Je suis nouveau sur ce forum car je ne m'en sors pas tout seul. Enchanté donc...


J'ai depuis quelques jours le virus TR/Dldr.Agent.dfhk sur mon ordinateur. Je n'arrive pas à m'en débarrasser ; je tourne sous XP SP3. J'ai lu les messages qui traitent de ce virus, mais les réponses sont tellement personnalisées et/ou techniques que je n'arrive pas à en tirer des infos pour régler mon problème.


Explorer plante systématiquement lorsque j'éteins windows aussi.


Je suppose que d'autres virus sont sur mon ordi, notamment un keylogger car mon compte d'un jeu en ligne a été piraté ce jour même (c'était déjà arrivé il y a quelques mois).


Je vous poste les rapports Hijackthis et ZHP.



Rapport Hijackthis


Logfile of Trend Micro HijackThis v2.0.2

Scan saved at 23:34:06, on 23/04/2010

Platform: Windows XP SP3 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512)

Boot mode: Normal


Running processes:














C:\Program Files\Avira\AntiVir Desktop\sched.exe



C:\Program Files\QuickTime\qttask .exe

C:\Program Files\Avira\AntiVir Desktop\avgnt.exe

C:\Program Files\Spyware Doctor\pctsTray.exe

C:\Program Files\Messenger\msmsgs.exe

C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe

C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\MOM.EXE


C:\Program Files\Avira\AntiVir Desktop\avguard.exe

C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\ccc.exe

C:\Program Files\Bonjour\mDNSResponder.exe

C:\Program Files\Spyware Doctor\BDT\BDTUpdateService.exe



C:\Program Files\Spyware Doctor\pctsAuxs.exe

C:\Program Files\Spyware Doctor\pctsSvc.exe

C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe



C:\Program Files\Mozilla Firefox\firefox.exe



C:\Program Files\Trend Micro\HijackThis\HijackThis.exe



R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens

O2 - BHO: (no name) - {02873870-BF47-4B72-A96E-AD4851380526} - c:\windows\system32\mxrdvpq.dll ---> je n'arrive pas à virer cette ligne qui revient toujours. Antivir annonce que ce fichier est infecté mais ne parvient pas à le détruire.

O2 - BHO: Browser Defender BHO - {2A0F3D1B-0909-4FF4-B272-609CCE6054E7} - C:\Program Files\Spyware Doctor\BDT\PCTBrowserDefender.dll

O3 - Toolbar: PC Tools Browser Guard - {472734EA-242A-422B-ADF8-83D1E48CC825} - C:\Program Files\Spyware Doctor\BDT\PCTBrowserDefender.dll

O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe"

O4 - HKLM\..\Run: [Adobe ARM] "C:\Program Files\Fichiers communs\Adobe\ARM\1.0\AdobeARM.exe"

O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask .exe" -atboottime

O4 - HKLM\..\Run: [sunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe"

O4 - HKLM\..\Run: [userFaultCheck] %systemroot%\system32\dumprep 0 -u

O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir Desktop\avgnt.exe" /min

O4 - HKLM\..\Run: [iSTray] "C:\Program Files\Spyware Doctor\pctsTray.exe"

O4 - HKCU\..\Run: [startCCC] C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe

O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background

O4 - HKCU\..\Run: [spybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe

O4 - HKCU\..\Run: [AlcoholAutomount] "C:\Program Files\Alcohol Soft\Alcohol 120\AxAutoMntSrv.exe" -automount

O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')

O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')

O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')

O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')

O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE

O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll

O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll

O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll

O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll

O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe

O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe

O23 - Service: Avira AntiVir Planificateur (AntiVirSchedulerService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\sched.exe

O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\avguard.exe

O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe

O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe

O23 - Service: ##Id_String1.6844F930_1628_4223_B5CC_5BB94B879762## (Bonjour Service) - Apple Computer, Inc. - C:\Program Files\Bonjour\mDNSResponder.exe

O23 - Service: Browser Defender Update Service - Threat Expert Ltd. - C:\Program Files\Spyware Doctor\BDT\BDTUpdateService.exe

O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Program Files\Fichiers communs\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe

O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe

O23 - Service: PC Tools Auxiliary Service (sdAuxService) - PC Tools - C:\Program Files\Spyware Doctor\pctsAuxs.exe

O23 - Service: PC Tools Security Service (sdCoreService) - PC Tools - C:\Program Files\Spyware Doctor\pctsSvc.exe

O23 - Service: StarWind AE Service (StarWindServiceAE) - StarWind Software - C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe



End of file - 6372 bytes




Bon ben je n'arrive pas à mettre le rapport ZHP qui semble être trop long...

Désolé pour tous les doublons, je ne comprends pas comment ils sont apparus et je ne trouve pas comment les supprimer...


Si une âme généreuse peut m'apporter de l'aide, je lui en serait très reconnaissant!



Modifié par Djé11


Salut et bienvenue sur le forum :P


Quelques liens pour t'aider à commencer :


On va voir ensemble ce qui se passe sur ton PC ; comme tous les intervenants ici, nous aidons bénévolement en fonction de nos activités personnelles. On va essayer d'aller au plus vite, mais il faudra peut-être parfois être patient pour attendre une réponse, pas d'affolement :P


Pour répondre ou ajouter un post et afin de ne pas ré-ouvrir un nouveau sujet à chaque fois, utilise le bouton t_reply.gif. :P

(bouton qui se trouve entre "Flash" et "Nouveau")




Télécharge random's system information tool (RSIT) par random/random et sauvegarde-le sur le Bureau.

  • Double-clique sur RSIT.exe afin de lancer RSIT.
  • Clique Continue à l'écran Disclaimer.
  • Si l'outil HijackThis (version à jour) n'est pas présent ou non détecté sur l'ordinateur, RSIT le téléchargera et tu devras accepter la licence.
  • Lorsque l'analyse sera terminée, deux fichiers texte s'ouvriront. Poste le contenu de log.txt (<<qui sera affiché)
    ainsi que de info.txt (<<qui sera réduit dans la Barre des Tâches).
  • Si tu ne vois pas ces deux rapports, tu les trouveras dans le dossier C:\rsit

j'ai supprimé tes autres sujets :P


Salut Thanos, merci pour la rapidité de ta réponse.


Voici les éléments que tu m'as demandé :




---info.txt logfile of random's system information tool 1.06 2010-04-24 08:57:07


======Hosts File======


======Security center information======


AV: Spyware Doctor with AntiVirus

AV: AntiVir Desktop


======System event log======


Computer Name: SCHNOUF

Event Code: 7035

Message: Un contrôle Démarrer a correctement été envoyé au service NLA (Network Location Awareness).


Record Number: 3645

Source Name: Service Control Manager

Time Written: 20100404223840.000000+120

Event Type: Informations



Computer Name: SCHNOUF

Event Code: 7035

Message: Un contrôle Démarrer a correctement été envoyé au service hpqcxs08.


Record Number: 3644

Source Name: Service Control Manager

Time Written: 20100404223840.000000+120

Event Type: Informations



Computer Name: SCHNOUF

Event Code: 7035

Message: Un contrôle Démarrer a correctement été envoyé au service Service COM de gravage de CD IMAPI.


Record Number: 3643

Source Name: Service Control Manager

Time Written: 20100404223840.000000+120

Event Type: Informations



Computer Name: SCHNOUF

Event Code: 7036

Message: Le service Gestionnaire de connexions d'accès distant est entré dans l'état : en cours d'exécution.


Record Number: 3642

Source Name: Service Control Manager

Time Written: 20100404223840.000000+120

Event Type: Informations



Computer Name: SCHNOUF

Event Code: 7035

Message: Un contrôle Démarrer a correctement été envoyé au service Gestionnaire de connexions d'accès distant.


Record Number: 3641

Source Name: Service Control Manager

Time Written: 20100404223840.000000+120

Event Type: Informations

User: SCHNOUF\djé


=====Application event log=====


Computer Name: SCHNOUF

Event Code: 102

Message: wuaueng.dll (2336) SUS20ClientDataStore: Le moteur de base de données a démarré une nouvelle instance (0).


Record Number: 486

Source Name: ESENT

Time Written: 20100201082804.000000+060

Event Type: Informations



Computer Name: SCHNOUF

Event Code: 100

Message: wuauclt (2336) Le moteur de base de données 5.01.2600.5512 est démarré.


Record Number: 485

Source Name: ESENT

Time Written: 20100201082804.000000+060

Event Type: Informations



Computer Name: SCHNOUF

Event Code: 1800

Message: Le service Centre de sécurité Windows a démarré.


Record Number: 484

Source Name: SecurityCenter

Time Written: 20100201082719.000000+060

Event Type: Informations



Computer Name: SCHNOUF

Event Code: 1


Record Number: 483

Source Name: Bonjour Service

Time Written: 20100201082719.000000+060

Event Type: Informations



Computer Name: SCHNOUF

Event Code: 105

Message: The service was started.


Record Number: 482

Source Name: ATI Smart

Time Written: 20100201082714.000000+060

Event Type: Informations



======Environment variables======



"Path"=%SystemRoot%\system32;%SystemRoot%;%SystemRoot%\System32\Wbem;C:\Program Files\ATI Technologies\ATI.ACE\Core-Static;C:\Program Files\QuickTime\QTSystem\






"PROCESSOR_IDENTIFIER"=x86 Family 6 Model 15 Stepping 11, GenuineIntel






"CLASSPATH"=.;C:\Program Files\QuickTime\QTSystem\

"QTJAVA"=C:\Program Files\QuickTime\QTSystem\








Logfile of random's system information tool 1.06 (written by random/random)

Run by djé at 2010-04-24 08:56:50

Microsoft Windows XP Professionnel Service Pack 3

System drive C: has 103 GB (69%) free of 150 GB

Total RAM: 2047 MB (56% free)


Logfile of Trend Micro HijackThis v2.0.2

Scan saved at 08:57:05, on 24/04/2010

Platform: Windows XP SP3 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512)

Boot mode: Normal


Running processes:














C:\Program Files\Avira\AntiVir Desktop\sched.exe



C:\Program Files\Avira\AntiVir Desktop\avguard.exe

C:\Program Files\QuickTime\qttask .exe

C:\Program Files\Avira\AntiVir Desktop\avgnt.exe

C:\Program Files\Spyware Doctor\pctsTray.exe

C:\Program Files\Messenger\msmsgs.exe

C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe

C:\Program Files\Bonjour\mDNSResponder.exe


C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\MOM.EXE

C:\Program Files\Spyware Doctor\BDT\BDTUpdateService.exe




C:\Program Files\Spyware Doctor\pctsAuxs.exe

C:\Program Files\Spyware Doctor\pctsSvc.exe

C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\ccc.exe

C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe






C:\Program Files\Mozilla Firefox\firefox.exe

C:\Documents and Settings\djé\Bureau\RSIT.exe


C:\Program Files\Trend Micro\HijackThis\djé.exe


R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens

O2 - BHO: (no name) - {02873870-BF47-4B72-A96E-AD4851380526} - c:\windows\system32\mxrdvpq.dll

O2 - BHO: Browser Defender BHO - {2A0F3D1B-0909-4FF4-B272-609CCE6054E7} - C:\Program Files\Spyware Doctor\BDT\PCTBrowserDefender.dll

O3 - Toolbar: PC Tools Browser Guard - {472734EA-242A-422B-ADF8-83D1E48CC825} - C:\Program Files\Spyware Doctor\BDT\PCTBrowserDefender.dll

O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe"

O4 - HKLM\..\Run: [Adobe ARM] "C:\Program Files\Fichiers communs\Adobe\ARM\1.0\AdobeARM.exe"

O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask .exe" -atboottime

O4 - HKLM\..\Run: [sunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe"

O4 - HKLM\..\Run: [userFaultCheck] %systemroot%\system32\dumprep 0 -u

O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir Desktop\avgnt.exe" /min

O4 - HKLM\..\Run: [iSTray] "C:\Program Files\Spyware Doctor\pctsTray.exe"

O4 - HKCU\..\Run: [startCCC] C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe

O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background

O4 - HKCU\..\Run: [spybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe

O4 - HKCU\..\Run: [AlcoholAutomount] "C:\Program Files\Alcohol Soft\Alcohol 120\AxAutoMntSrv.exe" -automount

O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')

O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')

O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')

O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')

O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE

O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll

O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll

O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll

O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll

O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe

O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe

O23 - Service: Avira AntiVir Planificateur (AntiVirSchedulerService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\sched.exe

O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\avguard.exe

O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe

O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe

O23 - Service: ##Id_String1.6844F930_1628_4223_B5CC_5BB94B879762## (Bonjour Service) - Apple Computer, Inc. - C:\Program Files\Bonjour\mDNSResponder.exe

O23 - Service: Browser Defender Update Service - Threat Expert Ltd. - C:\Program Files\Spyware Doctor\BDT\BDTUpdateService.exe

O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Program Files\Fichiers communs\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe

O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe

O23 - Service: PC Tools Auxiliary Service (sdAuxService) - PC Tools - C:\Program Files\Spyware Doctor\pctsAuxs.exe

O23 - Service: PC Tools Security Service (sdCoreService) - PC Tools - C:\Program Files\Spyware Doctor\pctsSvc.exe

O23 - Service: StarWind AE Service (StarWindServiceAE) - StarWind Software - C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe



End of file - 6505 bytes


======List of files/folders modified in the last 1 months======


2010-04-24 08:56:51 ----D---- C:\WINDOWS\Temp

2010-04-24 08:56:37 ----SHD---- C:\System Volume Information

2010-04-24 08:56:37 ----D---- C:\WINDOWS\system32\Restore

2010-04-24 08:55:21 ----D---- C:\Program Files\Mozilla Firefox

2010-04-24 08:55:18 ----HD---- C:\WINDOWS\inf

2010-04-24 08:55:06 ----D---- C:\WINDOWS\Microsoft.NET

2010-04-24 08:55:05 ----RSD---- C:\WINDOWS\assembly

2010-04-24 08:54:51 ----D---- C:\WINDOWS

2010-04-24 08:54:19 ----D---- C:\WINDOWS\system32

2010-04-24 08:53:26 ----D---- C:\WINDOWS\system32\CatRoot2

2010-04-24 00:18:14 ----A---- C:\WINDOWS\SchedLgU.Txt

2010-04-24 00:18:07 ----SHD---- C:\WINDOWS\Installer

2010-04-24 00:18:07 ----HD---- C:\Config.Msi

2010-04-24 00:17:13 ----A---- C:\WINDOWS\system32\PerfStringBackup.INI

2010-04-24 00:16:59 ----D---- C:\WINDOWS\WinSxS

2010-04-24 00:14:41 ----RD---- C:\Program Files

2010-04-24 00:14:39 ----RSD---- C:\WINDOWS\Fonts

2010-04-24 00:14:26 ----D---- C:\WINDOWS\system32\spool

2010-04-24 00:14:23 ----RSHDC---- C:\WINDOWS\system32\dllcache

2010-04-24 00:12:55 ----D---- C:\WINDOWS\system32\mui

2010-04-24 00:12:55 ----D---- C:\Program Files\Internet Explorer

2010-04-23 23:33:09 ----SD---- C:\WINDOWS\Tasks

2010-04-23 23:05:53 ----D---- C:\WINDOWS\AppPatch

2010-04-23 22:52:41 ----D---- C:\WINDOWS\system32\drivers

2010-04-23 22:52:37 ----A---- C:\WINDOWS\imsins.BAK

2010-04-23 22:52:26 ----D---- C:\Program Files\Messenger

2010-04-23 22:50:36 ----D---- C:\Program Files\Movie Maker

2010-04-23 22:49:19 ----D---- C:\Program Files\Outlook Express

2010-04-23 19:30:40 ----D---- C:\Documents and Settings

2010-04-23 19:23:20 ----D---- C:\WINDOWS\Prefetch

2010-04-23 19:23:09 ----D---- C:\Program Files\Fichiers communs

2010-04-23 11:44:18 ----D---- C:\Program Files\QuickTime

2010-04-23 08:58:50 ----D---- C:\WINDOWS\system32\wbem

2010-04-22 09:13:51 ----D---- C:\WINDOWS\ShellNew

2010-04-21 12:16:22 ----DC---- C:\WINDOWS\system32\DRVSTORE

2010-04-21 12:16:03 ----D---- C:\WINDOWS\twain_32

2010-04-21 12:13:44 ----D---- C:\Documents and Settings\All Users\Application Data\HP

2010-04-21 12:12:24 ----D---- C:\Program Files\HP

2010-04-21 12:11:59 ----D---- C:\WINDOWS\SoftwareDistribution

2010-04-21 12:11:56 ----D---- C:\WINDOWS\Help

2010-04-21 12:07:22 ----D---- C:\WINDOWS\Registration

2010-04-11 11:43:26 ----D---- C:\Program Files\World of Warcraft

2010-04-10 12:14:14 ----D---- C:\Program Files\FileZilla FTP Client

2010-04-02 22:00:30 ----D---- C:\WINDOWS\Minidump


Les fichiers suivants sont repérés par antivir :

c:\windows\system32\mxrdvpq.dll --> ce fichier est lié à explorer, du coup je n'arrive à l'effacer car il est toujours actif

c:\windows\system32\drivers\tksjvwys.sys --> celui là, j'en sais rien, mais pareil, je n'arrive pas à le virer


Peu de temps après le boot, ces deux fichiers sont créés :




J'ai essayé avec killbox et unlocker, mais ça n'a pas marché, je n'arrive pas à les désactiver.


salut :P


Désolé pour l'attente.

On va utiliser un programme spécial pour supprimer les malwares =>


1°) Il faut que tu désactives le bouclier d'Antivir avant de lancer le programme de l'étape 2: Fais un clic droit sur l'icône d'Antivir dans la barre des tâches et décoche Activer Antivir Guard. Le parapluie rouge doit être plié après ca.


2°) Utilisation de ComboFix.

  • Fais un clic sur le bouton droit de ta souris ICI
  • Choisis Enregistrer la cible (du lien) sous > une fenêtre s'ouvre >>
  • Dans le champs à droite de "Nom du Fichier" en bas de page, modifie le nom présent (ComboFix.exe) et met ceci >> Djé11.exe
  • Enregistre-le fichier sur le Bureau: pour cela clique sur le bouton Enregistrer.
  • Assure toi que tous les programmes soient fermés avant de lancer le fix!
  • Fait un double clique sur Djé11.exe.
  • Note: Ne ferme pas la fenêtre qui vient de s'ouvrir , tu te retrouverais avec un bureau vide !
  • Lors de son exécution, ComboFix va vérifier si la Console de récupération Microsoft Windows est installée. Avec des infections comme celles d'aujourd'hui, il est fortement conseillé de l'avoir pré-installée sur ton PC avant toute suppression de nuisibles. Elle te permettra de démarrer dans un mode spécial, de récupération (réparation), qui nous permet de t'aider plus facilement si jamais ton ordinateur rencontre un problème après une tentative de nettoyage.
  • Suis les invites pour permettre à ComboFix de télécharger et installer la Console de récupération Microsoft Windows, et lorsque cela t'est demandé, accepte le Contrat de Licence Utilisateur Final pour installer la Console de récupération Microsoft Windows.


**Note importante: Si la Console de récupération Microsoft Windows est déjà installée, ComboFix continuera ses procédures de suppression de nuisibles.



Une fois que la Console de récupération Microsoft Windows est installée via ComboFix, tu dois voir le message suivant:


  • Tape sur la touche Y (Yes) pour poursuivre avec la recherche de nuisibles.
  • Lorsque le scan est terminé, un rapport sera généré : poste en le contenu dans ton prochain message.
  • Si le rapport est trop long, poste le en deux fois.
  • Si tu ne vois pas le rapport, tu le trouveras ici > C:\ComboFix.txt

Question subsidiaire : Tu interprètes toi même ces fichiers ou tu les analyses sur un site genre celui de hijackthis?

Oui j'interprète les différents rapports moi même. Je te déconseille de faire confiance aux "robots" qu'on peut trouver sur certains sites afin de faire une analyse automatique des rapports.

La raison en est simple: ils passent à côté d'infections et se trompent parfois sur la légitimité de certains fichiers! si un fichier sain et important est détecté comme infectieux et qu'on le supprime, tu imagine le souci :P


Salut, merci de ta réponse.


Voilà le rapport demandé :


ComboFix 10-04-21.01 - djé 26/04/2010 18:53:49.1.2 - x86

Microsoft Windows XP Professionnel 5.1.2600.3.1252.33.1036.18.2047.1637 [GMT 2:00]

Lancé depuis: c:\documents and settings\djé\Bureau\djé11.exe

AV: AntiVir Desktop *On-access scanning disabled* (Updated) {AD166499-45F9-482A-A743-FDD3350758C7}



(((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))



c:\documents and settings\djé\Application Data\98377F92F3F02E714C7ED39960D6B28C

c:\documents and settings\djé\Application Data\98377F92F3F02E714C7ED39960D6B28C\enemies-names.txt

c:\documents and settings\djé\Application Data\98377F92F3F02E714C7ED39960D6B28C\lsrslt.ini

c:\program files\autorun.inf








Une copie infectée de c:\windows\system32\drivers\rdpcdd.sys a été trouvée et désinfectée

Copie restaurée à partir de - Kitty had a snack :P


((((((((((((((((((((((((((((((((((((((( Pilotes/Services )))))))))))))))))))))))))))))))))))))))))))))))))










((((((((((((((((((((((((((((( Fichiers créés du 2010-03-26 au 2010-04-26 ))))))))))))))))))))))))))))))))))))



2010-04-26 10:39 . 2010-04-26 10:39 -------- d-s---w- c:\documents and settings\LocalService\UserData

2010-04-25 08:22 . 2010-04-25 08:23 -------- d-----w- C:\!KillBox

2010-04-25 07:58 . 2010-04-25 08:00 -------- d-----w- c:\program files\Unlocker

2010-04-24 21:26 . 2010-04-24 21:26 -------- d-----w- c:\program files\CCleaner

2010-04-24 21:08 . 2009-06-18 10:55 18816 ------w- c:\windows\system32\SAVRKBootTasks.sys

2010-04-24 20:09 . 2010-04-24 20:45 -------- d-----w- c:\program files\a-squared Free

2010-04-24 06:56 . 2010-04-24 06:57 -------- d-----w- C:\rsit

2010-04-23 21:11 . 2010-04-23 21:11 -------- d-----w- c:\documents and settings\LocalService\Local Settings\Application Data\Mozilla

2010-04-23 20:49 . 2008-04-14 12:00 221184 ----a-w- c:\windows\system32\wmpns.dll

2010-04-23 20:25 . 2010-04-23 20:25 -------- d-----w- c:\program files\Sophos

2010-04-23 20:15 . 2010-04-23 21:38 -------- d-----w- c:\program files\ZHPDiag

2010-04-23 17:23 . 2010-04-24 21:13 -------- d-----w- c:\program files\Spyware Doctor

2010-04-23 17:22 . 2010-04-24 19:39 -------- d---a-w- c:\documents and settings\All Users\Application Data\TEMP

2010-04-23 17:18 . 2010-04-23 17:24 56816 ----a-w- c:\windows\system32\drivers\avgntflt.sys

2010-04-23 17:18 . 2009-03-30 08:32 96104 ----a-w- c:\windows\system32\drivers\avipbb.sys

2010-04-23 17:18 . 2009-02-13 10:28 22360 ----a-w- c:\windows\system32\drivers\avgntmgr.sys

2010-04-23 17:18 . 2009-02-13 10:17 45416 ----a-w- c:\windows\system32\drivers\avgntdd.sys

2010-04-23 17:18 . 2010-04-23 17:18 -------- d-----w- c:\program files\Avira

2010-04-23 17:18 . 2010-04-23 17:18 -------- d-----w- c:\documents and settings\All Users\Application Data\Avira

2010-04-23 17:06 . 2008-06-14 17:33 272768 -c----w- c:\windows\system32\dllcache\bthport.sys

2010-04-23 17:06 . 2008-06-14 17:33 272768 ------w- c:\windows\system32\drivers\bthport.sys

2010-04-23 17:05 . 2010-02-24 13:11 455680 -c----w- c:\windows\system32\dllcache\mrxsmb.sys

2010-04-23 07:02 . 2010-02-12 10:03 293376 ------w- c:\windows\system32\browserchoice.exe

2010-04-22 22:16 . 2007-11-30 11:18 26488 ----a-w- c:\windows\system32\spupdsvc.exe

2010-04-22 22:16 . 2010-04-24 06:54 -------- d--h--w- c:\windows\$hf_mig$

2010-04-22 16:05 . 2009-11-27 17:13 17920 -c----w- c:\windows\system32\dllcache\msyuv.dll

2010-04-22 16:05 . 2010-02-17 12:07 2192000 -c----w- c:\windows\system32\dllcache\ntoskrnl.exe

2010-04-22 16:05 . 2010-02-16 19:06 2148352 -c----w- c:\windows\system32\dllcache\ntkrnlmp.exe

2010-04-22 16:05 . 2010-02-16 19:06 2026496 -c----w- c:\windows\system32\dllcache\ntkrpamp.exe

2010-04-21 10:43 . 2010-04-21 10:43 -------- d-----w- c:\program files\Alwil Software

2010-04-21 10:43 . 2010-04-21 10:43 -------- d-----w- c:\documents and settings\All Users\Application Data\Alwil Software

2010-04-21 09:57 . 2010-03-29 22:46 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys

2010-04-21 09:57 . 2010-04-21 09:57 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware

2010-04-21 09:57 . 2010-03-29 22:45 20824 ----a-w- c:\windows\system32\drivers\mbam.sys

2010-04-21 09:48 . 2010-04-21 09:48 -------- d-----w- c:\program files\Trend Micro

2010-04-20 20:48 . 2010-04-20 20:48 -------- d-s---w- c:\documents and settings\NetworkService\UserData

2010-04-20 20:43 . 2010-04-20 20:43 118 ----a-w- C:\tujserrew.bat

2010-04-20 20:41 . 2008-04-14 12:00 26624 ----a-w- c:\documents and settings\LocalService\Application Data\Microsoft\UPnP Device Host\upnphost\udhisapi.dll

2010-04-20 20:39 . 2010-04-23 20:42 -------- d-----w- c:\program files\eMule

2010-04-20 20:36 . 2010-04-20 20:36 -------- d-----w- c:\windows\Sun

2010-04-20 20:34 . 2010-04-20 20:34 -------- d-----w- c:\program files\Autopano Pro

2010-04-12 16:54 . 2010-04-12 16:57 -------- d-----w- c:\program files\ArchiCAD 12

2010-04-12 16:50 . 2010-04-12 16:50 -------- d-----w- c:\program files\Java

2010-04-12 16:50 . 2010-04-12 16:50 -------- d-----w- c:\program files\Fichiers communs\Java

2010-04-06 21:21 . 2010-04-06 21:21 -------- d-----w- c:\program files\Canon

2010-04-06 21:20 . 2010-04-06 21:20 -------- d-----w- c:\program files\Fichiers communs\Canon



(((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))


2010-04-25 06:07 . 2008-04-14 12:00 80748 ----a-w- c:\windows\system32\perfc00C.dat

2010-04-25 06:07 . 2008-04-14 12:00 500900 ----a-w- c:\windows\system32\perfh00C.dat

2010-04-24 21:28 . 2010-01-18 21:21 -------- d-----w- c:\documents and settings\All Users\Application Data\Spybot - Search & Destroy

2010-04-24 19:10 . 2008-04-14 12:00 4224 ----a-w- c:\windows\system32\drivers\rdpcdd.sys

2010-04-23 22:14 . 2010-04-23 22:14 -------- d-----w- c:\program files\MSBuild

2010-04-23 22:14 . 2010-04-23 22:14 -------- d-----w- c:\program files\Reference Assemblies

2010-04-23 09:45 . 2010-04-23 09:45 112 ----a-w- c:\documents and settings\All Users\Application Data\wa0P06MfJ.dat

2010-04-23 09:44 . 2010-02-05 23:24 -------- d-----w- c:\program files\QuickTime

2010-04-21 10:13 . 2010-01-25 20:36 -------- d-----w- c:\documents and settings\All Users\Application Data\HP

2010-04-21 10:12 . 2010-01-25 20:35 -------- d-----w- c:\program files\HP

2010-04-11 09:43 . 2010-01-18 18:18 -------- d-----w- c:\program files\World of Warcraft

2010-04-10 10:14 . 2010-01-18 21:24 -------- d-----w- c:\program files\FileZilla FTP Client

2010-03-24 18:17 . 2010-03-24 08:04 952768 ----a-w- c:\documents and settings\All Users\Application Data\Adobe\Reader\9.3\ARM\8395\AdobeARM.exe

2010-03-24 18:17 . 2010-03-24 08:04 70584 ----a-w- c:\documents and settings\All Users\Application Data\Adobe\Reader\9.3\ARM\8395\AdobeExtractFiles.dll

2010-03-24 18:17 . 2010-03-24 08:04 326056 ----a-w- c:\documents and settings\All Users\Application Data\Adobe\Reader\9.3\ARM\8395\ReaderUpdater.exe

2010-03-24 18:17 . 2010-03-24 08:04 326056 ----a-w- c:\documents and settings\All Users\Application Data\Adobe\Reader\9.3\ARM\8395\AcrobatUpdater.exe

2010-03-12 11:36 . 2010-03-12 11:35 16826 ---ha-w- c:\program files\README.GID

2010-03-12 11:02 . 2010-03-12 11:01 -------- d-----w- c:\program files\DATA

2010-03-12 11:01 . 2010-03-12 11:01 -------- d-----w- c:\program files\SYSTEM

2010-03-12 11:01 . 2010-03-12 11:01 -------- d-----w- c:\program files\VBA

2010-03-12 11:01 . 2010-03-12 11:01 -------- d-----w- c:\program files\WINDOWS SYSTEM DRIVERS

2010-03-09 11:10 . 2008-04-14 12:00 430080 ----a-w- c:\windows\system32\vbscript.dll

2010-02-26 23:46 . 2010-02-05 23:15 -------- d-----w- c:\program files\Starry Night Pro Plus 6

2010-02-26 05:42 . 2008-04-14 12:00 671232 ----a-w- c:\windows\system32\wininet.dll

2010-02-26 05:42 . 2008-04-14 12:00 81920 ----a-w- c:\windows\system32\ieencode.dll

2010-02-24 13:11 . 2008-04-14 12:00 455680 ----a-w- c:\windows\system32\drivers\mrxsmb.sys

2010-02-16 19:06 . 2008-04-14 12:00 2148352 ----a-w- c:\windows\system32\ntoskrnl.exe

2010-02-16 19:06 . 2008-04-13 19:07 2026496 ----a-w- c:\windows\system32\ntkrnlpa.exe

2010-02-12 04:34 . 2008-04-14 12:00 100864 ----a-w- c:\windows\system32\6to4svc.dll

2010-02-11 12:02 . 2008-04-14 12:00 226880 ----a-w- c:\windows\system32\drivers\tcpip6.sys

1999-03-26 10:49 . 1999-03-26 10:49 295 ----a-w- c:\program files\ACADCD.MID

1999-03-26 07:32 . 1999-03-26 07:32 65712 ----a-w- c:\program files\README.HLP

1999-03-25 03:33 . 1999-03-25 03:33 21610 ----a-w- c:\program files\SETUP.PKG

1999-03-25 03:33 . 1999-03-25 03:33 20931 ----a-w- c:\program files\APPSETUP.INF

1999-03-25 03:17 . 1999-03-25 03:17 1829927 ----a-w- c:\program files\_SETUP.LIB

1999-03-25 02:32 . 1999-03-25 02:32 242472 ----a-w- c:\program files\SETUP.INS

1999-03-25 02:31 . 1999-03-25 02:31 73728 ----a-w- c:\program files\MSETUP.EXE

1999-03-25 02:31 . 1999-03-25 02:31 28672 ----a-w- c:\program files\AUTORUN.EXE

1999-02-01 13:40 . 1999-02-01 13:40 150 ----a-w- c:\program files\UPGRADE.LST

1999-01-22 08:34 . 1999-01-22 08:34 8225 ----a-w- c:\program files\CLEAN.LST

1998-12-18 08:57 . 1998-12-18 08:57 69 ----a-w- c:\program files\SETUP.INI

1998-12-11 09:41 . 1998-12-11 09:41 3375752 ----a-w- c:\program files\ACADSPLASH.AVI

1998-12-09 10:31 . 1998-12-09 10:31 1078 ----a-w- c:\program files\ACAD.ICO

1997-10-14 13:07 . 1997-10-14 13:07 725 ----a-w- c:\program files\BACKUP.LST

1997-10-14 13:07 . 1997-10-14 13:07 6128 ----a-w- c:\program files\_SETUP.DLL

1997-10-14 13:07 . 1997-10-14 13:07 91136 ----a-w- c:\program files\_ISRES.DLL

1997-10-14 13:07 . 1997-10-14 13:07 8192 ----a-w- c:\program files\_ISDEL.EXE

1997-10-14 13:07 . 1997-10-14 13:07 320411 ----a-w- c:\program files\_INST32I.EX_


c:\program files\Adobe\Reader 9.0\Reader\Reader_sl .exe
c:\program files\Fichiers communs\Adobe\ARM\1.0\AdobeARM .exe
c:\program files\Java\jre1.6.0_03\bin\jusched .exe
c:\program files\QuickTime\qttask .exe


((((((((((((((((((((((((((((((((( Points de chargement Reg ))))))))))))))))))))))))))))))))))))))))))))))))



*Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés




"StartCCC"="c:\program files\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" [2006-11-10 90112]

"SpybotSD TeaTimer"="c:\program files\Spybot - Search & Destroy\TeaTimer.exe" [2009-03-05 2260480]

"AlcoholAutomount"="c:\program files\Alcohol Soft\Alcohol 120\AxAutoMntSrv.exe" [2009-11-15 33120]



"QuickTime Task"="c:\program files\QuickTime\qttask .exe -atboottime" [X]

"Adobe Reader Speed Launcher"="c:\program files\Adobe\Reader 9.0\Reader\Reader_sl.exe" [N/A]

"Adobe ARM"="c:\program files\Fichiers communs\Adobe\ARM\1.0\AdobeARM.exe" [N/A]

"SunJavaUpdateSched"="c:\program files\Java\jre1.6.0_03\bin\jusched.exe" [N/A]

"avgnt"="c:\program files\Avira\AntiVir Desktop\avgnt.exe" [2009-03-02 209153]

"UnlockerAssistant"="c:\program files\Unlocker\UnlockerAssistant.exe" [2010-03-09 15872]



"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]


c:\documents and settings\All Users\Menu D‚marrer\Programmes\D‚marrage\

Microsoft Office.lnk - c:\program files\Microsoft Office\Office10\OSA.EXE [2001-2-13 83360]


[HKEY_LOCAL_MACHINE\system\currentcontrolset\control\session manager]

BootExecute REG_MULTI_SZ autocheck autochk *\0aswBoot.exe /M:68596a5ebae



"%windir%\\Network Diagnostic\\xpnetdiag.exe"=


"c:\\Program Files\\HomePlayer\\HomePlayer.exe"=

"c:\\Program Files\\HomePlayer\\VLC\\vlc.exe"=

"e:\\Program Files\\Graphisoft\\ArchiCAD 12\\ArchiCAD.exe"=

"c:\\Program Files\\ArchiCAD 12\\ArchiCAD.exe"=


R1 SAVRKBootTasks;Boot Tasks Driver;c:\windows\system32\SAVRKBootTasks.sys [24/04/2010 23:08 18816]

R2 a2free;a-squared Free Service;c:\program files\a-squared Free\a2service.exe [24/04/2010 22:09 1872320]

R2 AntiVirSchedulerService;Avira AntiVir Planificateur;c:\program files\Avira\AntiVir Desktop\sched.exe [23/04/2010 19:18 108289]

R3 AtcL001;NDIS Miniport Driver for Atheros L1 Gigabit Ethernet Controller;c:\windows\system32\drivers\l151x86.sys [20/12/2007 02:53 37376]

S0 sptd;sptd;c:\windows\system32\Drivers\sptd.sys --> c:\windows\system32\Drivers\sptd.sys [?]

S0 wcdadvff;wcdadvff; [x]

S3 epmntdrv;epmntdrv;c:\windows\system32\epmntdrv.sys [17/01/2010 21:29 13192]

S3 EuGdiDrv;EuGdiDrv;c:\windows\system32\EuGdiDrv.sys [17/01/2010 21:29 8456]

S3 MEMSWEEP2;MEMSWEEP2;\??\c:\windows\system32\CE.tmp --> c:\windows\system32\CE.tmp [?]


[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost]

HPZ12 REG_MULTI_SZ Pml Driver HPZ12 Net Driver HPZ12


Contenu du dossier 'Tâches planifiées'



------- Examen supplémentaire -------


uInternet Settings,ProxyOverride = *.local

IE: E&xporter vers Microsoft Excel - c:\progra~1\MICROS~2\Office10\EXCEL.EXE/3000

FF - ProfilePath - c:\documents and settings\djé\Application Data\Mozilla\Firefox\Profiles\hxn8ykyq.default\

FF - HiddenExtension: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - c:\windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension\



FF - user.js: yahoo.homepage.dontask - truec:\program files\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.allow_unrestricted_renego_everywhere__temporarily_available_pr

ef", true);

c:\program files\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.renego_unrestricted_hosts", "");

c:\program files\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.treat_unsafe_negotiation_as_broken", false);

c:\program files\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.require_safe_negotiation", false);




BHO-{02873870-BF47-4B72-A96E-AD4851380526} - (no file)

ShellIconOverlayIdentifiers-{02873870-BF47-4B72-A96E-AD4851380526} - (no file)





Recherche de processus cachés ...


Recherche d'éléments en démarrage automatique cachés ...


Recherche de fichiers cachés ...


Scan terminé avec succès

Fichiers cachés:







--------------------- DLLs chargées dans les processus actifs ---------------------


- - - - - - - > 'winlogon.exe'(668)



- - - - - - - > 'explorer.exe'(2020)



------------------------ Autres processus actifs ------------------------




c:\program files\QuickTime\qttask .exe

c:\program files\Avira\AntiVir Desktop\avguard.exe

c:\program files\Bonjour\mDNSResponder.exe

c:\program files\ATI Technologies\ATI.ACE\Core-Static\MOM.EXE

c:\program files\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe



c:\program files\ATI Technologies\ATI.ACE\Core-Static\ccc.exe




Heure de fin: 2010-04-26 19:01:38 - La machine a redémarré

ComboFix-quarantined-files.txt 2010-04-26 17:01


Avant-CF: 107 358 179 328 octets libres

Après-CF: 107 336 531 968 octets libres



[boot loader]



[operating systems]

c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons

multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Professionnel" /noexecute=optin /fastdetect


- - End Of File - - 5FCF3DD84454E612ADBEDBB7108B5047



Je serai très curieux de savoir comment le compte de mon jeu en ligne a été piraté (un keylogger je suppose), si jamais tu détectes quelque chose.


A bientôt,






La suite du nettoyage =>


Rends toi sur cette page afin de télécharger le fichier CFScript >

Patiente une seconde: le téléchargement va se lancer automatiquement.

  • Fait un glisser/déposer de ce fichier CFScript sur le fichier ComboFix.exe comme sur la capture
  • Patiente le temps du scan.Le bureau va disparaitre à plusieurs reprises: c'est normal!
    Ne touche à rien tant que le scan n'est pas terminé.
  • Une fois le scan achevé, un rapport va s'afficher: poste son contenu.
  • Si le fichier n'apparait pas, il se trouve ici > C:\ComboFix.txt

Note: Le script proposé est adapté au cas de Djé11: Vous ne devez en aucun cas l'utiliser sur votre pc!




Voici le rapport :


ComboFix 10-04-26.02 - djé 26/04/2010 22:26:35.2.2 - x86

Microsoft Windows XP Professionnel 5.1.2600.3.1252.33.1036.18.2047.1440 [GMT 2:00]

Lancé depuis: c:\documents and settings\djé\Bureau\djé11.exe

Commutateurs utilisés :: c:\documents and settings\djé\Bureau\CFScript.txt

AV: AntiVir Desktop *On-access scanning disabled* (Updated) {AD166499-45F9-482A-A743-FDD3350758C7}



(((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))




((((((((((((((((((((((((((((((((((((((( Pilotes/Services )))))))))))))))))))))))))))))))))))))))))))))))))









((((((((((((((((((((((((((((( Fichiers créés du 2010-03-26 au 2010-04-26 ))))))))))))))))))))))))))))))))))))



2010-04-26 16:43 . 2010-04-26 17:01 -------- d-----w- C:\djé11

2010-04-26 10:39 . 2010-04-26 10:39 -------- d-s---w- c:\documents and settings\LocalService\UserData

2010-04-25 08:22 . 2010-04-25 08:23 -------- d-----w- C:\!KillBox

2010-04-25 07:58 . 2010-04-25 08:00 -------- d-----w- c:\program files\Unlocker

2010-04-24 21:26 . 2010-04-24 21:26 -------- d-----w- c:\program files\CCleaner

2010-04-24 21:08 . 2009-06-18 10:55 18816 ------w- c:\windows\system32\SAVRKBootTasks.sys

2010-04-24 20:09 . 2010-04-24 20:45 -------- d-----w- c:\program files\a-squared Free

2010-04-24 06:56 . 2010-04-24 06:57 -------- d-----w- C:\rsit

2010-04-23 21:11 . 2010-04-23 21:11 -------- d-----w- c:\documents and settings\LocalService\Local Settings\Application Data\Mozilla

2010-04-23 20:49 . 2008-04-14 12:00 221184 ----a-w- c:\windows\system32\wmpns.dll

2010-04-23 20:25 . 2010-04-23 20:25 -------- d-----w- c:\program files\Sophos

2010-04-23 20:15 . 2010-04-23 21:38 -------- d-----w- c:\program files\ZHPDiag

2010-04-23 17:23 . 2010-04-24 21:13 -------- d-----w- c:\program files\Spyware Doctor

2010-04-23 17:22 . 2010-04-24 19:39 -------- d---a-w- c:\documents and settings\All Users\Application Data\TEMP

2010-04-23 17:18 . 2010-04-23 17:24 56816 ----a-w- c:\windows\system32\drivers\avgntflt.sys

2010-04-23 17:18 . 2009-03-30 08:32 96104 ----a-w- c:\windows\system32\drivers\avipbb.sys

2010-04-23 17:18 . 2009-02-13 10:28 22360 ----a-w- c:\windows\system32\drivers\avgntmgr.sys

2010-04-23 17:18 . 2009-02-13 10:17 45416 ----a-w- c:\windows\system32\drivers\avgntdd.sys

2010-04-23 17:18 . 2010-04-23 17:18 -------- d-----w- c:\program files\Avira

2010-04-23 17:18 . 2010-04-23 17:18 -------- d-----w- c:\documents and settings\All Users\Application Data\Avira

2010-04-23 17:06 . 2008-06-14 17:33 272768 -c----w- c:\windows\system32\dllcache\bthport.sys

2010-04-23 17:06 . 2008-06-14 17:33 272768 ------w- c:\windows\system32\drivers\bthport.sys

2010-04-23 17:05 . 2010-02-24 13:11 455680 -c----w- c:\windows\system32\dllcache\mrxsmb.sys

2010-04-23 07:02 . 2010-02-12 10:03 293376 ------w- c:\windows\system32\browserchoice.exe

2010-04-22 22:16 . 2007-11-30 11:18 26488 ----a-w- c:\windows\system32\spupdsvc.exe

2010-04-22 22:16 . 2010-04-24 06:54 -------- d--h--w- c:\windows\$hf_mig$

2010-04-22 16:05 . 2009-11-27 17:13 17920 -c----w- c:\windows\system32\dllcache\msyuv.dll

2010-04-22 16:05 . 2010-02-17 12:07 2192000 -c----w- c:\windows\system32\dllcache\ntoskrnl.exe

2010-04-22 16:05 . 2010-02-16 19:06 2148352 -c----w- c:\windows\system32\dllcache\ntkrnlmp.exe

2010-04-22 16:05 . 2010-02-16 19:06 2026496 -c----w- c:\windows\system32\dllcache\ntkrpamp.exe

2010-04-21 10:43 . 2010-04-21 10:43 -------- d-----w- c:\program files\Alwil Software

2010-04-21 10:43 . 2010-04-21 10:43 -------- d-----w- c:\documents and settings\All Users\Application Data\Alwil Software

2010-04-21 09:57 . 2010-03-29 22:46 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys

2010-04-21 09:57 . 2010-04-21 09:57 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware

2010-04-21 09:57 . 2010-03-29 22:45 20824 ----a-w- c:\windows\system32\drivers\mbam.sys

2010-04-21 09:48 . 2010-04-21 09:48 -------- d-----w- c:\program files\Trend Micro

2010-04-20 20:48 . 2010-04-20 20:48 -------- d-s---w- c:\documents and settings\NetworkService\UserData

2010-04-20 20:43 . 2010-04-20 20:43 118 ----a-w- C:\tujserrew.bat

2010-04-20 20:41 . 2008-04-14 12:00 26624 ----a-w- c:\documents and settings\LocalService\Application Data\Microsoft\UPnP Device Host\upnphost\udhisapi.dll

2010-04-20 20:39 . 2010-04-23 20:42 -------- d-----w- c:\program files\eMule

2010-04-20 20:36 . 2010-04-20 20:36 -------- d-----w- c:\windows\Sun

2010-04-20 20:34 . 2010-04-20 20:34 -------- d-----w- c:\program files\Autopano Pro

2010-04-12 16:54 . 2010-04-12 16:57 -------- d-----w- c:\program files\ArchiCAD 12

2010-04-12 16:50 . 2010-04-12 16:50 -------- d-----w- c:\program files\Java

2010-04-12 16:50 . 2010-04-12 16:50 -------- d-----w- c:\program files\Fichiers communs\Java

2010-04-06 21:21 . 2010-04-06 21:21 -------- d-----w- c:\program files\Canon

2010-04-06 21:20 . 2010-04-06 21:20 -------- d-----w- c:\program files\Fichiers communs\Canon



(((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))


2010-04-26 20:26 . 2010-02-05 23:24 -------- d-----w- c:\program files\QuickTime

2010-04-25 06:07 . 2008-04-14 12:00 80748 ----a-w- c:\windows\system32\perfc00C.dat

2010-04-25 06:07 . 2008-04-14 12:00 500900 ----a-w- c:\windows\system32\perfh00C.dat

2010-04-24 21:28 . 2010-01-18 21:21 -------- d-----w- c:\documents and settings\All Users\Application Data\Spybot - Search & Destroy

2010-04-24 19:10 . 2008-04-14 12:00 4224 ----a-w- c:\windows\system32\drivers\rdpcdd.sys

2010-04-23 22:14 . 2010-04-23 22:14 -------- d-----w- c:\program files\MSBuild

2010-04-23 22:14 . 2010-04-23 22:14 -------- d-----w- c:\program files\Reference Assemblies

2010-04-23 09:45 . 2010-04-23 09:45 112 ----a-w- c:\documents and settings\All Users\Application Data\wa0P06MfJ.dat

2010-04-21 10:13 . 2010-01-25 20:36 -------- d-----w- c:\documents and settings\All Users\Application Data\HP

2010-04-21 10:12 . 2010-01-25 20:35 -------- d-----w- c:\program files\HP

2010-04-11 09:43 . 2010-01-18 18:18 -------- d-----w- c:\program files\World of Warcraft

2010-04-10 10:14 . 2010-01-18 21:24 -------- d-----w- c:\program files\FileZilla FTP Client

2010-03-12 11:36 . 2010-03-12 11:35 16826 ---ha-w- c:\program files\README.GID

2010-03-12 11:02 . 2010-03-12 11:01 -------- d-----w- c:\program files\DATA

2010-03-12 11:01 . 2010-03-12 11:01 -------- d-----w- c:\program files\SYSTEM

2010-03-12 11:01 . 2010-03-12 11:01 -------- d-----w- c:\program files\VBA

2010-03-12 11:01 . 2010-03-12 11:01 -------- d-----w- c:\program files\WINDOWS SYSTEM DRIVERS

2010-03-09 11:10 . 2008-04-14 12:00 430080 ----a-w- c:\windows\system32\vbscript.dll

2010-02-26 23:46 . 2010-02-05 23:15 -------- d-----w- c:\program files\Starry Night Pro Plus 6

2010-02-26 05:42 . 2008-04-14 12:00 671232 ----a-w- c:\windows\system32\wininet.dll

2010-02-26 05:42 . 2008-04-14 12:00 81920 ----a-w- c:\windows\system32\ieencode.dll

2010-02-24 13:11 . 2008-04-14 12:00 455680 ----a-w- c:\windows\system32\drivers\mrxsmb.sys

2010-02-16 19:06 . 2008-04-14 12:00 2148352 ----a-w- c:\windows\system32\ntoskrnl.exe

2010-02-16 19:06 . 2008-04-13 19:07 2026496 ----a-w- c:\windows\system32\ntkrnlpa.exe

2010-02-12 04:34 . 2008-04-14 12:00 100864 ----a-w- c:\windows\system32\6to4svc.dll

2010-02-11 12:02 . 2008-04-14 12:00 226880 ----a-w- c:\windows\system32\drivers\tcpip6.sys

1999-03-26 10:49 . 1999-03-26 10:49 295 ----a-w- c:\program files\ACADCD.MID

1999-03-26 07:32 . 1999-03-26 07:32 65712 ----a-w- c:\program files\README.HLP

1999-03-25 03:33 . 1999-03-25 03:33 21610 ----a-w- c:\program files\SETUP.PKG

1999-03-25 03:33 . 1999-03-25 03:33 20931 ----a-w- c:\program files\APPSETUP.INF

1999-03-25 03:17 . 1999-03-25 03:17 1829927 ----a-w- c:\program files\_SETUP.LIB

1999-03-25 02:32 . 1999-03-25 02:32 242472 ----a-w- c:\program files\SETUP.INS

1999-03-25 02:31 . 1999-03-25 02:31 73728 ----a-w- c:\program files\MSETUP.EXE

1999-03-25 02:31 . 1999-03-25 02:31 28672 ----a-w- c:\program files\AUTORUN.EXE

1999-02-01 13:40 . 1999-02-01 13:40 150 ----a-w- c:\program files\UPGRADE.LST

1999-01-22 08:34 . 1999-01-22 08:34 8225 ----a-w- c:\program files\CLEAN.LST

1998-12-18 08:57 . 1998-12-18 08:57 69 ----a-w- c:\program files\SETUP.INI

1998-12-11 09:41 . 1998-12-11 09:41 3375752 ----a-w- c:\program files\ACADSPLASH.AVI

1998-12-09 10:31 . 1998-12-09 10:31 1078 ----a-w- c:\program files\ACAD.ICO

1997-10-14 13:07 . 1997-10-14 13:07 725 ----a-w- c:\program files\BACKUP.LST

1997-10-14 13:07 . 1997-10-14 13:07 6128 ----a-w- c:\program files\_SETUP.DLL

1997-10-14 13:07 . 1997-10-14 13:07 91136 ----a-w- c:\program files\_ISRES.DLL

1997-10-14 13:07 . 1997-10-14 13:07 8192 ----a-w- c:\program files\_ISDEL.EXE

1997-10-14 13:07 . 1997-10-14 13:07 320411 ----a-w- c:\program files\_INST32I.EX_



((((((((((((((((((((((((((((((((( Points de chargement Reg ))))))))))))))))))))))))))))))))))))))))))))))))



*Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés




"StartCCC"="c:\program files\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" [2006-11-10 90112]

"AlcoholAutomount"="c:\program files\Alcohol Soft\Alcohol 120\AxAutoMntSrv.exe" [2009-11-15 33120]



"QuickTime Task"="c:\program files\QuickTime\qttask .exe -atboottime" [X]

"Adobe Reader Speed Launcher"="c:\program files\Adobe\Reader 9.0\Reader\Reader_sl.exe" [2010-04-04 36272]

"Adobe ARM"="c:\program files\Fichiers communs\Adobe\ARM\1.0\AdobeARM.exe" [2010-03-24 952768]

"SunJavaUpdateSched"="c:\program files\Java\jre1.6.0_03\bin\jusched.exe" [2007-09-24 132496]

"avgnt"="c:\program files\Avira\AntiVir Desktop\avgnt.exe" [2009-03-02 209153]

"UnlockerAssistant"="c:\program files\Unlocker\UnlockerAssistant.exe" [2010-03-09 15872]



"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]


c:\documents and settings\All Users\Menu D‚marrer\Programmes\D‚marrage\

Microsoft Office.lnk - c:\program files\Microsoft Office\Office10\OSA.EXE [2001-2-13 83360]



"%windir%\\Network Diagnostic\\xpnetdiag.exe"=


"c:\\Program Files\\HomePlayer\\HomePlayer.exe"=

"c:\\Program Files\\HomePlayer\\VLC\\vlc.exe"=

"e:\\Program Files\\Graphisoft\\ArchiCAD 12\\ArchiCAD.exe"=

"c:\\Program Files\\ArchiCAD 12\\ArchiCAD.exe"=


R1 SAVRKBootTasks;Boot Tasks Driver;c:\windows\system32\SAVRKBootTasks.sys [24/04/2010 23:08 18816]

R2 a2free;a-squared Free Service;c:\program files\a-squared Free\a2service.exe [24/04/2010 22:09 1872320]

R2 AntiVirSchedulerService;Avira AntiVir Planificateur;c:\program files\Avira\AntiVir Desktop\sched.exe [23/04/2010 19:18 108289]

R3 AtcL001;NDIS Miniport Driver for Atheros L1 Gigabit Ethernet Controller;c:\windows\system32\drivers\l151x86.sys [20/12/2007 02:53 37376]

S0 sptd;sptd;c:\windows\system32\Drivers\sptd.sys --> c:\windows\system32\Drivers\sptd.sys [?]

S3 epmntdrv;epmntdrv;c:\windows\system32\epmntdrv.sys [17/01/2010 21:29 13192]

S3 EuGdiDrv;EuGdiDrv;c:\windows\system32\EuGdiDrv.sys [17/01/2010 21:29 8456]


[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost]

HPZ12 REG_MULTI_SZ Pml Driver HPZ12 Net Driver HPZ12



------- Examen supplémentaire -------


uInternet Settings,ProxyOverride = *.local

IE: E&xporter vers Microsoft Excel - c:\progra~1\MICROS~2\Office10\EXCEL.EXE/3000

FF - ProfilePath - c:\documents and settings\djé\Application Data\Mozilla\Firefox\Profiles\hxn8ykyq.default\

FF - HiddenExtension: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - c:\windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension\



FF - user.js: yahoo.homepage.dontask - truec:\program files\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.allow_unrestricted_renego_everywhere__temporarily_available_pr

ef", true);

c:\program files\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.renego_unrestricted_hosts", "");

c:\program files\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.treat_unsafe_negotiation_as_broken", false);

c:\program files\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.require_safe_negotiation", false);





catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer,

Rootkit scan 2010-04-26 22:31

Windows 5.1.2600 Service Pack 3 NTFS


Recherche de processus cachés ...


Recherche d'éléments en démarrage automatique cachés ...


Recherche de fichiers cachés ...


Scan terminé avec succès

Fichiers cachés: 0




--------------------- DLLs chargées dans les processus actifs ---------------------


- - - - - - - > 'winlogon.exe'(672)



- - - - - - - > 'explorer.exe'(3460)

c:\program files\Unlocker\UnlockerHook.dll



------------------------ Autres processus actifs ------------------------




c:\program files\Avira\AntiVir Desktop\avguard.exe

c:\program files\Bonjour\mDNSResponder.exe

c:\program files\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe



c:\program files\ATI Technologies\ATI.ACE\Core-Static\MOM.EXE

c:\program files\ATI Technologies\ATI.ACE\Core-Static\ccc.exe




Heure de fin: 2010-04-26 22:33:49 - La machine a redémarré

ComboFix-quarantined-files.txt 2010-04-26 20:33

ComboFix2.txt 2010-04-26 17:01


Avant-CF: 107 364 212 736 octets libres

Après-CF: 107 353 288 704 octets libres


- - End Of File - - EC90F8EE6589789667A5597D3EDBB61F



Je sens que ça chauffe! :P


Ok à présent je voudrais voir si une infection par support amovible n'est pas présente:


Télecharge et installe UsbFix de C_XX & Chiquitine29


  • Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, carte mémoire APN etc...) susceptibles d avoir été infectées sans les ouvrir
  • Double clique sur le raccourci UsbFix présent sur ton bureau .
  • Choisis option 1 ( Recherche ) et laisse travailler l outil.
  • Ensuite poste le rapport UsbFix.txt qui apparaitra.


Notes :


- Le rapport UsbFix.txt est sauvegardé a la racine du disque. ( C:\UsbFix.txt )

- Le processus "Process.exe", une composante de l'outil, est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.

Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus.

Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.




Voici le rapport :



############################## | UsbFix V6.109 |


User : djé (Administrateurs) # SCHNOUF

Update on 26/04/2010 by El Desaparecido , C_XX & Chimay8

Start at: 23:49:55 | 26/04/2010

Website :

Contact :


Intel® Core2 Duo CPU E6550 @ 2.33GHz

Microsoft Windows XP Professionnel (5.1.2600 32-bit) # Service Pack 3

Internet Explorer 6.0.2900.5512

Windows Firewall Status : Enabled

AV : AntiVir Desktop [ (!) Disabled | Updated ]


A:\ -> Lecteur de disquettes 3 ½ pouces

C:\ -> Disque fixe local # 146,49 Go (100 Go free) [D1] # NTFS

D:\ -> Disque fixe local # 319,27 Go (87,87 Go free) [D1] # NTFS

E:\ -> Disque fixe local # 465,75 Go (94,78 Go free) [D2] # NTFS

F:\ -> Disque fixe local # 465,76 Go (234,04 Go free) [schnouf11] # NTFS

Z:\ -> Disque CD-ROM # 0 Mo (0 Mo free) [Audio CD] # CDFS


################## | Elements infectieux |


C:\Program Files\System



################## | Registre |


[HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] "NoDrives"

[HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] "NoDrives"


################## | Mountpoints2 |



################## | Vaccin |


(!) Cet ordinateur n'est pas vacciné !


################## | ! Fin du rapport # UsbFix V6.109 ! |


A ce stade, le ou les virus ont été effacés?

