Aller au contenu
  • Pas encore inscrit ?

    Pourquoi ne pas vous inscrire ? C'est simple, rapide et gratuit.
    Pour en savoir plus, lisez Les avantages de l'inscription... et la Charte de Zébulon.
    De plus, les messages que vous postez en tant qu'invité restent invisibles tant qu'un modérateur ne les a pas validés. Inscrivez-vous, ce sera un gain de temps pour tout le monde, vous, les helpeurs et les modérateurs ! :wink:

Messages recommandés

Posté(e)

Combofix a fini. J'ai eu le log en pop-up et la fenetre Dos de combo s'est fermée. Par contre, je reste avec un bureau vide. Je dois rebooter avec Ctrl-Alt-Del ?

 

Ci-dessous le rapport ComboFix :

 

 

ComboFix 09-08-18.01 - Claude Goulet 19/08/2009 12:26.1.1 - NTFSx86 NETWORK

Microsoft Windows XP Édition familiale 5.1.2600.2.1252.33.1036.18.511.381 [GMT 2:00]

Running from: c:\documents and settings\Claude Goulet\Bureau\ComboFix.exe

AV: avast! antivirus 4.8.1335 [VPS 090707-0] *On-access scanning enabled* (Outdated) {7591DB91-41F0-48A3-B128-1A293FD8233D}

 

WARNING -THIS MACHINE DOES NOT HAVE THE RECOVERY CONSOLE INSTALLED !!

.

 

((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))

.

 

c:\documents and settings\All Users\Bureau\avast! Antivirus.lnk

c:\documents and settings\Claude Goulet\Local Settings\Temporary Internet Files\aqetafiza.vbs

c:\documents and settings\Claude Goulet\Local Settings\Temporary Internet Files\epalojel.vbs

c:\documents and settings\Claude Goulet\Local Settings\Temporary Internet Files\omiwotofoh.db

c:\documents and settings\Claude Goulet\Local Settings\Temporary Internet Files\tuqa.vbs

c:\documents and settings\Claude Goulet\Local Settings\Temporary Internet Files\usip.pif

c:\documents and settings\Claude Goulet\RavMonLog

c:\program files\Internet Explorer\ws2help.dll

c:\program files\Windows Media Player\ws2help.dll

c:\recycler\S-1-5-21-602863079-3764293057-1177510727-1003

C:\smp.bat

c:\windows\010112010146120114.xe

c:\windows\0101120101464949.xe

c:\windows\Installer\6838.msi

c:\windows\system32\rnaph.dll

 

.

((((((((((((((((((((((((( Files Created from 2009-07-19 to 2009-08-19 )))))))))))))))))))))))))))))))

.

 

2009-08-17 16:05 . 2009-02-05 20:06 51376 ----a-w- c:\windows\system32\drivers\aswTdi.sys

2009-08-17 16:05 . 2009-02-05 20:06 23152 ----a-w- c:\windows\system32\drivers\aswRdr.sys

2009-08-17 16:05 . 2009-02-05 20:05 26944 ----a-w- c:\windows\system32\drivers\aavmker4.sys

2009-08-17 16:05 . 2009-02-05 20:04 97480 ----a-w- c:\windows\system32\AvastSS.scr

2009-08-17 16:05 . 2009-02-05 20:07 114768 ----a-w- c:\windows\system32\drivers\aswSP.sys

2009-08-17 16:05 . 2009-02-05 20:07 20560 ----a-w- c:\windows\system32\drivers\aswFsBlk.sys

2009-08-17 16:05 . 2009-02-05 20:08 93296 ----a-w- c:\windows\system32\drivers\aswmon.sys

2009-08-17 16:05 . 2009-02-05 20:08 94032 ----a-w- c:\windows\system32\drivers\aswmon2.sys

2009-08-17 16:05 . 2009-02-05 20:11 1256296 ----a-w- c:\windows\system32\aswBoot.exe

2009-08-17 16:05 . 2009-08-17 16:05 -------- d-----w- c:\program files\Alwil Software

2009-08-16 14:51 . 2009-08-16 14:51 -------- d-----w- c:\documents and settings\Claude Goulet\Application Data\Malwarebytes

2009-08-16 14:16 . 2009-08-16 14:16 -------- d-----w- c:\documents and settings\Administrateur\Application Data\Malwarebytes

2009-08-16 14:16 . 2009-08-03 11:36 38160 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys

2009-08-16 14:16 . 2009-08-16 14:30 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware

2009-08-16 14:16 . 2009-08-16 14:16 -------- d-----w- c:\documents and settings\All Users\Application Data\Malwarebytes

2009-08-16 14:16 . 2009-08-03 11:36 19096 ----a-w- c:\windows\system32\drivers\mbam.sys

2009-08-16 10:15 . 2009-08-16 10:15 -------- d-----w- c:\documents and settings\Administrateur\Local Settings\Application Data\Mozilla

 

.

(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))

.

2009-08-19 09:00 . 2005-12-30 13:12 -------- d-----w- c:\program files\Wanadoo

2009-08-19 08:57 . 2006-07-26 11:38 -------- d-----w- c:\documents and settings\Claude Goulet\Application Data\OpenOffice.org2

2009-08-19 08:56 . 2009-01-18 12:12 -------- d-----w- c:\documents and settings\All Users\Application Data\Google Updater

2009-08-18 09:29 . 2005-01-15 21:27 -------- d-----w- c:\program files\Fichiers communs\Symantec Shared

2009-08-18 09:23 . 2005-01-15 21:28 -------- d-----w- c:\program files\Norton AntiVirus

2009-08-18 08:49 . 2005-01-15 21:27 -------- d-----w- c:\documents and settings\All Users\Application Data\Symantec

2009-08-14 06:17 . 1979-12-31 23:00 619200 ----a-w- c:\windows\system32\drivers\ntfs.sys

2009-07-28 21:18 . 2008-09-01 12:07 -------- d-----w- c:\documents and settings\Claude Goulet\Application Data\dvdcss

2009-06-19 12:57 . 2009-06-19 12:55 1878984 ----a-w- c:\documents and settings\Claude Goulet\Application Data\Macromedia\Flash Player\www.macromedia.com\bin\fpupdatepl\fpupdatepl.exe

2006-06-15 15:34 . 2005-12-21 18:45 278528 ----a-w- c:\program files\Fichiers communs\FDEUnInstaller.exe

2007-12-06 16:14 . 2007-12-06 16:14 90112 ----a-w- c:\program files\mozilla firefox\components\FireDlmgrGate.dll

.

 

------- Sigcheck -------

 

 

[-] 2009-08-14 06:17 619200 5D407322AA69AC6E7B17C81B48DEB327 c:\windows\system32\dllcache\ntfs.sys

[-] 2009-08-14 06:17 619200 5D407322AA69AC6E7B17C81B48DEB327 c:\windows\system32\drivers\ntfs.sys

 

c:\windows\system32\drivers\beep.sys ... is missing !!

.

((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))

.

.

*Note* empty entries & legit default entries are not shown

REGEDIT4

 

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"WOOKIT"="c:\progra~1\Wanadoo\Shell.exe" [2004-08-23 122880]

"msnmsgr"="c:\program files\MSN Messenger\msnmsgr.exe" [2007-01-19 5674352]

 

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"LaunchApp"="Alaunch" [X]

"RemoteControl"="c:\program files\CyberLink\PowerDVD\PDVDServ.exe" [2003-10-21 40960]

"IMJPMIG8.1"="c:\windows\IME\imjp8_1\IMJPMIG.EXE" [2004-08-05 208952]

"MSPY2002"="c:\windows\system32\IME\PINTLGNT\ImScInst.exe" [2004-08-05 59392]

"PHIME2002ASync"="c:\windows\system32\IME\TINTLGNT\TINTSETP.EXE" [2004-08-05 455168]

"PHIME2002A"="c:\windows\system32\IME\TINTLGNT\TINTSETP.EXE" [2004-08-05 455168]

"NVMixerTray"="c:\program files\NVIDIA Corporation\NvMixer\NVMixerTray.exe" [2004-10-07 131072]

"eRecoveryService"="c:\windows\System32\Check.exe" [2004-11-24 245760]

"WOOWATCH"="c:\progra~1\Wanadoo\Watch.exe" [2004-08-23 20480]

"WOOTASKBARICON"="c:\progra~1\Wanadoo\GestMaj.exe" [2004-10-14 32768]

"EEventManager"="c:\program files\EPSON\Creativity Suite\Event Manager\EEventManager.exe" [2005-04-08 102400]

"QuickTime Task"="c:\program files\QuickTime\qttask.exe" [2006-09-01 282624]

"SunJavaUpdateSched"="c:\program files\Java\jre1.6.0_01\bin\jusched.exe" [2007-03-14 83608]

"Fnac"="c:\program files\Fnac\Fnac.exe" [2008-07-21 860256]

"avast!"="c:\progra~1\ALWILS~1\Avast4\ashDisp.exe" [2009-02-05 81000]

 

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]

"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2004-08-05 15360]

 

c:\documents and settings\Claude Goulet\Menu D‚marrer\Programmes\D‚marrage\

Adobe Gamma.lnk - c:\program files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe [2006-1-1 110592]

OpenOffice.org 2.0.lnk - c:\program files\OpenOffice.org 2.0\program\quickstart.exe [2006-1-25 61440]

 

c:\documents and settings\All Users\Menu D‚marrer\Programmes\D‚marrage\

Adobe Gamma Loader.exe.lnk - c:\program files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe [2006-1-1 110592]

Adobe Gamma Loader.lnk - c:\program files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe [2006-1-1 110592]

DSLMON.lnk - c:\program files\SAGEM\SAGEM F@st 800-840\dslmon.exe [2005-12-30 954475]

Microsoft Office.lnk - c:\program files\Microsoft Office\Office10\OSA.EXE [2001-2-13 83360]

NaturalColorLoad.lnk - c:\program files\SEC\Natural Color\NaturalColorLoad.exe [2006-12-25 155715]

VPN Client.lnk - c:\windows\Installer\{229205AC-74D7-4045-BE2E-F3276B498EF1}\Icon3E5562ED7.ico [2008-1-13 6144]

 

[HKEY_USERS\.default\software\microsoft\windows\currentversion\policies\explorer]

"ForceClassicControlPanel"= 1 (0x1)

 

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]

"c:\\WINDOWS\\system32\\sessmgr.exe"=

"c:\\Program Files\\Veoh Networks\\VeohWebPlayer\\veohwebplayer.exe"=

"c:\\Program Files\\MSN Messenger\\msnmsgr.exe"=

"c:\\Program Files\\MSN Messenger\\livecall.exe"=

 

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]

"16577:TCP"= 16577:TCP:*:Disabled:NortonAV

"16630:TCP"= 16630:TCP:*:Disabled:NortonAV

"18813:TCP"= 18813:TCP:*:Disabled:NortonAV

"18371:TCP"= 18371:TCP:*:Disabled:NortonAV

"15685:TCP"= 15685:TCP:*:Disabled:NortonAV

"13344:TCP"= 13344:TCP:*:Disabled:NortonAV

"12188:TCP"= 12188:TCP:*:Disabled:NortonAV

"12965:TCP"= 12965:TCP:*:Disabled:NortonAV

"16611:TCP"= 16611:TCP:*:Disabled:NortonAV

"12224:TCP"= 12224:TCP:*:Disabled:NortonAV

"13553:TCP"= 13553:TCP:*:Disabled:NortonAV

"13747:TCP"= 13747:TCP:*:Disabled:NortonAV

"15808:TCP"= 15808:TCP:*:Disabled:NortonAV

"14991:TCP"= 14991:TCP:*:Disabled:NortonAV

"14277:TCP"= 14277:TCP:*:Disabled:NortonAV

"13411:TCP"= 13411:TCP:*:Disabled:NortonAV

"13877:TCP"= 13877:TCP:*:Disabled:NortonAV

"18169:TCP"= 18169:TCP:*:Disabled:NortonAV

"14018:TCP"= 14018:TCP:*:Disabled:NortonAV

"13714:TCP"= 13714:TCP:*:Disabled:NortonAV

"16854:TCP"= 16854:TCP:*:Disabled:NortonAV

"14346:TCP"= 14346:TCP:*:Disabled:NortonAV

"16737:TCP"= 16737:TCP:*:Disabled:NortonAV

"18948:TCP"= 18948:TCP:*:Disabled:NortonAV

"16430:TCP"= 16430:TCP:*:Disabled:NortonAV

"18291:TCP"= 18291:TCP:*:Disabled:NortonAV

"12149:TCP"= 12149:TCP:*:Disabled:NortonAV

"13753:TCP"= 13753:TCP:*:Disabled:NortonAV

"17982:TCP"= 17982:TCP:*:Disabled:NortonAV

"17211:TCP"= 17211:TCP:*:Disabled:NortonAV

"12344:TCP"= 12344:TCP:*:Disabled:NortonAV

"15195:TCP"= 15195:TCP:*:Disabled:NortonAV

"16356:TCP"= 16356:TCP:*:Disabled:NortonAV

"12174:TCP"= 12174:TCP:*:Disabled:NortonAV

"14080:TCP"= 14080:TCP:*:Disabled:NortonAV

"13315:TCP"= 13315:TCP:*:Disabled:NortonAV

"14795:TCP"= 14795:TCP:*:Disabled:NortonAV

"12897:TCP"= 12897:TCP:*:Disabled:NortonAV

"18036:TCP"= 18036:TCP:*:Disabled:NortonAV

"14612:TCP"= 14612:TCP:*:Disabled:NortonAV

"16648:TCP"= 16648:TCP:*:Disabled:NortonAV

"14585:TCP"= 14585:TCP:*:Disabled:NortonAV

"17687:TCP"= 17687:TCP:*:Disabled:NortonAV

"16750:TCP"= 16750:TCP:*:Disabled:NortonAV

"18100:TCP"= 18100:TCP:*:Disabled:NortonAV

"14769:TCP"= 14769:TCP:*:Disabled:NortonAV

"13158:TCP"= 13158:TCP:*:Disabled:NortonAV

 

R0 nvcchflt;NVIDIA Disk Cache Filter Driver;c:\windows\system32\drivers\nvcchflt.sys [01/01/1980 01:00 16640]

S1 aswsp;avast! Self Protection;c:\windows\system32\drivers\aswSP.sys [17/08/2009 18:05 114768]

S2 aswfsblk;aswFsBlk;c:\windows\system32\drivers\aswFsBlk.sys [17/08/2009 18:05 20560]

S2 vpnagent;Cisco AnyConnect VPN Agent;c:\program files\Cisco\Cisco AnyConnect VPN Client\vpnagent.exe [13/01/2008 14:42 399032]

S3 CSVirtA;Cisco Systems SSL VPN Adapter;c:\windows\system32\drivers\CSVirtA.sys [20/12/2007 17:53 22136]

S3 vpnva;Cisco AnyConnect VPN Virtual Miniport Adapter for Windows;c:\windows\system32\drivers\vpnva.sys [13/01/2008 14:42 24176]

.

Contents of the 'Scheduled Tasks' folder

 

2009-08-19 c:\windows\Tasks\Google Software Updater.job

- c:\program files\Google\Common\Google Updater\GoogleUpdaterService.exe [2009-01-18 21:28]

 

2005-01-15 c:\windows\Tasks\Symantec NetDetect.job

- c:\program files\Symantec\LiveUpdate\NDETECT.EXE [2005-01-15 10:22]

.

.

------- Supplementary Scan -------

.

uStart Page = hxxp://www.google.com/

mStart Page = hxxp://www.google.com

uInternet Connection Wizard,ShellNext = iexplore

IE: {{1DAA624F-A7AB-4b31-97A4-67205FF6963C} - c:\program files\mrbookmakerfrMPP\MPPoker.exe

Trusted Zone: fnac.com\vod

TCP: {EC91EEF2-F4F0-43F7-8C71-2C0E40B746FA} = 164.81.1.4,164.81.1.5

DPF: {264AED84-12F1-4CA1-8AA7-EB939AE58D8D} - hxxps://vpn-sci.unilim.fr/CACHE/webvpn/stc/1/binaries/stcweb.cab

DPF: {55963676-2F5E-4BAF-AC28-CF26AA587566} - hxxps://vpn-sci.unilim.fr/CACHE/stc/1/binaries/vpnweb.cab

FF - ProfilePath - c:\documents and settings\Claude Goulet\Application Data\Mozilla\Firefox\Profiles\6l6l96fd.default\

FF - component: c:\program files\Mozilla Firefox\components\FireDlmgrGate.dll

FF - plugin: c:\program files\Google\Google Updater\2.4.1536.6592\npCIDetect13.dll

FF - plugin: c:\program files\Veoh Networks\VeohWebPlayer\NPVeohTVPlugin.dll

FF - plugin: c:\program files\Veoh Networks\VeohWebPlayer\npWebPlayerVideoPluginATL.dll

FF - plugin: c:\program files\Virtools\3D Life Player\npvirtools.dll

.

 

**************************************************************************

 

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net

Rootkit scan 2009-08-19 12:30

Windows 5.1.2600 Service Pack 2 NTFS

 

scanning hidden processes ...

 

scanning hidden autostart entries ...

 

scanning hidden files ...

 

scan completed successfully

hidden files: 0

 

**************************************************************************

.

--------------------- LOCKED REGISTRY KEYS ---------------------

 

[HKEY_LOCAL_MACHINE\software\DeterministicNetworks\DNE\Parameters]

"SymbolicLinkValue"=hex(6):5c,00,52,00,65,00,67,00,69,00,73,00,74,00,72,00,79,

00,5c,00,4d,00,61,00,63,00,68,00,69,00,6e,00,65,00,5c,00,53,00,79,00,73,00,\

.

--------------------- DLLs Loaded Under Running Processes ---------------------

 

- - - - - - - > 'winlogon.exe'(496)

c:\windows\system32\Ati2evxx.dll

.

Completion time: 2009-08-19 12:32

ComboFix-quarantined-files.txt 2009-08-19 10:31

 

Pre-Run: 44 937 625 600 octets libres

Post-Run: 44 912 398 336 octets libres

 

209

Posté(e)

Démarre l'explorateur à la main (ctrl+alt+suppr, gestionnaire des tâches, onglet applications, nouvelle tache, explorer (pas besoin de .Exe)).

 

Je regarde le rapport pendant ce temps.

Posté(e)

On va réparer quelques choses.

 

1) Télécharge le fichier repar.zip ici :

http://senduit.com/57bfd9

 

2) Dézippe le fichier repar.zip (de préférence dans un dossier) il contient deux fichiers système à réparer et un fichier repar.bat.

Double clique sur le fichier repar.bat : il doit t'afficher deux copies de fichiers, et ensuite demander d'appuyer sur une touche. Ca doit marquer deux fois "1 fichier(s) copié(s)"

 

-------

 

Un "vrai" pare-feu est une nécessité, et je n'en vois pas ici, en dehors du pare-feu (basique de l'OS), je te conseille Online Armor free, qui est disponible en français, plutôt facile à prendre en main, et efficace.

Voici un tuto en français : http://infomars.fr/forum/index.php?showtopic=1644

 

Bloque tout fichier .TMP qui demanderait un accès à internet.

 

Dis moi si :

- repar.bat ça va

- si c'est ok pour le firewall

- si c'est ok pour m'envoyer des fichiers infectés (procédure simple : un zip à faire)

Posté(e)
On va réparer quelques choses.

 

1) Télécharge le fichier repar.zip ici :

http://senduit.com/57bfd9

 

2) Dézippe le fichier repar.zip (de préférence dans un dossier) il contient deux fichiers système à réparer et un fichier repar.bat.

Double clique sur le fichier repar.bat : il doit t'afficher deux copies de fichiers, et ensuite demander d'appuyer sur une touche. Ca doit marquer deux fois "1 fichier(s) copié(s)"

 

-------

 

Un "vrai" pare-feu est une nécessité, et je n'en vois pas ici, en dehors du pare-feu (basique de l'OS), je te conseille Online Armor free, qui est disponible en français, plutôt facile à prendre en main, et efficace.

Voici un tuto en français : http://infomars.fr/forum/index.php?showtopic=1644

 

Bloque tout fichier .TMP qui demanderait un accès à internet.

 

Dis moi si :

- repar.bat ça va

- si c'est ok pour le firewall

- si c'est ok pour m'envoyer des fichiers infectés (procédure simple : un zip à faire)

 

Pas de probleme avec repar.bat. Il a copié les deux fichiers.

 

Je redémarre en mode normal avec internet pour installer la firewall. Aucun problème pour les fichiers infectés, dis moi juste où je les trouve.

Posté(e)

Impec pour la réparation, tu peux virer le fichier zip/bat et ce que tu as dézippé.

 

Pour le reste, voici comment faire :

 

Va dans :

C:\Documents and Settings\< ton compte >\Application Data\Malwarebytes\Malwarebytes' Anti-Malware

< ton comtpe > c'est le nom de ton compte utilisateur, celui que tu utilises habituellement.

 

Zippe (ou RAR) le dossier nommé Quarantine et dis moi combien pèse le zip/rar.

Posté(e)

Essaie le mode sans échec (ce n'est pas forcément lié à l'infection tout ça), et si ça ne passe pas "dernière bonne configuration connue".

Posté(e)
Essaie le mode sans échec (ce n'est pas forcément lié à l'infection tout ça), et si ça ne passe pas "dernière bonne configuration connue".

 

J'ai pu démarrer en mode sans échec. Mais du coup, je peux pas installer la firewall puisqu'il faut une connection internet...

Posté(e)

Le mode sans échec avec prise en charge réseau permettra de faire ça, normalement.

Il serait bon que ça démarre en mode normal, de manière générale vois si ça repart en mode normal (parfois ça ne bloque qu'une fois).

Rejoindre la conversation

Vous pouvez publier maintenant et vous inscrire plus tard. Si vous avez un compte, connectez-vous maintenant pour publier avec votre compte.
Remarque : votre message nécessitera l’approbation d’un modérateur avant de pouvoir être visible.

Invité
Répondre à ce sujet…

×   Collé en tant que texte enrichi.   Coller en tant que texte brut à la place

  Seulement 75 émoticônes maximum sont autorisées.

×   Votre lien a été automatiquement intégré.   Afficher plutôt comme un lien

×   Votre contenu précédent a été rétabli.   Vider l’éditeur

×   Vous ne pouvez pas directement coller des images. Envoyez-les depuis votre ordinateur ou insérez-les depuis une URL.

  • En ligne récemment   0 membre est en ligne

    • Aucun utilisateur enregistré regarde cette page.
×
×
  • Créer...