Aller au contenu
  • Pas encore inscrit ?

    Pourquoi ne pas vous inscrire ? C'est simple, rapide et gratuit.
    Pour en savoir plus, lisez Les avantages de l'inscription... et la Charte de Zébulon.
    De plus, les messages que vous postez en tant qu'invité restent invisibles tant qu'un modérateur ne les a pas validés. Inscrivez-vous, ce sera un gain de temps pour tout le monde, vous, les helpeurs et les modérateurs ! :wink:

Messages recommandés


Yep, le rapport est propre. Nettoie la restauration système avec antivir, c'est parfait. :P



Il faut bien garder ton système et les logiciels à jour. (windows update, bien pour le SP3)

PSI de Secunia peut t'y aider.

JavaRa peut t'y aider pour Java :


Voici un peu de lecture, une compilation de conseils pour éviter une réinfection et sécuriser la machine.


Tu peux garder MBAM, il t'a été utile, et c'est un outil tout public, contrairement à certains utilisés pour nettoyer la machine. Le module résident (qui tourne à l'arrière plan) est payant, mais le programme fonctionne en mode gratuit, ce module ne s'active simplement pas. Du coup dans sa version gratuite il cohabite avec tout, en tant que scanneur à la demande. Il remplace largement A-squared, qui a tendance à voir le mal partout même dans des logiciels clean. :P


N'hésite pas à poser des questions, cette partie est aussi importante que la désinfection.


Tu peux marquer résolu dans le titre, (en éditant le premier post, le titre devient modifiable).


Merci Falkra.


Encore une chose nettoyer la restauration système avec antivir?Cad? Je ne vois pas très bien l'arborescence à suivre.


Le mieux est en effet d'utiliser Antivir pour scanner la restauration système (ou tout le disque dur, c'est un peu long mais souvent bénéfique) pour en éliminer les scories. Une méthode radicale consiste à effacer les points de restauration en désactivant puis réactivant la restauration, mais je n'aime guère le principe, (et les avis sont partagés) car cela prive de certaines possibilités. Antivir peut en revanche nettoyer les points en question.


Voilà j'ai bien fini de scanné le système. Plus de problèmes apparents. :P

Qques détections tout de même par Avira et ce toujours dans le fameux système volume information ^^: il s'agit donc des trojans Vundo.gen, Vundo.ewz, Monderc ainsi qu'un dropper Fraudload(un truc du genre).


J'ai déjà les outils que vous m'avez proposés.

En esperant que çà n'est pas très grave.


Tu peux poster le rapport de scan Antivir pour vérification.


Tu peux lire tous les anciens rapports : ouvre antivir (double clique sur son icône près de l'horloge), clique sur overview, colonne de gauche, clique sur "reports" trouve la ligne qui correspond à ton rapport elle doit s'appeler Scan, et double clique desuss, là tu auras un bouton report file pour lire ou poster le rapport.


Voici donc le rapport d'hier soir par Avira.




Avira AntiVir Personal

Report file date: samedi 16 août 2008 19:18


Scanning for 1559120 virus strains and unwanted programs.


Licensed to: Avira AntiVir PersonalEdition Classic

Serial number: 0000149996-ADJIE-0001

Platform: Windows XP

Windows version: (Service Pack 3) [5.1.2600]

Boot mode: Normally booted

Username: SYSTEM

Computer name: MICHEL


Version information:

BUILD.DAT : 16479 Bytes 09/04/2008 16:24:00

AVSCAN.EXE : 311553 Bytes 18/03/2008 07:02:56

AVSCAN.DLL : 53505 Bytes 07/02/2008 06:43:37

LUKE.DLL : 151809 Bytes 28/02/2008 06:41:23

LUKERES.DLL : 12033 Bytes 21/02/2008 06:28:40

ANTIVIR0.VDF : 11030528 Bytes 18/07/2007 08:33:34

ANTIVIR1.VDF : 8182784 Bytes 24/06/2008 10:20:44

ANTIVIR2.VDF : 2587136 Bytes 14/08/2008 14:38:55

ANTIVIR3.VDF : 103424 Bytes 16/08/2008 10:39:53

Engineversion :

AEVDF.DLL : 102772 Bytes 25/02/2008 07:58:21

AESCRIPT.DLL : 311673 Bytes 10/08/2008 10:22:09

AESCN.DLL : 119156 Bytes 10/08/2008 10:22:06

AERDL.DLL : 418165 Bytes 10/08/2008 10:22:04

AEPACK.DLL : 364917 Bytes 10/08/2008 10:22:00

AEOFFICE.DLL : 192891 Bytes 10/08/2008 10:21:56

AEHEUR.DLL : 1368437 Bytes 10/08/2008 10:21:54

AEHELP.DLL : 115063 Bytes 10/08/2008 10:21:42

AEGEN.DLL : 315764 Bytes 10/08/2008 10:21:41

AEEMU.DLL : 430452 Bytes 10/08/2008 10:21:37

AECORE.DLL : 172406 Bytes 10/08/2008 10:21:34

AEBB.DLL : 53617 Bytes 10/08/2008 10:21:32

AVWINLL.DLL : 14593 Bytes 23/01/2008 15:07:53

AVPREF.DLL : 25857 Bytes 18/02/2008 08:37:50

AVREP.DLL : 98344 Bytes 10/08/2008 10:21:31

AVREG.DLL : 30977 Bytes 23/01/2008 15:07:49

AVARKT.DLL : 307457 Bytes 12/02/2008 06:29:23

AVEVTLOG.DLL : 114945 Bytes 28/02/2008 06:31:31

SQLITE3.DLL : 339968 Bytes 22/01/2008 15:28:02

SMTPLIB.DLL : 28929 Bytes 23/01/2008 15:08:39

NETNT.DLL : 7937 Bytes 25/01/2008 10:05:10

RCIMAGE.DLL : 2371841 Bytes 10/03/2008 12:37:25

RCTEXT.DLL : 86273 Bytes 06/03/2008 10:02:11


Configuration settings for the scan:

Jobname..........................: Complete system scan

Configuration file...............: c:\program files\avira\antivir personaledition classic\sysscan.avp

Logging..........................: low

Primary action...................: interactive

Secondary action.................: ignore

Scan master boot sector..........: on

Scan boot sector.................: on

Boot sectors.....................: C:,

Scan memory......................: on

Process scan.....................: on

Scan registry....................: on

Search for rootkits..............: off

Scan all files...................: Intelligent file selection

Scan archives....................: on

Recursion depth..................: 20

Smart extensions.................: on

Macro heuristic..................: on

File heuristic...................: high


Start of the scan: samedi 16 août 2008 19:18


The scan of running processes will be started

Scan process 'avscan.exe' - '1' Module(s) have been scanned

Scan process 'avcenter.exe' - '1' Module(s) have been scanned

Scan process 'psi.exe' - '1' Module(s) have been scanned

Scan process 'msmsgs.exe' - '1' Module(s) have been scanned

Scan process 'ctfmon.exe' - '1' Module(s) have been scanned

Scan process 'jusched.exe' - '1' Module(s) have been scanned

Scan process 'cfp.exe' - '1' Module(s) have been scanned

Scan process 'cssurf.exe' - '1' Module(s) have been scanned

Scan process 'avgnt.exe' - '1' Module(s) have been scanned

Scan process 'reader_sl.exe' - '1' Module(s) have been scanned

Scan process 'rundll32.exe' - '1' Module(s) have been scanned

Scan process 'CnxDslTb.exe' - '1' Module(s) have been scanned

Scan process 'raid_tool.exe' - '1' Module(s) have been scanned

Scan process 'explorer.exe' - '1' Module(s) have been scanned

Scan process 'usnsvc.exe' - '1' Module(s) have been scanned

Scan process 'alg.exe' - '1' Module(s) have been scanned

Scan process 'svchost.exe' - '1' Module(s) have been scanned

Scan process 'nvsvc32.exe' - '1' Module(s) have been scanned

Scan process 'cmdagent.exe' - '1' Module(s) have been scanned

Scan process 'avguard.exe' - '1' Module(s) have been scanned

Scan process 'a2service.exe' - '1' Module(s) have been scanned

Scan process 'sched.exe' - '1' Module(s) have been scanned

Scan process 'spoolsv.exe' - '1' Module(s) have been scanned

Scan process 'svchost.exe' - '1' Module(s) have been scanned

Scan process 'svchost.exe' - '1' Module(s) have been scanned

Scan process 'svchost.exe' - '1' Module(s) have been scanned

Scan process 'svchost.exe' - '1' Module(s) have been scanned

Scan process 'svchost.exe' - '1' Module(s) have been scanned

Scan process 'lsass.exe' - '1' Module(s) have been scanned

Scan process 'services.exe' - '1' Module(s) have been scanned

Scan process 'winlogon.exe' - '1' Module(s) have been scanned

Scan process 'csrss.exe' - '1' Module(s) have been scanned

Scan process 'smss.exe' - '1' Module(s) have been scanned

33 processes with 33 modules were scanned


Starting master boot sector scan:

Master boot sector HD0

[iNFO] No virus was found!


Start scanning boot sectors:

Boot sector 'C:\'

[iNFO] No virus was found!


Starting to scan the registry.

The registry was scanned ( '30' files ).



Starting the file scan:


Begin scan in 'C:\'


[WARNING] The file could not be opened!

C:\System Volume Information\_restore{D7EECC2D-28C6-4BDD-96FB-FE9A7880C30A}\RP511\A0607729.exe

[DETECTION] Contains detection pattern of the dropper DR/Dldr.FraudLoad.vaxg.1

[NOTE] The file was moved to '48dd077d.qua'!

C:\System Volume Information\_restore{D7EECC2D-28C6-4BDD-96FB-FE9A7880C30A}\RP511\A0610948.exe

[DETECTION] Is the Trojan horse TR/Monder.790528

[NOTE] The file was moved to '48dd078f.qua'!

C:\System Volume Information\_restore{D7EECC2D-28C6-4BDD-96FB-FE9A7880C30A}\RP525\A0622357.dll

[DETECTION] Is the Trojan horse TR/Vundo.Gen

[NOTE] The file was moved to '48dd0876.qua'!

C:\System Volume Information\_restore{D7EECC2D-28C6-4BDD-96FB-FE9A7880C30A}\RP525\A0622358.dll

[DETECTION] Is the Trojan horse TR/Vundo.Gen

[NOTE] The file was moved to '48dd087a.qua'!

C:\System Volume Information\_restore{D7EECC2D-28C6-4BDD-96FB-FE9A7880C30A}\RP525\A0622359.dll

[DETECTION] Is the Trojan horse TR/Monderc.103424.1

[NOTE] The file was moved to '48dd087f.qua'!

C:\System Volume Information\_restore{D7EECC2D-28C6-4BDD-96FB-FE9A7880C30A}\RP525\A0622360.dll

[DETECTION] Is the Trojan horse TR/Vundo.Gen

[NOTE] The file was moved to '48dd0881.qua'!

C:\System Volume Information\_restore{D7EECC2D-28C6-4BDD-96FB-FE9A7880C30A}\RP525\A0622361.dll

[DETECTION] Is the Trojan horse TR/Vundo.Gen

[NOTE] The file was moved to '48dd0883.qua'!

C:\System Volume Information\_restore{D7EECC2D-28C6-4BDD-96FB-FE9A7880C30A}\RP525\A0622362.dll

[DETECTION] Is the Trojan horse TR/Vundo.ewz.40

[NOTE] The file was moved to '48dd088e.qua'!

C:\System Volume Information\_restore{D7EECC2D-28C6-4BDD-96FB-FE9A7880C30A}\RP525\A0622363.dll

[DETECTION] Is the Trojan horse TR/Vundo.Gen

[NOTE] The file was moved to '48dd0890.qua'!

C:\System Volume Information\_restore{D7EECC2D-28C6-4BDD-96FB-FE9A7880C30A}\RP525\A0622364.dll

[DETECTION] Is the Trojan horse TR/Vundo.Gen

[NOTE] The file was moved to '48dd0892.qua'!

C:\System Volume Information\_restore{D7EECC2D-28C6-4BDD-96FB-FE9A7880C30A}\RP525\A0622365.dll

[DETECTION] Is the Trojan horse TR/Monderc.103424.1

[NOTE] The file was moved to '48dd0895.qua'!

C:\System Volume Information\_restore{D7EECC2D-28C6-4BDD-96FB-FE9A7880C30A}\RP525\A0622366.dll

[DETECTION] Is the Trojan horse TR/Monderc.103424.1

[NOTE] The file was moved to '48dd0896.qua'!

C:\System Volume Information\_restore{D7EECC2D-28C6-4BDD-96FB-FE9A7880C30A}\RP525\A0622367.dll

[DETECTION] Is the Trojan horse TR/Vundo.Gen

[NOTE] The file was moved to '48dd0899.qua'!



End of the scan: samedi 16 août 2008 20:17

Used time: 59:34 min


The scan has been done completely.


6455 Scanning directories

308005 Files were scanned

13 viruses and/or unwanted programs were found

0 Files were classified as suspicious:

0 files were deleted

0 files were repaired

13 files were moved to quarantine

0 files were renamed

1 Files cannot be scanned

307992 Files not concerned

3710 Archives were scanned

1 Warnings

13 Notes


Ok, ce sont bien des restes dans la restauration système. C'est logique qu'ils soient là, et bien de les avoir éliminés.


S'il n'y a pas d'autres problèmes, poste un dernier rapport hijackthis, et on vois pour sécuriser tout ça.


Me revoici ainsi qu'un log tout frais






Logfile of Trend Micro HijackThis v2.0.2

Scan saved at 16:53:24, on 17/08/2008

Platform: Windows XP SP3 (WinNT 5.01.2600)

MSIE: Internet Explorer v7.00 (7.00.6000.16705)

Boot mode: Normal


Running processes:








C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe

C:\Program Files\a-squared Free\a2service.exe

C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe

C:\Program Files\COMODO\Firewall\cmdagent.exe




C:\Program Files\VIA\RAID\raid_tool.exe

C:\Program Files\Olitec\ADSL Olitec\CnxDslTb.exe


C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe

C:\Program Files\COMODO\SafeSurf\cssurf.exe

C:\Program Files\COMODO\Firewall\cfp.exe

C:\Program Files\Java\jre1.6.0_07\bin\jusched.exe


C:\Program Files\Messenger\msmsgs.exe

C:\Program Files\Secunia\PSI (RC3)\psi.exe

C:\Program Files\Star Downloader\stardown.exe

C:\Program Files\MSN Messenger\msnmsgr.exe

C:\Program Files\MSN Messenger\usnsvc.exe


C:\Program Files\Trend Micro\HijackThis\HijackThis.exe


R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL =

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL =

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page =

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page =

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens

O2 - BHO: Adobe PDF Link Helper - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll

O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll

O2 - BHO: (no name) - {FFFFFEF0-5B30-21D4-945D-000000000000} - C:\PROGRA~1\STARDO~1\SDIEInt.dll

O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe

O4 - HKLM\..\Run: [RaidTool] C:\Program Files\VIA\RAID\raid_tool.exe

O4 - HKLM\..\Run: [CnxDslTaskBar] C:\Program Files\Olitec\ADSL Olitec\CnxDslTb.exe

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup

O4 - HKLM\..\Run: [nwiz] nwiz.exe /install

O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit

O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe"

O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min

O4 - HKLM\..\Run: [COMODO SafeSurf] "C:\Program Files\COMODO\SafeSurf\cssurf.exe" -s

O4 - HKLM\..\Run: [COMODO Firewall Pro] "C:\Program Files\COMODO\Firewall\cfp.exe" -h

O4 - HKLM\..\Run: [sunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_07\bin\jusched.exe"

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background

O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')

O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')

O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')

O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')

O4 - Startup: Secunia PSI (RC3).lnk = C:\Program Files\Secunia\PSI (RC3)\psi.exe

O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE

O8 - Extra context menu item: Télécharger avec Star Downloader - C:\Program Files\Star Downloader\sdie.htm

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll

O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll

O9 - Extra button: Organise-notes - {9455301C-CF6B-11D3-A266-00C04F689C50} - C:\Program Files\Fichiers communs\Microsoft Shared\Reference 2001\EROProj.dll

O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe

O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe

O12 - Plugin for .bcf: C:\Program Files\Internet Explorer\Plugins\NPBelv32.dll

O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) -

O17 - HKLM\System\CCS\Services\Tcpip\..\{E112D0B4-9BCE-4A5E-B251-65F50979E8BA}: NameServer =

O23 - Service: a-squared Free Service (a2free) - Emsi Software GmbH - C:\Program Files\a-squared Free\a2service.exe

O23 - Service: Avira AntiVir Personal – Free Antivirus Scheduler (AntiVirScheduler) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe

O23 - Service: Avira AntiVir Personal – Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe

O23 - Service: COMODO Firewall Pro Helper Service (cmdAgent) - Unknown owner - C:\Program Files\COMODO\Firewall\cmdagent.exe

O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe



End of file - 6112 bytes


On a déjà fait tout ou presque. :P


Efface smitfraudfix à la main si pas déjà fait.

Idem, si pas déjà fait, tu peux désinstaller combofix : entre combofix /u dans la boite exécuter du menu démarrer.

Après cela, efface ce dossier s'il existe encore.



XP SP3, IE7 : bien.

Antivir + comodo : bien.


Je te propose en complément un antimalware performant : MalwareBytes' Anti-malware.

Site officiel :

Le module résident (qui tourne à l'arrière plan) est payant, mais le programme fonctionne en mode gratuit, ce module ne s'active simplement pas. Du coup dans sa version gratuite il cohabite avec tout, en tant que scanneur à la demande.


A-squared : bof, tu peux t'en passer avec ce que tu as + MBAM, et il n'est pas parmi les meilleurs.


Voici un peu de lecture, une compilation de conseils pour éviter une réinfection et sécuriser la machine.


La machine est équipée, ne te fais pas avoir une autre fois. :P

N'hésite pas à poser des questions, cette partie est aussi importante que la désinfection.


Merci bcp Kalfra! Longue vie à la machine...

J'ai déjà MBAM^^.


Où est-ce qu'on pourrait se former pour la sécurité informatique et lectures de log comme vous le faites? Merci!

Rejoindre la conversation

Vous pouvez publier maintenant et vous inscrire plus tard. Si vous avez un compte, connectez-vous maintenant pour publier avec votre compte.
Remarque : votre message nécessitera l’approbation d’un modérateur avant de pouvoir être visible.

Répondre à ce sujet…

×   Collé en tant que texte enrichi.   Coller en tant que texte brut à la place

  Seulement 75 émoticônes maximum sont autorisées.

×   Votre lien a été automatiquement intégré.   Afficher plutôt comme un lien

×   Votre contenu précédent a été rétabli.   Vider l’éditeur

×   Vous ne pouvez pas directement coller des images. Envoyez-les depuis votre ordinateur ou insérez-les depuis une URL.

  • En ligne récemment   0 membre est en ligne

    • Aucun utilisateur enregistré regarde cette page.
  • Créer...