Aller au contenu
  • Pas encore inscrit ?

    Pourquoi ne pas vous inscrire ? C'est simple, rapide et gratuit.
    Pour en savoir plus, lisez Les avantages de l'inscription... et la Charte de Zébulon.
    De plus, les messages que vous postez en tant qu'invité restent invisibles tant qu'un modérateur ne les a pas validés. Inscrivez-vous, ce sera un gain de temps pour tout le monde, vous, les helpeurs et les modérateurs ! :wink:

( RESOLU) VBS.Malware-gen + Win32:trojan-gen(other)+ WIN32-rootkit-gen


Messages recommandés

Posté(e) (modifié)

bonjour et merci pour toutes les infos données sur ce forum

 

depuis deux jours Avast détecte à la mise en route les virus suivants:

 

Win32:trojan-gen(other) WIN32-rootkit-gen VBS.Malware-gen

 

j'ai beau les mettre en quarantaine, ils reviennent à chaque fois; d'autre part le fond d'écran a disparu et j'ai un pavé encadré m'indiquant: WARNING SPYWARE DETECTED ON YOUR COMPUTEUR

INSTALL AN ANTIVIRUS OR SPYWARE REMOVER TO CLEAN YOUR COMPUTEUR

 

je suis dans la mélasse!! complètement paniqué d'autant que je ne suis pas un expert en informatique!!

 

si quelqu'un peut m'aider... merci d'avance

 

Windows XP , Avast, C cleaner, Spybot

Modifié par popot

Posté(e)

Bonjour Popot et bienvenue sur Zébulon

 

Commence par m’envoyer un rapport HijackThis :

 

Télécharge HijackThis sur ton Bureau http://www.trendsecure.com/portal/en-US/to...ools/hijackthis

 

Ferme toutes les autres fenêtres, tous les autres programmes. Pas de connexion Internet.

 

Double-clique dessus pour lancer l'installation . Accepte la licence qui va apparaître par "I agree" .

 

Puis clique sur "Do a system scan and save a logfile"

 

Ferme HijackThis et fais un copier-coller du rapport en entier et poste le ici en réponse.

Note : le rapport HijackThis.txt se trouve dans C:\Program Files\Trend Micro\HijackThis

 

@ suivre.

Posté(e)

bonjour Le Sioux

 

ci dessous le rapport HijackThis :

 

Logfile of Trend Micro HijackThis v2.0.2

Scan saved at 11:44:51, on 22/08/2008

Platform: Windows XP SP3 (WinNT 5.01.2600)

MSIE: Internet Explorer v7.00 (7.00.6000.16705)

Boot mode: Normal

 

Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe

C:\Program Files\Alwil Software\Avast4\ashServ.exe

C:\WINDOWS\system32\spoolsv.exe

C:\Program Files\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\apache.exe

C:\Program Files\Microsoft LifeCam\MSCamS32.exe

C:\Program Files\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\apache.exe

C:\Program Files\NVIDIA Corporation\NetworkAccessManager\bin\nSvcLog.exe

C:\WINDOWS\system32\nvsvc32.exe

C:\WINDOWS\System32\PAStiSvc.exe

C:\WINDOWS\system32\svchost.exe

C:\Program Files\NVIDIA Corporation\NetworkAccessManager\bin\nSvcIp.exe

C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe

C:\Program Files\Alwil Software\Avast4\ashWebSv.exe

C:\WINDOWS\system32\wuauclt.exe

C:\WINDOWS\Explorer.EXE

C:\Program Files\Java\jre1.6.0_07\bin\jusched.exe

C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe

C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe

C:\WINDOWS\RTHDCPL.EXE

C:\WINDOWS\vVX1000.exe

C:\WINDOWS\system32\lphcjfmj0el39.exe

C:\WINDOWS\system32\sysrest32.exe

C:\Program Files\Microsoft Encarta\Collection Microsoft Encarta 2006 DVD\EDICT.EXE

C:\WINDOWS\system32\ctfmon.exe

C:\Program Files\Messenger\msmsgs.exe

C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

 

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.google.fr/ie

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.google.fr

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157

R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.google.fr/ie

R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://www.google.fr/keyword/%s

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens

O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll

O2 - BHO: WormRadar.com IESiteBlocker.NavFilter - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - (no file)

O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll

O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll

O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)

O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup

O4 - HKLM\..\Run: [nwiz] nwiz.exe /install

O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit

O4 - HKLM\..\Run: [skyTel] SkyTel.EXE

O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE

O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe

O4 - HKLM\..\Run: [sunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_07\bin\jusched.exe"

O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe

O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot

O4 - HKLM\..\Run: [CanonSolutionMenu] C:\Program Files\Canon\SolutionMenu\CNSLMAIN.exe /logon

O4 - HKLM\..\Run: [CanonMyPrinter] C:\Program Files\Canon\MyPrinter\BJMyPrt.exe /logon

O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"

O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE

O4 - HKLM\..\Run: [VX1000] C:\WINDOWS\vVX1000.exe

O4 - HKLM\..\Run: [LifeCam] "C:\Program Files\Microsoft LifeCam\LifeExp.exe"

O4 - HKLM\..\Run: [lphcjfmj0el39] C:\WINDOWS\system32\lphcjfmj0el39.exe

O4 - HKLM\..\Run: [sysrest32.exe] C:\WINDOWS\system32\sysrest32.exe

O4 - HKCU\..\Run: [E06FXLRD_779156] "C:\Program Files\Microsoft Encarta\Collection Microsoft Encarta 2006 DVD\EDICT.EXE" -m

O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background

O4 - HKUS\S-1-5-18\..\RunOnce: [Config] %systemroot%\system32\run.cmd (User 'SYSTEM')

O4 - HKUS\S-1-5-18\..\RunOnce: [nlsf] cmd.exe /C move /Y "%SystemRoot%\System32\syssetub.dll" "%SystemRoot%\System32\syssetup.dll" (User 'SYSTEM')

O4 - HKUS\S-1-5-18\..\RunOnce: [tscuninstall] %systemroot%\system32\tscupgrd.exe (User 'SYSTEM')

O4 - HKUS\.DEFAULT\..\RunOnce: [Config] %systemroot%\system32\run.cmd (User 'Default user')

O4 - Startup: TribalWeb.lnk = C:\Program Files\TribalWeb\tribalweb.exe

O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll

O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll

O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL

O9 - Extra button: (no name) - {B205A35E-1FC4-4CE3-818B-899DBBB3388C} - C:\Program Files\Fichiers communs\Microsoft Shared\Encarta Search Bar\ENCSBAR.DLL

O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll

O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll

O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe

O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe

O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://www.update.microsoft.com/microsoftu...b?1216234224125

O17 - HKLM\System\CCS\Services\Tcpip\..\{E2AED3FE-17EF-436F-8F18-59A6BED042A6}: NameServer = 192.168.1.1

O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL

O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe

O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe

O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe

O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe

O23 - Service: Forceware Web Interface (ForcewareWebInterface) - Apache Software Foundation - C:\Program Files\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\apache.exe

O23 - Service: ForceWare IP service (nSvcIp) - NVIDIA Corporation - C:\Program Files\NVIDIA Corporation\NetworkAccessManager\bin\nSvcIp.exe

O23 - Service: ForceWare user log service (nSvcLog) - NVIDIA Corporation - C:\Program Files\NVIDIA Corporation\NetworkAccessManager\bin\nSvcLog.exe

O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

O23 - Service: STI Simulator - Unknown owner - C:\WINDOWS\System32\PAStiSvc.exe

 

--

End of file - 8384 bytes

Posté(e)

Bonjour Popot

 

Bien joué, on attaque le ménage :

 

Afin de suivre la procédure correctement, je te conseille d'enregistrer la page en format HTLM afin dappliquer la procédure comme il faut, pour cela :

* Avec Firefox

- clique sur le menu Fichier (en haut à gauche), puis choisis Enregistrer sous...

- dans la boîte de dialogue Enregistrer sous, pour le champ "Enregistrer dans" (en haut), clique sur la flèche de la "liste déroulante" et choisis Bureau; pour le champ "Type", laisse Page Web complète; pour le champ "Nom du fichier", saisis Discussion en cours; termine en cliquant sur Enregistrer

* Avec Internet Explorer 7, presse la touche Alt pour faire apparaître le menu et suis les mêmes instructions quavec FireFox.

Pour afficher la page (après redémarrage), double-clique sur "Discussion en cours.htm" situé sur le Bureau.

(Tu n'auras pas accès à Internet à partir du moment ou te redémarreras en mode sans échec)

 

Il faut exécuter toutes les étapes, sans interruption, dans l'ordre exact indiqué ci-dessous.

Si un élément te paraît obscur, demande des explications avant de commencer la désinfection

1) Télécharge SDFix d' AndyManchesta

 

http://downloads.andymanchesta.com/RemovalTools/SDFix.exe sur ton Bureau.

 

Double-clique sur SDFix.exe et choisis Install. L'outil sera extrait à la racine du lecteur système (généralement le C:\)

N'y touche pas pour l'instant.

 

2) Redémarre en mode sans échec

 

Regarde si besoin avant ici : http://pageperso.aol.fr/loraline60/mode_sans_echec.htm

Au redémarrage de l'ordinateur, une fois le chargement du BIOS terminé, il y a un écran noir qui apparaît rapidement, appuie sur la touche [F8] (ou [F5] sur certains PCs) jusqu'à l'affichage du menu des options avancées de Windows.

Sélectionne "Mode sans échec" et appuie sur [Entrée]

Il faudra choisir ta session habituelle, pas le compte "Administrateur" ou une autre.

 

Double-clique sur "Discussion en cours.htm" situé sur ton Bureau afin de suivre les instructions comme il faut.

3) SDFix

* Ouvre le dossier SDFix qui vient d'être créé dans le répertoire C:\ et double clique sur RunThis.bat pour lancer le script.

* Appuie sur Y pour commencer le processus de nettoyage.

* Il va supprimer les services et les entrées du Registre de certains trojans trouvés puis te demandera d'appuyer sur une touche pour redémarrer.

* Appuie sur une touche pour redémarrer le PC.

Ton système sera plus long pour redémarrer qu'à l'accoutumée car l'outil va continuer à s'exécuter et supprimer des fichiers.

* Après le chargement du Bureau, l'outil terminera son travail et affichera Finished.

* Appuie sur une touche pour finir l'exécution du script et charger les icônes de ton Bureau.

• Les icônes du Bureau affichées, le rapport SDFix s'ouvrira à l'écran et s'enregistrera aussi dans le dossier SDFix sous le nom Report.txt.

 

4) Rapports :

 

Poste un nouveau rapport HijackThis et le rapport de SDFix en réponse.

 

@ suivre

Posté(e)

rebonjour Le sioux,

 

chapitre : redémarre en mode sans echec, l'adresse: pageperso.aol.fr.....ne fonctionne pas

 

je peux essayer de trouver une autre info pour le redémarrage en mode sans échec?

 

je ne voudrais pas me planter!!

Posté(e)

re re re bonjour Le Sioux

 

je viens de terminer la manip, voici les deux rapports demandés:

 

rapport HijackThis

 

Logfile of Trend Micro HijackThis v2.0.2

Scan saved at 14:19:37, on 22/08/2008

Platform: Windows XP SP3 (WinNT 5.01.2600)

MSIE: Internet Explorer v7.00 (7.00.6000.16705)

Boot mode: Normal

 

Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe

C:\Program Files\Alwil Software\Avast4\ashServ.exe

C:\WINDOWS\system32\spoolsv.exe

C:\WINDOWS\Explorer.EXE

C:\Program Files\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\apache.exe

C:\Program Files\Microsoft LifeCam\MSCamS32.exe

C:\Program Files\NVIDIA Corporation\NetworkAccessManager\bin\nSvcLog.exe

C:\Program Files\Java\jre1.6.0_07\bin\jusched.exe

C:\WINDOWS\system32\nvsvc32.exe

C:\Program Files\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\apache.exe

C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe

C:\WINDOWS\System32\PAStiSvc.exe

C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe

C:\WINDOWS\RTHDCPL.EXE

C:\WINDOWS\vVX1000.exe

C:\WINDOWS\system32\svchost.exe

C:\Program Files\Microsoft Encarta\Collection Microsoft Encarta 2006 DVD\EDICT.EXE

C:\WINDOWS\system32\ctfmon.exe

C:\Program Files\Messenger\msmsgs.exe

C:\Program Files\NVIDIA Corporation\NetworkAccessManager\bin\nSvcIp.exe

C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe

C:\Program Files\Alwil Software\Avast4\ashWebSv.exe

C:\WINDOWS\system32\wuauclt.exe

C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

 

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.google.fr/ie

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.google.fr

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157

R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.google.fr/ie

R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://www.google.fr/keyword/%s

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens

O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll

O2 - BHO: WormRadar.com IESiteBlocker.NavFilter - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - (no file)

O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll

O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll

O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)

O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup

O4 - HKLM\..\Run: [nwiz] nwiz.exe /install

O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit

O4 - HKLM\..\Run: [skyTel] SkyTel.EXE

O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE

O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe

O4 - HKLM\..\Run: [sunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_07\bin\jusched.exe"

O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe

O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot

O4 - HKLM\..\Run: [CanonSolutionMenu] C:\Program Files\Canon\SolutionMenu\CNSLMAIN.exe /logon

O4 - HKLM\..\Run: [CanonMyPrinter] C:\Program Files\Canon\MyPrinter\BJMyPrt.exe /logon

O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"

O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE

O4 - HKLM\..\Run: [VX1000] C:\WINDOWS\vVX1000.exe

O4 - HKLM\..\Run: [LifeCam] "C:\Program Files\Microsoft LifeCam\LifeExp.exe"

O4 - HKCU\..\Run: [E06FXLRD_779156] "C:\Program Files\Microsoft Encarta\Collection Microsoft Encarta 2006 DVD\EDICT.EXE" -m

O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background

O4 - HKUS\S-1-5-18\..\RunOnce: [Config] %systemroot%\system32\run.cmd (User 'SYSTEM')

O4 - HKUS\S-1-5-18\..\RunOnce: [nlsf] cmd.exe /C move /Y "%SystemRoot%\System32\syssetub.dll" "%SystemRoot%\System32\syssetup.dll" (User 'SYSTEM')

O4 - HKUS\S-1-5-18\..\RunOnce: [tscuninstall] %systemroot%\system32\tscupgrd.exe (User 'SYSTEM')

O4 - HKUS\.DEFAULT\..\RunOnce: [Config] %systemroot%\system32\run.cmd (User 'Default user')

O4 - Startup: TribalWeb.lnk = C:\Program Files\TribalWeb\tribalweb.exe

O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll

O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll

O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL

O9 - Extra button: (no name) - {B205A35E-1FC4-4CE3-818B-899DBBB3388C} - C:\Program Files\Fichiers communs\Microsoft Shared\Encarta Search Bar\ENCSBAR.DLL

O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll

O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll

O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe

O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe

O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://www.update.microsoft.com/microsoftu...b?1216234224125

O17 - HKLM\System\CCS\Services\Tcpip\..\{E2AED3FE-17EF-436F-8F18-59A6BED042A6}: NameServer = 192.168.1.1

O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL

O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe

O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe

O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe

O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe

O23 - Service: Forceware Web Interface (ForcewareWebInterface) - Apache Software Foundation - C:\Program Files\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\apache.exe

O23 - Service: ForceWare IP service (nSvcIp) - NVIDIA Corporation - C:\Program Files\NVIDIA Corporation\NetworkAccessManager\bin\nSvcIp.exe

O23 - Service: ForceWare user log service (nSvcLog) - NVIDIA Corporation - C:\Program Files\NVIDIA Corporation\NetworkAccessManager\bin\nSvcLog.exe

O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

O23 - Service: STI Simulator - Unknown owner - C:\WINDOWS\System32\PAStiSvc.exe

 

--

End of file - 8168 bytes

 

 

 

rapport SDFix

 

SDFix: Version 1.218

Run by Admin on 22/08/2008 at 14:07

 

Microsoft Windows XP [version 5.1.2600]

Running From: C:\SDFix

 

Checking Services :

 

 

Restoring Default Security Values

Restoring Default Hosts File

Restoring Default Desktop Wallpaper

 

Rebooting

 

 

Checking Files :

 

Trojan Files Found:

 

C:\WINDOWS\system32\lphcjfmj0el39.exe - Deleted

C:\WINDOWS\SYSTEM32\PHCJFM~1.BMP - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt1.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt10.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt11.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt12.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt13.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt14.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt15.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt16.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt17.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt18.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt19.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt1A.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt1B.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt1C.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt1D.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt1E.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt1F.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt2.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt20.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt21.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt22.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt23.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt24.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt25.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt26.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt27.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt28.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt29.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt2A.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt2B.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt2C.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt2D.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt2E.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt2F.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt3.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt30.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt31.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt32.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt33.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt34.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt35.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt36.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt37.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt38.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt39.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt3A.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt3B.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt3C.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt3D.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt3E.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt3F.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt4.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt40.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt41.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt42.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt43.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt44.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt45.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt46.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt47.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt49.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt4A.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt4B.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt4D.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt4E.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt4F.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt5.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt50.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt51.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt53.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt54.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt55.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt57.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt58.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt5B.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt6.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt63.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt7.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt8.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.tt9.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.ttA.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.ttB.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.ttBC.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.ttC.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.ttD.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.ttE.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\.ttF.tmp - Deleted

C:\DOCUME~1\Admin\LOCALS~1\Temp\tmp31.tmp - Deleted

C:\WINDOWS\system32\sysrest32.exe - Deleted

 

 

 

 

 

Removing Temp Files

 

ADS Check :

 

 

 

 

a noter: le pavé WARNING etc... que j'avais sur l'écran semble avoir disparu

 

sur le bureau deux nouvelles icones: un dossier :discussion en cours_fichiers

un fichier bloc notes :catchme.log

 

MERCI pour analyse et suite à donner

Posté(e)

Re

 

Bien bossé :P

 

Pour

sur le bureau deux nouvelles icones: un dossier :discussion en cours_fichiers

un fichier bloc notes :catchme.log

Tu peux jeter cela, nous n'en avons plus besoin.

 

On affine le nettoyage :

 

Afin de suivre la procédure correctement, je te conseille d'enregistrer la page en sélectionnant toutes les lignes puis de copier cette sélection dans un fichier texte sur ton PC pour pouvoir appliquer la procédure correctement.

Il faut exécuter toutes les étapes, sans interruption, dans l'ordre exact indiqué ci-dessous.

Si un élément te paraît obscure, demande des explications avant de commencer la désinfection.

 

1) Télécharge et installe

 

-- CCleaner

http://www.ccleaner.com/download/builds.aspx

Choisis de préférence la version SLIM-No Toolbar.

Installe-le en prenant soin de décocher les diverses options dont la barre Yahoo et la mise à jour.

Lance CCleaner puis Clique sur "Options", "Avancé" et décoche la case "Effacer uniquement les fichiers, du dossier Temp de Windows, plus vieux que 48 heures".

Pour les autres paramètres, laisse-le avec ses réglages par défaut.

 

-- Malwarebyte's Anti-Malware

http://www.malwarebytes.org/mbam/program/mbam-setup.exe

Tuto : http://forum.pcastuces.com/malwarebytes_an...oriel-f31s3.htm

A la fin de l'installation, veille à ce que l'option « Mettre a jour Malwarebyte's Anti-Malware » soit cochée. >>> clique sur OK.

S'il ne s'est pas lancé tout seul, double-clique sur l'icône de Malwarebyte's Anti-Malware sur ton Bureau.

Au premier lancement, une fenêtre t'annonce que la version est Free >>> clique sur OK

Laisse les Mises à jour se télécharger.

 

2) Scan avec Malwarebyte's Anti-Malware

 

(Relance Malwarebyte’s Anti-Malware si celui-ci s’est refermé )

Onglet "Recherche" >>> coche Exécuter un examen complet >>> Rechercher sélectionne tes disques durs puis clique sur Lancer lexamen.

A la fin du scan >>> clique sur Afficher les résultats

Suppression des éléments détectés >>>> clique sur Supprimer la sélection

S'il t'es demandé de redémarrer >>> clique sur "Yes"

--> Un rapport de scan s'ouvre, enregistre sur ton Bureau.

Puis ferme Malwarebyte's Anti-Malware

 

3) Suppression de fichiers inutiles avec CCleaner

 

Lance CCleaner en double-cliquant sur son raccourci sur ton Bureau.

Puis dans le menu Nettoyeur

Clique sur Analyse (laisse travailler cela peut durer longtemps la 1ere fois)

Clique sur le bouton Lancer le nettoyage.

Clique une seconde fois sur le bouton Lancer le nettoyage puis ferme CCleaner.

4) Rapports

 

Poste en réponse le rapport de Malwarebyte's Anti-Malware que tu as sauvegardé sur ton Bureau.

 

Bon courage

 

@ plus.

 

Si besoin, tuto MalwareBytes'Antimalware http://forum.pcastuces.com/malwarebytes_an...oriel-f31s3.htm

Rejoindre la conversation

Vous pouvez publier maintenant et vous inscrire plus tard. Si vous avez un compte, connectez-vous maintenant pour publier avec votre compte.
Remarque : votre message nécessitera l’approbation d’un modérateur avant de pouvoir être visible.

Invité
Répondre à ce sujet…

×   Collé en tant que texte enrichi.   Coller en tant que texte brut à la place

  Seulement 75 émoticônes maximum sont autorisées.

×   Votre lien a été automatiquement intégré.   Afficher plutôt comme un lien

×   Votre contenu précédent a été rétabli.   Vider l’éditeur

×   Vous ne pouvez pas directement coller des images. Envoyez-les depuis votre ordinateur ou insérez-les depuis une URL.

  • En ligne récemment   0 membre est en ligne

    • Aucun utilisateur enregistré regarde cette page.
×
×
  • Créer...