Aller au contenu
  • Pas encore inscrit ?

    Pourquoi ne pas vous inscrire ? C'est simple, rapide et gratuit.
    Pour en savoir plus, lisez Les avantages de l'inscription... et la Charte de Zébulon.
    De plus, les messages que vous postez en tant qu'invité restent invisibles tant qu'un modérateur ne les a pas validés. Inscrivez-vous, ce sera un gain de temps pour tout le monde, vous, les helpeurs et les modérateurs ! :wink:

Messages recommandés

Posté(e) (modifié)

Bonsoir,

 

Il y a deux semaines j'ai inséré ma clé USB et à ce moment un fichier nommé "officescan.vbs" suivit de "winrun.dll.vbs" ont voulut modifier ma base de registre. Comme je travaillais sur PowerPoint à ce moment là je pensais que c'était Office qui modifiait un truc. Puis actuellement j'ai de grosse latence anormal sur les jeux en lignes, mon navigateur internet (Mozilla) met du temps à s'ouvrir, sur la page internet IE il y a marqué "anna I LIEBE YOU" et donc je me suis renseigné et apparement c'est un spyware... Qui n'est pas détecté par Bitdefender ni Malwarebit et autres logiciels. J'en suis venus à utiliser HijackThis et il me trouve les lignes suspectes : winrun.dll.vbs, officescan.vbs ainsi que internet explorer anna i liebe you..... Donc je selectionne ces lignes et j'essai de "Fix Checked" mais cela revient toujours... Je vous joins mon log en espérant pouvoir trouver de l'aide... Merci d'avance !

 

Edit : je ne peux plus ouvrir mes partitions normalement, je dois les explorer.... Je suppose que cela vient du même probleme aussi

 

----------------------------------------------------------------------------------------------------

Logfile of Trend Micro HijackThis v2.0.2

Scan saved at 00:30:40, on 05/06/2009

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Boot mode: Normal

 

Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\Program Files\Lavasoft\Ad-Aware\aawservice.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\Mixer.exe

C:\Program Files\BitDefender\BitDefender 2008\bdagent.exe

C:\WINDOWS\system32\RUNDLL32.EXE

C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe

C:\WINDOWS\System32\WScript.exe

C:\WINDOWS\system32\spoolsv.exe

C:\WINDOWS\system32\nvsvc32.exe

C:\Program Files\Spyware Terminator\sp_rsser.exe

C:\Program Files\Fichiers communs\BitDefender\BitDefender Communicator\xcommsvr.exe

C:\Program Files\Fichiers communs\BitDefender\BitDefender Update Service\livesrv.exe

C:\Program Files\BitDefender\BitDefender 2008\vsserv.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\Documents and Settings\Kévin\Bureau\HiJackThis.exe

 

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.google.fr/ie

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.google.fr

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/

R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.google.fr/ie

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = // :P anna I Liebe YOU ==> MILK@3|_!!!

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens

O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll

O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll

O3 - Toolbar: BitDefender Toolbar - {381FFDE8-2394-4f90-B10D-FC6124A40F8C} - C:\Program Files\BitDefender\BitDefender 2008\IEToolbar.dll

O4 - HKLM\..\Run: [C-Media Mixer] Mixer.exe /startup

O4 - HKLM\..\Run: [bitDefender Antiphishing Helper] "C:\Program Files\BitDefender\BitDefender 2008\IEShow.exe"

O4 - HKLM\..\Run: [bDAgent] "C:\Program Files\BitDefender\BitDefender 2008\bdagent.exe"

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup

O4 - HKLM\..\Run: [nwiz] nwiz.exe /install

O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit

O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"

O4 - HKLM\..\Run: [winrun.dll] C:\WINDOWS\winrun.dll.vbs

O4 - HKLM\..\Run: [officescan] C:\Documents and Settings\All Users\Menu Démarrer\Programmes\Démarrage\officescan.vbs

O4 - HKUS\S-1-5-19\..\RunOnce: [Config] %systemroot%\system32\run.cmd (User 'SERVICE LOCAL')

O4 - HKUS\S-1-5-19\..\RunOnce: [nlsf] cmd.exe /C move /Y "%SystemRoot%\System32\syssetub.dll" "%SystemRoot%\System32\syssetup.dll" (User 'SERVICE LOCAL')

O4 - HKUS\S-1-5-19\..\RunOnce: [tscuninstall] %systemroot%\system32\tscupgrd.exe (User 'SERVICE LOCAL')

O4 - HKUS\S-1-5-20\..\RunOnce: [Config] %systemroot%\system32\run.cmd (User 'SERVICE RÉSEAU')

O4 - HKUS\S-1-5-18\..\RunOnce: [Config] %systemroot%\system32\run.cmd (User 'SYSTEM')

O4 - HKUS\.DEFAULT\..\RunOnce: [Config] %systemroot%\system32\run.cmd (User 'Default user')

O4 - Global Startup: officescan.vbs

O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL

O23 - Service: Lavasoft Ad-Aware Service (aawservice) - Lavasoft - C:\Program Files\Lavasoft\Ad-Aware\aawservice.exe

O23 - Service: BitDefender Desktop Update Service (LIVESRV) - BitDefender SRL - C:\Program Files\Fichiers communs\BitDefender\BitDefender Update Service\livesrv.exe

O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

O23 - Service: Spyware Terminator Realtime Shield Service (sp_rssrv) - Crawler.com - C:\Program Files\Spyware Terminator\sp_rsser.exe

O23 - Service: BitDefender Virus Shield (VSSERV) - BitDefender S.R.L. - C:\Program Files\BitDefender\BitDefender 2008\vsserv.exe

O23 - Service: BitDefender Communicator (XCOMM) - BitDefender - C:\Program Files\Fichiers communs\BitDefender\BitDefender Communicator\xcommsvr.exe

 

--

End of file - 4586 bytes

Modifié par merkur38

Posté(e)

J'ai essayé quelques solutions. La 1ere était de désactiver le service "officescan.vsb" au démarrage de l'OS, et malgré cela il se lançait toujours ! J'ai donc démarré en mode sans échec et lorsque j'ai supprimé les lignes en questions celle-ci semblent désormais définitivement supprimées ! Lorsque j'ouvre IE il n'y a plus ce message anna liebe you etc... Et d'après mon dernier log tous semble être revenus à la normal. Je vous laisse vérifier.

 

-------------------------------------------------------------

Logfile of Trend Micro HijackThis v2.0.2

Scan saved at 00:42:12, on 05/06/2009

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Boot mode: Normal

 

Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\Program Files\Lavasoft\Ad-Aware\aawservice.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\Mixer.exe

C:\Program Files\BitDefender\BitDefender 2008\bdagent.exe

C:\WINDOWS\system32\RUNDLL32.EXE

C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe

C:\WINDOWS\system32\spoolsv.exe

C:\WINDOWS\system32\nvsvc32.exe

C:\Program Files\Spyware Terminator\sp_rsser.exe

C:\Program Files\Fichiers communs\BitDefender\BitDefender Communicator\xcommsvr.exe

C:\Program Files\BitDefender\BitDefender 2008\vsserv.exe

C:\Program Files\Fichiers communs\BitDefender\BitDefender Update Service\livesrv.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\wuauclt.exe

C:\Documents and Settings\Kévin\Bureau\HiJackThis.exe

 

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.google.fr/ie

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.google.fr

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/

R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.google.fr/ie

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens

O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll

O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll

O3 - Toolbar: BitDefender Toolbar - {381FFDE8-2394-4f90-B10D-FC6124A40F8C} - C:\Program Files\BitDefender\BitDefender 2008\IEToolbar.dll

O4 - HKLM\..\Run: [C-Media Mixer] Mixer.exe /startup

O4 - HKLM\..\Run: [bitDefender Antiphishing Helper] "C:\Program Files\BitDefender\BitDefender 2008\IEShow.exe"

O4 - HKLM\..\Run: [bDAgent] "C:\Program Files\BitDefender\BitDefender 2008\bdagent.exe"

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup

O4 - HKLM\..\Run: [nwiz] nwiz.exe /install

O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit

O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"

O4 - HKUS\S-1-5-19\..\RunOnce: [Config] %systemroot%\system32\run.cmd (User 'SERVICE LOCAL')

O4 - HKUS\S-1-5-19\..\RunOnce: [nlsf] cmd.exe /C move /Y "%SystemRoot%\System32\syssetub.dll" "%SystemRoot%\System32\syssetup.dll" (User 'SERVICE LOCAL')

O4 - HKUS\S-1-5-19\..\RunOnce: [tscuninstall] %systemroot%\system32\tscupgrd.exe (User 'SERVICE LOCAL')

O4 - HKUS\S-1-5-20\..\RunOnce: [Config] %systemroot%\system32\run.cmd (User 'SERVICE RÉSEAU')

O4 - HKUS\S-1-5-18\..\RunOnce: [Config] %systemroot%\system32\run.cmd (User 'SYSTEM')

O4 - HKUS\.DEFAULT\..\RunOnce: [Config] %systemroot%\system32\run.cmd (User 'Default user')

O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL

O23 - Service: Lavasoft Ad-Aware Service (aawservice) - Lavasoft - C:\Program Files\Lavasoft\Ad-Aware\aawservice.exe

O23 - Service: BitDefender Desktop Update Service (LIVESRV) - BitDefender SRL - C:\Program Files\Fichiers communs\BitDefender\BitDefender Update Service\livesrv.exe

O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

O23 - Service: Spyware Terminator Realtime Shield Service (sp_rssrv) - Crawler.com - C:\Program Files\Spyware Terminator\sp_rsser.exe

O23 - Service: BitDefender Virus Shield (VSSERV) - BitDefender S.R.L. - C:\Program Files\BitDefender\BitDefender 2008\vsserv.exe

O23 - Service: BitDefender Communicator (XCOMM) - BitDefender - C:\Program Files\Fichiers communs\BitDefender\BitDefender Communicator\xcommsvr.exe

 

--

End of file - 4266 bytes

-------------------------------------------------------------------------------

 

Une petite question : ma clé USB étant infectée, comment puis-je faire pour la nettoyer sans que celle-ci me réinfecte à nouveau ? J'ai pensé à un formatage avec une session limitée, mais je ne sais pas si cela fonctionnerait, qu'en pensez vous ? Merci pour votre aide :P

Posté(e)

salut :P

 

Edit : je ne peux plus ouvrir mes partitions normalement, je dois les explorer.... Je suppose que cela vient du même probleme aussi

Oui, c'est du au fait que le fichier infecté n'existe plus! du coup le fichier autorun.inf présent à la racine du lecteur ne pointe...vers rien!

Plus de lecture pour comprendre ce type d'infection ici: c'est très bien écrit et accessible. Ca te permettra de connaitre/reconnaitre cette infection >> http://forum.zebulon.fr/infections-par-sup...es-t131959.html

 

Un petit scan supplémentaire avec un programme que tu vas pouvoir conserver: si tu le possède déjà, passe l'étape de l'installation et va directement à la mise à jour >>

 

Télécharge Malwarebytes' Anti-Malware (MBAM)

 

Branche tous les supports amovibles que tu possèdes avant de faire ce scan (clé usb/disque dur externe etc)

  • Double clique sur le fichier téléchargé pour lancer le processus d'installation.
  • Dans l'onglet "Mise à jour", clique sur le bouton "Recherche de mise à jour": si le pare-feu demande l'autorisation à MBAM de se connecter, accepte.
  • Une fois la mise à jour terminée, rends-toi dans l'onglet "Recherche".
  • Sélectionne "Exécuter un examen complêt"
  • Clique sur "Rechercher"
  • L'analyse démarre, le scan est relativement long, c'est normal.
  • A la fin de l'analyse, un message s'affiche :
    L'examen s'est terminé normalement. Clique sur 'Afficher les résultats' pour afficher tous les objets trouvés.
    Clique sur "Ok" pour poursuivre. Si MBAM n'a rien trouvé, il te le dira aussi.
  • Ferme tes navigateurs.
  • Si des malwares ont été détectés, clique sur Afficher les résultats.
    Sélectionne tout (ou laisse coché) et clique sur Supprimer la sélection, MBAM va détruire les fichiers et clés de registre et en mettre une copie dans la quarantaine.
  • MBAM va ouvrir le Bloc-notes et y copier le rapport d'analyse. Copie-colle ce rapport et poste-le dans ta prochaine réponse.

 

N'oublie pas de brancher ta clé usb (ainsi que d'autres supports type carte mémoire si tu en as) avant de faire le scan surtout!

 

Après ca, fais ce scan rapide >>

 

Télécharge random's system information tool (RSIT) par random/random et sauvegarde-le sur le Bureau.

  • Double-clique sur RSIT.exe afin de lancer RSIT.
  • Clique Continue à l'écran Disclaimer.
  • Si l'outil HijackThis (version à jour) n'est pas présent ou non détecté sur l'ordinateur, RSIT le téléchargera et tu devras accepter la licence.
  • Lorsque l'analyse sera terminée, deux fichiers texte s'ouvriront. Poste le contenu de log.txt (<<qui sera affiché)
    ainsi que de info.txt (<<qui sera réduit dans la Barre des Tâches).
  • Si tu ne vois pas ces deux rapports, tu les trouveras dans le dossier C:\rsit

 

Poste ces 3 rapports stp!

Posté(e)

Bonsoir Thanos.

 

Je ne posterai pas de log car tous (presque) mes problèmes sont résolut. Bien évidemment je vais partager ma façon de supprimer ce type d'infection car dans ce cas ci, MBAM ainsi que n'importe quel anti-virus / spyware etc ne peut pas détecter cette infection. Attention l'infection dans ce cas ci concerne les fichiers : winrun.dll.vbs ainsi que officescan.vbs . Ma configuration actuel de mes logiciels pour me protéger sont : Bitdefender Internet Security 2008 en mode agressif + pare-feu / MBAM analyse régulière / Spybot vaccination du navigateur 1 fois par semaine / Ccleaner tous les 2 jours.

 

Actuellement tous les Trojan et Virus détectés par Bitdefender ont été neutralisés sauf le syndrome d'anna I liebe you... Qui n'est absolument pas détectable sauf en cas de détection de changement de base de registre par le pare-feu. Malgré tous et heureusement pour nous, il y a plusieurs symptômes indéniables qui peuvent conduire à la détection de cette infection :

 

Symptômes qui indiquent l'infection du type anna i liebe you :

- Message personnel dans la fenêtre d'Internet Explorer du type : // :P anna I Liebe YOU ==> MILK@3|_!!!

- Tentative de modification de la base de registre par les fichiers suivants : winrun.dll.vbs et officescan.vbs

 

 

Symptôme facultatif qui pourraient soupçonner l'infection du type anna i liebe you :

- Latence inhabituelle constaté lors de chargement de pages internet / dans les jeux en lignes.

- Ouverture successive de page Internet Explorer allant jusqu'à l'ouverture de 50 pages en 20 s.....

- Blocage de la barre d'action pendant quelques secondes lors de l'ouverture d'une page internet

- Impossibilité d'ouvrir les partitions des disques dur dans poste de travail

- Ouverture de failles de sécurités pouvant faciliter l'intrusion de Trojan et divers Virus

 

Comment être certain de l'infection :

1 - Télécharger HijackThis

2 - Lancer HijackThis et lire attentivement le rapport

3 - Vérifié qu'aucunes de ces lignes n'apparaissent :

* R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = // icon_wink.gif anna I Liebe YOU ==> MILK@3|_!!!

* O4 - HKLM\..\Run: [winrun.dll] C:\WINDOWS\winrun.dll.vbs

* O4 - HKLM\..\Run: [officescan] C:\Documents and Settings\All Users\Menu Démarrer\Programmes\Démarrage\officescan.vbs

* O4 - Global Startup: officescan.vbs

4 - Si c'est le cas, c'est le syndrôme d'anna i liebe you....

 

 

Une chose importante : dites vous que si vous avez branché une clé USB, un téléphone portable contenant une carte mémoire, un appareil photo contenant une carte mémoire, enfin bref, tout appareils contenant un disque amovible, carte mémoire, sur votre PC, sont inévitablement infectés !!

 

Comment vérifier ? Téléchargez Spybot search and destroy. Mettez le à jour. Une fois cela fait, branchez votre clé USB ou appareil contenant la carte mémoire sur le PC. Allez dans poste de travail. Cliquez droit sur le support amovible (carte mémoire, clé USB) et dans la liste, sélectionnez "Scan using Spybot Search And Destroy". Ceci va lancer une analyse de votre appareil et dans cette liste va apparaitre, si il est infecté, winrun.vbs ainsi que autorun.inf.

 

 

Comment faire pour s'en débarrasser ?

Et bien nous allons divorcé avec Anna... Mais avant toutes choses, nous devons d'abord comprendre comment fonctionne l'infection.

Tout d'abord, l'infection se fait par disque amovible (clé USB, MP3, carte mémoire, ....) et cela de façon instantanée. Sachez que si vous branchez un disque amovible infecté sur un PC il sera infecté à son tour et pourra infecter les futurs clés que vous brancherez dessus. De plus, si vous n'arrivez plus à ouvrir par double clique votre disque dur, c'est que son autorun.inf a été modifié. L'autorun.inf sert à démarrer les CD-Rom et à explorer directement votre disque dur via un code. Ce code est modifié par l'infection et lorsque vous cliquez sur le disque dur celui-ci ne s'ouvre pas mais à la place, vous réactivez l'infection qui se propage à nouveau... D'où l'action que nous allons entreprendre sur divers front. Pourquoi cette infection n'est t-elle pas détectée par les antivirus et autres spywares ? Je ne suis pas programmeur mais j'ai ma petite idée : l'infection utilise l'extension winrun.dll qui pourrait être assimilé au fonctionnement de windows ce qui trompe les antivirus et antispyware. Bien evidement winrun.dll est complété par l'extension "vbs" qui indique que ce n'est pas un module utilisée par windows... Bref, cela pourrait être en parti une des explications de la non détection, à vérifier voir corriger.

 

Etape de la désinfection (du PC)

1 - Se munir du logiciel HijackThis ainsi que Flash Disinfector (ils sont téléchargeables gratuitement)

2 - Les mettre dans un coin du bureau et redémarrer le PC en mode sans échec

3 - Une fois en mode sans échec, vous lancez HijackThis et vous sélectionnez les lignes qui correspondent à l'infection (cités plus haut en orange)puis vous cliquez sur Fix Checked

4 - Les lignes infectées sont à présent supprimées ! Cependant, l'infection est toujours présente. Redémarrez le PC en mode normal.

5 - Une fois en mode normal, vous désactivez votre pare-feu d'antivirus si nécessaire puis vous lancez Flash Disinfector. Cliquez sur "OK" et pendant 5 à 10s votre écran sera figé. Si malgré tout votre pare-feu indique un changement dans votre base de registre vous confirmez les changements (cela se produit uniquement quand l'ecran parait figé).

6 - Une fois cela fait, lancez à nouveau HijackThis et vérifiez si les lignes de l'infection ne sont pas présentes. Si vous avez bien tout fait dans l'ordre, l'infection est désormais éliminée !

 

Pour ce qui est des disques amovibles, Flash Disinfector est censé nettoyer l'infection mais la version que j'ai téléchargé ne le fait pas. De plus mon portable qui contient une mémoire interne est infectée et impossible de la nettoyer sans la formaté ce qui est absolument impossible sans risqué d'endommager le portable. Pour ce qui est des clé USB, il suffit de la bancher sur le PC (évidemment avant de faire les étapes de nettoyage du PC sinon vous allez réinfecter ce dernier !). Faites une sauvegarde de vos données de la clé USB et ensuite dans le poste de travail, cliquez droit puis sur "Formater" et vous formatez la clé. Une fois Formatée, retirez dessuite la clé sans faire aucune autre manipulation car la clé pourrait se réinfecter à nouveau !

 

Avertissement : ne formatez surtout pas les mémoires possédant des fichiers systèmes. Exemple : mémoire interne de téléphone portable. Ceci pourrait l'endommager !!!

 

Voila c'est à peu près tout. J'ai pris le temps de tout expliquer car sur le net il n'y a pratiquement pas d'aide détaillée concernant cette infection "anna i liebe you" sauf les braves personnes qui nous aident sur leur temps libre et merci Thanos pour le lien c'est ce qui m'a permis d'en arriver là :P

 

Si vous trouvez mon post intéressant, je vous autorise à l'épingler quelque part ^^

 

Si j'ai fait des erreurs d'interprétation ou de définition inexacte, faites moi en part je suis motivé à apprendre :P

 

A bientôt :P

Posté(e) (modifié)

salut :P

 

Je n'ai pas encore lu ton post en entier, mais par précaution, je te conseille quand même de me poster un rapport RSIT: ca prends 2 secondes et ca permettra de voir ou tu en es...

 

Pour info Spybot est dépassé et peu adapté face aux nouveaux malwares. Quant à Flash Disinfector, ca fait un bail qu'il n'est plus mis à jour par son concepteur (sUBs) et donc plus adapté.

Modifié par Thanos
Posté(e) (modifié)

Bonsoir Thanos,

 

Les résultats d'analyse par RSIT :P

 

Je te Post le premier : log.txt

 

------------------------------------------------------------------

Logfile of random's system information tool 1.06 (written by random/random)

Run by Kévin at 2009-06-06 00:10:04

Microsoft Windows XP Professionnel Service Pack 2

System drive C: has 37 GB (93%) free of 40 GB

Total RAM: 3070 MB (81% free)

 

Logfile of Trend Micro HijackThis v2.0.2

Scan saved at 00:10:10, on 06/06/2009

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Boot mode: Normal

 

Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\Program Files\Lavasoft\Ad-Aware\aawservice.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\Mixer.exe

C:\Program Files\BitDefender\BitDefender 2008\bdagent.exe

C:\WINDOWS\system32\RUNDLL32.EXE

C:\WINDOWS\system32\spoolsv.exe

C:\WINDOWS\system32\nvsvc32.exe

C:\Program Files\Spyware Terminator\sp_rsser.exe

C:\Program Files\Fichiers communs\BitDefender\BitDefender Communicator\xcommsvr.exe

C:\Program Files\BitDefender\BitDefender 2008\vsserv.exe

C:\Program Files\Fichiers communs\BitDefender\BitDefender Update Service\livesrv.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\wuauclt.exe

C:\Program Files\Windows Live\Messenger\msnmsgr.exe

C:\Program Files\Windows Live\Contacts\wlcomm.exe

C:\Program Files\Mozilla Firefox\firefox.exe

C:\WINDOWS\Explorer.EXE

C:\Program Files\Windows NT\Accessoires\wordpad.exe

C:\Documents and Settings\Kévin\Bureau\RSIT.exe

C:\Documents and Settings\Kévin\Bureau\Kévin.exe

 

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.google.fr/ie

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.google.fr

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/

R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.google.fr/ie

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens

O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll

O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll

O3 - Toolbar: BitDefender Toolbar - {381FFDE8-2394-4f90-B10D-FC6124A40F8C} - C:\Program Files\BitDefender\BitDefender 2008\IEToolbar.dll

O4 - HKLM\..\Run: [C-Media Mixer] Mixer.exe /startup

O4 - HKLM\..\Run: [bitDefender Antiphishing Helper] "C:\Program Files\BitDefender\BitDefender 2008\IEShow.exe"

O4 - HKLM\..\Run: [bDAgent] "C:\Program Files\BitDefender\BitDefender 2008\bdagent.exe"

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup

O4 - HKLM\..\Run: [nwiz] nwiz.exe /install

O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit

O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"

O4 - HKUS\S-1-5-19\..\RunOnce: [Config] %systemroot%\system32\run.cmd (User 'SERVICE LOCAL')

O4 - HKUS\S-1-5-19\..\RunOnce: [nlsf] cmd.exe /C move /Y "%SystemRoot%\System32\syssetub.dll" "%SystemRoot%\System32\syssetup.dll" (User 'SERVICE LOCAL')

O4 - HKUS\S-1-5-19\..\RunOnce: [tscuninstall] %systemroot%\system32\tscupgrd.exe (User 'SERVICE LOCAL')

O4 - HKUS\S-1-5-20\..\RunOnce: [Config] %systemroot%\system32\run.cmd (User 'SERVICE RÉSEAU')

O4 - HKUS\S-1-5-18\..\RunOnce: [Config] %systemroot%\system32\run.cmd (User 'SYSTEM')

O4 - HKUS\.DEFAULT\..\RunOnce: [Config] %systemroot%\system32\run.cmd (User 'Default user')

O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL

O23 - Service: Lavasoft Ad-Aware Service (aawservice) - Lavasoft - C:\Program Files\Lavasoft\Ad-Aware\aawservice.exe

O23 - Service: BitDefender Desktop Update Service (LIVESRV) - BitDefender SRL - C:\Program Files\Fichiers communs\BitDefender\BitDefender Update Service\livesrv.exe

O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

O23 - Service: Spyware Terminator Realtime Shield Service (sp_rssrv) - Crawler.com - C:\Program Files\Spyware Terminator\sp_rsser.exe

O23 - Service: BitDefender Virus Shield (VSSERV) - BitDefender S.R.L. - C:\Program Files\BitDefender\BitDefender 2008\vsserv.exe

O23 - Service: BitDefender Communicator (XCOMM) - BitDefender - C:\Program Files\Fichiers communs\BitDefender\BitDefender Communicator\xcommsvr.exe

 

--

End of file - 4482 bytes

 

======Registry dump======

 

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{06849E9F-C8D7-4D59-B87D-784B7D6BE0B3}]

Aide pour le lien d'Adobe PDF Reader - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll [2006-10-22 62080]

 

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{9030D464-4C02-4ABF-8ECC-5164760863C6}]

Programme d'aide de l'Assistant de connexion Windows Live - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll [2009-01-22 408448]

 

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar]

{381FFDE8-2394-4f90-B10D-FC6124A40F8C} - BitDefender Toolbar - C:\Program Files\BitDefender\BitDefender 2008\IEToolbar.dll [2008-02-28 86016]

 

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]

"C-Media Mixer"=Mixer.exe /startup []

"BitDefender Antiphishing Helper"=C:\Program Files\BitDefender\BitDefender 2008\IEShow.exe [2007-10-09 61440]

"BDAgent"=C:\Program Files\BitDefender\BitDefender 2008\bdagent.exe [2009-06-04 368640]

"NvCplDaemon"=C:\WINDOWS\system32\NvCpl.dll [2008-05-16 13529088]

"nwiz"=nwiz.exe /install []

"NvMediaCenter"=C:\WINDOWS\system32\NvMcTray.dll [2008-05-16 86016]

"Adobe Reader Speed Launcher"=C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe [2008-01-11 39792]

 

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupfolder\C:^Documents and Settings^All Users^Menu Démarrer^Programmes^Démarrage^officescan.vbs]

C:\Documents and Settings\All Users\Menu Démarrer\Programmes\Démarrage\officescan.vbs []

 

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\aawservice]

 

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\network\aawservice]

 

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System]

"DisableTaskMgr"=0

 

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\System]

"dontdisplaylastusername"=0

"legalnoticecaption"=

"legalnoticetext"=

"shutdownwithoutlogon"=1

"undockwithoutlogon"=1

 

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\explorer]

"NoDriveTypeAutoRun"=255

"MemCheckBoxInRunDlg"=1

"NoSMBalloonTip"=1

"NoDesktopCleanupWizard"=1

"NoWelcomeScreen"=1

"NoDriveAutoRun"=FFFFFFFF

 

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\explorer]

"NoDriveTypeAutoRun"=

 

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list]

"%windir%\system32\sessmgr.exe"="%windir%\system32\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"

"C:\Program Files\Skype\Phone\Skype.exe"="C:\Program Files\Skype\Phone\Skype.exe:*:Enabled:Skype"

"C:\Program Files\Windows Live\Messenger\wlcsdk.exe"="C:\Program Files\Windows Live\Messenger\wlcsdk.exe:*:Enabled:Windows Live Call"

"C:\Program Files\Windows Live\Messenger\msnmsgr.exe"="C:\Program Files\Windows Live\Messenger\msnmsgr.exe:*:Enabled:Windows Live Messenger"

 

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\domainprofile\authorizedapplications\list]

"%windir%\system32\sessmgr.exe"="%windir%\system32\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"

"C:\Program Files\Windows Live\Messenger\wlcsdk.exe"="C:\Program Files\Windows Live\Messenger\wlcsdk.exe:*:Enabled:Windows Live Call"

"C:\Program Files\Windows Live\Messenger\msnmsgr.exe"="C:\Program Files\Windows Live\Messenger\msnmsgr.exe:*:Enabled:Windows Live Messenger"

 

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\C]

shell\AutoRun\command - C:\WINDOWS\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL Wscript.exe winrun.vbs

 

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\D]

shell\AutoRun\command - C:\WINDOWS\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL Wscript.exe winrun.vbs

 

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\E]

shell\AutoRun\command - C:\WINDOWS\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL Wscript.exe winrun.vbs

 

 

======List of files/folders created in the last 1 months======

 

2009-06-05 21:46:58 ----D---- C:\Documents and Settings\Kévin\Application Data\WinRAR

2009-06-05 00:25:00 ----D---- C:\WINDOWS\pss

2009-06-04 22:48:55 ----D---- C:\Documents and Settings\Kévin\Application Data\Spyware Terminator

2009-06-04 22:48:53 ----D---- C:\Documents and Settings\All Users\Application Data\Spyware Terminator

2009-06-04 22:48:52 ----D---- C:\Program Files\Spyware Terminator

2009-06-04 22:00:50 ----D---- C:\Program Files\Lavasoft

2009-06-04 22:00:50 ----D---- C:\Documents and Settings\All Users\Application Data\Lavasoft

2009-06-04 22:00:32 ----D---- C:\Program Files\Fichiers communs\Wise Installation Wizard

2009-06-04 21:36:45 ----D---- C:\Program Files\WinRAR

2009-06-04 21:15:59 ----A---- C:\WINDOWS\CMMIXER.INI

2009-06-04 20:28:32 ----D---- C:\Documents and Settings\Kévin\Application Data\teamspeak2

2009-06-04 20:09:34 ----A---- C:\WINDOWS\system32\h323log.txt

2009-06-04 20:09:12 ----A---- C:\WINDOWS\system32\hidserv.dll

2009-06-04 20:08:57 ----D---- C:\Program Files\trend micro

2009-06-04 20:08:56 ----D---- C:\rsit

2009-06-04 20:08:10 ----A---- C:\WINDOWS\system32\usbui.dll

2009-06-04 20:07:09 ----SHD---- C:\WINDOWS\Installer

2009-06-04 20:07:09 ----A---- C:\WINDOWS\system32\PerfStringBackup.INI

2009-06-04 20:07:08 ----D---- C:\Program Files\Fichiers communs\ODBC

2009-06-04 20:07:08 ----A---- C:\WINDOWS\ODBCINST.INI

2009-06-04 20:07:04 ----RD---- C:\Program Files

2009-06-04 20:07:04 ----D---- C:\Program Files\Fichiers communs\SpeechEngines

2009-06-04 20:07:04 ----D---- C:\Program Files\Fichiers communs\Microsoft Shared

2009-06-04 20:07:04 ----D---- C:\Program Files\Fichiers communs

2009-06-04 20:07:02 ----RA---- C:\WINDOWS\system32\kbdtuq.dll

2009-06-04 20:07:02 ----RA---- C:\WINDOWS\system32\kbdtuf.dll

2009-06-04 20:07:02 ----RA---- C:\WINDOWS\system32\kbdazel.dll

2009-06-04 20:07:00 ----RA---- C:\WINDOWS\system32\kbduzb.dll

2009-06-04 20:07:00 ----RA---- C:\WINDOWS\system32\kbdtat.dll

2009-06-04 20:07:00 ----RA---- C:\WINDOWS\system32\kbdmon.dll

2009-06-04 20:07:00 ----RA---- C:\WINDOWS\system32\kbdkyr.dll

2009-06-04 20:07:00 ----RA---- C:\WINDOWS\system32\kbdkaz.dll

2009-06-04 20:07:00 ----RA---- C:\WINDOWS\system32\kbdaze.dll

2009-06-04 20:06:59 ----RA---- C:\WINDOWS\system32\kbdycc.dll

2009-06-04 20:06:59 ----RA---- C:\WINDOWS\system32\kbdur.dll

2009-06-04 20:06:59 ----RA---- C:\WINDOWS\system32\kbdru1.dll

2009-06-04 20:06:59 ----RA---- C:\WINDOWS\system32\kbdru.dll

2009-06-04 20:06:59 ----RA---- C:\WINDOWS\system32\kbdbu.dll

2009-06-04 20:06:59 ----RA---- C:\WINDOWS\system32\kbdblr.dll

2009-06-04 20:06:57 ----RA---- C:\WINDOWS\system32\kbdhept.dll

2009-06-04 20:06:57 ----RA---- C:\WINDOWS\system32\kbdhela3.dll

2009-06-04 20:06:57 ----RA---- C:\WINDOWS\system32\kbdhela2.dll

2009-06-04 20:06:57 ----RA---- C:\WINDOWS\system32\kbdhe319.dll

2009-06-04 20:06:57 ----RA---- C:\WINDOWS\system32\kbdhe220.dll

2009-06-04 20:06:57 ----RA---- C:\WINDOWS\system32\kbdhe.dll

2009-06-04 20:06:57 ----RA---- C:\WINDOWS\system32\kbdgkl.dll

2009-06-04 20:06:56 ----RA---- C:\WINDOWS\system32\kbdlv1.dll

2009-06-04 20:06:56 ----RA---- C:\WINDOWS\system32\kbdlv.dll

2009-06-04 20:06:56 ----RA---- C:\WINDOWS\system32\kbdlt1.dll

2009-06-04 20:06:56 ----RA---- C:\WINDOWS\system32\kbdlt.dll

2009-06-04 20:06:56 ----RA---- C:\WINDOWS\system32\kbdest.dll

2009-06-04 20:06:54 ----RA---- C:\WINDOWS\system32\kbdsl1.dll

2009-06-04 20:06:54 ----RA---- C:\WINDOWS\system32\kbdsl.dll

2009-06-04 20:06:54 ----RA---- C:\WINDOWS\system32\kbdro.dll

2009-06-04 20:06:54 ----RA---- C:\WINDOWS\system32\kbdpl1.dll

2009-06-04 20:06:54 ----RA---- C:\WINDOWS\system32\kbdpl.dll

2009-06-04 20:06:54 ----RA---- C:\WINDOWS\system32\kbdhu1.dll

2009-06-04 20:06:54 ----RA---- C:\WINDOWS\system32\kbdhu.dll

2009-06-04 20:06:53 ----RA---- C:\WINDOWS\system32\kbdycl.dll

2009-06-04 20:06:53 ----RA---- C:\WINDOWS\system32\kbdcz2.dll

2009-06-04 20:06:53 ----RA---- C:\WINDOWS\system32\kbdcz1.dll

2009-06-04 20:06:53 ----RA---- C:\WINDOWS\system32\kbdcz.dll

2009-06-04 20:06:53 ----RA---- C:\WINDOWS\system32\kbdcr.dll

2009-06-04 20:06:53 ----RA---- C:\WINDOWS\system32\KBDAL.DLL

2009-06-04 20:06:48 ----A---- C:\WINDOWS\system32\spxcoins.dll

2009-06-04 20:06:48 ----A---- C:\WINDOWS\system32\irclass.dll

2009-06-04 20:06:48 ----A---- C:\WINDOWS\system32\EqnClass.Dll

2009-06-04 20:06:48 ----A---- C:\WINDOWS\system32\dgsetup.dll

2009-06-04 20:06:48 ----A---- C:\WINDOWS\system32\dgrpsetu.dll

2009-06-04 20:06:46 ----A---- C:\WINDOWS\TASKMAN.EXE

2009-06-04 20:06:45 ----N---- C:\WINDOWS\system32\CONFIG.TMP

2009-06-04 20:06:45 ----A---- C:\WINDOWS\system32\batt.dll

2009-06-04 20:06:45 ----A---- C:\WINDOWS\NOTEPAD.EXE

2009-06-04 20:06:44 ----A---- C:\WINDOWS\system32\storprop.dll

2009-06-04 20:06:38 ----ASH---- C:\Documents and Settings\All Users\Application Data\desktop.ini

2009-06-04 20:04:56 ----RA---- C:\WINDOWS\SET8.tmp

2009-06-04 20:04:53 ----RA---- C:\WINDOWS\SET4.tmp

2009-06-04 20:04:52 ----RA---- C:\WINDOWS\SET3.tmp

2009-06-04 20:04:47 ----D---- C:\WINDOWS\system32\CatRoot2

2009-06-04 20:04:47 ----D---- C:\WINDOWS\system32\CatRoot

2009-06-04 20:04:42 ----SD---- C:\Documents and Settings\All Users\Application Data\Microsoft

2009-06-04 20:04:17 ----D---- C:\Documents and Settings

2009-06-04 20:04:16 ----SHD---- C:\System Volume Information

2009-06-04 20:03:38 ----SH---- C:\boot.ini

2009-06-04 20:00:05 ----RSHDC---- C:\WINDOWS\system32\dllcache

2009-06-04 20:00:05 ----RSD---- C:\WINDOWS\Fonts

2009-06-04 20:00:05 ----RD---- C:\WINDOWS\Web

2009-06-04 20:00:05 ----HD---- C:\WINDOWS\inf

2009-06-04 20:00:05 ----D---- C:\WINDOWS\WinSxS

2009-06-04 20:00:05 ----D---- C:\WINDOWS\twain_32

2009-06-04 20:00:05 ----D---- C:\WINDOWS\Temp

2009-06-04 20:00:05 ----D---- C:\WINDOWS\system32\wins

2009-06-04 20:00:05 ----D---- C:\WINDOWS\system32\wbem

2009-06-04 20:00:05 ----D---- C:\WINDOWS\system32\usmt

2009-06-04 20:00:05 ----D---- C:\WINDOWS\system32\spool

2009-06-04 20:00:05 ----D---- C:\WINDOWS\system32\ShellExt

2009-06-04 20:00:05 ----D---- C:\WINDOWS\system32\Setup

2009-06-04 20:00:05 ----D---- C:\WINDOWS\system32\ras

2009-06-04 20:00:05 ----D---- C:\WINDOWS\system32\PreInstall

2009-06-04 20:00:05 ----D---- C:\WINDOWS\system32\oobe

2009-06-04 20:00:05 ----D---- C:\WINDOWS\system32\npp

2009-06-04 20:00:05 ----D---- C:\WINDOWS\system32\mui

2009-06-04 20:00:05 ----D---- C:\WINDOWS\system32\inetsrv

2009-06-04 20:00:05 ----D---- C:\WINDOWS\system32\IME

2009-06-04 20:00:05 ----D---- C:\WINDOWS\system32\icsxml

2009-06-04 20:00:05 ----D---- C:\WINDOWS\system32\ias

2009-06-04 20:00:05 ----D---- C:\WINDOWS\system32\fr

2009-06-04 20:00:05 ----D---- C:\WINDOWS\system32\export

2009-06-04 20:00:05 ----D---- C:\WINDOWS\system32\drivers

2009-06-04 20:00:05 ----D---- C:\WINDOWS\system32\dhcp

2009-06-04 20:00:05 ----D---- C:\WINDOWS\system32\config

2009-06-04 20:00:05 ----D---- C:\WINDOWS\system32\3com_dmi

2009-06-04 20:00:05 ----D---- C:\WINDOWS\system32\3076

2009-06-04 20:00:05 ----D---- C:\WINDOWS\system32\2052

2009-06-04 20:00:05 ----D---- C:\WINDOWS\system32\1054

2009-06-04 20:00:05 ----D---- C:\WINDOWS\system32\1042

2009-06-04 20:00:05 ----D---- C:\WINDOWS\system32\1041

2009-06-04 20:00:05 ----D---- C:\WINDOWS\system32\1037

2009-06-04 20:00:05 ----D---- C:\WINDOWS\system32\1036

2009-06-04 20:00:05 ----D---- C:\WINDOWS\system32\1033

2009-06-04 20:00:05 ----D---- C:\WINDOWS\system32\1031

2009-06-04 20:00:05 ----D---- C:\WINDOWS\system32\1028

2009-06-04 20:00:05 ----D---- C:\WINDOWS\system32\1025

2009-06-04 20:00:05 ----D---- C:\WINDOWS\system32

2009-06-04 20:00:05 ----D---- C:\WINDOWS\system

2009-06-04 20:00:05 ----D---- C:\WINDOWS\security

2009-06-04 20:00:05 ----D---- C:\WINDOWS\Resources

2009-06-04 20:00:05 ----D---- C:\WINDOWS\repair

2009-06-04 20:00:05 ----D---- C:\WINDOWS\Provisioning

2009-06-04 20:00:05 ----D---- C:\WINDOWS\PeerNet

2009-06-04 20:00:05 ----D---- C:\WINDOWS\pchealth

2009-06-04 20:00:05 ----D---- C:\WINDOWS\mui

2009-06-04 20:00:05 ----D---- C:\WINDOWS\msapps

2009-06-04 20:00:05 ----D---- C:\WINDOWS\msagent

2009-06-04 20:00:05 ----D---- C:\WINDOWS\Media

2009-06-04 20:00:05 ----D---- C:\WINDOWS\java

2009-06-04 20:00:05 ----D---- C:\WINDOWS\ime

2009-06-04 20:00:05 ----D---- C:\WINDOWS\Help

2009-06-04 20:00:05 ----D---- C:\WINDOWS\ehome

2009-06-04 20:00:05 ----D---- C:\WINDOWS\Driver Cache

2009-06-04 20:00:05 ----D---- C:\WINDOWS\Debug

2009-06-04 20:00:05 ----D---- C:\WINDOWS\Cursors

2009-06-04 20:00:05 ----D---- C:\WINDOWS\Connection Wizard

2009-06-04 20:00:05 ----D---- C:\WINDOWS\Config

2009-06-04 20:00:05 ----D---- C:\WINDOWS\AppPatch

2009-06-04 20:00:05 ----D---- C:\WINDOWS\addins

2009-06-04 20:00:05 ----D---- C:\WINDOWS

2009-06-04 19:45:25 ----D---- C:\Program Files\Microsoft

2009-06-04 19:45:10 ----D---- C:\Program Files\Windows Live SkyDrive

2009-06-04 19:44:49 ----D---- C:\Program Files\Windows Live

2009-06-04 19:38:30 ----D---- C:\Program Files\Fichiers communs\Windows Live

2009-06-04 19:37:38 ----D---- C:\Documents and Settings\Kévin\Application Data\Macromedia

2009-06-04 19:37:38 ----D---- C:\Documents and Settings\Kévin\Application Data\Adobe

2009-06-04 19:37:16 ----D---- C:\Documents and Settings\Kévin\Application Data\skypePM

2009-06-04 19:35:53 ----D---- C:\Documents and Settings\Kévin\Application Data\Skype

2009-06-04 19:35:34 ----D---- C:\Program Files\Skype

2009-06-04 19:35:34 ----D---- C:\Program Files\Fichiers communs\Skype

2009-06-04 19:35:29 ----D---- C:\Documents and Settings\All Users\Application Data\Skype

2009-06-04 19:33:38 ----D---- C:\Documents and Settings\Kévin\Application Data\Malwarebytes

2009-06-04 19:33:35 ----D---- C:\Program Files\Malwarebytes' Anti-Malware

2009-06-04 19:33:35 ----D---- C:\Documents and Settings\All Users\Application Data\Malwarebytes

2009-06-04 19:22:13 ----D---- C:\Documents and Settings\All Users\Application Data\Adobe

2009-06-04 19:22:04 ----D---- C:\Program Files\Fichiers communs\Adobe

2009-06-04 19:22:04 ----D---- C:\Program Files\Adobe

2009-06-04 19:19:43 ----D---- C:\Documents and Settings\Kévin\Application Data\Acreon

2009-06-04 19:19:14 ----D---- C:\Program Files\DivX

2009-06-04 19:16:39 ----D---- C:\Program Files\CCleaner

2009-06-04 19:15:00 ----D---- C:\Program Files\Spybot - Search & Destroy

2009-06-04 19:15:00 ----D---- C:\Documents and Settings\All Users\Application Data\Spybot - Search & Destroy

2009-06-04 19:11:24 ----D---- C:\Documents and Settings\Kévin\Application Data\Mozilla

2009-06-04 19:11:16 ----SHD---- C:\RECYCLER

2009-06-04 19:11:07 ----D---- C:\Program Files\Mozilla Firefox

2009-06-04 18:44:38 ----D---- C:\WINDOWS\OPTIONS

2009-06-04 18:44:38 ----D---- C:\Program Files\Realtek

2009-06-04 18:44:37 ----HD---- C:\Program Files\InstallShield Installation Information

2009-06-04 18:43:56 ----A---- C:\WINDOWS\Ascd_tmp.ini

2009-06-04 18:41:23 ----D---- C:\WINDOWS\nview

2009-06-04 18:41:23 ----A---- C:\WINDOWS\system32\nvudisp.exe

2009-06-04 18:40:45 ----A---- C:\WINDOWS\system32\NVUNINST.EXE

2009-06-04 18:40:37 ----D---- C:\Program Files\Fichiers communs\InstallShield

2009-06-04 18:40:17 ----D---- C:\NVIDIA

2009-06-04 18:36:12 ----A---- C:\WINDOWS\bdagent.INI

2009-06-04 18:34:29 ----D---- C:\Documents and Settings\Kévin\Application Data\Bitdefender

2009-06-04 18:34:18 ----D---- C:\Program Files\BitDefender

2009-06-04 18:34:18 ----D---- C:\Documents and Settings\All Users\Application Data\BitDefender

2009-06-04 18:33:51 ----D---- C:\Program Files\Fichiers communs\BitDefender

2009-06-04 18:33:02 ----A---- C:\WINDOWS\mixerdef.ini

2009-06-04 18:31:32 ----A---- C:\WINDOWS\system32\ksuser.dll

2009-06-04 18:31:28 ----N---- C:\WINDOWS\setup.ini

2009-06-04 18:31:28 ----N---- C:\WINDOWS\cmijack.ini

2009-06-04 18:31:28 ----N---- C:\WINDOWS\cmaudio.ini

2009-06-04 18:31:28 ----D---- C:\Program Files\C-Media

2009-06-04 18:31:28 ----A---- C:\WINDOWS\system32\cmnprop.dll

2009-06-04 18:31:28 ----A---- C:\WINDOWS\system32\Audio3D.dll

2009-06-04 18:31:28 ----A---- C:\WINDOWS\system32\a3d.dll

2009-06-04 18:31:28 ----A---- C:\WINDOWS\mixer.exe

2009-06-04 18:31:28 ----A---- C:\WINDOWS\cmuninst.exe

2009-06-04 18:31:28 ----A---- C:\WINDOWS\CMISETUP.INI

2009-06-04 18:31:28 ----A---- C:\WINDOWS\CMCDPLAY.INI

2009-06-04 18:31:26 ----D---- C:\download

2009-06-04 18:30:53 ----D---- C:\Program Files\Teamspeak2_RC2

2009-06-04 18:30:32 ----RASH---- C:\winrun.vbs

2009-06-04 18:29:29 ----D---- C:\Documents and Settings\Kévin\Application Data\Identities

2009-06-04 18:29:28 ----HD---- C:\Program Files\Uninstall Information

2009-06-04 18:29:12 ----ASH---- C:\Documents and Settings\Kévin\Application Data\desktop.ini

2009-06-04 18:29:11 ----SD---- C:\Documents and Settings\Kévin\Application Data\Microsoft

2009-06-04 18:28:51 ----D---- C:\WINDOWS\SoftwareDistribution

2009-06-04 18:28:50 ----D---- C:\WINDOWS\Prefetch

2009-06-04 18:28:47 ----SD---- C:\WINDOWS\system32\Microsoft

2009-06-04 18:28:47 ----N---- C:\WINDOWS\SchedLgU.Txt

2009-06-04 18:14:15 ----D---- C:\WINDOWS\system32\xircom

2009-06-04 18:14:15 ----D---- C:\Program Files\xerox

2009-06-04 18:14:15 ----D---- C:\Program Files\netmeeting

2009-06-04 18:14:15 ----D---- C:\Program Files\msn gaming zone

2009-06-04 18:14:15 ----D---- C:\Program Files\microsoft frontpage

2009-06-04 18:13:59 ----A---- C:\WINDOWS\system32\run.cmd

2009-06-04 18:13:59 ----A---- C:\WINDOWS\system32\ieshwiz.exe

2009-06-04 18:13:55 ----A---- C:\WINDOWS\control.ini

2009-06-04 18:13:55 ----A---- C:\AUTOEXEC.BAT

2009-06-04 18:13:00 ----SD---- C:\WINDOWS\Downloaded Program Files

2009-06-04 18:13:00 ----RD---- C:\WINDOWS\Offline Web Pages

2009-06-04 18:13:00 ----RAH---- C:\WINDOWS\system32\logonui.exe.manifest

2009-06-04 18:12:54 ----RAH---- C:\WINDOWS\system32\cdplayer.exe.manifest

2009-06-04 18:12:51 ----HD---- C:\Program Files\WindowsUpdate

2009-06-04 18:12:48 ----D---- C:\Program Files\Services en ligne

2009-06-04 18:12:35 ----D---- C:\WINDOWS\system32\DirectX

2009-06-04 18:12:13 ----A---- C:\WINDOWS\system32\atrace.dll

2009-06-04 18:12:11 ----A---- C:\WINDOWS\system32\desktop.ini

2009-06-04 18:12:11 ----A---- C:\WINDOWS\desktop.ini

2009-06-04 18:12:04 ----A---- C:\WINDOWS\system32\acctres.dll

2009-06-04 18:12:03 ----D---- C:\Program Files\Fichiers communs\Services

2009-06-04 18:12:01 ----SD---- C:\WINDOWS\Tasks

2009-06-04 18:12:01 ----A---- C:\WINDOWS\system32\icfgnt5.dll

2009-06-04 18:12:00 ----D---- C:\Program Files\Fichiers communs\MSSoap

2009-06-04 18:11:55 ----D---- C:\WINDOWS\srchasst

2009-06-04 18:11:53 ----D---- C:\WINDOWS\system32\Macromed

2009-06-04 18:11:50 ----A---- C:\WINDOWS\system32\wuweb.dll

2009-06-04 18:11:50 ----A---- C:\WINDOWS\system32\wups.dll

2009-06-04 18:11:50 ----A---- C:\WINDOWS\system32\wucltui.dll

2009-06-04 18:11:50 ----A---- C:\WINDOWS\system32\wuauserv.dll

2009-06-04 18:11:50 ----A---- C:\WINDOWS\system32\wuaueng1.dll

2009-06-04 18:11:50 ----A---- C:\WINDOWS\system32\wuaueng.dll

2009-06-04 18:11:50 ----A---- C:\WINDOWS\system32\wuauclt1.exe

2009-06-04 18:11:50 ----A---- C:\WINDOWS\system32\wuauclt.exe

2009-06-04 18:11:49 ----A---- C:\WINDOWS\system32\wuapi.dll

2009-06-04 18:11:49 ----A---- C:\WINDOWS\system32\qmgrprxy.dll

2009-06-04 18:11:49 ----A---- C:\WINDOWS\system32\qmgr.dll

2009-06-04 18:11:49 ----A---- C:\WINDOWS\system32\bitsprx3.dll

2009-06-04 18:11:49 ----A---- C:\WINDOWS\system32\bitsprx2.dll

2009-06-04 18:11:44 ----D---- C:\Program Files\Movie Maker

2009-06-04 18:11:40 ----A---- C:\WINDOWS\system32\safrslv.dll

2009-06-04 18:11:40 ----A---- C:\WINDOWS\system32\safrdm.dll

2009-06-04 18:11:40 ----A---- C:\WINDOWS\system32\safrcdlg.dll

2009-06-04 18:11:40 ----A---- C:\WINDOWS\system32\racpldlg.dll

2009-06-04 18:11:35 ----A---- C:\WINDOWS\system32\fltMc.exe

2009-06-04 18:11:35 ----A---- C:\WINDOWS\system32\fltlib.dll

2009-06-04 18:11:34 ----D---- C:\WINDOWS\system32\Restore

2009-06-04 18:11:34 ----A---- C:\WINDOWS\system32\srsvc.dll

2009-06-04 18:11:34 ----A---- C:\WINDOWS\system32\srrstr.dll

2009-06-04 18:11:34 ----A---- C:\WINDOWS\system32\srclient.dll

2009-06-04 18:11:33 ----A---- C:\WINDOWS\system32\msoert2.dll

2009-06-04 18:11:33 ----A---- C:\WINDOWS\system32\msoeacct.dll

2009-06-04 18:11:32 ----A---- C:\WINDOWS\system32\inetres.dll

2009-06-04 18:11:31 ----A---- C:\WINDOWS\system32\inetcomm.dll

2009-06-04 18:11:29 ----D---- C:\Program Files\Outlook Express

2009-06-04 18:11:29 ----A---- C:\WINDOWS\system32\schedsvc.dll

2009-06-04 18:11:29 ----A---- C:\WINDOWS\system32\mstinit.exe

2009-06-04 18:11:29 ----A---- C:\WINDOWS\system32\mstask.dll

2009-06-04 18:11:28 ----A---- C:\WINDOWS\system32\isign32.dll

2009-06-04 18:11:28 ----A---- C:\WINDOWS\system32\inetcfg.dll

2009-06-04 18:11:28 ----A---- C:\WINDOWS\system32\icwphbk.dll

2009-06-04 18:11:28 ----A---- C:\WINDOWS\system32\icwdial.dll

2009-06-04 18:11:22 ----D---- C:\Program Files\Fichiers communs\System

2009-06-04 18:11:21 ----D---- C:\Program Files\Internet Explorer

2009-06-04 18:10:58 ----D---- C:\Program Files\ComPlus Applications

2009-06-04 18:10:56 ----A---- C:\WINDOWS\vbaddin.ini

2009-06-04 18:10:56 ----A---- C:\WINDOWS\vb.ini

2009-06-04 18:10:52 ----D---- C:\WINDOWS\Registration

2009-06-04 18:10:42 ----A---- C:\WINDOWS\system32\write.exe

2009-06-04 18:10:37 ----A---- C:\WINDOWS\system32\sndvol32.exe

2009-06-04 18:10:34 ----A---- C:\WINDOWS\system32\getuname.dll

2009-06-04 18:10:34 ----A---- C:\WINDOWS\system32\charmap.exe

2009-06-04 18:10:34 ----A---- C:\WINDOWS\system32\calc.exe

2009-06-04 18:10:33 ----A---- C:\WINDOWS\system32\usrlogon.cmd

2009-06-04 18:10:33 ----A---- C:\WINDOWS\system32\tsshutdn.exe

2009-06-04 18:10:33 ----A---- C:\WINDOWS\system32\tslabels.ini

2009-06-04 18:10:33 ----A---- C:\WINDOWS\system32\tskill.exe

2009-06-04 18:10:33 ----A---- C:\WINDOWS\system32\tsdiscon.exe

2009-06-04 18:10:33 ----A---- C:\WINDOWS\system32\tscon.exe

2009-06-04 18:10:33 ----A---- C:\WINDOWS\system32\shadow.exe

2009-06-04 18:10:33 ----A---- C:\WINDOWS\system32\rwinsta.exe

2009-06-04 18:10:33 ----A---- C:\WINDOWS\system32\reset.exe

2009-06-04 18:10:33 ----A---- C:\WINDOWS\system32\regini.exe

2009-06-04 18:10:33 ----A---- C:\WINDOWS\system32\rdpcfgex.dll

2009-06-04 18:10:33 ----A---- C:\WINDOWS\system32\qwinsta.exe

2009-06-04 18:10:33 ----A---- C:\WINDOWS\system32\qappsrv.exe

2009-06-04 18:10:33 ----A---- C:\WINDOWS\system32\msg.exe

2009-06-04 18:10:33 ----A---- C:\WINDOWS\system32\logoff.exe

2009-06-04 18:10:32 ----A---- C:\WINDOWS\system32\msdtcprf.ini

2009-06-04 18:10:32 ----A---- C:\WINDOWS\system32\cdmodem.dll

2009-06-04 18:10:31 ----A---- C:\WINDOWS\system32\stclient.dll

2009-06-04 18:10:31 ----A---- C:\WINDOWS\system32\mtxlegih.dll

2009-06-04 18:10:31 ----A---- C:\WINDOWS\system32\mtxex.dll

2009-06-04 18:10:31 ----A---- C:\WINDOWS\system32\mtxdm.dll

2009-06-04 18:10:31 ----A---- C:\WINDOWS\system32\dcomcnfg.exe

2009-06-04 18:10:31 ----A---- C:\WINDOWS\system32\comsnap.dll

2009-06-04 18:10:31 ----A---- C:\WINDOWS\system32\comrepl.dll

2009-06-04 18:10:31 ----A---- C:\WINDOWS\system32\comaddin.dll

2009-06-04 18:10:26 ----A---- C:\WINDOWS\system32\wpdtrace.dll

2009-06-04 18:10:26 ----A---- C:\WINDOWS\system32\WPDSp.dll

2009-06-04 18:10:26 ----A---- C:\WINDOWS\system32\wpdmtpus.dll

2009-06-04 18:10:26 ----A---- C:\WINDOWS\system32\wmimgmt.msc

2009-06-04 18:10:25 ----A---- C:\WINDOWS\system32\wpdmtpdr.dll

2009-06-04 18:10:25 ----A---- C:\WINDOWS\system32\wpdmtp.dll

2009-06-04 18:10:25 ----A---- C:\WINDOWS\system32\wpdconns.dll

2009-06-04 18:10:25 ----A---- C:\WINDOWS\system32\wpd_ci.dll

2009-06-04 18:10:25 ----A---- C:\WINDOWS\system32\WMVADVE.DLL

2009-06-04 18:10:24 ----A---- C:\WINDOWS\system32\WMVADVD.DLL

2009-06-04 18:10:24 ----A---- C:\WINDOWS\system32\wmpsrcwp.dll

2009-06-04 18:10:24 ----A---- C:\WINDOWS\system32\WMPEncEn.dll

2009-06-04 18:10:23 ----A---- C:\WINDOWS\system32\wmdrmnet.dll

2009-06-04 18:10:23 ----A---- C:\WINDOWS\system32\wmdrmdev.dll

2009-06-04 18:10:23 ----A---- C:\WINDOWS\system32\WdfMgr.exe

2009-06-04 18:10:23 ----A---- C:\WINDOWS\system32\WdfApi.dll

2009-06-04 18:10:23 ----A---- C:\WINDOWS\system32\uWDF.exe

2009-06-04 18:10:22 ----A---- C:\WINDOWS\system32\audiodev.dll

2009-06-04 18:10:21 ----D---- C:\Program Files\Windows Media Player

2009-06-04 18:10:20 ----D---- C:\Program Files\Windows NT

2009-06-04 18:10:20 ----A---- C:\WINDOWS\system32\sndrec32.exe

2009-06-04 18:10:20 ----A---- C:\WINDOWS\system32\mspaint.exe

2009-06-04 18:10:20 ----A---- C:\WINDOWS\system32\accwiz.exe

2009-06-04 18:10:19 ----A---- C:\WINDOWS\system32\tscfgwmi.dll

2009-06-04 18:10:19 ----A---- C:\WINDOWS\system32\clipbrd.exe

2009-06-04 18:10:18 ----A---- C:\WINDOWS\system32\tscupgrd.exe

2009-06-04 18:10:18 ----A---- C:\WINDOWS\system32\sessmgr.exe

2009-06-04 18:10:18 ----A---- C:\WINDOWS\system32\remotepg.dll

2009-06-04 18:10:18 ----A---- C:\WINDOWS\system32\rdshost.exe

2009-06-04 18:10:18 ----A---- C:\WINDOWS\system32\rdsaddin.exe

2009-06-04 18:10:18 ----A---- C:\WINDOWS\system32\rdchost.dll

2009-06-04 18:10:18 ----A---- C:\WINDOWS\system32\mstscax.dll

2009-06-04 18:10:18 ----A---- C:\WINDOWS\system32\mstsc.exe

2009-06-04 18:10:17 ----D---- C:\WINDOWS\system32\MsDtc

2009-06-04 18:10:17 ----A---- C:\WINDOWS\system32\termsrv.dll

2009-06-04 18:10:17 ----A---- C:\WINDOWS\system32\rdpwsx.dll

2009-06-04 18:10:17 ----A---- C:\WINDOWS\system32\rdpsnd.dll

2009-06-04 18:10:17 ----A---- C:\WINDOWS\system32\rdpclip.exe

2009-06-04 18:10:17 ----A---- C:\WINDOWS\system32\qprocess.exe

2009-06-04 18:10:17 ----A---- C:\WINDOWS\system32\icaapi.dll

2009-06-04 18:10:17 ----A---- C:\WINDOWS\system32\cfgbkend.dll

2009-06-04 18:10:16 ----A---- C:\WINDOWS\system32\mtxoci.dll

2009-06-04 18:10:16 ----A---- C:\WINDOWS\system32\msdtcuiu.dll

2009-06-04 18:10:16 ----A---- C:\WINDOWS\system32\msdtctm.dll

2009-06-04 18:10:16 ----A---- C:\WINDOWS\system32\msdtcprx.dll

2009-06-04 18:10:15 ----A---- C:\WINDOWS\system32\xolehlp.dll

2009-06-04 18:10:15 ----A---- C:\WINDOWS\system32\msdtclog.dll

2009-06-04 18:10:15 ----A---- C:\WINDOWS\system32\msdtc.exe

2009-06-04 18:10:14 ----D---- C:\WINDOWS\system32\Com

2009-06-04 18:10:14 ----A---- C:\WINDOWS\system32\colbact.dll

2009-06-04 18:10:14 ----A---- C:\WINDOWS\system32\clbcatex.dll

2009-06-04 18:10:14 ----A---- C:\WINDOWS\system32\catsrvps.dll

2009-06-04 18:10:13 ----A---- C:\WINDOWS\system32\catsrvut.dll

2009-06-04 18:10:13 ----A---- C:\WINDOWS\system32\catsrv.dll

2009-06-04 18:10:12 ----A---- C:\WINDOWS\system32\comuid.dll

2009-06-04 18:10:12 ----A---- C:\WINDOWS\system32\comsvcs.dll

2009-06-04 18:10:11 ----A---- C:\WINDOWS\system32\clbcatq.dll

2009-06-04 18:10:04 ----A---- C:\WINDOWS\system32\servdeps.dll

2009-06-04 18:10:04 ----A---- C:\WINDOWS\system32\mmfutil.dll

2009-06-04 18:10:04 ----A---- C:\WINDOWS\system32\licwmi.dll

2009-06-04 18:10:04 ----A---- C:\WINDOWS\system32\cmprops.dll

 

======List of files/folders modified in the last 1 months======

 

2009-06-05 00:26:37 ----A---- C:\WINDOWS\win.ini

2009-06-05 00:26:37 ----A---- C:\WINDOWS\system.ini

 

======List of drivers (R=Running, S=Stopped, 0=Boot, 1=System, 2=Auto, 3=Demand, 4=Disabled)======

 

R1 bdftdif;bdftdif; \??\C:\Program Files\Fichiers communs\BitDefender\BitDefender Firewall\bdftdif.sys []

R1 kbdhid;Pilote HID de clavier; C:\WINDOWS\system32\DRIVERS\kbdhid.sys [2004-08-19 14848]

R3 Bdfndisf;BitDefender Firewall NDIS Filter Service; C:\WINDOWS\system32\DRIVERS\bdfndisf.sys [2009-06-04 86792]

R3 bdfsfltr;bdfsfltr; C:\WINDOWS\system32\drivers\bdfsfltr.sys [2008-01-07 196368]

R3 BDSelfPr;BDSelfPr; \??\C:\Program Files\BitDefender\BitDefender 2008\bdselfpr.sys []

R3 cmpci;C-Media PCI Audio Driver (WDM); C:\WINDOWS\system32\drivers\cmaudio.sys [2002-11-18 377358]

R3 hidusb;Pilote de classe HID Microsoft; C:\WINDOWS\system32\DRIVERS\hidusb.sys [2001-08-24 9600]

R3 mouhid;Pilote HID de souris; C:\WINDOWS\system32\DRIVERS\mouhid.sys [2006-03-09 12288]

R3 MTsensor;ATK0110 ACPI UTILITY; C:\WINDOWS\system32\DRIVERS\ASACPI.sys [2004-08-13 5810]

R3 nv;nv; C:\WINDOWS\system32\DRIVERS\nv4_mini.sys [2008-05-16 6557408]

R3 RTLE8023xp;Realtek 10/100/1000 PCI-E NIC Family NDIS XP Driver; C:\WINDOWS\system32\DRIVERS\Rtenicxp.sys [2006-08-15 83200]

R3 usbccgp;Pilote parent générique USB Microsoft; C:\WINDOWS\system32\DRIVERS\usbccgp.sys [2004-08-04 31616]

R3 usbehci;Pilote miniport de contrôleur d'hôte amélioré Microsoft USB 2.0; C:\WINDOWS\system32\DRIVERS\usbehci.sys [2004-08-04 26624]

R3 usbhub;Pilote de concentrateur standard USB Microsoft; C:\WINDOWS\system32\DRIVERS\usbhub.sys [2004-08-04 57600]

R3 usbohci;Pilote miniport de contrôleur hôte ouvert USB Microsoft; C:\WINDOWS\system32\DRIVERS\usbohci.sys [2004-08-04 17024]

S3 Profos;Profos; \??\C:\Program Files\Fichiers communs\BitDefender\BitDefender Threat Scanner\profos.sys []

S3 Trufos;Trufos; \??\C:\Program Files\Fichiers communs\BitDefender\BitDefender Threat Scanner\trufos.sys []

S3 USBSTOR;Pilote de stockage de masse USB; C:\WINDOWS\system32\DRIVERS\USBSTOR.SYS [2004-08-03 26496]

S4 IntelIde;IntelIde; C:\WINDOWS\system32\drivers\IntelIde.sys []

 

======List of services (R=Running, S=Stopped, 0=Boot, 1=System, 2=Auto, 3=Demand, 4=Disabled)======

 

R2 aawservice;Lavasoft Ad-Aware Service; C:\Program Files\Lavasoft\Ad-Aware\aawservice.exe [2009-06-04 611664]

R2 LIVESRV;BitDefender Desktop Update Service; C:\Program Files\Fichiers communs\BitDefender\BitDefender Update Service\livesrv.exe [2009-06-04 1179648]

R2 NVSvc;NVIDIA Display Driver Service; C:\WINDOWS\system32\nvsvc32.exe [2008-05-16 159812]

R2 sp_rssrv;Spyware Terminator Realtime Shield Service; C:\Program Files\Spyware Terminator\sp_rsser.exe [2009-06-04 487424]

R2 VSSERV;BitDefender Virus Shield; C:\Program Files\BitDefender\BitDefender 2008\vsserv.exe [2009-06-04 1261568]

R2 XCOMM;BitDefender Communicator; C:\Program Files\Fichiers communs\BitDefender\BitDefender Communicator\xcommsvr.exe [2007-11-27 86016]

R3 scan;BitDefender Threat Scanner; C:\WINDOWS\System32\svchost.exe [2004-08-19 14336]

S3 UMWdf;Infrastructure de pilote-mode utilisateur Windows; C:\WINDOWS\system32\wdfmgr.exe [2005-01-28 38912]

 

-----------------EOF-----------------

 

 

 

Apparement, officescan est toujours présent dans la commande "msconfig", je l'avais désactivé au démarage puis bon après comme l'infection ne s'est pas répresenté après nettoyage je ne l'ai plus touché mais il semble inactif.

Modifié par merkur38
Posté(e)

Et voici info.txt

 

-----------------------------------------------------------------

 

info.txt logfile of random's system information tool 1.06 2009-06-04 20:09:11

 

======Uninstall list======

 

-->rundll32.exe setupapi.dll,InstallHinfSection DefaultUninstall 132 C:\WINDOWS\INF\PCHealth.inf

Adobe Flash Player 10 Plugin-->C:\WINDOWS\system32\Macromed\Flash\uninstall_plugin.exe

Adobe Reader 8.1.2 - Français-->MsiExec.exe /I{AC76BA86-7AD7-1036-7B44-A81200000003}

Assistant de connexion Windows Live-->MsiExec.exe /I{DCE8CD14-FBF5-4464-B9A4-E18E473546C7}

BitDefender Internet Security 2008-->MsiExec.exe /I{BF7D87C5-CFC3-40C5-A367-24586EEBB8CA}

CCleaner (remove only)-->"C:\Program Files\CCleaner\uninst.exe"

Choice Guard-->MsiExec.exe /I{8FFC5648-FAF8-43A3-BC8F-42BA1E275C4E}

DivX Codec-->C:\Program Files\DivX\DivXCodecUninstall.exe /CODEC

DivX Web Player-->C:\Program Files\DivX\DivXWebPlayerUninstall.exe /PLUGIN

HijackThis 2.0.2-->"C:\Program Files\trend micro\HijackThis.exe" /uninstall

Installation Windows Live-->C:\Program Files\Windows Live\Installer\wlarp.exe

Installation Windows Live-->MsiExec.exe /I{7370DF47-B4F9-4279-BFC3-3F09919F720D}

Malwarebytes' Anti-Malware-->"C:\Program Files\Malwarebytes' Anti-Malware\unins000.exe"

Mozilla Firefox (3.0.10)-->C:\Program Files\Mozilla Firefox\uninstall\helper.exe

MSVCRT-->MsiExec.exe /I{22B775E7-6C42-4FC5-8E10-9A5E3257BD94}

NVIDIA Drivers-->C:\WINDOWS\system32\nvuninst.exe UninstallGUI

Outil de téléchargement Windows Live-->MsiExec.exe /I{205C6BDD-7B73-42DE-8505-9A093F35A238}

PCI Audio Driver-->cmuninst.exe

REALTEK GbE & FE Ethernet PCI-E NIC Driver-->RunDll32 C:\PROGRA~1\FICHIE~1\INSTAL~1\PROFES~1\RunTime\11\00\Intel32\Ctor.dll,LaunchSetup "C:\Program Files\InstallShield Installation Information\{C9BED750-1211-4480-B1A5-718A3BE15525}\Setup.exe" -l0x40c -removeonly

Segoe UI-->MsiExec.exe /I{A1F66FC9-11EE-4F2F-98C9-16F8D1E69FB7}

Skype 3.6-->MsiExec.exe /X{5C82DAE5-6EB0-4374-9254-BE3319BA4E82}

Spybot - Search & Destroy-->"C:\Program Files\Spybot - Search & Destroy\unins000.exe"

TeamSpeak 2 RC2-->"C:\Program Files\Teamspeak2_RC2\unins000.exe"

Windows Live Call-->MsiExec.exe /I{82C7B308-0BDD-49D8-8EA5-9CD3A3F9DF41}

Windows Live Communications Platform-->MsiExec.exe /I{3B4E636E-9D65-4D67-BA61-189800823F52}

Windows Live Messenger-->MsiExec.exe /X{059C042E-796A-4ACC-A81A-ECC2010BB78C}

 

======Hosts File======

 

127.0.0.1 www.007guard.com

127.0.0.1 007guard.com

127.0.0.1 008i.com

127.0.0.1 www.008k.com

127.0.0.1 008k.com

127.0.0.1 www.00hq.com

127.0.0.1 00hq.com

127.0.0.1 010402.com

127.0.0.1 www.032439.com

127.0.0.1 032439.com

 

======Security center information======

 

AV: Bitdefender Antivirus

FW: Bitdefender Firewall

 

======System event log======

 

Computer Name: XPSP2-703DC2577

Event Code: 15007

Message: La réservation de l'espace de nom identifié par le préfixe d'URL http://*:2869/ a été correctement ajoutée.

 

Record Number: 5

Source Name: HTTP

Time Written: 20090604181249.000000+120

Event Type: Informations

User:

 

Computer Name: XPSP2-703DC2577

Event Code: 6011

Message: Le nom NetBIOS et le nom de l'hôte DNS de cet ordinateur ont été modifiés de MACHINENAME vers XPSP2-703DC2577.

 

Record Number: 4

Source Name: EventLog

Time Written: 20090604180937.000000+120

Event Type: Informations

User:

 

Computer Name: MACHINENAME

Event Code: 2

Message: Pendant la validation de \Device\Serial0 en tant que port série, une FIFO a été détectée. La FIFO sera utilisée.

 

Record Number: 3

Source Name: Serial

Time Written: 20090604200440.000000+120

Event Type: Informations

User:

 

Computer Name: MACHINENAME

Event Code: 6005

Message: Le service d'Enregistrement d'événement a démarré.

 

Record Number: 2

Source Name: EventLog

Time Written: 20090604200423.000000+120

Event Type: Informations

User:

 

Computer Name: MACHINENAME

Event Code: 6009

Message: Microsoft ® Windows ® 5.01. 2600 Service Pack 2 Multiprocessor Free.

 

Record Number: 1

Source Name: EventLog

Time Written: 20090604200423.000000+120

Event Type: Informations

User:

 

=====Application event log=====

 

Computer Name: XPSP2-703DC2577

Event Code: 1000

Message: Les compteurs de performances pour le service MSDTC (MSDTC) ont été chargés.

Les données d'enregistrement contiennent les nouvelles valeurs d'index

assignées à ce service.

 

Record Number: 5

Source Name: LoadPerf

Time Written: 20090604181049.000000+120

Event Type: Informations

User:

 

Computer Name: XPSP2-703DC2577

Event Code: 1000

Message: Les compteurs de performances pour le service TermService (Services Terminal Server) ont été chargés.

Les données d'enregistrement contiennent les nouvelles valeurs d'index

assignées à ce service.

 

Record Number: 4

Source Name: LoadPerf

Time Written: 20090604181046.000000+120

Event Type: Informations

User:

 

Computer Name: XPSP2-703DC2577

Event Code: 1000

Message: Les compteurs de performances pour le service RemoteAccess (Routage et accès distant) ont été chargés.

Les données d'enregistrement contiennent les nouvelles valeurs d'index

assignées à ce service.

 

Record Number: 3

Source Name: LoadPerf

Time Written: 20090604181000.000000+120

Event Type: Informations

User:

 

Computer Name: XPSP2-703DC2577

Event Code: 1000

Message: Les compteurs de performances pour le service PSched (PSched) ont été chargés.

Les données d'enregistrement contiennent les nouvelles valeurs d'index

assignées à ce service.

 

Record Number: 2

Source Name: LoadPerf

Time Written: 20090604180949.000000+120

Event Type: Informations

User:

 

Computer Name: XPSP2-703DC2577

Event Code: 1000

Message: Les compteurs de performances pour le service RSVP (QoS RSVP) ont été chargés.

Les données d'enregistrement contiennent les nouvelles valeurs d'index

assignées à ce service.

 

Record Number: 1

Source Name: LoadPerf

Time Written: 20090604180941.000000+120

Event Type: Informations

User:

 

======Environment variables======

 

"ComSpec"=%SystemRoot%\system32\cmd.exe

"Path"=%SystemRoot%\system32;%SystemRoot%;%SystemRoot%\System32\Wbem

"windir"=%SystemRoot%

"FP_NO_HOST_CHECK"=NO

"OS"=Windows_NT

"PROCESSOR_ARCHITECTURE"=x86

"PROCESSOR_LEVEL"=15

"PROCESSOR_IDENTIFIER"=x86 Family 15 Model 75 Stepping 2, AuthenticAMD

"PROCESSOR_REVISION"=4b02

"NUMBER_OF_PROCESSORS"=2

"TEMP"=%SystemRoot%\TEMP

"TMP"=%SystemRoot%\TEMP

"PATHEXT"=.COM;.EXE;.BAT;.CMD;.VBS;.VBE;.JS;.JSE;.WSF;.WSH

 

-----------------EOF-----------------

Posté(e)

a première vue il y a encore un fichier lié à l'infection...!

 

Tout aussi rapide, un second scan à l'aide d'un outil dédié à ce type d'infection >>

 

Télecharge et installe UsbFix de C_XX & Chiquitine29

 

  • Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, carte mémoire APN etc...) susceptibles d avoir été infectées sans les ouvrir
  • Double clique sur le raccourci UsbFix présent sur ton bureau .
  • Choisis option 1 ( Recherche ) et laisse travailler l outil.
  • Ensuite poste le rapport UsbFix.txt qui apparaitra.

 

Notes :

 

- Le rapport UsbFix.txt est sauvegardé a la racine du disque. ( C:\UsbFix.txt )

 

- "Process.exe", une composante de l'outil, est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.

Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus.

Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.

Posté(e) (modifié)

Voici le rapport demandé. Bien évidement j'ai reconnecté mon portable sur le PC qui a rétablit l'infection sur ce dernier. Comme Flash Disinfector n'est plus à jour l'infection sur le PHONE était resté :P

 

PS : Ce logiciel est génial ^^

 

----------------------------------------------------------

 

 

############################## [ UsbFix V3.029 | Scan ]

 

# User : Kévin (Administrateurs) # XPSP2-703DC2577

# Update on 05/06/09 by Chiquitine29, C_XX & Chimay8

# WebSite : http://pagesperso-orange.fr/NosTools/usbfix.html

# Start at: 00:37:08 | 06/06/2009

 

# AMD Athlon 64 X2 Dual Core Processor 4200+

# Microsoft Windows XP Professionnel (5.1.2600 32-bit) # Service Pack 2

# Internet Explorer 6.0.2900.2180

# Windows Firewall Status : Disabled

# AV : Bitdefender Antivirus 8.0 [ Enabled | Updated ]

# FW : Bitdefender Firewall[ Enabled ]8.0

 

# A:\ # Lecteur de disquettes 3 ½ pouces

# C:\ # Disque fixe local # 39,06 Go (36,24 Go free) # NTFS

# D:\ # Disque fixe local # 35,46 Go (17,89 Go free) [Disc Secour] # NTFS

# E:\ # Disque fixe local # 74,52 Go (29,31 Go free) [Disc Jeux] # NTFS

# F:\ # Disque CD-ROM

# G:\ # Disque amovible # 122 Mo (122 Mo free) [LECTEUR MP3] # FAT32

# H:\ # Disque amovible # 179,77 Mo (1,74 Mo free) [PHONE] # FAT

# I:\ # Disque amovible

 

############################## [ Processus actifs ]

 

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\csrss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\svchost.exe

C:\Program Files\Lavasoft\Ad-Aware\aawservice.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\Mixer.exe

C:\Program Files\BitDefender\BitDefender 2008\bdagent.exe

C:\WINDOWS\system32\RUNDLL32.EXE

C:\WINDOWS\system32\spoolsv.exe

C:\WINDOWS\system32\nvsvc32.exe

C:\Program Files\Spyware Terminator\sp_rsser.exe

C:\Program Files\Fichiers communs\BitDefender\BitDefender Communicator\xcommsvr.exe

C:\Program Files\BitDefender\BitDefender 2008\vsserv.exe

C:\Program Files\Fichiers communs\BitDefender\BitDefender Update Service\livesrv.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\alg.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\wuauclt.exe

C:\Program Files\Windows Live\Messenger\msnmsgr.exe

C:\Program Files\Windows Live\Contacts\wlcomm.exe

C:\Program Files\Mozilla Firefox\firefox.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\system32\wbem\wmiprvse.exe

 

################## [ Registre Startup ]

 

HKCU_Main: "Local Page"="C:\\WINDOWS\\system32\\blank.htm"

HKCU_Main: "Search Page"="http://www.google.fr"

HKCU_Main: "Start Page"="http://www.google.fr/"

HKLM_logon: "Userinit"="C:\\WINDOWS\\system32\\userinit.exe,"

HKLM_logon: "DefaultUserName"="K‚vin"

HKLM_logon: "AltDefaultUserName"="K‚vin"

HKLM_logon: "LegalNoticeCaption"=""

HKLM_logon: "LegalNoticeText"=""

HKLM_Run: C-Media Mixer=Mixer.exe /startup

HKLM_Run: BitDefender Antiphishing Helper="C:\Program Files\BitDefender\BitDefender 2008\IEShow.exe"

HKLM_Run: BDAgent="C:\Program Files\BitDefender\BitDefender 2008\bdagent.exe"

HKLM_Run: NvCplDaemon=RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup

HKLM_Run: nwiz=nwiz.exe /install

HKLM_Run: NvMediaCenter=RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit

HKLM_Run: Adobe Reader Speed Launcher="C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"

HKLM_Run: HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run\OptionalComponents=

 

################## [ Fichiers # Dossiers infectieux ]

 

Found ! C:\winrun.vbs

Found ! C:\autorun.inf

Found ! D:\winrun.vbs

Found ! D:\autorun.inf

Found ! E:\winrun.vbs

Found ! E:\autorun.inf

Found ! H:\winrun.vbs

Found ! H:\autorun.inf

 

################## [ Registre # Clés Run infectieuses ]

 

Found ! HKLM\software\microsoft\security center "AntiVirusOverride" ( 0x1 )

Found ! HKLM\software\microsoft\security center "FirewallOverride" ( 0x1 )

 

################## [ Registre # Mountpoints2 ]

 

HKCU\...\Explorer\MountPoints2\C\Shell\AutoRun\Command

HKCU\...\Explorer\MountPoints2\D\Shell\AutoRun\Command

HKCU\...\Explorer\MountPoints2\E\Shell\AutoRun\Command

 

################## [ ! Fin du rapport # UsbFix V3.029 ! ]

Modifié par merkur38
Posté(e)

On continue comme ceci pour le nettoyage =>

 

  • Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, carte mémoire APN etc...) susceptibles d avoir été infectées sans les ouvrir
  • Double clique sur le raccourci UsbFix présent sur ton bureau .
  • Choisis option 2 ( Suppression )
  • Ton bureau disparaitra et le pc redémarrera .
  • Au redémarrage , UsbFix scannera ton pc , laisse travailler l'outil.
  • Ensuite poste le rapport UsbFix.txt qui apparaitra.

 

Note : Le rapport UsbFix.txt est sauvegardé a la racine du disque.( C:\UsbFix.txt )

Rejoindre la conversation

Vous pouvez publier maintenant et vous inscrire plus tard. Si vous avez un compte, connectez-vous maintenant pour publier avec votre compte.
Remarque : votre message nécessitera l’approbation d’un modérateur avant de pouvoir être visible.

Invité
Répondre à ce sujet…

×   Collé en tant que texte enrichi.   Coller en tant que texte brut à la place

  Seulement 75 émoticônes maximum sont autorisées.

×   Votre lien a été automatiquement intégré.   Afficher plutôt comme un lien

×   Votre contenu précédent a été rétabli.   Vider l’éditeur

×   Vous ne pouvez pas directement coller des images. Envoyez-les depuis votre ordinateur ou insérez-les depuis une URL.

  • En ligne récemment   0 membre est en ligne

    • Aucun utilisateur enregistré regarde cette page.
×
×
  • Créer...