Aller au contenu
  • Pas encore inscrit ?

    Pourquoi ne pas vous inscrire ? C'est simple, rapide et gratuit.
    Pour en savoir plus, lisez Les avantages de l'inscription... et la Charte de Zébulon.
    De plus, les messages que vous postez en tant qu'invité restent invisibles tant qu'un modérateur ne les a pas validés. Inscrivez-vous, ce sera un gain de temps pour tout le monde, vous, les helpeurs et les modérateurs ! :wink:

Messages recommandés

Posté(e)

Essayons une autre recherche:

 

Rechercher le rootkit

Déconnectez vous du Net.Désactivez vos protections

Vous devez avoir les droits administrateur

Téléchargez RootRepeal

Installez RootRepeal , cliquez sur *Files*

Cliquez sur Save Report

Lancez le scan

Postez le rapport

En cas d'échec de Rootrepeal

Télécharger SysProtsur le bureau

Installez le et double cliquez sur "SysProt.exe"

cliquer sur l'onglet Processes et ensuite les autres ,l'un après l'autre.

 

Les "Objets cachés (Hidden)" sont en Rouge dans tous les modules

Pour que seuls ces objets apparaissent,cochez Hidden Only au bas du module.

Un double clic sur un processus montre les dll qu'il a chargées, les hidden sont rouge.

Pour tuer un processus(Onglet Processes) clic droit->puis clic sur Kill ou Disable(Kernel Modules), ou Fix Hook(SSDT) ou Delete(Files Système)

Attention Des drivers commeDump_atapi.sys,dump_wmilib.sys,dump_iaStor.sys sont légitimes.Ils sont en rouge parce que, absents du disque , ils apparaissent en mémoire

Posté(e)

Voici le rapport de RootRepeal :

 

 

ROOTREPEAL © AD, 2007-2009

==================================================

Scan Start Time: 2009/07/20 18:02

Program Version: Version 1.3.2.0

Windows Version: Windows XP SP3

==================================================

 

Hidden/Locked Files

-------------------

Path: C:\WINDOWS\system32\UACamljlvthpahtlgk.db

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\system32\UACdhbaoosqfodajif.dll

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\system32\UACehntmkuvbbyktem.log

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\system32\UACehrqtvypqrrujro.dll

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\system32\UACgoeyxetkfwkcnit.dll

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\system32\uacinit.dll

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\system32\UACjmjnnsxjkvvwlit.dll

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\system32\UACjxyvroikvyabobx.dll

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\system32\UACqptmrwsmkmuljpd.dll

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\system32\uactmp.db

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\system32\UACvmynsxwvapptkcl.dat

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\system32\SKYNETataealrt.dll

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\system32\SKYNETgyoaqydm.dll

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\system32\SKYNETucpkbthr.dat

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\system32\SKYNETwkqiwelj.dat

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETnspwixtrpf.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETnsviuyabvs.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETnuuetfwptf.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETnvmtsithsi.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETnxbbaqbuvo.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETnxwulbisec.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETofikdirtcv.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETonwkmcxjuc.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETooqhpyhwdr.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETouobymfgei.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETpdmxnxikpy.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETporvoytdkn.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETqbwqvnstne.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETqfehofnmsp.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETqomtiwtxna.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETqouiqhhduv.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETqqnsmuloep.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETripylbvpfd.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETxuspipufdb.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETymsbpctfjp.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETymxbvmnnvm.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETyobbgxbigg.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETyqrinkcbms.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETyvkjfoxvbr.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETyxloolympy.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\UAC2f53.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\UAC3aa.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\UACf31a.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\WGAErrLog.txt

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\WGANotify.settings

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETfjwmxniyet.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETfupljwntuw.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETgsmdqpsbnq.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNEThjxbqfrifg.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNEThxvnftgrxt.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETictuhbpbru.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETihkusploak.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETiqcrwyeypw.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETiqjismnwmn.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETiwqthpmkor.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETjgpwmekpgy.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETjkwiixvspt.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETjpiyfvpicj.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETksyxpepope.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETlilmxcitft.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETluwinjmxpf.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETmbhtethvbq.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETmlqwpfxqxn.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETmqyeobghaq.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETmrvjkbxxnq.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETnbdmdiemqx.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETnkipmpexnm.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETnmexxounqv.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETnpypptwacu.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETfjixfxelci.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETnsevxyctce.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETrpphoisvbq.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETxthwmcethp.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETrptobymdwo.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETrtdtemubge.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETrvfjomoyap.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETrxviwtspyf.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETryksnyvlib.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETsiwtxtuesn.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETsotojjorfy.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETstvpjnfuct.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETsvirbqornm.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETtfpfwbycvn.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETthtspwphfj.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETtpprpqgdli.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETtqbminxwhp.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETtrbxdcxnnd.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETtutkimclbd.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETtwokfipokk.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETufndfbvcuy.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETvjynqqhtse.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETvnldqwtikn.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETvrxtccdbdw.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETvtvpebolpr.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETwdfwmyticq.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETwehmdrioti.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETwfhtibcrtq.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETwiworpgxne.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETwucbvspquf.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETxevxpjrkog.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETxiosiwwbbu.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETxrpqxterxm.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETbiwmcegabv.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETbktaibtenk.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETbyxxycitne.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETccrpvldtij.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETcegqxdcrim.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETcgpufgeole.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETcwgdjbkrwi.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETdbdxsqypyy.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETdcwefksrxl.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETdhmufroanx.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETdsoosycvvo.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETduxtirxeis.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETfdxvnmnwpc.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\Temp\SKYNETfeqvccrjib.tmp

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\system32\drivers\UACyibrrnswwkrvmko.sys

Status: Invisible to the Windows API!

 

Path: C:\WINDOWS\system32\drivers\SKYNETnxjetmcn.sys

Status: Invisible to the Windows API!

 

Path: c:\documents and settings\mathieu\local settings\temp\~df7170.tmp

Status: Allocation size mismatch (API: 16384, Raw: 0)

 

Path: c:\documents and settings\mathieu\local settings\temp\~df7173.tmp

Status: Allocation size mismatch (API: 16384, Raw: 0)

 

Path: c:\documents and settings\mathieu\local settings\temp\~df8306.tmp

Status: Allocation size mismatch (API: 16384, Raw: 0)

 

Path: c:\documents and settings\mathieu\local settings\temp\~dfed2e.tmp

Status: Allocation size mismatch (API: 16384, Raw: 0)

 

Path: C:\Documents and Settings\Mathieu\Local Settings\Temp\UACd9fc.tmp

Status: Invisible to the Windows API!

 

Path: c:\documents and settings\mathieu\local settings\temp\~df4868.tmp

Status: Allocation size mismatch (API: 16384, Raw: 0)

 

Path: c:\documents and settings\mathieu\local settings\temp\~df6497.tmp

Status: Allocation size mismatch (API: 16384, Raw: 0)

Posté(e)

Nettoyage

le rootkit est:

C:\WINDOWS\system32\drivers\UACyibrrnswwkrvmko.sys

C:\WINDOWS\system32\drivers\SKYNETnxjetmcn.sys

utilisez votre souris pour le sélectionner dans la fenêtre Rootrepeal après l'analyse *Files*.

Faites un clic doit dessus et sélectionnez uniquement l'option *wipe file* puis faites immédiatement redémarrer le PC!!!!.

 

Installez et mettez à jour MBAM avant d'exécuter un examen rapide!

 

Téléchargez MBAM

[branchez tous les supports amovibles avant de faire ce scan (clé usb/disque dur externe etc)

Si vous utilisez Spybot

Pour désactiver TeaTimer qui ne set à rien et peut faire échouer une désinfection:!

Afficher d'abord le Mode Avancé dans SpyBot

->Options Avancées :

- >menu Mode, Mode Avancé.

Une colonne de menus apparaît dans la partie gauche :

- >cliquer sur Outils,

- >cliquer sur Résident,

Dans Résident :

- >décocher Résident "TeaTimer" pour le désactiver.

* Double cliquez sur l'icône Download_mbam-setup.exe pour lancer le processus d'installation.

Enregistrez le sur le bureau .

Fermer toutes les fenêtres et programmes

Suivez les indications (en particulier le choix de la langue et l'autorisation d'accession à Internet)

N'apportez aucune modification aux réglages par défaut et, en fin d'installation,

Vérifiez que les options Update Malwarebytes' Anti-Malware et Launch Malwarebytes' Anti-Malware sont cochées

MBAM démarrera automatiquement et enverra un message demandant à mettre à jour le programme avant de lancer une analyse.

cliquer sur OK pour fermer la boîte de dialogue..

* Dans l'onglet "mise à jour", cliquez sur le bouton Recherche de mise à jour:

Si le pare-feu demande l'autorisation à MBAM de se connecter, acceptez.

* Une fois la mise à jour terminée, allez dans l'onglet Recherche.

* Sélectionnez "Exécuter un examen complet"

* Cliquez sur "Rechercher"

* .L' analyse prendra un certain temps, soyez patient !

* A la fin , un message affichera :

L'examen s'est terminé normalement.

 

*Si MBAM n'a rien trouvé, il le dira aussi.

Cliquez sur "Ok" pour poursuivre.

*Fermez les navigateurs.

Cliquez sur Afficher les résultats .

 

*Sélectionnez tout et cliquez sur Supprimer la sélection ,

MBAM va détruire les fichiers et clés de registre et en mettre une copie dans la quarantaine.

puis ouvrir le Bloc-notes et y copier le rapport d'analyse qui peut être retrouvé sous l'onglet Rapports/logs.

* Copiez-collez ce rapport dans la prochaine réponse.

Posté(e)

Bonjour,

 

Voici le rapport mbam :

 

Malwarebytes' Anti-Malware 1.39

Version de la base de données: 2468

Windows 5.1.2600 Service Pack 3

 

21/07/2009 19:06:25

mbam-log-2009-07-21 (19-06-25).txt

 

Type de recherche: Examen complet (C:\|)

Eléments examinés: 152663

Temps écoulé: 1 hour(s), 0 minute(s), 11 second(s)

 

Processus mémoire infecté(s): 0

Module(s) mémoire infecté(s): 0

Clé(s) du Registre infectée(s): 2

Valeur(s) du Registre infectée(s): 0

Elément(s) de données du Registre infecté(s): 2

Dossier(s) infecté(s): 0

Fichier(s) infecté(s): 57

 

Processus mémoire infecté(s):

(Aucun élément nuisible détecté)

 

Module(s) mémoire infecté(s):

(Aucun élément nuisible détecté)

 

Clé(s) du Registre infectée(s):

HKEY_LOCAL_MACHINE\SOFTWARE\UAC (Rootkit.Trace) -> Quarantined and deleted successfully.

HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\AlerterALG (Trojan.Downloader) -> Quarantined and deleted successfully.

 

Valeur(s) du Registre infectée(s):

(Aucun élément nuisible détecté)

 

Elément(s) de données du Registre infecté(s):

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.

 

Dossier(s) infecté(s):

(Aucun élément nuisible détecté)

 

Fichier(s) infecté(s):

c:\windows\temp\SKYNETmbhtethvbq.tmp (Trojan.TDSS) -> Quarantined and deleted successfully.

c:\windows\temp\SKYNETmlqwpfxqxn.tmp (Trojan.TDSS) -> Quarantined and deleted successfully.

c:\windows\temp\SKYNETmqyeobghaq.tmp (Trojan.TDSS) -> Quarantined and deleted successfully.

c:\windows\temp\SKYNETmrvjkbxxnq.tmp (Trojan.TDSS) -> Quarantined and deleted successfully.

c:\windows\temp\SKYNETnbdmdiemqx.tmp (Trojan.TDSS) -> Quarantined and deleted successfully.

c:\windows\temp\SKYNETnkipmpexnm.tmp (Trojan.TDSS) -> Quarantined and deleted successfully.

c:\windows\temp\SKYNETnmexxounqv.tmp (Trojan.TDSS) -> Quarantined and deleted successfully.

c:\windows\temp\SKYNETnpypptwacu.tmp (Trojan.TDSS) -> Quarantined and deleted successfully.

c:\windows\temp\SKYNETfjixfxelci.tmp (Trojan.TDSS) -> Quarantined and deleted successfully.

c:\windows\temp\SKYNETnsevxyctce.tmp (Trojan.TDSS) -> Quarantined and deleted successfully.

c:\windows\temp\SKYNETrpphoisvbq.tmp (Trojan.TDSS) -> Quarantined and deleted successfully.

c:\windows\temp\SKYNETxthwmcethp.tmp (Trojan.TDSS) -> Quarantined and deleted successfully.

c:\windows\temp\SKYNETrtdtemubge.tmp (Trojan.TDSS) -> Quarantined and deleted successfully.

c:\windows\temp\SKYNETrvfjomoyap.tmp (Trojan.TDSS) -> Quarantined and deleted successfully.

c:\windows\temp\SKYNETrxviwtspyf.tmp (Trojan.TDSS) -> Quarantined and deleted successfully.

c:\windows\temp\SKYNETryksnyvlib.tmp (Trojan.TDSS) -> Quarantined and deleted successfully.

c:\windows\temp\SKYNETsiwtxtuesn.tmp (Trojan.TDSS) -> Quarantined and deleted successfully.

c:\windows\temp\SKYNETsotojjorfy.tmp (Trojan.TDSS) -> Quarantined and deleted successfully.

c:\windows\temp\SKYNETstvpjnfuct.tmp (Trojan.TDSS) -> Quarantined and deleted successfully.

c:\windows\temp\SKYNETsvirbqornm.tmp (Trojan.TDSS) -> Quarantined and deleted successfully.

c:\windows\temp\SKYNETthtspwphfj.tmp (Trojan.TDSS) -> Quarantined and deleted successfully.

c:\windows\temp\SKYNETtpprpqgdli.tmp (Trojan.TDSS) -> Quarantined and deleted successfully.

c:\windows\temp\SKYNETtqbminxwhp.tmp (Trojan.TDSS) -> Quarantined and deleted successfully.

c:\windows\temp\SKYNETtrbxdcxnnd.tmp (Trojan.TDSS) -> Quarantined and deleted successfully.

c:\windows\temp\SKYNETtutkimclbd.tmp (Trojan.TDSS) -> Quarantined and deleted successfully.

c:\windows\temp\SKYNETtwokfipokk.tmp (Trojan.TDSS) -> Quarantined and deleted successfully.

c:\windows\temp\SKYNETufndfbvcuy.tmp (Trojan.TDSS) -> Quarantined and deleted successfully.

c:\windows\temp\SKYNETvnldqwtikn.tmp (Trojan.TDSS) -> Quarantined and deleted successfully.

c:\windows\temp\SKYNETvrxtccdbdw.tmp (Trojan.TDSS) -> Quarantined and deleted successfully.

c:\windows\temp\SKYNETvtvpebolpr.tmp (Trojan.TDSS) -> Quarantined and deleted successfully.

c:\windows\temp\SKYNETwdfwmyticq.tmp (Trojan.TDSS) -> Quarantined and deleted successfully.

c:\windows\temp\SKYNETwehmdrioti.tmp (Trojan.TDSS) -> Quarantined and deleted successfully.

c:\windows\temp\SKYNETwfhtibcrtq.tmp (Trojan.TDSS) -> Quarantined and deleted successfully.

c:\windows\temp\SKYNETwiworpgxne.tmp (Trojan.TDSS) -> Quarantined and deleted successfully.

c:\windows\temp\SKYNETwucbvspquf.tmp (Trojan.TDSS) -> Quarantined and deleted successfully.

c:\windows\temp\SKYNETxevxpjrkog.tmp (Trojan.TDSS) -> Quarantined and deleted successfully.

c:\windows\temp\SKYNETxiosiwwbbu.tmp (Trojan.TDSS) -> Quarantined and deleted successfully.

c:\windows\temp\SKYNETxrpqxterxm.tmp (Trojan.TDSS) -> Quarantined and deleted successfully.

c:\windows\temp\SKYNETbiwmcegabv.tmp (Trojan.TDSS) -> Quarantined and deleted successfully.

c:\windows\temp\SKYNETbktaibtenk.tmp (Trojan.TDSS) -> Quarantined and deleted successfully.

c:\windows\temp\SKYNETbyxxycitne.tmp (Trojan.TDSS) -> Quarantined and deleted successfully.

c:\windows\temp\SKYNETccrpvldtij.tmp (Trojan.TDSS) -> Quarantined and deleted successfully.

c:\windows\temp\SKYNETcgpufgeole.tmp (Trojan.TDSS) -> Quarantined and deleted successfully.

c:\windows\temp\SKYNETcwgdjbkrwi.tmp (Trojan.TDSS) -> Quarantined and deleted successfully.

c:\windows\temp\SKYNETdbdxsqypyy.tmp (Trojan.TDSS) -> Quarantined and deleted successfully.

c:\windows\temp\SKYNETdcwefksrxl.tmp (Trojan.TDSS) -> Quarantined and deleted successfully.

c:\windows\temp\SKYNETdhmufroanx.tmp (Trojan.TDSS) -> Quarantined and deleted successfully.

c:\windows\temp\SKYNETdsoosycvvo.tmp (Trojan.TDSS) -> Quarantined and deleted successfully.

c:\windows\temp\SKYNETfdxvnmnwpc.tmp (Trojan.TDSS) -> Quarantined and deleted successfully.

c:\windows\temp\SKYNETfeqvccrjib.tmp (Trojan.TDSS) -> Quarantined and deleted successfully.

c:\system volume information\_restore{0c7c7f7f-be5a-42d6-8e24-3829300b8f9b}\rp878\A0080358.dll (Trojan.TDSS) -> Quarantined and deleted successfully.

c:\system volume information\_restore{0c7c7f7f-be5a-42d6-8e24-3829300b8f9b}\rp878\A0080360.dll (Trojan.TDSS) -> Quarantined and deleted successfully.

C:\WINDOWS\system32\uacinit.dll (Trojan.Agent) -> Quarantined and deleted successfully.

c:\WINDOWS\system32\SKYNETucpkbthr.dat (Trojan.Agent) -> Quarantined and deleted successfully.

c:\WINDOWS\system32\SKYNETwkqiwelj.dat (Trojan.Agent) -> Quarantined and deleted successfully.

c:\WINDOWS\system32\drivers\UACyibrrnswwkrvmko.sys (Trojan.Agent) -> Quarantined and deleted successfully.

c:\WINDOWS\system32\drivers\SKYNETnxjetmcn.sys (Trojan.Agent) -> Quarantined and deleted successfully.

Posté(e)

Très bien!

 

Vous allez télécharger Combofix.

 

Ce logiciel est très puissant et ne doit pas être utilisé sans une aide compétente sous peine de risquer des dommages irréversibles.

Veuillez noter que ce logiciel est régulièrement mis à jour et que la version que vous allez charger sera obsolète dans quelques jours.

Avant de l'installer,lisez ce Mode opératoire:

Ensuite

Télécharger combofix.exe de sUBs

et sauvegardez le sur le bureau

 

La console de Récupération

Tout d'abord, Combofix vérifie si la Console de récupération est installée et vous propose de le faire dans le cas contraire.

La Console de récupération Windows vous permettra de démarrer dans un mode spécial de récupération (réparation).

Elle peut être nécessaire si votre ordinateur rencontre un problème après une tentative de nettoyage.

C'est une procédure simple, qui ne vous prendra que peu de temps et pourra peut-être un jour vous sauver la mise.

Certaines infections (Rootkit en Mbr)ne peuvent être traitées qu'en utilisant la Console de Récupération,

D'importantes procédures que Combofix est susceptible de lancer ne fonctionneront qu'à la condition que la console de récupération(Sous Xp) soit installée

C'est pourquoi il vous est instament conseillé d' installer d'abord la Console de Récupération sur le pc .

Les utilisateurs de Windows Vista peuvent utiliser leur CD Windows pour démarrer en mode Vista Recovery Environment (Environnement de réparation Vista)

Cela permettra de réparer le système au cas ou le pc ne redémarrerait plus suite à la désinfection.

* Après avoir cliqué sur le lien correspondant à votre version de Windows, vous serez dirigé sur une page:

cliquez sur le bouton Télécharger afin de récupérer le package d'installation sur leBureau:

Ne modifiez pas le nom du fichier

Windows XP Service Pack 2 (SP2) > Microsoft Windows XP Professionnel SP2

* Faites un glisser/déposer de ce fichier sur le fichier ComboFix.exe

animation2ko5.gif

 

* Suivre les indications à l'écran pour lancer ComboFix et lorsqu'on le demande, accepter le Contrat de Licence d'Utilisateur Final pour installer la Console de Récupération Microsoft.

* Après installation,vous devriez voir ce message:

The Recovery Console was successfully installed. puis un rapport nommé CF_RC.txt va s'afficher:

postez en le contenu .

 

Vous avez téléchargé Combofix.

 

Fermez ou désactivez tous les programmes Antivirus, Antispyware, Pare-feu actifs car ils pourraient perturber le fonctionnement de cet outil

* Pour cela, faites un clic droit sur l'icône de l'antivirus en bas à droite à côté de l'horloge puis Disable Guard ou Shield ou Résident...

Pour éviter leur réactivation après un redémarrage, décochez les dans les options de démarrage ->Msconfig

Si vous utilisez Spybot

Pour désactiver TeaTimer qui ne set à rien et peut faire échouer une désinfection:!

Afficher d'abord le Mode Avancé dans SpyBot

->Options Avancées :

- >menu Mode, Mode Avancé.

Une colonne de menus apparaît dans la partie gauche :

- >cliquer sur Outils,

- >cliquer sur Résident,

Dans Résident :

- >décocher Résident "TeaTimer" pour le désactiver.

Cela est absolument nécessaire au succès de la procédure.

Bien évidemment, vous les rétablirez ensuite.

 

*Double cliquer sur combofix.exe pour le lancer.

Ne pas fermer la fenêtre qui vient de s'ouvrir , le bureau serait vide et cela pourrait entraîner un plantage du programme!

Pour lancer le scan

Connecter tous les disques amovibles (disque dur externe, clé USB).

* Taper sur la touche 1 pour démarrer le scan.

Si pour une raison quelconque, Vista par exemple, combofix ne se lançait pas,

Démarrez en mode sans échec, choisissez le compte Administrateur, lancez Combofix

Lorsque ComboFix tourne, ne touchez plus du tout à votre ordinateur, vous risqueriez de planter le programme.

 

* Le scan pourrait prendre un certain temps:Soyez patient!

A la fin,,un rapport sera généré : postez en le contenu dans un prochain message.

* Si le rapport est trop long, postez le en deux fois.

Il se trouve à c:\combofix.txt

Posté(e)

Bonjour,

 

Rapport de combofix :

 

ComboFix 09-07-21.03 - Mathieu 22/07/2009 10:28.1.1 - NTFSx86

Microsoft Windows XP Édition familiale 5.1.2600.3.1252.33.1036.18.1279.878 [GMT 2:00]

Running from: c:\documents and settings\Mathieu\Bureau\ComboFix.exe

AV: AntiVir Desktop *On-access scanning disabled* (Outdated) {AD166499-45F9-482A-A743-FDD3350758C7}

 

WARNING -THIS MACHINE DOES NOT HAVE THE RECOVERY CONSOLE INSTALLED !!

.

 

((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))

.

 

c:\documents and settings\All Users\Application Data\98985456.ini

c:\documents and settings\Mathieu\autorun.inf

c:\windows\Installer\83682.msi

c:\windows\Installer\df88de.msi

c:\windows\Installer\WMEncoder.msi

c:\windows\pack.epk

c:\windows\system32\UACamljlvthpahtlgk.db

c:\windows\system32\UACehntmkuvbbyktem.log

c:\windows\system32\uactmp.db

c:\windows\system32\UACvmynsxwvapptkcl.dat

 

.

((((((((((((((((((((((((((((((((((((((( Drivers/Services )))))))))))))))))))))))))))))))))))))))))))))))))

.

 

-------\Service_SKYNETjgsycrkp

-------\Service_UACd.sys

 

 

((((((((((((((((((((((((( Files Created from 2009-06-22 to 2009-07-22 )))))))))))))))))))))))))))))))

.

 

2009-07-21 07:44 . 2009-07-21 07:44 3775175 ----a-w- c:\documents and settings\All Users\Application Data\Malwarebytes\Malwarebytes' Anti-Malware\mbam-setup.exe

2009-07-21 07:43 . 2009-07-21 07:43 -------- d-----w- c:\documents and settings\Mathieu\Application Data\Malwarebytes

2009-07-21 07:43 . 2009-07-13 11:36 19096 ----a-w- c:\windows\system32\drivers\mbam.sys

2009-07-21 07:43 . 2009-07-13 11:36 38160 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys

2009-07-21 07:43 . 2009-07-21 07:44 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware

2009-07-21 07:43 . 2009-07-21 07:43 -------- d-----w- c:\documents and settings\All Users\Application Data\Malwarebytes

2009-07-20 14:57 . 2009-07-20 15:02 -------- d-----w- C:\gamer

2009-07-20 13:44 . 2009-07-20 13:45 -------- d-----w- C:\gmer

 

.

(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))

.

2009-07-22 08:34 . 2005-12-25 17:16 17408 ----a-w- c:\windows\system32\drivers\USBCRFT.SYS

2009-07-21 08:25 . 2007-05-08 15:43 -------- d-----w- c:\documents and settings\All Users\Application Data\Google Updater

2009-07-20 13:31 . 2008-05-15 17:03 -------- d-----w- c:\documents and settings\Mathieu\Application Data\Azureus

2009-07-20 13:23 . 2005-12-27 12:51 -------- d-----w- c:\program files\Java

2009-07-20 12:42 . 2007-01-15 18:23 -------- d-----w- c:\program files\ESET

2009-07-07 07:54 . 2006-08-16 11:38 -------- d-----w- c:\documents and settings\Mathieu\Application Data\Image Zone Express

2009-06-18 11:24 . 2006-12-25 16:57 -------- d-----w- c:\program files\zooporno

2009-06-18 10:33 . 2009-06-18 10:33 -------- d-----w- c:\program files\Avira

2009-06-18 10:33 . 2009-06-18 10:33 -------- d-----w- c:\documents and settings\All Users\Application Data\Avira

2009-06-16 14:40 . 2004-08-05 12:00 81920 ----a-w- c:\windows\system32\fontsub.dll

2009-06-16 14:40 . 2004-08-05 12:00 119808 ----a-w- c:\windows\system32\t2embed.dll

2009-06-03 19:10 . 2004-08-05 12:00 1297408 ----a-w- c:\windows\system32\quartz.dll

2009-05-13 05:04 . 2004-08-05 12:00 915456 ----a-w- c:\windows\system32\wininet.dll

2009-05-07 15:33 . 2004-08-05 12:00 348672 ----a-w- c:\windows\system32\localspl.dll

2009-05-06 13:00 . 2004-08-05 12:00 85404 ----a-w- c:\windows\system32\perfc00C.dat

2009-05-06 13:00 . 2004-08-05 12:00 513080 ----a-w- c:\windows\system32\perfh00C.dat

2009-05-04 13:34 . 2006-02-03 12:24 75592 ----a-w- c:\documents and settings\Mathieu\Local Settings\Application Data\GDIPFONTCACHEV1.DAT

2009-04-30 18:45 . 2009-04-30 18:45 86576 ----a-w- c:\documents and settings\Mathieu\Application Data\Microsoft\Services Windows Live\Raccourci Galerie de Photos Windows Live.exe

2009-04-30 18:45 . 2009-04-30 18:45 392728 ----a-w- c:\documents and settings\Mathieu\Application Data\Microsoft\Services Windows Live\Services Windows Live.dll

2009-04-30 18:45 . 2009-04-30 18:45 135680 ----a-w- c:\documents and settings\Mathieu\Application Data\Microsoft\Notification de cadeaux MSN\lsnfier.exe

2009-04-30 18:45 . 2009-04-30 18:45 132672 ----a-w- c:\documents and settings\Mathieu\Application Data\Microsoft\Services Windows Live\Raccourci Windows Live Messenger.exe

2009-04-29 16:15 . 2009-04-29 16:15 75048 ----a-w- c:\documents and settings\All Users\Application Data\Apple Computer\Installer Cache\iTunes 8.1.1.10\SetupAdmin.exe

2006-11-08 12:22 . 2006-11-08 12:22 8 --sh--r- c:\windows\system32\3D499B2BB9.sys

.

 

((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))

.

.

*Note* empty entries & legit default entries are not shown

REGEDIT4

 

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"NvMediaCenter"="c:\windows\system32\NVMCTRAY.DLL" [2003-11-17 49152]

"Widget LEquipe.fr"="c:\program files\Nosibay\Widget LEquipe.fr\LWidget LEquipe.fr.exe" [2009-04-15 435728]

"swg"="c:\program files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" [2007-05-08 68856]

 

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2003-11-17 3022848]

"AppleSyncNotifier"="c:\program files\Fichiers communs\Apple\Mobile Device Support\bin\AppleSyncNotifier.exe" [2008-09-03 111936]

"SunJavaUpdateSched"="c:\program files\Java\jre6\bin\jusched.exe" [2009-03-09 148888]

"avgnt"="c:\program files\Avira\AntiVir Desktop\avgnt.exe" [2009-03-02 209153]

"Dit"="Dit.exe" - c:\windows\Dit.exe [2004-08-05 90112]

 

c:\documents and settings\Mathieu\Menu D‚marrer\Programmes\D‚marrage\

Notification de cadeaux MSN.lnk - c:\documents and settings\Mathieu\Application Data\Microsoft\Notification de cadeaux MSN\lsnfier.exe [2009-4-30 135680]

 

c:\documents and settings\All Users\Menu D‚marrer\Programmes\D‚marrage\

Acc‚l‚rateur de d‚marrage AutoCAD.lnk - c:\program files\Fichiers communs\Autodesk Shared\acstart16.exe [2005-3-5 10872]

HP Digital Imaging Monitor.lnk - c:\program files\HP\Digital Imaging\bin\hpqtra08.exe [2006-2-19 288472]

 

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]

"%windir%\\system32\\sessmgr.exe"=

"c:\\Program Files\\HP\\Digital Imaging\\bin\\hpqtra08.exe"=

"c:\\Program Files\\HP\\Digital Imaging\\bin\\hpqste08.exe"=

"c:\\Program Files\\HP\\Digital Imaging\\bin\\hpofxm08.exe"=

"c:\\Program Files\\HP\\Digital Imaging\\bin\\hposfx08.exe"=

"c:\\Program Files\\HP\\Digital Imaging\\bin\\hposid01.exe"=

"c:\\Program Files\\HP\\Digital Imaging\\bin\\hpqscnvw.exe"=

"c:\\Program Files\\HP\\Digital Imaging\\bin\\hpqkygrp.exe"=

"c:\\Program Files\\HP\\Digital Imaging\\bin\\hpqCopy.exe"=

"c:\\Program Files\\HP\\Digital Imaging\\bin\\hpfccopy.exe"=

"c:\\Program Files\\HP\\Digital Imaging\\bin\\hpzwiz01.exe"=

"c:\\Program Files\\HP\\Digital Imaging\\Unload\\HpqPhUnl.exe"=

"c:\\Program Files\\HP\\Digital Imaging\\Unload\\HpqDIA.exe"=

"c:\\Program Files\\HP\\Digital Imaging\\bin\\hpoews01.exe"=

"c:\\Program Files\\HP\\Digital Imaging\\bin\\hpqnrs08.exe"=

"c:\\Program Files\\eMule\\emule.exe"=

"c:\\Program Files\\Azureus\\Azureus.exe"=

"%windir%\\Network Diagnostic\\xpnetdiag.exe"=

"c:\\Program Files\\MSN Messenger\\msnmsgr.exe"=

"c:\\Program Files\\MSN Messenger\\livecall.exe"=

"c:\\Program Files\\Bonjour\\mDNSResponder.exe"=

"c:\\Program Files\\iTunes\\iTunes.exe"=

 

R2 AntiVirSchedulerService;Avira AntiVir Planificateur;c:\program files\Avira\AntiVir Desktop\sched.exe [18/06/2009 12:34 108289]

S3 CardReaderFilter;Card Reader Filter;c:\windows\system32\drivers\USBCRFT.SYS [25/12/2005 19:16 17408]

S3 k600bus;Sony Ericsson 600i driver (WDM);c:\windows\system32\drivers\k600bus.sys [16/09/2006 13:19 52384]

S3 k600mdfl;Sony Ericsson 600i USB WMC Modem Filter;c:\windows\system32\drivers\k600mdfl.sys [16/09/2006 13:20 6096]

S3 k600mdm;Sony Ericsson 600i USB WMC Modem Drivers;c:\windows\system32\drivers\k600mdm.sys [16/09/2006 13:20 87456]

S3 k600mgmt;Sony Ericsson 600i USB WMC Device Management Drivers;c:\windows\system32\drivers\k600mgmt.sys [16/09/2006 13:21 79248]

S3 k600obex;Sony Ericsson 600i USB WMC OBEX Interface Drivers;c:\windows\system32\drivers\k600obex.sys [16/09/2006 13:20 77072]

S3 v800bus;Sony Ericsson V800-Vodafone 802SE driver (WDM);c:\windows\system32\drivers\v800bus.sys [21/03/2006 21:42 52416]

S3 v800mdfl;Sony Ericsson V800-Vodafone 802SE USB WMC Modem Filter;c:\windows\system32\drivers\v800mdfl.sys [21/03/2006 21:43 6160]

S3 v800mdm;Sony Ericsson V800-Vodafone 802SE USB WMC Modem Driver;c:\windows\system32\drivers\v800mdm.sys [21/03/2006 21:43 84544]

S3 v800mgmt;Sony Ericsson V800-Vodafone 802SE USB WMC Device Management Drivers (WDM);c:\windows\system32\drivers\v800mgmt.sys [21/03/2006 21:47 77760]

S3 v800obex;Sony Ericsson V800-Vodafone 802SE USB WMC OBEX Interface;c:\windows\system32\drivers\v800obex.sys [21/03/2006 21:45 75584]

.

Contents of the 'Scheduled Tasks' folder

 

2009-07-08 c:\windows\Tasks\AppleSoftwareUpdate.job

- c:\program files\Apple Software Update\SoftwareUpdate.exe [2008-04-11 10:34]

 

2009-07-22 c:\windows\Tasks\Google Software Updater.job

- c:\program files\Google\Common\Google Updater\GoogleUpdaterService.exe [2007-05-08 11:14]

 

2009-07-22 c:\windows\Tasks\User_Feed_Synchronization-{62A0F9CF-1931-4246-AFF5-6B63AD86BEC8}.job

- c:\windows\system32\msfeedssync.exe [2009-03-08 02:31]

 

2009-07-21 c:\windows\Tasks\Vérifier les mises à jour de Windows Live Toolbar.job

- c:\program files\Windows Live Toolbar\MSNTBUP.EXE [2007-10-19 10:20]

.

.

------- Supplementary Scan -------

.

uStart Page = hxxp://www.orange.fr/

uInternet Settings,ProxyServer = 213.244.15.6:3128

uSearchURL,(Default) = hxxp://www.google.com/search?q=%s

IE: &Windows Live Search - c:\program files\Windows Live Toolbar\msntb.dll/search.htm

IE: Add to Windows &Live Favorites - http://favorites.live.com/quickadd.aspx

IE: E&xporter vers Microsoft Excel - c:\progra~1\MICROS~2\OFFICE11\EXCEL.EXE/3000

IE: Ouvrir dans un nouvel onglet d'arrière-plan - c:\program files\Windows Live Toolbar\Components\fr-fr\msntabres.dll.mui/229?5f3ee3af792a4ca8bdda5594e283aa17

IE: Ouvrir dans un nouvel onglet de premier plan - c:\program files\Windows Live Toolbar\Components\fr-fr\msntabres.dll.mui/230?5f3ee3af792a4ca8bdda5594e283aa17

DPF: {B79A53C0-1DAC-4636-BACE-FD086A7A79BF} - hxxps://static.impots.gouv.fr/tdir/static/adpform/AdSignerADP-1.0.cab

.

 

**************************************************************************

 

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net

Rootkit scan 2009-07-22 10:34

Windows 5.1.2600 Service Pack 3 NTFS

 

scanning hidden processes ...

 

scanning hidden autostart entries ...

 

scanning hidden files ...

 

scan completed successfully

hidden files: 0

 

**************************************************************************

.

--------------------- LOCKED REGISTRY KEYS ---------------------

 

[HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\Installer\UserData\LocalSystem\Components\Ø•€|ÿÿÿÿ•€|ù•9~*]

"C040110900063D11C8EF10054038389C"="C?\\WINDOWS\\system32\\FM20ENU.DLL"

"C040111900063D11C8EF10054038389C"="C?\\WINDOWS\\system32\\FM20ENU.DLL"

.

--------------------- DLLs Loaded Under Running Processes ---------------------

 

- - - - - - - > 'explorer.exe'(3952)

c:\windows\system32\webcheck.dll

c:\windows\system32\WPDShServiceObj.dll

c:\windows\system32\PortableDeviceTypes.dll

c:\windows\system32\PortableDeviceApi.dll

c:\windows\system32\eappprxy.dll

.

------------------------ Other Running Processes ------------------------

.

c:\program files\Avira\AntiVir Desktop\avguard.exe

c:\program files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe

c:\program files\Bonjour\mDNSResponder.exe

c:\program files\Java\jre6\bin\jqs.exe

c:\windows\system32\nvsvc32.exe

c:\windows\system32\rundll32.exe

c:\program files\Nosibay\Widget LEquipe.fr\Widget LEquipe.fr.exe

c:\program files\HP\Digital Imaging\bin\hpqste08.exe

c:\windows\system32\wscntfy.exe

.

**************************************************************************

.

Completion time: 2009-07-22 10:43 - machine was rebooted

ComboFix-quarantined-files.txt 2009-07-22 08:43

 

Pre-Run: 13 887 176 704 octets libres

Post-Run: 14 151 974 912 octets libres

 

181 --- E O F --- 2009-06-11 21:26

Posté(e)

Cela doit déjà aller mieux , non?

 

 

Rendez vous à cette addresse:

 

Cliquez sur parcourir pour trouver ces fichier,s en gras:

 

c:\windows\system32\3D499B2BB9.sys

et cliquez sur "envoyer le fichier"

Copiez /collez la réponse dans votre prochain message.

 

et un nouvel Hijackthis, avec vos commentaires.

Posté(e)

Comme vous dites ça va dejà mieux.

 

Je ne trouve pas le fichier que vous me demandez d'analyser.

 

Voici mon rapport Hijack :

 

Logfile of Trend Micro HijackThis v2.0.2

Scan saved at 13:50:07, on 22/07/2009

Platform: Windows XP SP3 (WinNT 5.01.2600)

MSIE: Internet Explorer v8.00 (8.00.6001.18702)

Boot mode: Normal

 

Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\system32\spoolsv.exe

C:\Program Files\Avira\AntiVir Desktop\sched.exe

C:\Program Files\Avira\AntiVir Desktop\avguard.exe

C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe

C:\Program Files\Bonjour\mDNSResponder.exe

C:\Program Files\Java\jre6\bin\jqs.exe

C:\WINDOWS\system32\nvsvc32.exe

C:\WINDOWS\Dit.exe

C:\Program Files\Java\jre6\bin\jusched.exe

C:\Program Files\Avira\AntiVir Desktop\avgnt.exe

C:\WINDOWS\system32\RUNDLL32.EXE

C:\Program Files\Nosibay\Widget LEquipe.fr\LWidget LEquipe.fr.exe

C:\WINDOWS\system32\svchost.exe

C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe

C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe

C:\Documents and Settings\Mathieu\Application Data\Microsoft\Notification de cadeaux MSN\lsnfier.exe

C:\Program Files\Nosibay\Widget LEquipe.fr\Widget LEquipe.fr.exe

C:\Program Files\HP\Digital Imaging\bin\hpqSTE08.exe

C:\WINDOWS\system32\wuauclt.exe

C:\WINDOWS\system32\wscntfy.exe

C:\WINDOWS\explorer.exe

C:\Program Files\internet explorer\iexplore.exe

C:\Program Files\internet explorer\iexplore.exe

C:\Program Files\internet explorer\iexplore.exe

C:\Documents and Settings\Mathieu\Bureau\jaco.exe

 

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.orange.fr/

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157

R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 213.244.15.6:3128

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens

O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll

O2 - BHO: e-Carte Bleue Browser Helper Object - {2E03C0FD-4C48-43A7-9A54-00240C70FF16} - C:\WINDOWS\system32\BhoECart.dll

O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)

O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll

O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - C:\Program Files\Google\Google Toolbar\GoogleToolbar.dll

O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\5.1.1309.15642\swg.dll

O2 - BHO: Google Dictionary Compression sdch - {C84D72FE-E17D-4195-BB24-76C02E2E7C4E} - C:\Program Files\Google\Google Toolbar\Component\fastsearch_A8904FB862BD9564.dll

O2 - BHO: Java Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll

O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll

O3 - Toolbar: Google Toolbar - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - C:\Program Files\Google\Google Toolbar\GoogleToolbar.dll

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup

O4 - HKLM\..\Run: [Dit] Dit.exe

O4 - HKLM\..\Run: [AppleSyncNotifier] C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleSyncNotifier.exe

O4 - HKLM\..\Run: [sunJavaUpdateSched] "C:\Program Files\Java\jre6\bin\jusched.exe"

O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir Desktop\avgnt.exe" /min

O4 - HKCU\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NVMCTRAY.DLL,NvTaskbarInit

O4 - HKCU\..\Run: [Widget LEquipe.fr] "C:\Program Files\Nosibay\Widget LEquipe.fr\LWidget LEquipe.fr.exe" /winstartup

O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe

O4 - Startup: Notification de cadeaux MSN.lnk = C:\Documents and Settings\Mathieu\Application Data\Microsoft\Notification de cadeaux MSN\lsnfier.exe

O4 - Global Startup: Accélérateur de démarrage AutoCAD.lnk = C:\Program Files\Fichiers communs\Autodesk Shared\acstart16.exe

O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe

O8 - Extra context menu item: &Windows Live Search - res://C:\Program Files\Windows Live Toolbar\msntb.dll/search.htm

O8 - Extra context menu item: Add to Windows &Live Favorites - http://favorites.live.com/quickadd.aspx

O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000

O8 - Extra context menu item: Ouvrir dans un nouvel onglet d'arrière-plan - res://C:\Program Files\Windows Live Toolbar\Components\fr-fr\msntabres.dll.mui/229?5f3ee3af792a4ca8bdda5594e283aa17

O8 - Extra context menu item: Ouvrir dans un nouvel onglet de premier plan - res://C:\Program Files\Windows Live Toolbar\Components\fr-fr\msntabres.dll.mui/230?5f3ee3af792a4ca8bdda5594e283aa17

O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL

O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe

O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe

O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204

O16 - DPF: {22945A69-1191-4DCF-9E6F-409BDE94D101} - http://www.solidworks.com/plugins/edrawing...cfm?Release=rel

O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/...b?1135259235239

O16 - DPF: {B79A53C0-1DAC-4636-BACE-FD086A7A79BF} (AdSignerLCContrl Class) - https://static.impots.gouv.fr/tdir/static/a...gnerADP-1.0.cab

O16 - DPF: {C45B1500-7B63-47C2-AB25-C28CB46AFDEE} (OD2 Music Manager) - http://sib1.od2.com/common/musicmanager/in...nagerPlugin.CAB

O18 - Protocol: leq - {3050F3DA-98B5-11CF-BB82-00AA00BDCE0B} - C:\WINDOWS\system32\mshtml.dll

O18 - Filter: x-sdch - {B1759355-3EEC-4C1E-B0F1-B719FE26E377} - C:\Program Files\Google\Google Toolbar\Component\fastsearch_A8904FB862BD9564.dll

O23 - Service: Avira AntiVir Planificateur (AntiVirSchedulerService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\sched.exe

O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\avguard.exe

O23 - Service: Apple Mobile Device - Apple Inc. - C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe

O23 - Service: Autodesk Licensing Service - Autodesk - C:\Program Files\Fichiers communs\Autodesk Shared\Service\AdskScSrv.exe

O23 - Service: Service Bonjour (Bonjour Service) - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe

O23 - Service: Google Software Updater (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe

O23 - Service: Service de l’iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe

O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Program Files\Java\jre6\bin\jqs.exe

O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe

O24 - Desktop Component 0: (no name) - http://www.horlogeparlante.com/js/fond_applet.png

 

--

End of file - 8505 bytes

Posté(e)
Je ne trouve pas le fichier que vous me demandez d'analyser.

 

Poste de travail->Outils ->Options des dossiers ->Affichage

Cocher "Afficher les dossiers cachés"

Décocher" Masquer les extension des fichiers dont le type est connus "ainsi que "Masquer les fichiers protégés du système d exploitation"

--> un message dit que cela peut endommager le système, ne pas en tenir compte, valider par oui.

 

Votre Rapport est propre, sauf Bonjour, inutile.

 

Copiez collez dans le bloc notes.

Enregistrez sous Serv.bat, sur le bureau.

Double clic pour lancer.

@echo Suppression du Service

sc stop Bonjour Service

sc delete Bonjour Service

cd c:\

cd Program files

del /f /s /q C:\Program Files\Bonjour

Rejoindre la conversation

Vous pouvez publier maintenant et vous inscrire plus tard. Si vous avez un compte, connectez-vous maintenant pour publier avec votre compte.
Remarque : votre message nécessitera l’approbation d’un modérateur avant de pouvoir être visible.

Invité
Répondre à ce sujet…

×   Collé en tant que texte enrichi.   Coller en tant que texte brut à la place

  Seulement 75 émoticônes maximum sont autorisées.

×   Votre lien a été automatiquement intégré.   Afficher plutôt comme un lien

×   Votre contenu précédent a été rétabli.   Vider l’éditeur

×   Vous ne pouvez pas directement coller des images. Envoyez-les depuis votre ordinateur ou insérez-les depuis une URL.

  • En ligne récemment   0 membre est en ligne

    • Aucun utilisateur enregistré regarde cette page.
×
×
  • Créer...