of MBR has been found in sector 62 !

 

 

rapport combofix :

 

ComboFix 08-07-17.4 - Sébastien Schaeffer 2008-07-18 15:41:24.1 - NTFSx86

Microsoft Windows XP Édition familiale 5.1.2600.3.1252.1.1036.18.138 [GMT 2:00]

Endroit: C:\Documents and Settings\Sébastien Schaeffer\Bureau\ComboFix.exe

Command switches used :: C:\Documents and Settings\Sébastien Schaeffer\Bureau\CFScript.txt

* Création d'un nouveau point de restauration

* Resident AV is active

 

 

AVERTISSEMENT - LA CONSOLE DE RÉCUPÉRATION N'EST PAS INSTALLÉE SUR CETTE MACHINE !!

 

FILE ::

C:\WINDOWS\system32\rsjjvxhk.dll

C:\WINDOWS\system32\tsunghlw.dll

C:\WINDOWS\system32\vhkuiejp.tmp

.

 

(((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))

.

 

C:\WINDOWS\cookies.ini

C:\WINDOWS\pskt.ini

C:\WINDOWS\system32\brvutast.dll

C:\WINDOWS\system32\crorjnvf.dll

C:\WINDOWS\system32\hocbit.dll

C:\WINDOWS\system32\iPoWFfhk.ini

C:\WINDOWS\system32\iPoWFfhk.ini2

C:\WINDOWS\system32\jekfuguk.dll

C:\WINDOWS\system32\jgybxsfh.ini

C:\WINDOWS\system32\jypnlpyt.ini

C:\WINDOWS\system32\jytciank.dll

C:\WINDOWS\system32\khfFWoPi.dll

C:\WINDOWS\system32\khxvjjsr.ini

C:\WINDOWS\system32\likqbwaf.dll

C:\WINDOWS\system32\mcrh.tmp

C:\WINDOWS\system32\rqipoalh.dll

C:\WINDOWS\system32\rsjjvxhk.dll

C:\WINDOWS\system32\tjbeusfp.dll

C:\WINDOWS\system32\tsunghlw.dll

C:\WINDOWS\system32\vhkuiejp.ini

C:\WINDOWS\system32\vhkuiejp.tmp

C:\WINDOWS\system32\viizoy.dll

C:\WINDOWS\system32\wraioxxc.ini

 

.

((((((((((((((((((((((((((((( Fichiers cr‚‚s 2008-06-18 to 2008-07-18 ))))))))))))))))))))))))))))))))))))

.

 

2008-07-18 13:21 . 2008-07-18 13:21 <REP> d-------- C:\WINDOWS\ERUNT

2008-07-18 13:19 . 2008-06-30 20:36 <REP> d--h----- C:\Documents and Settings\Administrateur\Voisinage r‚seau

2008-07-18 13:19 . 2008-06-30 20:36 <REP> d--h----- C:\Documents and Settings\Administrateur\Voisinage d'impression

2008-07-18 13:19 . 2008-06-30 18:41 <REP> d--h----- C:\Documents and Settings\Administrateur\ModŠles

2008-07-18 13:19 . 2008-06-30 20:36 <REP> d-------- C:\Documents and Settings\Administrateur\Mes documents

2008-07-18 13:19 . 2008-06-30 20:36 <REP> dr------- C:\Documents and Settings\Administrateur\Menu D‚marrer

2008-07-18 13:19 . 2008-06-30 20:36 <REP> d-------- C:\Documents and Settings\Administrateur\Favoris

2008-07-18 13:19 . 2008-06-30 20:36 <REP> d-------- C:\Documents and Settings\Administrateur\Bureau

2008-07-18 13:19 . 2008-07-18 13:19 <REP> d-------- C:\Documents and Settings\Administrateur

2008-07-18 13:15 . 2008-07-18 13:15 <REP> d-------- C:\SDfix

2008-07-18 10:50 . 2008-07-18 10:50 69,120 --a------ C:\WINDOWS\system32\xqcptbcp.dll

2008-07-17 21:20 . 2008-06-19 17:24 28,544 --a------ C:\WINDOWS\system32\drivers\pavboot.sys

2008-07-17 21:19 . 2008-07-17 21:19 <REP> d-------- C:\Program Files\Panda Security

2008-07-17 20:29 . 2008-07-17 21:07 <REP> d-------- C:\WINDOWS\BDOSCAN8

2008-07-16 06:07 . 2008-07-16 06:06 512,096 --a------ C:\WINDOWS\system32\drivers\amon.sys

2008-07-16 06:07 . 2008-07-16 06:06 298,104 --a------ C:\WINDOWS\system32\imon.dll

2008-07-16 06:07 . 2008-07-16 06:06 15,424 --a------ C:\WINDOWS\system32\drivers\nod32drv.sys

2008-07-16 06:06 . 2008-07-16 13:36 <REP> d-------- C:\Program Files\ESET

2008-07-16 06:06 . 2008-07-16 06:06 63 --a------ C:\WINDOWS\PixieTool.INI

2008-07-14 17:43 . 2008-07-18 14:34 110,473 --a------ C:\WINDOWS\BM27d91c2b.xml

2008-07-14 14:27 . 2003-03-15 22:15 90,112 --a------ C:\WINDOWS\unvise32.exe

2008-07-14 14:24 . 2003-11-19 16:54 1,047,552 --a------ C:\WINDOWS\system32\MFC71u.dll

2008-07-14 14:22 . 2008-07-14 14:25 <REP> d-------- C:\Program Files\Pinnacle

2008-07-14 14:22 . 2008-07-14 14:22 <REP> d-------- C:\Documents and Settings\All Users\Application Data\Pinnacle

2008-07-14 14:22 . 2002-03-19 09:29 14,165 --------- C:\WINDOWS\system32\drivers\Pclepci.sys

2008-07-13 21:26 . 2008-03-03 14:25 5,702 --ah----- C:\WINDOWS\nod32restoretemdono.reg

2008-07-13 21:23 . 2008-07-15 17:54 <REP> d-------- C:\Documents and Settings\All Users\Application Data\ESET

2008-07-13 20:31 . 2008-07-13 20:31 <REP> d-------- C:\Program Files\VS Revo Group

2008-07-08 15:24 . 2008-07-08 15:24 <REP> d-------- C:\EPSON

2008-07-08 14:26 . 2008-07-16 21:59 116 --a------ C:\WINDOWS\NeroDigital.ini

2008-07-07 17:11 . 2008-07-07 17:11 <REP> d-------- C:\SYSTEMTOOLS

2008-07-07 17:09 . 2008-07-07 17:09 <REP> d-------- C:\WINDOWS\Downloaded Installations

2008-07-07 17:08 . 2008-07-07 17:11 <REP> d-------- C:\Program Files\Diskeeper Corporation

2008-07-07 14:55 . 2008-07-07 14:55 <REP> d-------- C:\Program Files\Ulead Systems

2008-07-07 14:54 . 2008-07-07 14:54 <REP> d-------- C:\Program Files\Fichiers communs\Ulead Systems

2008-07-07 14:54 . 2008-07-07 14:55 <REP> d-------- C:\Documents and Settings\All Users\Application Data\Ulead Systems

2008-07-07 14:33 . 2007-07-30 19:19 271,224 --a------ C:\WINDOWS\system32\mucltui.dll

2008-07-07 14:33 . 2007-07-30 19:19 207,736 --a------ C:\WINDOWS\system32\muweb.dll

2008-07-07 14:33 . 2007-07-30 19:18 30,072 --a------ C:\WINDOWS\system32\mucltui.dll.mui

2008-07-07 14:16 . 2008-07-07 14:17 <REP> d-------- C:\Program Files\Google

2008-07-07 14:16 . 2008-07-18 10:24 <REP> d-------- C:\Documents and Settings\All Users\Application Data\Google Updater

2008-07-07 06:05 . 2008-07-13 21:40 <REP> d-------- C:\Program Files\TuneUp Utilities 2007

2008-07-07 06:05 . 2008-07-07 06:05 <REP> d-------- C:\Documents and Settings\All Users\Application Data\TuneUp Software

2008-07-07 06:05 . 2007-03-28 19:42 29,704 --a------ C:\WINDOWS\system32\uxtuneup.dll

2008-07-07 06:04 . 2008-07-07 06:04 <REP> d-------- C:\Program Files\Fichiers communs\Wise Installation Wizard

2008-07-06 22:17 . 2008-07-06 22:17 <REP> d-------- C:\Program Files\MSBuild

2008-07-06 22:17 . 2008-07-06 22:17 <REP> d-------- C:\Program Files\Microsoft Works

2008-07-06 22:10 . 2008-07-06 22:17 <REP> d-------- C:\WINDOWS\SHELLNEW

2008-07-06 22:03 . 2008-07-09 17:02 <REP> d-------- C:\Documents and Settings\All Users\Application Data\Microsoft Help

2008-07-06 22:01 . 2008-07-06 22:01 <REP> dr-h----- C:\MSOCache

2008-07-06 17:52 . 2008-07-06 17:52 2,422 --a------ C:\WINDOWS\system32\wpa.bak

2008-07-06 17:29 . 2006-07-28 20:11 3,076,096 --------- C:\WINDOWS\UNNeroSipps.exe

2008-07-06 17:29 . 2006-07-31 15:34 78,027 --------- C:\WINDOWS\UNNeroSipps.cfg

2008-07-06 17:24 . 2008-07-06 17:28 <REP> d-------- C:\Program Files\Nero

2008-07-06 17:24 . 2008-07-06 17:29 <REP> d-------- C:\Program Files\Fichiers communs\Ahead

2008-07-05 14:42 . 2008-07-05 14:42 44 --a------ C:\WINDOWS\Ezphoto.ini

2008-07-05 08:06 . 2008-07-10 21:20 160,720 --a------ C:\WINDOWS\system32\AdobeFnt.lst

2008-07-05 08:02 . 2008-07-05 08:02 <REP> d-------- C:\PSFONTS

2008-07-05 08:02 . 2008-07-05 08:02 <REP> d-------- C:\Program Files\Adobe Type Manager

2008-07-05 08:02 . 2008-07-05 08:02 <REP> d-------- C:\Acrobat3

2008-07-05 08:02 . 1997-06-17 04:00 212,352 --a------ C:\WINDOWS\system32\ATMDRVR.DLL

2008-07-05 08:02 . 1997-06-17 04:00 4,064 --a------ C:\WINDOWS\system32\drivers\ATMHELPR.SYS

2008-07-05 08:02 . 2008-07-09 14:04 2,694 --a------ C:\WINDOWS\ACROREAD.INI

2008-07-05 08:01 . 2008-07-05 08:01 <REP> d-------- C:\Program Files\PhotoDeluxe HE 3.0

2008-07-05 08:01 . 2008-07-05 08:01 <REP> d-------- C:\Program Files\ImageServer

2008-07-05 08:00 . 1997-04-18 11:49 298,496 --a------ C:\WINDOWS\unin040c.exe

2008-07-04 05:50 . 2008-07-15 19:54 <REP> d-------- C:\Program Files\eMule

2008-07-03 17:27 . 2002-01-23 18:10 86,016 --a------ C:\WINDOWS\unvise32qt.exe

2008-07-03 17:26 . 2008-07-03 17:27 <REP> d-------- C:\WINDOWS\system32\QuickTime

2008-07-03 17:26 . 2008-07-03 17:27 <REP> d-------- C:\Program Files\QuickTime

2008-07-03 17:26 . 2008-07-03 17:27 <REP> d-------- C:\Documents and Settings\All Users\Application Data\QuickTime

2008-07-03 16:15 . 2008-07-03 16:15 <REP> d-------- C:\Documents and Settings\All Users\Application Data\UDL

2008-07-03 16:15 . 2003-07-02 01:00 131,072 --a------ C:\WINDOWS\system32\Epcmlib.dll

2008-07-03 16:14 . 2008-07-03 16:15 <REP> d-------- C:\Program Files\EPSON Print CD

2008-07-03 16:14 . 2003-07-28 03:10 76,045 --a------ C:\WINDOWS\system32\EBPMON24.DLL

2008-07-03 16:14 . 2003-05-21 04:27 64,000 --a------ C:\WINDOWS\system32\ECBTEG.DLL

2008-07-03 16:14 . 2000-06-07 03:01 34,304 --a------ C:\WINDOWS\system32\EBPCHP.DLL

2008-07-03 16:14 . 2003-07-16 15:14 31,744 --a------ C:\WINDOWS\system32\E_DCINST.DLL

2008-07-03 16:14 . 2008-04-13 11:47 25,856 --a------ C:\WINDOWS\system32\drivers\usbprint.sys

2008-07-03 16:14 . 2008-04-13 11:47 25,856 --a--c--- C:\WINDOWS\system32\dllcache\usbprint.sys

2008-07-03 16:14 . 2001-09-04 04:04 182 --a------ C:\WINDOWS\system32\EBPPORT4.DAT

2008-07-03 16:12 . 2008-07-03 16:16 <REP> d-------- C:\Program Files\EPSON

2008-07-03 16:12 . 2008-07-03 16:14 17,138 --a------ C:\WINDOWS\EPSTPLOG.BAK

2008-07-03 16:12 . 2008-07-03 16:12 25 --a------ C:\WINDOWS\CDER200Euro.ini

2008-07-03 15:57 . 2005-04-29 15:29 589,824 --a------ C:\WINDOWS\system32\xvidcore.dll

2008-07-03 15:57 . 2005-04-04 17:52 180,224 --a------ C:\WINDOWS\system32\xvidvfw.dll

2008-07-03 15:57 . 2005-04-04 17:56 65,536 --a------ C:\WINDOWS\system32\xvid.ax

2008-07-03 15:57 . 2004-03-09 10:39 8,704 --a------ C:\WINDOWS\system32\vidccleaner.exe

2008-07-03 15:56 . 2008-07-03 15:56 <REP> d-------- C:\Program Files\Samsung

2008-07-03 15:56 . 1998-07-09 20:41 217,088 --a------ C:\WINDOWS\system32\skjpeg40.dll

2008-07-03 15:56 . 1998-03-04 11:40 83,968 --a------ C:\WINDOWS\system32\Skbase40.dll

2008-07-03 15:54 . 2008-07-14 17:10 <REP> d--h----- C:\Program Files\InstallShield Installation Information

2008-07-03 15:53 . 2008-07-14 17:08 <REP> d-------- C:\Program Files\Fichiers communs\InstallShield

2008-07-03 14:33 . 2008-07-03 14:33 <REP> d-------- C:\Program Files\Neuf

2008-07-02 13:32 . 2008-07-02 13:32 250 --a------ C:\WINDOWS\gmer.ini

2008-07-02 00:27 . 2008-07-02 00:28 <REP> d-------- C:\Program Files\Fichiers communs\Adobe

2008-07-02 00:18 . 2002-05-22 07:51 36,864 -ra------ C:\WINDOWS\system32\deluidrv.exe

2008-07-02 00:18 . 2002-05-22 07:51 32,768 -ra------ C:\WINDOWS\system32\usbmonit.exe

2008-07-02 00:18 . 2002-05-22 07:51 32,768 -ra------ C:\WINDOWS\system32\delentry.exe

2008-07-02 00:18 . 2002-05-23 05:01 21,064 -ra------ C:\WINDOWS\system32\drivers\geneuide.sys

2008-07-01 23:55 . 2008-07-01 23:55 <REP> d-------- C:\Program Files\ma-config.com

2008-07-01 23:55 . 2008-07-01 23:55 <REP> d-------- C:\Documents and Settings\All Users\Application Data\ma-config.com

2008-07-01 15:19 . 2008-04-23 06:16 6,066,176 -----c--- C:\WINDOWS\system32\dllcache\ieframe.dll

2008-07-01 15:19 . 2007-04-17 11:32 2,455,488 -----c--- C:\WINDOWS\system32\dllcache\ieapfltr.dat

2008-07-01 15:19 . 2007-03-08 07:10 1,048,576 -----c--- C:\WINDOWS\system32\dllcache\ieframe.dll.mui

2008-07-01 15:19 . 2008-04-23 06:16 459,264 -----c--- C:\WINDOWS\system32\dllcache\msfeeds.dll

2008-07-01 15:19 . 2008-04-23 06:16 383,488 -----c--- C:\WINDOWS\system32\dllcache\ieapfltr.dll

2008-07-01 15:19 . 2008-04-23 06:16 267,776 -----c--- C:\WINDOWS\system32\dllcache\iertutil.dll

2008-07-01 15:19 . 2008-04-23 06:16 63,488 -----c--- C:\WINDOWS\system32\dllcache\icardie.dll

2008-07-01 15:19 . 2008-04-23 06:16 52,224 -----c--- C:\WINDOWS\system32\dllcache\msfeedsbs.dll

2008-07-01 15:19 . 2008-04-22 09:39 13,824 -----c--- C:\WINDOWS\system32\dllcache\ieudinit.exe

2008-06-30 19:34 . 2008-04-13 11:45 26,368 --a--c--- C:\WINDOWS\system32\dllcache\usbstor.sys

2008-06-30 19:31 . 2008-06-30 19:31 <REP> d-------- C:\Program Files\Alwil Software

2008-06-30 19:31 . 2003-03-18 22:20 1,060,864 --a------ C:\WINDOWS\system32\MFC71.dll

2008-06-30 19:31 . 2003-06-05 13:57 499,712 --a------ C:\WINDOWS\system32\msvcp71.dll

2008-06-30 19:31 . 2003-02-21 05:42 348,160 --a------ C:\WINDOWS\system32\MSVCR71.dll

2008-06-30 19:14 . 2008-06-30 19:14 <REP> d-------- C:\Documents and Settings\All Users\Application Data\IM

2008-06-30 19:13 . 2008-06-30 19:13 <REP> d-------- C:\Program Files\IncrediMail

2008-06-30 19:13 . 2008-06-30 19:13 <REP> d-------- C:\Documents and Settings\All Users\Application Data\IncrediMail

2008-06-30 19:11 . 2008-06-14 19:33 272,768 --------- C:\WINDOWS\system32\drivers\bthport.sys

2008-06-30 19:11 . 2008-06-14 19:33 272,768 -----c--- C:\WINDOWS\system32\dllcache\bthport.sys

2008-06-30 19:10 . 2008-07-09 16:23 <REP> d--h----- C:\WINDOWS\$hf_mig$

2008-06-30 19:10 . 2006-09-06 17:43 22,752 --a------ C:\WINDOWS\system32\spupdsvc.exe

2008-06-30 19:01 . 2008-07-15 22:30 <REP> d-------- C:\Documents and Settings\S‚bastien Schaeffer

 

.

(((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))

.

2008-06-30 16:46 --------- d-----w C:\Program Files\microsoft frontpage

2008-06-30 16:44 --------- d-----w C:\Program Files\Services en ligne

2008-06-20 17:47 247,808 ----a-w C:\WINDOWS\system32\mswsock.dll

2008-06-20 11:51 361,600 ----a-w C:\WINDOWS\system32\drivers\tcpip.sys

2008-06-20 11:40 138,496 ----a-w C:\WINDOWS\system32\drivers\afd.sys

2008-06-20 11:08 225,856 ----a-w C:\WINDOWS\system32\drivers\tcpip6.sys

2008-05-09 10:55 90,112 ----a-w C:\WINDOWS\system32\wshext.dll

2008-05-09 10:55 430,080 ----a-w C:\WINDOWS\system32\vbscript.dll

2008-05-09 10:55 180,224 ----a-w C:\WINDOWS\system32\scrobj.dll

2008-05-09 10:55 172,032 ----a-w C:\WINDOWS\system32\scrrun.dll

2008-05-08 11:24 155,648 ----a-w C:\WINDOWS\system32\wscript.exe

2008-05-07 09:07 135,168 ----a-w C:\WINDOWS\system32\cscript.exe

2008-05-07 05:11 1,294,336 ----a-w C:\WINDOWS\system32\quartz.dll

2008-04-23 04:16 826,368 ----a-w C:\WINDOWS\system32\wininet.dll

.

 

((((((((((((((((((((((((((((((((( Point de chargement Reg )))))))))))))))))))))))))))))))))))))))))))))))))

.

.

REGEDIT4

*Note* les ‚l‚ments vides & les ‚l‚ments initiaux l‚gitimes ne sont pas list‚s

 

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"CTFMON.EXE"="C:\WINDOWS\system32\ctfmon.exe" [2008-04-13 19:34 15360]

"swg"="C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" [2008-07-07 14:16 68856]

 

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"EPSON Stylus Photo R200 Series"="C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S4I0H2.EXE" [2003-09-11 05:00 99840]

"NeroFilterCheck"="C:\Program Files\Fichiers communs\Ahead\Lib\NeroCheck.exe" [2006-01-12 16:40 155648]

"PinnacleDriverCheck"="C:\WINDOWS\system32\PSDrvCheck.exe" [2004-03-10 16:26 406016]

"nod32kui"="C:\Program Files\Eset\nod32kui.exe" [2008-07-16 06:06 949376]

 

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]

"CTFMON.EXE"="C:\WINDOWS\system32\CTFMON.EXE" [2008-04-13 19:34 15360]

 

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]

"vidc.I420"= vdrcodec.dll

"VIDC.MJPG"= Pvmjpg21.dll

"VIDC.PIM1"= pclepim1.dll

 

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\run-]

"BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}"="C:\Program Files\Fichiers communs\Ahead\Lib\NMBgMonitor.exe"

"IncrediMail"=C:\Program Files\IncrediMail\bin\IncMail.exe /c

"swg"=C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe

 

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run-]

"AGRSMMSG"=AGRSMMSG.exe

"Ulead AutoDetector v2"=C:\Program Files\Fichiers communs\Ulead Systems\AutoDetector\monitor.exe

"DiskeeperSystray"="C:\Program Files\Diskeeper Corporation\Diskeeper\DkIcon.exe"

"Adobe Reader Speed Launcher"="C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"

"QuickTime Task"="C:\Program Files\QuickTime\qttask.exe" -atboottime

 

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]

"%windir%\\Network Diagnostic\\xpnetdiag.exe"=

"%windir%\\system32\\sessmgr.exe"=

"C:\\Program Files\\IncrediMail\\bin\\ImApp.exe"=

"C:\\Program Files\\IncrediMail\\bin\\IncMail.exe"=

"C:\\Program Files\\IncrediMail\\bin\\ImpCnt.exe"=

"C:\\Program Files\\eMule\\emule.exe"=

"C:\\Program Files\\Microsoft Office\\Office12\\OUTLOOK.EXE"=

"C:\\Program Files\\ESET\\nod32kui.exe"=

"C:\\Program Files\\ESET\\nod32.exe"=

 

R0 pavboot;pavboot;C:\WINDOWS\system32\drivers\pavboot.sys [2008-06-19 17:24]

R1 ATMhelpr;ATMhelpr;C:\WINDOWS\system32\drivers\ATMhelpr.sys [1997-06-17 04:00]

R2 UxTuneUp;TuneUp Extension de thème;C:\WINDOWS\System32\svchost.exe [2008-04-13 19:34]

S3 maconfservice;Ma-Config Service;C:\Program Files\ma-config.com\maconfservice.exe [2008-06-26 09:13]

S3 NtApm;Pilote d'interface NT APM/hérité;C:\WINDOWS\system32\DRIVERS\NtApm.sys [2001-08-23 19:11]

 

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost - NetSvcs

UxTuneUp

.

Contenu du dossier 'Scheduled Tasks/Tƒches planifi‚es'

"2008-07-11 16:07:43 C:\WINDOWS\Tasks\Maintenance en 1 clic.job"

- C:\Program Files\TuneUp Utilities 2007\SystemOptimizer.exe

.

- - - - ORPHANS REMOVED - - - -

 

Notify-ssqRLFuv - ssqRLFuv.dll

 

 

**************************************************************************

 

catchme 0.3.1361 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net

Rootkit scan 2008-07-18 15:45:34

Windows 5.1.2600 Service Pack 3 NTFS

 

Balayage processus cach‚s ...

 

Balayage cach‚ autostart entries ...

 

Balayage des fichiers cach‚s ...

 

Scan termin‚ avec succŠs

Les fichiers cach‚s: 0

 

**************************************************************************

.

--------------------- DLLs a charg‚ sous des processus courants ---------------------

 

PROCESS: C:\WINDOWS\system32\lsass.exe

-> C:\Program Files\Eset\pr_imon.dll

.

------------------------ Other Running Processes ------------------------

.

C:\Program Files\Diskeeper Corporation\Diskeeper\DkService.exe

C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe

C:\Program Files\ESET\nod32krn.exe

C:\WINDOWS\system32\wdfmgr.exe

.

**************************************************************************

.

Temps d'accomplissement: 2008-07-18 15:49:50 - machine was rebooted

ComboFix-quarantined-files.txt 2008-07-18 13:49:42

 

Pre-Run: 30,115,807,232 octets libres

Post-Run: 30,074,589,184 octets libres

 

263 --- E O F --- 2008-07-11 07:20:46

 

 

j'ai l'impression que ça va déjà mieux !!!!

Merci de tout coeur !!!

Posté(e)

c'est pas fini :P

 

• desinstalle ComboFix en copiant_collant la ligne ci dessous dans executer et valide la:

 

ComboFix /u

 

»supp. si toujours present c:\bug , c:\combofix , c:\qoobox

 

• Ouvre le poste de travail

Clic sur le menu outils en haut à droite puis options des dossiers

Dans la nouvelle fenêtre, clic sur l'onglet Affichage en haut

Coche dans la liste "Afficher les fichiers cachés"

Décoche "masquer les fichier proteger du systeme d exploitation (recommandée)"\appliquer

Tu vas recevoir un message qui te dit que cela peut endommager le système, n'en tiens pas compte.

 

supprime les fichiers en gras ci dessous:

 

C:\WINDOWS\system32\xqcptbcp.dll

C:\WINDOWS\BM27d91c2b.xml

C:\SDfix

 

recache tes fichiers\dossiers cachés de maniere inverse

 

• met ce fichier en gras en lecture seule dans ses propriétés en cliquant droit dessus \cocher lecture seule\clic appliquer:

 

C:\WINDOWS\system32\drivers\etc\hosts << clic droit dessus \cocher lecture seule\clic appliquer

 

• supprime le rapport de mbr sur ton bureau

 

• copie_colle la ligne ci dessous dans executer et valide la:

 

"%userprofile%\Bureau\mbr.exe" -f

 

puis relance mbr.exe et poste le contenu de son rapport comme precedemment

Posté(e)

je n'ais pas réussi à supprimer sdfix,

le rapport mbr :

Stealth MBR rootkit detector 0.2.4 by Gmer, http://www.gmer.net

 

device: opened successfully

user: MBR read successfully

kernel: MBR read successfully

user & kernel MBR OK

malicious code @ sector 0x950a600 size 0x1fd !

copy of MBR has been found in sector 62 !

Posté(e)

c'est pas le meme rapport de mbr.exe que tu me colles??mbr.exe est bien sur ton bureau??supprime le dernier rapport de mbr.exe

 

copie_colle la ligne les guillemets inclus ci dessous dans executer et valide la:

 

 

"%userprofile%\Bureau\mbr.exe" -f

 

puis relance mbr.exe et poste le contenu de son rapport comme precedemment

Posté(e)

voici le rapport :

Stealth MBR rootkit detector 0.2.4 by Gmer, http://www.gmer.net

 

device: opened successfully

user: MBR read successfully

kernel: MBR read successfully

user & kernel MBR OK

malicious code @ sector 0x950a600 size 0x1fd !

copy of MBR has been found in sector 62 !

 

je fais qqchose de mal ???

Rejoindre la conversation

Vous pouvez publier maintenant et vous inscrire plus tard. Si vous avez un compte, connectez-vous maintenant pour publier avec votre compte.
Remarque : votre message nécessitera l’approbation d’un modérateur avant de pouvoir être visible.

Invité
Répondre à ce sujet…

×   Collé en tant que texte enrichi.   Coller en tant que texte brut à la place

  Seulement 75 émoticônes maximum sont autorisées.

×   Votre lien a été automatiquement intégré.   Afficher plutôt comme un lien

×   Votre contenu précédent a été rétabli.   Vider l’éditeur

×   Vous ne pouvez pas directement coller des images. Envoyez-les depuis votre ordinateur ou insérez-les depuis une URL.

  • En ligne récemment   0 membre est en ligne

    • Aucun utilisateur enregistré regarde cette page.
×
×
  • Créer...