Aller au contenu
  • Pas encore inscrit ?

    Pourquoi ne pas vous inscrire ? C'est simple, rapide et gratuit.
    Pour en savoir plus, lisez Les avantages de l'inscription... et la Charte de Zébulon.
    De plus, les messages que vous postez en tant qu'invité restent invisibles tant qu'un modérateur ne les a pas validés. Inscrivez-vous, ce sera un gain de temps pour tout le monde, vous, les helpeurs et les modérateurs ! :wink:

Messages recommandés

Posté(e)

Bonjour,

 

Je me permets de vous solliciter car j'ai un gros souci avec mon disque dur externe.

N'arrivant plus à l'ouvrir via poste de travail, je l'ai passé à l'antivirus (viruscan) et il est visiblement infecté par 13 trojan . Ce sont les fichiers de type :

A0005691.cmd ,A007051.cmd, xih9.cmd , etc.

 

Pourriez vous m'expliquer (de manière simple si c'était possible...je suis loin de "maîtriser" l'informatique ) comment faire pour les éradiquer ?

En effet, Hijack This ne fonctionne que sur mon C:\ et ca n'est pas possible de faire une analyse de mon disque dur externe.

 

Merci beaucoup !

Posté(e)

Bonsoir,

 

Téléchargez Malwarebytes' Anti-Malware (MBAM)

[branchez tous les supports amovibles avant de faire ce scan (clé usb/disque dur externe etc)

Si vous utilisez Spybot

Pour désactiver TeaTimer qui ne set à rien et peut faire échouer une désinfection:!

Afficher d'abord le Mode Avancé dans SpyBot

->Options Avancées :

- >menu Mode, Mode Avancé.

Une colonne de menus apparaît dans la partie gauche :

- >cliquer sur Outils,

- >cliquer sur Résident,

Dans Résident :

- >décocher Résident "TeaTimer" pour le désactiver.

* Double cliquez sur l'icône Download_mbam-setup.exe pour lancer le processus d'installation.

Enregistrez le sur le bureau .

Fermer toutes les fenêtres et programmes

Suivez les indications (en particulier le choix de la langue et l'autorisation d'accession à Internet)

N'apportez aucune modification aux réglages par défaut et, en fin d'installation,

Vérifiez que les options Update Malwarebytes' Anti-Malware et Launch Malwarebytes' Anti-Malware sont cochées

MBAM démarrera automatiquement et enverra un message demandant à mettre à jour le programme avant de lancer une analyse.

cliquer sur OK pour fermer la boîte de dialogue..

* Dans l'onglet "mise à jour", cliquez sur le bouton Recherche de mise à jour:

Si le pare-feu demande l'autorisation à MBAM de se connecter, acceptez.

* Une fois la mise à jour terminée, allez dans l'onglet Recherche.

* Sélectionnez "Exécuter un examen complet"

* Cliquez sur "Rechercher"

* .L' analyse prendra un certain temps, soyez patient !

* A la fin , un message affichera :

L'examen s'est terminé normalement.

 

*Si MBAM n'a rien trouvé, il le dira aussi.

Cliquez sur "Ok" pour poursuivre.

*Fermez les navigateurs.

Cliquez sur Afficher les résultats .

 

*Sélectionnez tout et cliquez sur Supprimer la sélection ,

MBAM va détruire les fichiers et clés de registre et en mettre une copie dans la quarantaine.

puis ouvrir le Bloc-notes et y copier le rapport d'analyse qui peut être retrouvé sous l'onglet Rapports/logs.

* Copiez-collez ce rapport dans la prochaine réponse.

Posté(e)

Bonsoir , un grand merci de votre aide.

 

L'analyse Malwarebytes' Anti-Malware (MBAM) a détecté 3 malware que j'ai supprimé (ils étaient dans le restore de mon disque dur externe).

Mais j'avoue ne pas tout comprendre puisque virus scan détectait lui 13 fichiers infectés.

Ci-joint le rapport après analyse et suppresion.

Merci beaucoup pour votre aide

 

Malwarebytes' Anti-Malware 1.30

Version de la base de données: 1395

Windows 5.1.2600 Service Pack 2

 

14/11/2008 23:53:41

mbam-log-2008-11-14 (23-53-41).txt

 

Type de recherche: Examen complet (F:\|)

Eléments examinés: 66263

Temps écoulé: 23 minute(s), 37 second(s)

 

Processus mémoire infecté(s): 0

Module(s) mémoire infecté(s): 0

Clé(s) du Registre infectée(s): 0

Valeur(s) du Registre infectée(s): 0

Elément(s) de données du Registre infecté(s): 0

Dossier(s) infecté(s): 0

Fichier(s) infecté(s): 3

 

Processus mémoire infecté(s):

(Aucun élément nuisible détecté)

 

Module(s) mémoire infecté(s):

(Aucun élément nuisible détecté)

Posté(e)

Bonjour,

 

J'aurais peut-être pu vous répondre à ce propos si vous m'aviez posté le rapport de Mbam avant désinfection.

Dans le cas présent , je ne peux que vous conseiller un scan en ligne:

 

Scan en ligne

NOTE: Le scan en ligne sera à faire avec Internet Explorer.

Désactiver l'antivirus actuel

Kaspersky

b]Sous Vista,il faut désactiver l'UAC, et cliquer droit sur Internet Explorer / Exécuter en tant qu'administrateur et coller l'URL de Kaspersky[/b]

http://www.kaspersky.com/kos/eng/partner/d...kavwebscan.html

Vider la corbeille.

* Cliquer sur Accept

* Une barre jaune va demander d'accepter l'installation de Kavwebscan_Unicode.cab, installer l'Active X.

* cliquer une nouvelle fois sur "Accept"

* Les bases de mises à jour vont s'installer, patienter un moment

* Cliquer sur Next.

* Cliquer sur My Computer, le scan se met en route;

attendre la fin du scan sans fermer la fenêtre sinon il s'arrêtera.

A la fin du scan, si des objets infectés sont découverts, cliquer sur Save report as... Choisirr bureau et nommer le rapport "rapport Kaspersky" et dans le champ d'enregistrement, choisir "fichiers texte" enregistrer le rapport.

Copier/coller l'entièreté du fichier texte ouvert, par clic droit dessus, sélectionner tout/copier.

Coller ce rapport dans la réponse sur le forum.

Aide en cas de problème

Cybersécurité

 

Posté(e)

Désolé, je pensais qu'il fallait les supprimer.

Ci-joint le rapport.

Merci bcp

 

--------------------------------------------------------------------------------

KASPERSKY ONLINE SCANNER 7 REPORT

Sunday, November 16, 2008

Operating System: Microsoft Windows XP Home Edition Service Pack 2 (build 2600)

Kaspersky Online Scanner 7 version: 7.0.25.0

Program database last update: Sunday, November 16, 2008 13:43:47

Records in database: 1387799

--------------------------------------------------------------------------------

 

Scan settings:

Scan using the following database: extended

Scan archives: yes

Scan mail databases: yes

 

Scan area - Folder:

F:\

 

Scan statistics:

Files scanned: 21055

Threat name: 5

Infected objects: 23

Suspicious objects: 0

Duration of the scan: 00:53:11

 

 

File name / Threat name / Threats count

F:\System Volume Information\_restore{F75EEC69-6E97-419B-93B4-6A3A275301C4}\RP522\A0102297.cmd Infected: Worm.Win32.AutoRun.ryf 1

F:\System Volume Information\_restore{2CD39C24-ECBA-4B3E-B2AF-9FD19E1AE04B}\RP157\A0068056.cmd Infected: Trojan-GameThief.Win32.Magania.ajjb 1

F:\System Volume Information\_restore{2CD39C24-ECBA-4B3E-B2AF-9FD19E1AE04B}\RP157\A0068057.inf Infected: Worm.Win32.AutoRun.rja 1

F:\System Volume Information\_restore{2CD39C24-ECBA-4B3E-B2AF-9FD19E1AE04B}\RP157\A0070049.cmd Infected: Worm.Win32.AutoRun.ryf 1

F:\System Volume Information\_restore{2CD39C24-ECBA-4B3E-B2AF-9FD19E1AE04B}\RP157\A0070050.inf Infected: Worm.Win32.AutoRun.ryf 1

F:\System Volume Information\_restore{2CD39C24-ECBA-4B3E-B2AF-9FD19E1AE04B}\RP157\A0070051.cmd Infected: Worm.Win32.AutoRun.ryf 1

F:\System Volume Information\_restore{2CD39C24-ECBA-4B3E-B2AF-9FD19E1AE04B}\RP157\A0070052.inf Infected: Worm.Win32.AutoRun.ryf 1

F:\System Volume Information\_restore{2CD39C24-ECBA-4B3E-B2AF-9FD19E1AE04B}\RP13\A0000238.cmd Infected: Worm.Win32.AutoRun.ryf 1

F:\System Volume Information\_restore{2CD39C24-ECBA-4B3E-B2AF-9FD19E1AE04B}\RP13\A0000239.inf Infected: Worm.Win32.AutoRun.ryf 1

F:\System Volume Information\_restore{2CD39C24-ECBA-4B3E-B2AF-9FD19E1AE04B}\RP14\A0000244.cmd Infected: Worm.Win32.AutoRun.ryf 1

F:\System Volume Information\_restore{2CD39C24-ECBA-4B3E-B2AF-9FD19E1AE04B}\RP14\A0000245.inf Infected: Worm.Win32.AutoRun.ryf 1

F:\System Volume Information\_restore{2CD39C24-ECBA-4B3E-B2AF-9FD19E1AE04B}\RP15\A0000324.cmd Infected: Worm.Win32.AutoRun.ryf 1

F:\System Volume Information\_restore{2CD39C24-ECBA-4B3E-B2AF-9FD19E1AE04B}\RP15\A0000325.inf Infected: Worm.Win32.AutoRun.ryf 1

F:\System Volume Information\_restore{2CD39C24-ECBA-4B3E-B2AF-9FD19E1AE04B}\RP16\A0002433.cmd Infected: Worm.Win32.AutoRun.ryf 1

F:\System Volume Information\_restore{2CD39C24-ECBA-4B3E-B2AF-9FD19E1AE04B}\RP16\A0002434.inf Infected: Worm.Win32.AutoRun.ryf 1

F:\System Volume Information\_restore{2CD39C24-ECBA-4B3E-B2AF-9FD19E1AE04B}\RP18\A0004699.cmd Infected: Worm.Win32.AutoRun.ryf 1

F:\System Volume Information\_restore{2CD39C24-ECBA-4B3E-B2AF-9FD19E1AE04B}\RP18\A0004700.inf Infected: Worm.Win32.AutoRun.ryf 1

F:\System Volume Information\_restore{2CD39C24-ECBA-4B3E-B2AF-9FD19E1AE04B}\RP18\A0005691.cmd Infected: Worm.Win32.AutoRun.ryf 1

F:\System Volume Information\_restore{2CD39C24-ECBA-4B3E-B2AF-9FD19E1AE04B}\RP18\A0005692.inf Infected: Worm.Win32.AutoRun.ryf 1

F:\autorun.inf Infected: Worm.Win32.AutoRun.ryf 1

F:\yjkjfuo.cmd Infected: Trojan-GameThief.Win32.Magania.ajjb 1

F:\xih9.cmd Infected: Trojan-GameThief.Win32.Magania.ajjs 1

F:\Nouveau dossier\Outlook Express\Éléments envoyés.dbx Infected: Email-Worm.Win32.Tanatos.b 1

 

The selected area was scanned.

Posté(e)

Bonsoir,

 

Vous allez télécharger Combofix.

Ce logiciel est très puissant et ne doit pas être utilisé sans une aide compétente sous peine de risquer des dommages irréversibles.

Veuillez noter que ce logiciel est régulièrement mis à jour et que la version que vous allez charger sera obsolète dans quelques jours.

Avant de l'installer,lisez ce Mode opératoire:

Ensuite

Télécharger combofix.exe de sUBs

et sauvegardez le sur le bureau

 

Tout d'abord, Combofix vérifie si la Console de récupération est installée et vous propose de le faire dans le cas contraire.

La Console de récupération Windows vous permettra de démarrer dans un mode spécial de récupération (réparation).

Elle peut être nécessaire si votre ordinateur rencontre un problème après une tentative de nettoyage.

C'est une procédure simple, qui ne vous prendra que peu de temps et pourra peut-être un jour vous sauver la mise.

Après installation,vous devriez voir ce message:

The Recovery Console was successfully installed.

Fermez ou désactivez tous les programmes Antivirus, Antispyware, Pare-feu actifs car ils pourraient perturber le fonctionnement de ComboFix.

Cela est absolument nécessaire au succès de la procédure.

Bien évidemment, vous les rétablirez ensuite.

 

Si vous utilez Combofix pour détruire Bagle, voyez le $ 3 Renommer Combofix

 

*Double cliquer sur combofix.exe pour le lancer.

Ne pas fermer la fenêtre qui vient de s'ouvrir , le bureau serait vide et cela pourrait entraîner un plantage du programme!

1)La console de Récupération

Certaines infections (Rootkit en Mbr)ne peuvent être traitées qu'en utilisant la Console de Récupération,

D'importantes procédures que Combix est susceptible de lancer ne fonctionneront qu'à la condition que la console de récupération(Sous Xp) soit installée

C'est pourquoiil vous est instament conseillé d' installer d'abord la Console de Récupération sur le pc .

Les utilisateurs de Windows Vista peuvent utiliser leur CD Windows pour démarrer en mode Vista Recovery Environment (Environnement de réparation Vista)

Cela permettra de réparer le système au cas ou le pc ne redémarrerait plus suite à la désinfection.

Si c'est déjà fait, passez au point 2).

* Après avoir cliqué sur le lien correspondant à votre version de Windows, vous serez dirigé sur une page:

cliquez sur le bouton Télécharger afin de récupérer le package d'installation sur leBureau:

Ne modifiez pas le nom du fichier

Windows XP Service Pack 2 (SP2) > Microsoft Windows XP Professionnel SP2

* Faites un glisser/déposer de ce fichier sur le fichier ComboFix.exe comme sur la capture >

img-191142280s3.gif

 

* Suivre les indications à l'écran pour lancer ComboFix et lorsqu'on le demande, accepter le Contrat de Licence d'Utilisateur Final pour installer la Console de Récupération Microsoft.

* Lorsque ce sera terminé, un message disant que la Console a bien été installée apparait, puis un rapport nommé CF_RC.txt va s'afficher:

postez en le contenu .

 

 

2)Lancer le scan

Connecter tous les disques amovibles (disque dur externe, clé USB).

* Taper sur la touche 1 pour démarrer le scan.

Si pour une raison quelconque, Vista par exemple, combofix ne se lançait pas,

Démarrez en mode sans échec, choisissez le compte Administrateur, lancez Combofix

Lorsque ComboFix tourne, ne touchez plus du tout à votre ordinateur, vous risqueriez de planter le programme.

 

* Le scan pourrait prendre un certain temps:Soyez patient!

A la fin,,un rapport sera généré : postez en le contenu dans un prochain message.

* Si le rapport est trop long, postez le en deux fois.

Il se trouve à c:\combofix.txt

 

3) Renommer ComboFix

Dans certains cas, Ver Bagle par exemple,il est nécessaire de renommer ComboFix.exe en Combo-Fix.exe avant le téléchargement pour traiter l' infection.

Bagle cible tout fichier nommé ComboFix et génère un message d'erreur.

Désinstallez Combofix:

Démarrer > Exécuter ->combofix.exe /u

Valider par OK

ComboFix démarre et affiche un message disant que ComboFix est bien éliminé: cliquer sur OK.

.

Attention, par défaut, Firefox ne permet pas le renommage avant sauvegarde, utiliser plutôt IE

Pour le renommer:

Clic droit sur http://download.bleepingcomputer.com/sUBs/ComboFix.exe

Choisir "Enregistrer la cible du lien..sous...."

Choisir le bureau

En bas, à Nom du Fichier:

Insérez un trait d'union (-) entre Combo et Fix.

Vous devez obtenir -> Combo-Fix.exe

Cliquez enfin sur -> Enregistrer

Lancez Combo-fix.exe

En cas de problème, :

méthode illustrée

Posté(e)

Bonjour,

 

Après avoir lu votre réponse et le tutoriel, désactivé les pare-feu et l'anti virus , j'ai téléchargé combofix

Lorsque j'ai fait glisser le fichier permettant l'installation de la console de récupération de windows sur l'icone de lancement de Combofix (que j'avais renommé en Combo-fix) et après que j'ai accepté les conditions d'utilisation, l'analyse a directement démarré. Je n'ai pas osé suspendre l'éxecution du programme.

Ci-joint le rapport :

Merci bcp.

 

ComboFix 08-11-16.05 - Compaq_Propriétaire 2008-11-17 11:36:28.1 - NTFSx86

Microsoft Windows XP Édition familiale 5.1.2600.2.1252.1.1036.18.427 [GMT 1:00]

Lancé depuis: c:\documents and settings\Compaq_Propriétaire\Bureau\Combo-Fix.exe

Commutateurs utilisés :: c:\documents and settings\Compaq_Propriétaire\Bureau\WindowsXP-KB310994-SP2-Home-BootDisk-FRA.exe

* Un nouveau point de restauration a été créé

.

 

(((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))

.

 

D:\Autorun.inf

F:\Autorun.inf

F:\xih9.cmd

F:\yjkjfuo.cmd

 

.

((((((((((((((((((((((((((((( Fichiers créés du 2008-10-17 au 2008-11-17 ))))))))))))))))))))))))))))))))))))

.

 

2008-11-14 12:56 . 2008-11-14 12:56 <REP> d-------- c:\program files\Trend Micro

2008-11-14 00:12 . 2008-11-14 00:12 <REP> d-------- c:\program files\Malwarebytes' Anti-Malware

2008-11-14 00:12 . 2008-11-14 00:12 <REP> d-------- c:\documents and settings\Compaq_Propriétaire\Application Data\Malwarebytes

2008-11-14 00:12 . 2008-11-14 00:12 <REP> d-------- c:\documents and settings\All Users\Application Data\Malwarebytes

2008-11-14 00:12 . 2008-10-22 16:10 38,496 --a------ c:\windows\system32\drivers\mbamswissarmy.sys

2008-11-14 00:12 . 2008-10-22 16:10 15,504 --a------ c:\windows\system32\drivers\mbam.sys

2008-11-01 19:53 . 2008-11-01 19:59 90,459 --a------ c:\windows\hpoins06.dat

2008-11-01 19:53 . 2005-06-03 06:53 5,389 --------- c:\windows\hpomdl06.dat

2008-11-01 18:06 . 2008-11-02 23:39 0 --a------ C:\FileOut.Cns

2008-11-01 18:06 . 2008-11-02 23:39 0 --a------ C:\FileIn.Cns

2008-11-01 16:51 . 2006-04-10 14:03 38,400 --a------ c:\windows\system32\hpz3l054.dll

2008-11-01 16:49 . 2008-11-01 16:50 98 --a------ c:\windows\hpntwksetup.ini

2008-11-01 16:44 . 2008-11-01 16:52 110,410 --a------ c:\windows\hpoins11.dat

2008-11-01 16:43 . 2006-04-13 01:02 659,456 --a------ c:\windows\system32\hpowiax2.dll

2008-11-01 16:43 . 2006-05-06 03:52 6,947 --a------ c:\windows\hpomdl11.dat

2008-11-01 16:36 . 2008-11-17 09:13 54,156 --ah----- c:\windows\QTFont.qfn

2008-11-01 16:36 . 2008-11-01 16:36 1,409 --a------ c:\windows\QTFont.for

2008-11-01 16:33 . 2008-11-01 16:48 <REP> d-------- C:\temp

2008-11-01 16:26 . 2008-11-01 16:26 221 --a------ c:\windows\HP_RedboxHprblog_HPSU.ini

2008-11-01 16:02 . 2008-11-01 16:05 121,249 --------- c:\windows\hpoins11.dat.temp

2008-11-01 16:02 . 2006-05-06 05:15 6,947 --------- c:\windows\hpomdl11.dat.temp

2008-11-01 15:54 . 2006-03-03 21:03 69,632 --a------ c:\windows\system32\HPZipm12.1

 

.

(((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))

.

2008-11-17 09:47 --------- d-----w c:\program files\eMule

2008-11-17 08:13 --------- d-----w c:\documents and settings\Compaq_Propriétaire\Application Data\OpenOffice.org2

2008-11-13 12:53 --------- d--h--w c:\program files\InstallShield Installation Information

2008-11-13 12:41 --------- d-----w c:\program files\KONAMI

2008-11-02 15:56 --------- d-----w c:\documents and settings\Compaq_Propriétaire\Application Data\FileZilla

2008-11-01 16:20 --------- d-----w c:\program files\Microsoft Games

2008-10-21 22:23 --------- d-----w c:\program files\Cyanide

2008-10-21 22:19 --------- d-----w c:\program files\EA SPORTS

2008-10-21 22:03 --------- d-----w c:\program files\Ubisoft

2008-10-21 22:02 --------- d-----w c:\program files\Codemasters

2008-10-04 13:58 --------- d-----w c:\program files\Audacity

2008-10-04 10:45 --------- d-----w c:\program files\Apple Software Update

2008-09-28 20:57 --------- d-----w c:\program files\FileZilla FTP Client

2008-09-27 14:50 --------- d-----w c:\program files\K!TV

2008-09-20 17:55 --------- d-----w c:\program files\Sega

2008-09-17 21:21 --------- d-----w c:\documents and settings\All Users\Application Data\QuickTime

2008-08-25 19:17 107,888 -c--a-w c:\windows\system32\CmdLineExt.dll

.

 

((((((((((((((((((((((((((((((((( Points de chargement Reg ))))))))))))))))))))))))))))))))))))))))))))))))

.

.

*Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés

REGEDIT4

 

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"LogitechSoftwareUpdate"="c:\program files\Logitech\Video\ManifestEngine.exe" [2005-06-08 196608]

"swg"="c:\program files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" [2007-08-30 68856]

"DAEMON Tools"="c:\program files\DAEMON Tools\daemon.exe" [2007-04-03 165784]

"ctfmon.exe"="c:\windows\system32\ctfmon.exe" [2004-08-05 15360]

 

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2008-05-16 13529088]

"PCMService"="c:\program files\CyberLink\PowerCinema\PCMService.exe" [2006-02-25 147456]

"Recguard"="c:\windows\SMINST\RECGUARD.EXE" [2005-07-22 237568]

"HPBootOp"="c:\program files\Hewlett-Packard\HP Boot Optimizer\HPBootOp.exe" [2006-02-15 249856]

"Reminder"="c:\windows\Creator\Remind_XP.exe" [2004-12-14 663552]

"WinampAgent"="c:\program files\Winamp\winampa.exe" [2006-06-21 35328]

"HP Software Update"="c:\program files\HP\HP Software Update\HPWuSchd2.exe" [2005-05-11 49152]

"SmcService"="c:\progra~1\Sygate\SPF\smc.exe" [2004-10-15 2577632]

"TkBellExe"="c:\program files\Fichiers communs\Real\Update_OB\realsched.exe" [2006-06-16 180269]

"LVCOMSX"="c:\windows\system32\LVCOMSX.EXE" [2005-07-19 221184]

"LogitechVideoRepair"="c:\program files\Logitech\Video\ISStart.exe" [2005-06-08 458752]

"LogitechVideoTray"="c:\program files\Logitech\Video\LogiTray.exe" [2005-06-08 217088]

"NeroFilterCheck"="c:\windows\system32\NeroCheck.exe" [2001-07-09 155648]

"QuickTime Task"="c:\program files\QuickTime\qttask.exe" [2008-03-28 413696]

"iTunesHelper"="c:\program files\iTunes\iTunesHelper.exe" [2008-03-30 267048]

"NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2008-05-16 86016]

"KBD"="c:\hp\KBD\KBD.EXE" [2005-02-02 61440]

"nwiz"="nwiz.exe" [2008-05-16 c:\windows\system32\nwiz.exe]

"RTHDCPL"="RTHDCPL.EXE" [2006-03-08 c:\windows\RTHDCPL.EXE]

 

c:\documents and settings\Compaq_Propri‚taire\Menu D‚marrer\Programmes\D‚marrage\

OpenOffice.org 2.2.lnk - c:\program files\OpenOffice.org 2.2\program\quickstart.exe [2007-02-02 393216]

 

c:\documents and settings\Compaq_Propri‚taire\Menu D‚marrer\Programmes\D‚marrage\

OpenOffice.org 2.2.lnk - c:\program files\OpenOffice.org 2.2\program\quickstart.exe [2007-02-02 393216]

 

c:\documents and settings\Compaq_Propri‚taire\Menu D‚marrer\Programmes\D‚marrage\

OpenOffice.org 2.2.lnk - c:\program files\OpenOffice.org 2.2\program\quickstart.exe [2007-02-02 393216]

 

c:\documents and settings\All Users\Menu D‚marrer\Programmes\D‚marrage\

HP Digital Imaging Monitor.lnk - c:\program files\HP\Digital Imaging\bin\hpqtra08.exe [2005-05-11 282624]

Lancement rapide d'Adobe Reader.lnk - c:\program files\Adobe\Acrobat 7.0\Reader\reader_sl.exe [2005-09-23 29696]

 

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]

"EnableFirewall"= 0 (0x0)

 

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]

"%windir%\\system32\\sessmgr.exe"=

"c:\\Program Files\\CyberLink\\PowerCinema\\PowerCinema.exe"=

"c:\\Program Files\\CyberLink\\PowerCinema\\PCMService.exe"=

"c:\\Program Files\\eMule\\emule.exe"=

"c:\\Program Files\\BitTorrent\\bittorrent.exe"=

"c:\\Program Files\\PPMate\\ppmate.exe"=

"c:\\Program Files\\PPMate\\ppmnet.exe"=

"c:\\Program Files\\Freeplayer\\vlc\\vlc.exe"=

"c:\\Program Files\\VideoLAN\\VLC\\vlc.exe"=

"c:\\Program Files\\SopCast\\SopCast.exe"=

"c:\\Documents and Settings\\Compaq_Propriétaire\\Application Data\\SopCast\\adv\\SopAdver.exe"=

"c:\\Program Files\\Mozilla Firefox 2 Beta 2\\firefox.exe"=

"c:\\Program Files\\MSN Messenger\\msnmsgr.exe"=

"c:\\Program Files\\MSN Messenger\\livecall.exe"=

"c:\\Program Files\\EA GAMES\\MOHDA\\MOHAA.exe"=

"c:\\Program Files\\Activision\\Call of Duty 4 - Modern Warfare\\iw3mp.exe"=

"c:\\Program Files\\Bonjour\\mDNSResponder.exe"=

"c:\\Program Files\\iTunes\\iTunes.exe"=

"c:\\Program Files\\Skype\\Phone\\Skype.exe"=

"c:\\Program Files\\Real\\RealPlayer\\realplay.exe"=

"c:\\Program Files\\HP\\Digital Imaging\\bin\\hpqnrs08.exe"=

"c:\\Program Files\\HP\\Digital Imaging\\bin\\hpqtra08.exe"=

"c:\\Program Files\\HP\\Digital Imaging\\bin\\hpqste08.exe"=

"c:\\Program Files\\HP\\Digital Imaging\\bin\\hpofxm08.exe"=

"c:\\Program Files\\HP\\Digital Imaging\\bin\\hposfx08.exe"=

"c:\\Program Files\\HP\\Digital Imaging\\bin\\hposid01.exe"=

"c:\\Program Files\\HP\\Digital Imaging\\bin\\hpqscnvw.exe"=

"c:\\Program Files\\HP\\Digital Imaging\\bin\\hpqkygrp.exe"=

"c:\\Program Files\\HP\\Digital Imaging\\bin\\hpqCopy.exe"=

"c:\\Program Files\\HP\\Digital Imaging\\bin\\hpfccopy.exe"=

"c:\\Program Files\\HP\\Digital Imaging\\bin\\hpzwiz01.exe"=

"c:\\Program Files\\HP\\Digital Imaging\\Unload\\HpqPhUnl.exe"=

"c:\\Program Files\\HP\\Digital Imaging\\Unload\\HpqDIA.exe"=

"c:\\Program Files\\HP\\Digital Imaging\\bin\\hpoews01.exe"=

"c:\\Program Files\\KONAMI\\Pro Evolution Soccer 2008\\PES2008.exe"=

 

R0 NaiFsRec;NaiFsRec;c:\windows\system32\drivers\NaiFsRec.sys [2001-04-30 4512]

R2 acedrv11;acedrv11;\??\c:\windows\system32\drivers\acedrv11.sys [2008-01-23 501560]

R2 AvSynMgr;AVSync Manager;"c:\program files\Network Associates\VirusScan\Avsynmgr.exe" [2001-04-30 155665]

R3 HCWBT8XX;Hauppauge WinTV 848/9 WDM Video Driver;c:\windows\system32\drivers\HCWBT8XX.sys [2007-03-24 472644]

S3 PID_0920;Logitech QuickCam Express(PID_0920);c:\windows\system32\DRIVERS\LV532AV.SYS [2006-10-19 163328]

S3 USB28xxBGA;Pinnacle PCTV DVB-T USB Stick;c:\windows\system32\DRIVERS\emBDA.sys [2006-10-20 209408]

S3 USB28xxOEM;USB 28xx OEM Filter;c:\windows\system32\DRIVERS\emOEM.sys [2006-10-20 17792]

 

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{11038368-d34e-11dc-b52e-001731dab75e}]

\Shell\Auto\command - cmd /C launch.bat

\Shell\AutoRun\command - c:\windows\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL cmd /C launch.bat

 

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{3ba95422-e2f8-11db-b2dd-001731dab75e}]

\Shell\AutoRun\command - gkbrewsv.com

\Shell\explore\Command - gkbrewsv.com

\Shell\open\Command - gkbrewsv.com

 

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{951c12b4-b880-11db-b26f-001731dab75e}]

\Shell\AutoRun\command - j:\setup\rsrc\autorun.exe

\Shell\dinstall\command - j:\directx\dxsetup.exe

 

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{cacfb334-4f05-11dc-b3c7-001731dab75e}]

\Shell\Auto\command - sunny.exe

\Shell\AutoRun\command - c:\windows\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL sunny.exe

 

*Newly Created Service* - PROCEXP90

.

Contenu du dossier 'Tâches planifiées'

 

2008-11-12 c:\windows\Tasks\AppleSoftwareUpdate.job

- c:\program files\Apple Software Update\SoftwareUpdate.exe [2008-07-30 11:34]

 

2008-11-16 c:\windows\Tasks\HPpromotions journeysoftware.job

- c:\program files\hp\digital imaging\bin\hp promotions\journeysoftware\HPpromo.exe [2005-04-22 16:36]

.

- - - - ORPHELINS SUPPRIMES - - - -

 

HKCU-Run-PMCS - c:\program files\Pinnacle\Shared Files\Programs\MediaCenterService\PMC.Service.Main.exe

HKLM-Run-PinnacleDriverCheck - c:\windows\system32\PSDrvCheck.exe

HKLM-Run-Pinnacle WebUpdater - c:\program files\Pinnacle\Shared Files\Programs\WebUpdater\WebUpdater.exe -s -f=UpdateVersion.xml

HKLM-Run-PMCRemote - c:\program files\Pinnacle\Shared Files\Programs\Remote\Remoterm.exe

HKLM-Run-PCDrProfiler - (no file)

 

 

.

------- Examen supplémentaire -------

.

FireFox -: Profile - c:\documents and settings\Compaq_Propriétaire\Application Data\Mozilla\Firefox\Profiles\yqsaqb57.default\

FireFox -: prefs.js - STARTUP.HOMEPAGE - www.yahoo.fr

.

 

**************************************************************************

 

catchme 0.3.1367 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net

Rootkit scan 2008-11-17 11:42:39

Windows 5.1.2600 Service Pack 2 NTFS

 

Recherche de processus cachés ...

 

Recherche d'éléments en démarrage automatique cachés ...

 

Recherche de fichiers cachés ...

 

Scan terminé avec succès

Fichiers cachés: 0

 

**************************************************************************

 

[HKEY_LOCAL_MACHINE\system\ControlSet001\Services\vsdatant]

"ImagePath"=""

.

Heure de fin: 2008-11-17 11:43:36

ComboFix-quarantined-files.txt 2008-11-17 10:43:14

 

Avant-CF: 36 350 795 776 octets libres

Après-CF: 37,940,670,464 octets libres

 

192

Posté(e)

Malheureusement, après nouvelle analyse avec mon anti virus , celui-ci m'indique qu'il reste 13 fichiers infectés, tous situés dans

 

F: \System Volume Information\_restore{2CD39C24-ECBA-4B3E-B2AF-9FD19E1AE04B}\ RP suivi d'un numéro de 15 à 525

 

Ces fichiers sont infectés par Generic PWS.ak ou Generic!atr

 

Merci de votre aide.

Posté(e) (modifié)

Bonjour,

 

Afin de continuer le nettoyage,J'ai besoin de connaitre le contenu de ce fichier

ou ,plutôt, que vous me disiez s'il vous est indispensable.

 

cmd /C launch.bat

Modifié par pear
Posté(e)

Bonjour,

Désolé mais lorsque je fais démarrer ==> exécuter ==> cmd /C launch.bat , une fenêtre apparaît pendant une seconde et disparait sans que j'ai le temps de lire.

Pr ce qui est des fichiers restore sur le F:\ , je ne sais pas exactement leur contenu donc difficile de vous dire s'ils sont indispensables...

Rejoindre la conversation

Vous pouvez publier maintenant et vous inscrire plus tard. Si vous avez un compte, connectez-vous maintenant pour publier avec votre compte.
Remarque : votre message nécessitera l’approbation d’un modérateur avant de pouvoir être visible.

Invité
Répondre à ce sujet…

×   Collé en tant que texte enrichi.   Coller en tant que texte brut à la place

  Seulement 75 émoticônes maximum sont autorisées.

×   Votre lien a été automatiquement intégré.   Afficher plutôt comme un lien

×   Votre contenu précédent a été rétabli.   Vider l’éditeur

×   Vous ne pouvez pas directement coller des images. Envoyez-les depuis votre ordinateur ou insérez-les depuis une URL.

  • En ligne récemment   0 membre est en ligne

    • Aucun utilisateur enregistré regarde cette page.
×
×
  • Créer...