Ok, excusez moi.



Passons à ce qui devrait être la dernière étape:

Installation de la console


Installer la console sur le disque dur

Dans ce cas, vous pouvez booter directement sur la Console au démarrage du Pc.

Avec le cd Xp:

Ou , si vous n'avez pas le cd officiel de Windows

Avec Combofix:

Si vous avez XP Pro avec le Service Pack3, télécharger le fichier pour XP Pro SP2 (il fait l'affaire quand le SP3 est installé).


Faire un cd contenant la console:


Vous ne voyez pas la console de récupération.


Losqu'elle est installée sur votre machine , elle apparait dans votre boot.ini.


Pour le lire:

Poste de travail->Outils ->Options des dossiers ->Affichage

Cocher "Afficher les dossiers cachés"

Décocher" Masquer les extension des fichiers dont le type est connus "ainsi que "Masquer les fichiers protégés du système d exploitation"

--> un message dit que cela peut endommager le système, ne pas en tenir compte, valider par oui.

Aller à la racine de la partion système (généralement C:)


Il ressemble à ceci:


[boot loader]



[operating systems]

multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Professionnel" /noexecute=optin /fastdetect

C:\CMDCONS\BOOTSECT.DAT="Console de récupération Microsoft Windows XP" /cmdcons


Lorsque vous démarrez, vous avez quelques secondes(indiquées par Time out qui est modifiable) pour choisir de démarrer sur Windows ou la console de récupération.

Vous arriverez là:



Par contre si vous êtes sous Vista ou Seven, Combofix n'installe rien puisque ces logiciels ont nativement la Recovery Console.





Dans le cas où la console n'est pas installée, munissez-vous de votre CD d'installation ou du cd que vous avez fait.

Assurez-vous que les options du Boot soient bien paramétrées pour démarrer sur le lecteur de CD en premier dans votre BIOS

- Insérez le CD dans le lecteur de CD, puis redémarrez l'ordinateur

- Lorsque l'écran de bienvenue du programme d'installation s'affiche,



Appuyez sur la touche R pour démarrer la console de récupération.

Si on vous le demande, parce que vous n'avez pas installé la commande Set:

Tapez votre mot de passe Administrateur si vous en avez un, sinon, ne tapez rien et cliquez sur ENTRÉE.



Avant d'utiliser la console de récupération:

Installer la commande Set et Désactiver la demande de mot de passe .

Copier/coller ce qui suit dans le bloc notes,

sans ligne blanche au début.

Enregistrez sur le bureau sous regis.reg.

Cliquez droit sur le fichier ->fusionner

Acceptez la modification du Régistre:

Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Setup\RecoveryConsole]




Utilisation de la console


Lorsque l'invite pour %SystemRoot% (généralement C:\Windows) apparaît, vous pouvez commencer à taper les commandes appropriées pour diagnostiquer et réparer votre installation.

Windows vous demande quel système démarrer.

Appuyez la touche Verr Num pour activer le clavier numérique

Généralement , vous tapez 1 pour accéder au prompt C:\Windows>

Vous arrivez là:



Saisissez tout d'abord dans la console la commande Set.

Ces commandes vont apparaître :

* AllowWildCards = FALSE

* AllowAllPaths = FALSE

* AllowRemovableMedia = FALSE

* NoCopyPrompt = FALSE

* Vous ne pouvez donc pas utiliser les extensions de commande (par exemple Del pour Delete) : "Le paramètre n'est pas valide. Essayez le commutateur /? Pour obtenir de l'aide."

* Vous ne pouvez pas parcourir les arborescences de votre disque dur : "Accès refusé".

* Vous ne pouvez pas accéder à des lecteurs amovibles comme un lecteur de disquettes.

* Vous ne pouvez pas copier des fichiers ou des dossiers.

Saisissez alors, en validant chaque commande par la touche Entrée :

* set allowwildcards = true

* Set allowallpaths = true

* Set allowremovablemedia = true

* Set NoCopyPrompt = true


Exemple d'utilisation

A l'invite C:\Windows>

tapez successivement:





J'ai suivi toute la procédure (console de récupération, fixboot, fixmbr...) mais j'ai toujours ce satané message :



---\\ Recherche d'infection Master Boot Record (O80)

Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer,


device: opened successfully

user: MBR read successfully

called modules: ntoskrnl.exe CLASSPNP.SYS disk.sys >>UNKNOWN [0x830F0380]<<

kernel: MBR read successfully

detected MBR rootkit hooks:

\Driver\atapi -> 0x830f0380

IoDeviceObjectType -> ParseProcedure -> 0x822a41b0

\Device\Harddisk0\DR0 -> ParseProcedure -> 0x822a41b0

Warning: possible MBR rootkit infection !

user & kernel MBR OK

Use "Recovery Console" command "fixmbr" to clear infection !

Use "ZHPFix" command "MBRFix" to clear infection !


Que puis-je faire?

Vous dites qu'après un fixmbr:


A l'invite C:\Windows>

tapez successivement:





Si c'est bien le cas:


Vous allez télécharger Combofix.


Ce logiciel est très puissant et ne doit pas être utilisé sans une aide compétente sous peine de risquer des dommages irréversibles.

Veuillez noter que ce logiciel est régulièrement mis à jour et que la version que vous allez charger sera obsolète dans quelques jours.


Pour renommer:

Clic droit sur Télécharger combofix.exe de sUBs

Choisir "Enregistrer la cible du

Choisir le bureau

En bas, à Nom du Fichier:

Vous devez obtenir ->

Cliquez enfin sur -> Enregistrer

Lancez et sauvegardez le sur le bureau


La console de Récupération

Tout d'abord, Combofix vérifie si la Console de récupération est installée et vous propose de le faire dans le cas contraire.

Certaines infections comme braviax empêcheront son installation.

La Console de récupération Windows vous permettra de démarrer dans un mode spécial de récupération (réparation).

Elle peut être nécessaire si votre ordinateur rencontre un problème après une tentative de nettoyage

C'est une procédure simple, qui ne vous prendra que peu de temps et pourra peut-être un jour vous sauver la mise.


Certaines infections (Rootkit en Mbr)ne peuvent être traitées qu'en utilisant la Console de Récupération,

D'importantes procédures que Combofix est susceptible de lancer ne fonctionneront qu'à la condition que la console de récupération(Sous Xp) soit installée[/color=#FF0000]


C'est pourquoi il vous est vivement conseillé d'installer d'abord la Console de Récupération sur le pc .


Les utilisateurs de Windows Vista peuvent utiliser leur CD Windows pour démarrer en mode Vista Recovery Environment (Environnement de réparation Vista)

Cela permettra de réparer le système au cas ou le pc ne redémarrerait plus suite à la désinfection.

* Après avoir cliqué sur le lien correspondant à votre version de Windows, vous serez dirigé sur une page:

cliquez sur le bouton Télécharger afin de récupérer le package d'installation sur leBureau:

Ne modifiez pas le nom du fichier

Windows XP Service Pack 2 (SP2) > Microsoft Windows XP Professionnel SP2

* Faites un glisser/déposer de ce fichier sur le fichier ComboFix.exe



* Suivre les indications à l'écran pour lancer ComboFix et lorsqu'on le demande, accepter le Contrat de Licence d'Utilisateur Final pour installer la Console de Récupération Microsoft.

* Après installation,vous devriez voir ce message:

The Recovery Console was successfully installed. puis un rapport nommé CF_RC.txt va s'afficher:

postez en le contenu .

Fermez ou désactivez tous les programmes Antivirus, Antispyware, Pare-feu actifs car ils pourraient perturber le fonctionnement de cet outil

Vous devez désactiver vos protections et ne savez pas comment faire->Sur PCA,En Français


Cela est absolument nécessaire au succès de la procédure.

Bien évidemment, vous les rétablirez ensuite.

Vous avez téléchargé Combofix.

*Double cliquer sur pour le lancer.

Ne pas fermer la fenêtre qui vient de s'ouvrir , le bureau serait vide et cela pourrait entraîner un plantage du programme!

Pour lancer le scan

Connecter tous les disques amovibles (disque dur externe, clé USB).

* Taper sur la touche 1 pour démarrer le scan.

Si pour une raison quelconque, Vista par exemple, combofix ne se lançait pas,

Démarrez en mode sans échec, choisissez le compte Administrateur, lancez Combofix

Lorsque ComboFix tourne, ne touchez plus du tout à votre ordinateur, vous risqueriez de planter le programme.


* Le scan pourrait prendre un certain temps:

Patientez au moins 30 minutes pendant l'analyse. Si le programme gèle (+ de 30 minutes), fermez le en cliquant le "X" au haut à droite de la fenêtre.

A la fin,,un rapport sera généré : postez en le contenu dans un prochain message.

* Si le rapport est trop long, postez le en deux fois.

Il se trouve à c:\combofix.txt

J'avais installé la console de récupération avec combofix qui a effectivement tourné mais sans toutes les clés usb et disques externes .Faut-il que je recommence? voici la log :


ComboFix 10-04-26.05 - Pascal Admin 27/04/2010 20:49:02.1.1 - x86

Microsoft Windows XP Professionnel 5.1.2600.3.1252.33.1036.18.511.66 [GMT 2:00]

Lancé depuis: c:\documents and settings\Pascal Admin\Bureau\ComboFix.exe

AV: AntiVir Desktop *On-access scanning disabled* (Updated) {AD166499-45F9-482A-A743-FDD3350758C7}

FW: Sunbelt Kerio Personal Firewall *disabled* {E659E0EE-10E6-49B7-8696-60F38D0EB174}



(((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))



c:\documents and settings\Pascal Admin\Application Data\inst.exe

c:\program files\INSTALL.LOG







((((((((((((((((((((((((((((((((((((((( Pilotes/Services )))))))))))))))))))))))))))))))))))))))))))))))))






((((((((((((((((((((((((((((( Fichiers créés du 2010-03-27 au 2010-04-27 ))))))))))))))))))))))))))))))))))))



2010-04-27 10:03 . 2010-04-27 11:25 -------- d-----w- C:\Ad-Remover

2010-04-26 17:31 . 2010-04-27 08:12 -------- d-----w- C:\ToolBar SD

2010-04-04 09:37 . 2010-04-04 09:37 46 ----a-w- c:\windows\system32\DonationCoder_urlsnooper_InstallInfo.dat

2010-04-04 09:37 . 2010-04-04 09:37 -------- d-----w- c:\documents and settings\Pascal Admin\Application Data\DonationCoder

2010-04-04 09:36 . 2010-04-04 09:36 -------- d-----w- c:\program files\WinPcap

2010-04-04 09:35 . 2010-04-21 05:48 -------- d-----w- c:\program files\URLSnooper2

2010-04-04 09:35 . 2010-04-04 09:35 -------- d-----w- c:\documents and settings\All Users\Application Data\DonationCoder

2010-04-04 09:21 . 2010-04-04 09:21 -------- d-----w- c:\program files\Xi



(((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))


2010-04-27 13:38 . 2009-11-29 17:46 -------- d-----w- c:\program files\ZHPDiag

2010-04-27 08:03 . 2005-11-06 11:19 -------- d-----w- c:\documents and settings\All Users\Application Data\Spybot - Search & Destroy

2010-04-27 06:59 . 2006-08-08 20:23 1735460 ----a-w- c:\windows\system32\drivers\fwdrv.err

2010-04-26 17:46 . 2008-01-19 10:01 -------- d-----w- c:\documents and settings\Pascal Admin\Application Data\uTorrent

2010-04-26 16:55 . 2008-05-24 19:58 -------- d-----w- c:\program files\ZebHelpProcess 2

2010-04-26 10:21 . 2008-12-26 17:58 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware

2010-04-26 10:14 . 2009-01-10 19:45 5918776 ----a-w- c:\documents and settings\All Users\Application Data\Malwarebytes\Malwarebytes' Anti-Malware\mbam-setup.exe

2010-04-26 08:40 . 2007-10-20 09:05 -------- d-----w- c:\program files\CCleaner

2010-04-25 00:29 . 2010-04-25 00:29 664 ----a-w- c:\documents and settings\Dominique\Local Settings\Application Data\d3d9caps.tmp

2010-04-17 11:50 . 2008-12-19 12:15 -------- d-----w- c:\documents and settings\All Users\Application Data\Microsoft Help

2010-04-09 10:05 . 2004-11-04 18:05 -------- d-----w- c:\program files\Fichiers communs\Adobe

2010-04-07 05:43 . 2006-04-15 10:06 -------- d-----w- c:\program files\Radio Fr Solo

2010-04-05 10:24 . 2008-11-24 19:11 -------- d-----w- c:\documents and settings\Pascal Admin\Application Data\Vso

2010-04-04 14:41 . 2008-11-30 21:38 664 ----a-w- c:\windows\system32\d3d9caps.dat

2010-04-03 17:29 . 2010-04-03 17:29 503808 ----a-w- c:\documents and settings\Dominique\Application Data\Sun\Java\Deployment\SystemCache\6.0\54\1a209876-6f6d9473-n\msvcp71.dll

2010-04-03 17:29 . 2010-04-03 17:29 499712 ----a-w- c:\documents and settings\Dominique\Application Data\Sun\Java\Deployment\SystemCache\6.0\54\1a209876-6f6d9473-n\jmc.dll

2010-04-03 17:29 . 2010-04-03 17:29 12800 ----a-w- c:\documents and settings\Dominique\Application Data\Sun\Java\Deployment\SystemCache\6.0\17\6d0ad391-2524fe97-n\decora-d3d.dll

2010-04-03 17:29 . 2010-04-03 17:29 348160 ----a-w- c:\documents and settings\Dominique\Application Data\Sun\Java\Deployment\SystemCache\6.0\54\1a209876-6f6d9473-n\msvcr71.dll

2010-04-03 17:29 . 2010-04-03 17:29 61440 ----a-w- c:\documents and settings\Dominique\Application Data\Sun\Java\Deployment\SystemCache\6.0\17\6d0ad391-2524fe97-n\decora-sse.dll

2010-04-03 10:07 . 2005-10-07 15:49 -------- d-----w- c:\program files\Fichiers communs\Java

2010-04-03 10:07 . 2010-04-03 10:07 503808 ----a-w- c:\documents and settings\Pascal Admin\Application Data\Sun\Java\Deployment\SystemCache\6.0\54\1a209876-5ae4574e-n\msvcp71.dll

2010-04-03 10:07 . 2010-04-03 10:07 61440 ----a-w- c:\documents and settings\Pascal Admin\Application Data\Sun\Java\Deployment\SystemCache\6.0\17\6d0ad391-65ae946b-n\decora-sse.dll

2010-04-03 10:07 . 2010-04-03 10:07 499712 ----a-w- c:\documents and settings\Pascal Admin\Application Data\Sun\Java\Deployment\SystemCache\6.0\54\1a209876-5ae4574e-n\jmc.dll

2010-04-03 10:07 . 2010-04-03 10:07 348160 ----a-w- c:\documents and settings\Pascal Admin\Application Data\Sun\Java\Deployment\SystemCache\6.0\54\1a209876-5ae4574e-n\msvcr71.dll

2010-04-03 10:07 . 2010-04-03 10:07 12800 ----a-w- c:\documents and settings\Pascal Admin\Application Data\Sun\Java\Deployment\SystemCache\6.0\17\6d0ad391-65ae946b-n\decora-d3d.dll

2010-04-03 10:06 . 2009-12-20 14:11 -------- d-----w- c:\program files\Java

2010-04-03 10:05 . 2001-08-28 12:00 615420 ----a-w- c:\windows\system32\perfh00C.dat

2010-04-03 10:05 . 2001-08-28 12:00 123638 ----a-w- c:\windows\system32\perfc00C.dat

2010-03-29 22:46 . 2008-12-26 17:58 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys

2010-03-29 22:45 . 2008-12-26 17:58 20824 ----a-w- c:\windows\system32\drivers\mbam.sys

2010-03-28 12:37 . 2010-03-06 16:20 -------- d-----w- c:\program files\USB-set

2010-03-27 12:32 . 2008-03-16 14:51 -------- d-----w- c:\documents and settings\Dominique\Application Data\Smart Panel

2010-03-26 11:17 . 2004-10-10 15:53 -------- d-----w- c:\program files\eMule

2010-03-24 13:09 . 2005-02-14 21:38 117824 ----a-w- c:\documents and settings\Olivier\Local Settings\Application Data\GDIPFONTCACHEV1.DAT

2010-03-24 13:05 . 2010-03-24 13:05 130 ----a-w- c:\documents and settings\Olivier\Local Settings\Application Data\fusioncache.dat

2010-03-20 13:00 . 2008-05-24 11:41 -------- d-----w- c:\documents and settings\All Users\Application Data\BSD

2010-03-13 17:28 . 2010-03-13 17:28 2734 ----a-r- c:\documents and settings\Pascal Admin\Application Data\Microsoft\Installer\{C9CE8735-F02F-4DE4-B979-04D30DFFE7C3}\_2cd672ae.exe

2010-03-13 17:28 . 2010-03-13 17:28 2734 ----a-r- c:\documents and settings\Pascal Admin\Application Data\Microsoft\Installer\{C9CE8735-F02F-4DE4-B979-04D30DFFE7C3}\_294823.exe

2010-03-13 17:28 . 2010-03-13 17:28 2734 ----a-r- c:\documents and settings\Pascal Admin\Application Data\Microsoft\Installer\{C9CE8735-F02F-4DE4-B979-04D30DFFE7C3}\_18be6784.exe

2010-03-13 17:28 . 2010-03-13 17:28 12390 ----a-r- c:\documents and settings\Pascal Admin\Application Data\Microsoft\Installer\{C9CE8735-F02F-4DE4-B979-04D30DFFE7C3}\_4ae13d6c.exe

2010-03-13 17:28 . 2010-03-13 17:28 -------- d-----w- c:\program files\Ujihara

2010-03-10 06:16 . 2002-08-29 09:45 420352 ----a-w- c:\windows\system32\vbscript.dll

2010-03-09 02:28 . 2008-11-10 11:25 411368 ----a-w- c:\windows\system32\deploytk.dll

2010-03-07 19:00 . 2005-05-15 08:35 -------- d-----w- c:\documents and settings\Pascal Admin\Application Data\ArcSoft

2010-02-25 06:17 . 2002-08-29 09:45 916480 ----a-w- c:\windows\system32\wininet.dll

2010-02-24 13:11 . 2005-02-12 12:06 455680 ----a-w- c:\windows\system32\drivers\mrxsmb.sys

2010-02-24 08:16 . 2009-10-23 08:40 181632 ------w- c:\windows\system32\MpSigStub.exe

2010-02-19 23:47 . 2010-02-19 23:47 3604480 ----a-w- c:\windows\system32\GPhotos.scr

2010-02-17 12:07 . 2002-08-29 09:42 2192000 ----a-w- c:\windows\system32\ntoskrnl.exe

2010-02-16 19:07 . 2002-08-29 11:42 2068864 ----a-w- c:\windows\system32\ntkrnlpa.exe

2010-02-12 04:34 . 2002-08-29 09:44 100864 ----a-w- c:\windows\system32\6to4svc.dll

2010-02-11 12:02 . 2002-08-28 23:37 226880 ----a-w- c:\windows\system32\drivers\tcpip6.sys

1999-12-02 12:54 . 2007-10-27 08:36 91648 ------w- c:\program files\xcacls.exe

2008-09-10 11:49 . 2008-09-10 11:49 5817064 ----a-w- c:\program files\mozilla firefox\plugins\ScorchPDFWrapper.dll

2005-05-30 19:37 . 2005-05-30 19:37 8192 --sha-w- c:\windows\o2cLicStore.bin

2005-05-05 15:01 . 2005-05-05 15:01 8 --sh--r- c:\windows\system32\0AA48D50C7.sys

2006-07-11 06:15 . 2006-07-11 06:15 5 --sha-w- c:\windows\system32\aebdd_s.dll

2008-04-14 02:33 . 2001-08-28 12:00 65024 --sha-w- c:\windows\system32\asycfilt.dll

2008-04-14 02:33 . 2002-08-29 09:44 617472 --sha-w- c:\windows\system32\comctl32.dll

2005-05-05 15:15 . 2005-05-05 15:01 1056 --sha-w- c:\windows\system32\KGyGaAvL.sys

2001-08-28 12:00 . 2001-08-28 12:00 57344 --sha-w- c:\windows\system32\mfc42loc.dll

2008-04-14 02:33 . 2002-08-29 09:44 343040 --sha-w- c:\windows\system32\msvcrt.dll

2001-08-28 12:00 . 2001-08-28 12:00 253952 --sha-w- c:\windows\system32\msvcrt20.dll

2008-04-14 02:33 . 2002-08-29 09:44 551936 --sha-w- c:\windows\system32\oleaut32.dll

2008-04-14 02:33 . 2001-08-28 12:00 84992 --sha-w- c:\windows\system32\olepro32.dll

2008-04-14 02:33 . 2001-08-28 12:00 30749 --sha-w- c:\windows\system32\vbajet32.dll



((((((((((((((((((((((((((((((((( Points de chargement Reg ))))))))))))))))))))))))))))))))))))))))))))))))



*Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés



[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar\Webbrowser]

"{200B4767-4E46-4A4F-B2A0-D23A0E30B592}"= "c:\program files\PixVue\bin\PixVue.dll" [2005-10-02 2420736]







[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\PixVue EXIF]



2005-10-02 21:13 2420736 ----a-w- c:\program files\PixVue\bin\PixVue.dll


[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\PixVue EXIF & IPTC]



2005-10-02 21:13 2420736 ----a-w- c:\program files\PixVue\bin\PixVue.dll


[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\PixVue EXIF & XMP]



2005-10-02 21:13 2420736 ----a-w- c:\program files\PixVue\bin\PixVue.dll


[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\PixVue EXIF & XMP & IPTC]



2005-10-02 21:13 2420736 ----a-w- c:\program files\PixVue\bin\PixVue.dll


[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\PixVue IPTC]



2005-10-02 21:13 2420736 ----a-w- c:\program files\PixVue\bin\PixVue.dll


[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\PixVue XMP]



2005-10-02 21:13 2420736 ----a-w- c:\program files\PixVue\bin\PixVue.dll


[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\PixVue XMP & IPTC]



2005-10-02 21:13 2420736 ----a-w- c:\program files\PixVue\bin\PixVue.dll



"DAEMON Tools"="c:\program files\DAEMON Tools\daemon.exe" [2006-11-12 157592]



"NeroFilterCheck"="c:\windows\system32\NeroCheck.exe" [2001-07-09 155648]

"PSDrvCheck"="c:\windows\system32\PSDrvCheck.exe" [2003-08-28 396800]

"CloneCDElbyCDFL"="c:\program files\SlySoft\CloneCD\ElbyCheck.exe" [2002-11-02 45056]

"CloneCDTray"="c:\program files\SlySoft\CloneCD\CloneCDTray.exe" [2002-12-02 73728]

"LogitechCommunicationsManager"="c:\program files\Fichiers communs\LogiShrd\LComMgr\Communications_Helper.exe" [2007-02-07 488984]

"LVCOMSX"="c:\program files\Fichiers communs\Logitech\LComMgr\LVComSX.exe" [2007-02-06 252704]

"ATICCC"="c:\program files\ATI Technologies\ATI.ACE\cli.exe" [2006-01-02 45056]

"avgnt"="c:\program files\Avira\AntiVir Desktop\avgnt.exe" [2009-03-02 209153]

"SunJavaUpdateSched"="c:\program files\Fichiers communs\Java\Java Update\jusched.exe" [2010-02-18 248040]

"Adobe Reader Speed Launcher"="c:\program files\Adobe\Reader 9.0\Reader\Reader_sl.exe" [2010-04-04 36272]

"Adobe ARM"="c:\program files\Fichiers communs\Adobe\ARM\1.0\AdobeARM.exe" [2010-03-24 952768]



"CTFMON.EXE"="c:\windows\System32\CTFMON.EXE" [2008-04-14 15360]


c:\documents and settings\Pascal Admin\Menu D‚marrer\Programmes\D‚marrage\

Adobe Gamma.lnk - c:\program files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe [2005-9-9 110592]

HotSync Manager.lnk - c:\palm\HOTSYNC.EXE [2004-4-13 299008]


c:\documents and settings\All Users\Menu D‚marrer\Programmes\D‚marrage\

Nikon Monitor.lnk - c:\program files\Fichiers communs\Nikon\Monitor\NkMonitor.exe [2008-8-7 479232]

WinZip Quick Pick.lnk - c:\program files\WinZip\WZQKPICK.EXE [2007-1-14 122880]



"{5AE067D3-9AFB-48E0-853A-EBB7F4A000DA}"= "c:\program files\SUPERAntiSpyware\SASSEH.DLL" [2006-12-20 77824]


[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\!SASWinLogon]

2007-04-19 10:41 294912 ----a-w- c:\program files\SUPERAntiSpyware\SASWINLO.dll


[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\PixVue]

2005-09-22 22:07 45056 ----a-w- c:\program files\PixVue\bin\WinLogon.dll


[HKEY_LOCAL_MACHINE\system\currentcontrolset\control\session manager]

BootExecute REG_MULTI_SZ autocheck autochk *\0SsiEfr.e\0SsiEfr.e





[HKLM\~\startupfolder\C:^Documents and Settings^Pascal Admin^Menu Démarrer^Programmes^Démarrage^Outil de notification Live Search.lnk]

backup=c:\windows\pss\Outil de notification Live Search.lnkStartup

HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\!AVG Anti-Spyware

HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\swg


[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\LogitechQuickCamRibbon]

2007-02-07 23:13 774168 ----a-w- c:\program files\Logitech\QuickCam10\QuickCam10.exe



"EnableFirewall"= 0 (0x0)





"c:\\Program Files\\eMule\\emule.exe"=

"c:\\Program Files\\Sunbelt Software\\Personal Firewall\\kpf4gui.exe"=

"c:\\Program Files\\uTorrent\\uTorrent.exe"=

"%windir%\\Network Diagnostic\\xpnetdiag.exe"=


"c:\\Program Files\\Skype\\Phone\\Skype.exe"=

"c:\\Program Files\\Windows Live\\Messenger\\wlcsdk.exe"=

"c:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe"=


R0 axwhisky;axwhisky;c:\windows\system32\drivers\axwhisky.sys [02/07/2003 18:41 5248]

R0 axwskbus;axwskbus;c:\windows\system32\drivers\axwskbus.sys [02/07/2003 17:49 124160]

R0 d347bus;d347bus;c:\windows\system32\drivers\d347bus.sys [05/10/2005 16:34 155136]

R0 d347prt;d347prt;c:\windows\system32\drivers\d347prt.sys [05/10/2005 16:34 5248]

R0 ElbyVCD;ElbyVCD;c:\windows\system32\drivers\ElbyVCD.sys [28/11/2002 12:43 22016]

R0 iteraid;ITERAID_Service_Install;c:\windows\system32\drivers\iteraid.sys [04/11/2004 11:55 23003]

R0 PrecSim;PrecSim;c:\windows\system32\drivers\precsim.sys [22/05/2002 01:00 69600]

R1 fwdrv;Firewall Driver;c:\windows\system32\drivers\fwdrv.sys [18/07/2006 12:02 284184]

R1 khips;Kerio HIPS Driver;c:\windows\system32\drivers\khips.sys [18/07/2006 12:02 91672]

R1 SASDIFSV;SASDIFSV;c:\program files\SUPERAntiSpyware\sasdifsv.sys [29/02/2008 16:03 8944]

R1 SASKUTIL;SASKUTIL;c:\program files\SUPERAntiSpyware\SASKUTIL.SYS [29/02/2008 16:03 51440]

R2 AntiVirSchedulerService;Avira AntiVir Planificateur;c:\program files\Avira\AntiVir Desktop\sched.exe [03/10/2009 12:04 108289]

R2 NPF;NetGroup Packet Filter Driver;c:\windows\system32\drivers\npf.sys [20/10/2009 20:19 50704]

R2 PixVue;PixVue;c:\program files\PixVue\bin\Daemon.exe [02/10/2005 23:13 151552]

R2 SVKP;SVKP;c:\windows\system32\SVKP.sys [27/04/2007 15:19 2368]

R2 WinDefend;Windows Defender;c:\program files\Windows Defender\MsMpEng.exe [05/10/2006 23:11 13592]

R3 chdrvr01;CH Control Manager Driver 1;c:\windows\system32\drivers\chdrvr01.sys [06/01/2008 18:37 215104]

R3 chdrvr02;CH Control Manager Driver 2;c:\windows\system32\drivers\chdrvr02.sys [06/01/2008 18:37 3744]

R3 chdrvr03;CH Control Manager Driver 3;c:\windows\system32\drivers\chdrvr03.sys [06/01/2008 18:37 9024]

R3 emu10kx;Creative EMU10K1/EMU10K2 Audio Driver (WDM);c:\windows\system32\drivers\e10kx2k.sys [01/04/2006 14:19 1757928]

S2 freenet-darknet;Freenet 0.7 darknet; [x]

S3 MODRC;DiBcom Infrared Receiver;c:\windows\system32\drivers\modrc.sys [28/04/2008 18:54 13824]

S3 PctvVirtualNdis;Pinnacle Virtual Miniport;c:\windows\system32\drivers\PctvVirtualNdis.sys [28/04/2008 19:14 13696]

S3 SASENUM;SASENUM;c:\program files\SUPERAntiSpyware\SASENUM.SYS [16/02/2006 16:51 4096]

S4 sptd;sptd;c:\windows\system32\drivers\sptd.sys [10/03/2007 16:30 717296]


Contenu du dossier 'Tâches planifiées'


2010-04-27 c:\windows\Tasks\MP Scheduled Scan.job

- c:\program files\Windows Defender\MpCmdRun.exe [2006-10-05 21:11]



------- Examen supplémentaire -------


mWindow Title =

uSearchURL,(Default) = hxxp://

IE: &Télécharger avec NetTransport - c:\program files\Xi\NetTransport 2\NTAddLink.html

IE: Add to Google Photos Screensa&ver - c:\windows\system32\GPhotos.scr/200

IE: E&xporter vers Microsoft Excel - c:\progra~1\MICROS~2\Office12\EXCEL.EXE/3000

IE: Tout t&élécharger avec NetTransport - c:\program files\Xi\NetTransport 2\NTAddList.html

Trusted Zone:\global

Trusted Zone:\www

Trusted Zone:\webmailfr

TCP: {9548D205-C2A3-4969-BEF2-92CBB72FF227} =

DPF: DirectAnimation Java Classes

DPF: Microsoft XML Parser for Java

DPF: teleir_cert - hxxps://

DPF: {0D9392CD-A784-4FCA-9342-0F75F7D7C8CB} - hxxp://

DPF: {88764F69-3831-4EC1-B40B-FF21D8381345} - hxxps://

FF - ProfilePath - c:\documents and settings\Pascal Admin\Application Data\Mozilla\Firefox\Profiles\ksf78zvj.default\

FF - prefs.js: - Live Search

FF - prefs.js: browser.startup.homepage - hxxp://

FF - prefs.js: keyword.URL - hxxp://

FF - component: c:\documents and settings\Pascal Admin\Application Data\Mozilla\Firefox\Profiles\ksf78zvj.default\extensions\isadmin@vdtsoftware.ffext\components\isadmin.dll

FF - plugin: c:\program files\Google\Picasa3\npPicasa3.dll

FF - plugin: c:\program files\K-Lite Codec Pack\Real\browser\plugins\nppl3260.dll

FF - plugin: c:\program files\K-Lite Codec Pack\Real\browser\plugins\nprpjplug.dll

FF - plugin: c:\program files\Mozilla Firefox\plugins\np-mswmp.dll

FF - plugin: c:\program files\Mozilla Firefox\plugins\npdjvu.dll

FF - plugin: c:\program files\Mozilla Firefox\plugins\npFoxitReaderPlugin.dll



c:\program files\Mozilla Firefox\greprefs\all.js - pref("ui.use_native_colors", true);

c:\program files\Mozilla Firefox\greprefs\all.js - pref("ui.use_native_popup_windows", false);

c:\program files\Mozilla Firefox\greprefs\all.js - pref("browser.enable_click_image_resizing", true);

c:\program files\Mozilla Firefox\greprefs\all.js - pref("accessibility.browsewithcaret_shortcut.enabled", true);

c:\program files\Mozilla Firefox\greprefs\all.js - pref("javascript.options.mem.high_water_mark", 32);

c:\program files\Mozilla Firefox\greprefs\all.js - pref("javascript.options.mem.gc_frequency", 1600);

c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.auth.force-generic-ntlm", false);

c:\program files\Mozilla Firefox\greprefs\all.js - pref("svg.smil.enabled", false);

c:\program files\Mozilla Firefox\greprefs\all.js - pref("ui.trackpoint_hack.enabled", -1);

c:\program files\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.debug", false);

c:\program files\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.agedWeight", 2);

c:\program files\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.bucketSize", 1);

c:\program files\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.maxTimeGroupings", 25);

c:\program files\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.timeGroupingSize", 604800);

c:\program files\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.boundaryWeight", 25);

c:\program files\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.prefixWeight", 5);

c:\program files\Mozilla Firefox\greprefs\all.js - pref("html5.enable", false);

c:\program files\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.allow_unrestricted_renego_everywhere__temporarily_available_pr

ef", true);

c:\program files\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.renego_unrestricted_hosts", "");

c:\program files\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.treat_unsafe_negotiation_as_broken", false);

c:\program files\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.require_safe_negotiation", false);

c:\program files\Mozilla Firefox\defaults\pref\firefox-branding.js - pref("", 600);

c:\program files\Mozilla Firefox\defaults\pref\firefox-branding.js - pref("app.update.url.manual", "");

c:\program files\Mozilla Firefox\defaults\pref\firefox-branding.js - pref("", "mozff");

c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("extensions.{972ce4c6-7e08-4474-a285-3208198ce6fd}.name", "chrome://browser/locale/");

c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("extensions.{972ce4c6-7e08-4474-a285-3208198ce6fd}.description", "chrome://browser/locale/");

c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("xpinstall.whitelist.add", "");

c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("xpinstall.whitelist.add.36", "");

c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("lightweightThemes.update.enabled", true);

c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.allTabs.previews", false);

c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("plugins.hide_infobar_for_outdated_plugin", false);

c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("plugins.update.notifyUser", false);

c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("toolbar.customization.usesheet", false);

c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.taskbar.previews.enable", false);

c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.taskbar.previews.max", 20);

c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.taskbar.previews.cachetime", 20);




SafeBoot-AVG Anti-Spyware Driver

SafeBoot-AVG Anti-Spyware Guard






catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer,

Rootkit scan 2010-04-27 21:09

Windows 5.1.2600 Service Pack 3 NTFS


Recherche de processus cachés ...


Recherche d'éléments en démarrage automatique cachés ...


Recherche de fichiers cachés ...


Scan terminé avec succès

Fichiers cachés: 0




Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer,


device: opened successfully

user: MBR read successfully

called modules: ntoskrnl.exe CLASSPNP.SYS disk.sys >>UNKNOWN [0x82FC9758]<<

kernel: MBR read successfully

detected MBR rootkit hooks:

\Driver\Disk -> CLASSPNP.SYS @ 0xf8702f28

\Driver\ACPI -> ACPI.sys @ 0xf862ecb8

\Driver\atapi -> 0x82fc9758

IoDeviceObjectType -> DeleteProcedure -> ntoskrnl.exe @ 0x805a0615

ParseProcedure -> 0x822ec1b0

\Device\Harddisk0\DR0 -> DeleteProcedure -> ntoskrnl.exe @ 0x805a0615

ParseProcedure -> 0x822ec1b0

Warning: possible MBR rootkit infection !

user & kernel MBR OK




--------------------- CLES DE REGISTRE BLOQUEES ---------------------



@Allowed: (Read) (RestrictedCode)

@Allowed: (Read) (RestrictedCode)


--------------------- DLLs chargées dans les processus actifs ---------------------


- - - - - - - > 'winlogon.exe'(696)

c:\program files\SUPERAntiSpyware\SASWINLO.dll



- - - - - - - > 'explorer.exe'(7828)

c:\program files\Fichiers communs\Logishrd\LVMVFM\LVPrcInj.dll







------------------------ Autres processus actifs ------------------------



c:\program files\fichiers communs\logishrd\lvmvfm\LVPrcSrv.exe


c:\program files\Adobe\Photoshop Elements 5.0\PhotoshopElementsFileAgent.exe

c:\program files\Avira\AntiVir Desktop\avguard.exe

c:\program files\Java\jre6\bin\jqs.exe

c:\program files\Sunbelt Software\Personal Firewall\kpf4ss.exe

c:\program files\Sandboxie\SbieSvc.exe


c:\program files\Sunbelt Software\Personal Firewall\kpf4gui.exe


c:\program files\Sunbelt Software\Personal Firewall\kpf4gui.exe







Heure de fin: 2010-04-27 21:24:21 - La machine a redémarré

ComboFix-quarantined-files.txt 2010-04-27 19:24


Avant-CF: 15 775 113 216 octets libres

Après-CF: 15 704 539 136 octets libres



[boot loader]



[operating systems]

c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons

multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Professionnel" /fastdetect /NoExecute=OptIn


Current=3 Default=3 Failed=1 LastKnownGood=4 Sets=1,2,3,4

- - End Of File - - 57D9C665BBF282E298F4BB99895A2DA8


Suite du précédent :


Dois-je en conclure que ma console de récupération est vérolée? Dois-je la supprimer et refaire tourner Combofix

Quand je fais retourner Combofix il ne me propose plus de la charger; Voici la nouvelle log :


ComboFix 10-04-27.02 - Pascal Admin 28/04/2010 13:43:28.2.1 - x86

Microsoft Windows XP Professionnel 5.1.2600.3.1252.33.1036.18.511.125 [GMT 2:00]

Lancé depuis: c:\documents and settings\Pascal Admin\Bureau\bitruc.exe

AV: AntiVir Desktop *On-access scanning disabled* (Updated) {AD166499-45F9-482A-A743-FDD3350758C7}

FW: Sunbelt Kerio Personal Firewall *disabled* {E659E0EE-10E6-49B7-8696-60F38D0EB174}



((((((((((((((((((((((((((((( Fichiers créés du 2010-03-28 au 2010-04-28 ))))))))))))))))))))))))))))))))))))



2010-04-28 08:09 . 2010-04-28 08:09 -------- d-----w- c:\documents and settings\Pascal Admin\Application Data\Foxit Software

2010-04-27 10:03 . 2010-04-27 11:25 -------- d-----w- C:\Ad-Remover

2010-04-26 17:31 . 2010-04-27 08:12 -------- d-----w- C:\ToolBar SD

2010-04-04 09:37 . 2010-04-04 09:37 46 ----a-w- c:\windows\system32\DonationCoder_urlsnooper_InstallInfo.dat

2010-04-04 09:37 . 2010-04-04 09:37 -------- d-----w- c:\documents and settings\Pascal Admin\Application Data\DonationCoder

2010-04-04 09:36 . 2010-04-04 09:36 -------- d-----w- c:\program files\WinPcap

2010-04-04 09:35 . 2010-04-21 05:48 -------- d-----w- c:\program files\URLSnooper2

2010-04-04 09:35 . 2010-04-04 09:35 -------- d-----w- c:\documents and settings\All Users\Application Data\DonationCoder

2010-04-04 09:21 . 2010-04-04 09:21 -------- d-----w- c:\program files\Xi



(((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))


2010-04-28 07:59 . 2008-05-24 19:58 -------- d-----w- c:\program files\ZebHelpProcess 2

2010-04-28 07:56 . 2009-11-29 17:46 -------- d-----w- c:\program files\ZHPDiag

2010-04-27 08:03 . 2005-11-06 11:19 -------- d-----w- c:\documents and settings\All Users\Application Data\Spybot - Search & Destroy

2010-04-27 06:59 . 2006-08-08 20:23 1735460 ----a-w- c:\windows\system32\drivers\fwdrv.err

2010-04-26 17:46 . 2008-01-19 10:01 -------- d-----w- c:\documents and settings\Pascal Admin\Application Data\uTorrent

2010-04-26 10:21 . 2008-12-26 17:58 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware

2010-04-26 10:14 . 2009-01-10 19:45 5918776 ----a-w- c:\documents and settings\All Users\Application Data\Malwarebytes\Malwarebytes' Anti-Malware\mbam-setup.exe

2010-04-26 08:40 . 2007-10-20 09:05 -------- d-----w- c:\program files\CCleaner

2010-04-25 00:29 . 2010-04-25 00:29 664 ----a-w- c:\documents and settings\Dominique\Local Settings\Application Data\d3d9caps.tmp

2010-04-17 11:50 . 2008-12-19 12:15 -------- d-----w- c:\documents and settings\All Users\Application Data\Microsoft Help

2010-04-09 10:05 . 2004-11-04 18:05 -------- d-----w- c:\program files\Fichiers communs\Adobe

2010-04-07 05:43 . 2006-04-15 10:06 -------- d-----w- c:\program files\Radio Fr Solo

2010-04-05 10:24 . 2008-11-24 19:11 -------- d-----w- c:\documents and settings\Pascal Admin\Application Data\Vso

2010-04-04 14:41 . 2008-11-30 21:38 664 ----a-w- c:\windows\system32\d3d9caps.dat

2010-04-03 17:29 . 2010-04-03 17:29 503808 ----a-w- c:\documents and settings\Dominique\Application Data\Sun\Java\Deployment\SystemCache\6.0\54\1a209876-6f6d9473-n\msvcp71.dll

2010-04-03 17:29 . 2010-04-03 17:29 499712 ----a-w- c:\documents and settings\Dominique\Application Data\Sun\Java\Deployment\SystemCache\6.0\54\1a209876-6f6d9473-n\jmc.dll

2010-04-03 17:29 . 2010-04-03 17:29 12800 ----a-w- c:\documents and settings\Dominique\Application Data\Sun\Java\Deployment\SystemCache\6.0\17\6d0ad391-2524fe97-n\decora-d3d.dll

2010-04-03 17:29 . 2010-04-03 17:29 348160 ----a-w- c:\documents and settings\Dominique\Application Data\Sun\Java\Deployment\SystemCache\6.0\54\1a209876-6f6d9473-n\msvcr71.dll

2010-04-03 17:29 . 2010-04-03 17:29 61440 ----a-w- c:\documents and settings\Dominique\Application Data\Sun\Java\Deployment\SystemCache\6.0\17\6d0ad391-2524fe97-n\decora-sse.dll

2010-04-03 10:07 . 2005-10-07 15:49 -------- d-----w- c:\program files\Fichiers communs\Java

2010-04-03 10:07 . 2010-04-03 10:07 503808 ----a-w- c:\documents and settings\Pascal Admin\Application Data\Sun\Java\Deployment\SystemCache\6.0\54\1a209876-5ae4574e-n\msvcp71.dll

2010-04-03 10:07 . 2010-04-03 10:07 61440 ----a-w- c:\documents and settings\Pascal Admin\Application Data\Sun\Java\Deployment\SystemCache\6.0\17\6d0ad391-65ae946b-n\decora-sse.dll

2010-04-03 10:07 . 2010-04-03 10:07 499712 ----a-w- c:\documents and settings\Pascal Admin\Application Data\Sun\Java\Deployment\SystemCache\6.0\54\1a209876-5ae4574e-n\jmc.dll

2010-04-03 10:07 . 2010-04-03 10:07 348160 ----a-w- c:\documents and settings\Pascal Admin\Application Data\Sun\Java\Deployment\SystemCache\6.0\54\1a209876-5ae4574e-n\msvcr71.dll

2010-04-03 10:07 . 2010-04-03 10:07 12800 ----a-w- c:\documents and settings\Pascal Admin\Application Data\Sun\Java\Deployment\SystemCache\6.0\17\6d0ad391-65ae946b-n\decora-d3d.dll

2010-04-03 10:06 . 2009-12-20 14:11 -------- d-----w- c:\program files\Java

2010-04-03 10:05 . 2001-08-28 12:00 615420 ----a-w- c:\windows\system32\perfh00C.dat

2010-04-03 10:05 . 2001-08-28 12:00 123638 ----a-w- c:\windows\system32\perfc00C.dat

2010-03-29 22:46 . 2008-12-26 17:58 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys

2010-03-29 22:45 . 2008-12-26 17:58 20824 ----a-w- c:\windows\system32\drivers\mbam.sys

2010-03-28 12:37 . 2010-03-06 16:20 -------- d-----w- c:\program files\USB-set

2010-03-27 12:32 . 2008-03-16 14:51 -------- d-----w- c:\documents and settings\Dominique\Application Data\Smart Panel

2010-03-26 11:17 . 2004-10-10 15:53 -------- d-----w- c:\program files\eMule

2010-03-24 13:09 . 2005-02-14 21:38 117824 ----a-w- c:\documents and settings\Olivier\Local Settings\Application Data\GDIPFONTCACHEV1.DAT

2010-03-24 13:05 . 2010-03-24 13:05 130 ----a-w- c:\documents and settings\Olivier\Local Settings\Application Data\fusioncache.dat

2010-03-20 13:00 . 2008-05-24 11:41 -------- d-----w- c:\documents and settings\All Users\Application Data\BSD

2010-03-13 17:28 . 2010-03-13 17:28 2734 ----a-r- c:\documents and settings\Pascal Admin\Application Data\Microsoft\Installer\{C9CE8735-F02F-4DE4-B979-04D30DFFE7C3}\_2cd672ae.exe

2010-03-13 17:28 . 2010-03-13 17:28 2734 ----a-r- c:\documents and settings\Pascal Admin\Application Data\Microsoft\Installer\{C9CE8735-F02F-4DE4-B979-04D30DFFE7C3}\_294823.exe

2010-03-13 17:28 . 2010-03-13 17:28 2734 ----a-r- c:\documents and settings\Pascal Admin\Application Data\Microsoft\Installer\{C9CE8735-F02F-4DE4-B979-04D30DFFE7C3}\_18be6784.exe

2010-03-13 17:28 . 2010-03-13 17:28 12390 ----a-r- c:\documents and settings\Pascal Admin\Application Data\Microsoft\Installer\{C9CE8735-F02F-4DE4-B979-04D30DFFE7C3}\_4ae13d6c.exe

2010-03-13 17:28 . 2010-03-13 17:28 -------- d-----w- c:\program files\Ujihara

2010-03-10 06:16 . 2002-08-29 09:45 420352 ----a-w- c:\windows\system32\vbscript.dll

2010-03-09 02:28 . 2008-11-10 11:25 411368 ----a-w- c:\windows\system32\deploytk.dll

2010-03-07 19:00 . 2005-05-15 08:35 -------- d-----w- c:\documents and settings\Pascal Admin\Application Data\ArcSoft

2010-02-25 06:17 . 2002-08-29 09:45 916480 ----a-w- c:\windows\system32\wininet.dll

2010-02-24 13:11 . 2005-02-12 12:06 455680 ----a-w- c:\windows\system32\drivers\mrxsmb.sys

2010-02-24 08:16 . 2009-10-23 08:40 181632 ------w- c:\windows\system32\MpSigStub.exe

2010-02-19 23:47 . 2010-02-19 23:47 3604480 ----a-w- c:\windows\system32\GPhotos.scr

2010-02-17 12:07 . 2002-08-29 09:42 2192000 ----a-w- c:\windows\system32\ntoskrnl.exe

2010-02-16 19:07 . 2002-08-29 11:42 2068864 ----a-w- c:\windows\system32\ntkrnlpa.exe

2010-02-12 04:34 . 2002-08-29 09:44 100864 ----a-w- c:\windows\system32\6to4svc.dll

2010-02-11 12:02 . 2002-08-28 23:37 226880 ----a-w- c:\windows\system32\drivers\tcpip6.sys

1999-12-02 12:54 . 2007-10-27 08:36 91648 ------w- c:\program files\xcacls.exe

2008-09-10 11:49 . 2008-09-10 11:49 5817064 ----a-w- c:\program files\mozilla firefox\plugins\ScorchPDFWrapper.dll

2005-05-30 19:37 . 2005-05-30 19:37 8192 --sha-w- c:\windows\o2cLicStore.bin

2005-05-05 15:01 . 2005-05-05 15:01 8 --sh--r- c:\windows\system32\0AA48D50C7.sys

2006-07-11 06:15 . 2006-07-11 06:15 5 --sha-w- c:\windows\system32\aebdd_s.dll

2008-04-14 02:33 . 2001-08-28 12:00 65024 --sha-w- c:\windows\system32\asycfilt.dll

2005-05-05 15:15 . 2005-05-05 15:01 1056 --sha-w- c:\windows\system32\KGyGaAvL.sys

2001-08-28 12:00 . 2001-08-28 12:00 57344 --sha-w- c:\windows\system32\mfc42loc.dll

2001-08-28 12:00 . 2001-08-28 12:00 253952 --sha-w- c:\windows\system32\msvcrt20.dll

2008-04-14 02:33 . 2002-08-29 09:44 551936 --sha-w- c:\windows\system32\oleaut32.dll

2008-04-14 02:33 . 2001-08-28 12:00 84992 --sha-w- c:\windows\system32\olepro32.dll

2008-04-14 02:33 . 2001-08-28 12:00 30749 --sha-w- c:\windows\system32\vbajet32.dll



((((((((((((((((((((((((((((((((( Points de chargement Reg ))))))))))))))))))))))))))))))))))))))))))))))))



*Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés



[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar\Webbrowser]

"{200B4767-4E46-4A4F-B2A0-D23A0E30B592}"= "c:\program files\PixVue\bin\PixVue.dll" [2005-10-02 2420736]







[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\PixVue EXIF]



2005-10-02 21:13 2420736 ----a-w- c:\program files\PixVue\bin\PixVue.dll


[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\PixVue EXIF & IPTC]



2005-10-02 21:13 2420736 ----a-w- c:\program files\PixVue\bin\PixVue.dll


[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\PixVue EXIF & XMP]



2005-10-02 21:13 2420736 ----a-w- c:\program files\PixVue\bin\PixVue.dll


[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\PixVue EXIF & XMP & IPTC]



2005-10-02 21:13 2420736 ----a-w- c:\program files\PixVue\bin\PixVue.dll


[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\PixVue IPTC]



2005-10-02 21:13 2420736 ----a-w- c:\program files\PixVue\bin\PixVue.dll


[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\PixVue XMP]



2005-10-02 21:13 2420736 ----a-w- c:\program files\PixVue\bin\PixVue.dll


[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\PixVue XMP & IPTC]



2005-10-02 21:13 2420736 ----a-w- c:\program files\PixVue\bin\PixVue.dll



"NeroFilterCheck"="c:\windows\system32\NeroCheck.exe" [2001-07-09 155648]

"PSDrvCheck"="c:\windows\system32\PSDrvCheck.exe" [2003-08-28 396800]

"CloneCDElbyCDFL"="c:\program files\SlySoft\CloneCD\ElbyCheck.exe" [2002-11-02 45056]

"LogitechCommunicationsManager"="c:\program files\Fichiers communs\LogiShrd\LComMgr\Communications_Helper.exe" [2007-02-07 488984]

"LVCOMSX"="c:\program files\Fichiers communs\Logitech\LComMgr\LVComSX.exe" [2007-02-06 252704]

"ATICCC"="c:\program files\ATI Technologies\ATI.ACE\cli.exe" [2006-01-02 45056]

"avgnt"="c:\program files\Avira\AntiVir Desktop\avgnt.exe" [2009-03-02 209153]

"SunJavaUpdateSched"="c:\program files\Fichiers communs\Java\Java Update\jusched.exe" [2010-02-18 248040]

"Adobe Reader Speed Launcher"="c:\program files\Adobe\Reader 9.0\Reader\Reader_sl.exe" [2010-04-04 36272]

"Adobe ARM"="c:\program files\Fichiers communs\Adobe\ARM\1.0\AdobeARM.exe" [2010-03-24 952768]



"CTFMON.EXE"="c:\windows\System32\CTFMON.EXE" [2008-04-14 15360]


c:\documents and settings\Pascal Admin\Menu D‚marrer\Programmes\D‚marrage\

Adobe Gamma.lnk - c:\program files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe [2005-9-9 110592]

HotSync Manager.lnk - c:\palm\HOTSYNC.EXE [2004-4-13 299008]


c:\documents and settings\All Users\Menu D‚marrer\Programmes\D‚marrage\

Nikon Monitor.lnk - c:\program files\Fichiers communs\Nikon\Monitor\NkMonitor.exe [2008-8-7 479232]

WinZip Quick Pick.lnk - c:\program files\WinZip\WZQKPICK.EXE [2007-1-14 122880]



"{5AE067D3-9AFB-48E0-853A-EBB7F4A000DA}"= "c:\program files\SUPERAntiSpyware\SASSEH.DLL" [2006-12-20 77824]


[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\!SASWinLogon]

2007-04-19 10:41 294912 ----a-w- c:\program files\SUPERAntiSpyware\SASWINLO.dll


[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\PixVue]

2005-09-22 22:07 45056 ----a-w- c:\program files\PixVue\bin\WinLogon.dll


[HKEY_LOCAL_MACHINE\system\currentcontrolset\control\session manager]

BootExecute REG_MULTI_SZ autocheck autochk *\0SsiEfr.e\0SsiEfr.e





[HKLM\~\startupfolder\C:^Documents and Settings^Pascal Admin^Menu Démarrer^Programmes^Démarrage^Outil de notification Live Search.lnk]

backup=c:\windows\pss\Outil de notification Live Search.lnkStartup


[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\DAEMON Tools]

2006-11-12 10:48 157592 ----a-w- c:\program files\DAEMON Tools\daemon.exe


[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\LogitechQuickCamRibbon]

2007-02-07 23:13 774168 ----a-w- c:\program files\Logitech\QuickCam10\QuickCam10.exe



"EnableFirewall"= 0 (0x0)





"c:\\Program Files\\eMule\\emule.exe"=

"c:\\Program Files\\Sunbelt Software\\Personal Firewall\\kpf4gui.exe"=

"c:\\Program Files\\uTorrent\\uTorrent.exe"=

"%windir%\\Network Diagnostic\\xpnetdiag.exe"=


"c:\\Program Files\\Skype\\Phone\\Skype.exe"=

"c:\\Program Files\\Windows Live\\Messenger\\wlcsdk.exe"=

"c:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe"=


R0 axwhisky;axwhisky;c:\windows\system32\drivers\axwhisky.sys [02/07/2003 18:41 5248]

R0 axwskbus;axwskbus;c:\windows\system32\drivers\axwskbus.sys [02/07/2003 17:49 124160]

R0 d347bus;d347bus;c:\windows\system32\drivers\d347bus.sys [05/10/2005 16:34 155136]

R0 d347prt;d347prt;c:\windows\system32\drivers\d347prt.sys [05/10/2005 16:34 5248]

R0 ElbyVCD;ElbyVCD;c:\windows\system32\drivers\ElbyVCD.sys [28/11/2002 12:43 22016]

R0 iteraid;ITERAID_Service_Install;c:\windows\system32\drivers\iteraid.sys [04/11/2004 11:55 23003]

R0 PrecSim;PrecSim;c:\windows\system32\drivers\precsim.sys [22/05/2002 01:00 69600]

R1 fwdrv;Firewall Driver;c:\windows\system32\drivers\fwdrv.sys [18/07/2006 12:02 284184]

R1 khips;Kerio HIPS Driver;c:\windows\system32\drivers\khips.sys [18/07/2006 12:02 91672]

R1 SASDIFSV;SASDIFSV;c:\program files\SUPERAntiSpyware\sasdifsv.sys [29/02/2008 16:03 8944]

R1 SASKUTIL;SASKUTIL;c:\program files\SUPERAntiSpyware\SASKUTIL.SYS [29/02/2008 16:03 51440]

R2 AntiVirSchedulerService;Avira AntiVir Planificateur;c:\program files\Avira\AntiVir Desktop\sched.exe [03/10/2009 12:04 108289]

R2 NPF;NetGroup Packet Filter Driver;c:\windows\system32\drivers\npf.sys [20/10/2009 20:19 50704]

R2 PixVue;PixVue;c:\program files\PixVue\bin\Daemon.exe [02/10/2005 23:13 151552]

R2 SVKP;SVKP;c:\windows\system32\SVKP.sys [27/04/2007 15:19 2368]

R2 WinDefend;Windows Defender;c:\program files\Windows Defender\MsMpEng.exe [05/10/2006 23:11 13592]

R3 chdrvr01;CH Control Manager Driver 1;c:\windows\system32\drivers\chdrvr01.sys [06/01/2008 18:37 215104]

R3 chdrvr02;CH Control Manager Driver 2;c:\windows\system32\drivers\chdrvr02.sys [06/01/2008 18:37 3744]

R3 chdrvr03;CH Control Manager Driver 3;c:\windows\system32\drivers\chdrvr03.sys [06/01/2008 18:37 9024]

R3 emu10kx;Creative EMU10K1/EMU10K2 Audio Driver (WDM);c:\windows\system32\drivers\e10kx2k.sys [01/04/2006 14:19 1757928]

S2 freenet-darknet;Freenet 0.7 darknet; [x]

S3 MODRC;DiBcom Infrared Receiver;c:\windows\system32\drivers\modrc.sys [28/04/2008 18:54 13824]

S3 PctvVirtualNdis;Pinnacle Virtual Miniport;c:\windows\system32\drivers\PctvVirtualNdis.sys [28/04/2008 19:14 13696]

S3 SASENUM;SASENUM;c:\program files\SUPERAntiSpyware\SASENUM.SYS [16/02/2006 16:51 4096]

S4 sptd;sptd;c:\windows\system32\drivers\sptd.sys [10/03/2007 16:30 717296]


Contenu du dossier 'Tâches planifiées'


2010-04-28 c:\windows\Tasks\MP Scheduled Scan.job

- c:\program files\Windows Defender\MpCmdRun.exe [2006-10-05 21:11]



------- Examen supplémentaire -------


mWindow Title =

uSearchURL,(Default) = hxxp://

IE: &Télécharger avec NetTransport - c:\program files\Xi\NetTransport 2\NTAddLink.html

IE: Add to Google Photos Screensa&ver - c:\windows\system32\GPhotos.scr/200

IE: E&xporter vers Microsoft Excel - c:\progra~1\MICROS~2\Office12\EXCEL.EXE/3000

IE: Tout t&élécharger avec NetTransport - c:\program files\Xi\NetTransport 2\NTAddList.html

Trusted Zone:\global

Trusted Zone:\www

Trusted Zone:\webmailfr

TCP: {9548D205-C2A3-4969-BEF2-92CBB72FF227} =

DPF: DirectAnimation Java Classes

DPF: Microsoft XML Parser for Java

DPF: teleir_cert - hxxps://

DPF: {0D9392CD-A784-4FCA-9342-0F75F7D7C8CB} - hxxp://

DPF: {88764F69-3831-4EC1-B40B-FF21D8381345} - hxxps://

FF - ProfilePath - c:\documents and settings\Pascal Admin\Application Data\Mozilla\Firefox\Profiles\ksf78zvj.default\

FF - prefs.js: - Live Search

FF - prefs.js: browser.startup.homepage - hxxp://

FF - prefs.js: keyword.URL - hxxp://

FF - component: c:\documents and settings\Pascal Admin\Application Data\Mozilla\Firefox\Profiles\ksf78zvj.default\extensions\isadmin@vdtsoftware.ffext\components\isadmin.dll

FF - plugin: c:\program files\Google\Picasa3\npPicasa3.dll

FF - plugin: c:\program files\K-Lite Codec Pack\Real\browser\plugins\nppl3260.dll

FF - plugin: c:\program files\K-Lite Codec Pack\Real\browser\plugins\nprpjplug.dll

FF - plugin: c:\program files\Mozilla Firefox\plugins\np-mswmp.dll

FF - plugin: c:\program files\Mozilla Firefox\plugins\npdjvu.dll

FF - plugin: c:\program files\Mozilla Firefox\plugins\npFoxitReaderPlugin.dll



c:\program files\Mozilla Firefox\greprefs\all.js - pref("ui.use_native_colors", true);

c:\program files\Mozilla Firefox\greprefs\all.js - pref("ui.use_native_popup_windows", false);

c:\program files\Mozilla Firefox\greprefs\all.js - pref("browser.enable_click_image_resizing", true);

c:\program files\Mozilla Firefox\greprefs\all.js - pref("accessibility.browsewithcaret_shortcut.enabled", true);

c:\program files\Mozilla Firefox\greprefs\all.js - pref("javascript.options.mem.high_water_mark", 32);

c:\program files\Mozilla Firefox\greprefs\all.js - pref("javascript.options.mem.gc_frequency", 1600);

c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.auth.force-generic-ntlm", false);

c:\program files\Mozilla Firefox\greprefs\all.js - pref("svg.smil.enabled", false);

c:\program files\Mozilla Firefox\greprefs\all.js - pref("ui.trackpoint_hack.enabled", -1);

c:\program files\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.debug", false);

c:\program files\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.agedWeight", 2);

c:\program files\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.bucketSize", 1);

c:\program files\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.maxTimeGroupings", 25);

c:\program files\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.timeGroupingSize", 604800);

c:\program files\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.boundaryWeight", 25);

c:\program files\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.prefixWeight", 5);

c:\program files\Mozilla Firefox\greprefs\all.js - pref("html5.enable", false);

c:\program files\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.allow_unrestricted_renego_everywhere__temporarily_available_pr

ef", true);

c:\program files\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.renego_unrestricted_hosts", "");

c:\program files\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.treat_unsafe_negotiation_as_broken", false);

c:\program files\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.require_safe_negotiation", false);

c:\program files\Mozilla Firefox\defaults\pref\firefox-branding.js - pref("", 600);

c:\program files\Mozilla Firefox\defaults\pref\firefox-branding.js - pref("app.update.url.manual", "");

c:\program files\Mozilla Firefox\defaults\pref\firefox-branding.js - pref("", "mozff");

c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("extensions.{972ce4c6-7e08-4474-a285-3208198ce6fd}.name", "chrome://browser/locale/");

c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("extensions.{972ce4c6-7e08-4474-a285-3208198ce6fd}.description", "chrome://browser/locale/");

c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("xpinstall.whitelist.add", "");

c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("xpinstall.whitelist.add.36", "");

c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("lightweightThemes.update.enabled", true);

c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.allTabs.previews", false);

c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("plugins.hide_infobar_for_outdated_plugin", false);

c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("plugins.update.notifyUser", false);

c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("toolbar.customization.usesheet", false);

c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.taskbar.previews.enable", false);

c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.taskbar.previews.max", 20);

c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.taskbar.previews.cachetime", 20);





catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer,

Rootkit scan 2010-04-28 13:57

Windows 5.1.2600 Service Pack 3 NTFS


Recherche de processus cachés ...


Recherche d'éléments en démarrage automatique cachés ...


Recherche de fichiers cachés ...


Scan terminé avec succès

Fichiers cachés: 0




Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer,


device: opened successfully

user: MBR read successfully

called modules: ntoskrnl.exe catchme.sys CLASSPNP.SYS disk.sys >>UNKNOWN [0x82F478A8]<<

kernel: MBR read successfully

detected MBR rootkit hooks:

\Driver\Disk -> CLASSPNP.SYS @ 0xf86daf28

\Driver\ACPI -> ACPI.sys @ 0xf8606cb8

\Driver\atapi -> 0x82f478a8

IoDeviceObjectType -> DeleteProcedure -> ntoskrnl.exe @ 0x805a0615

ParseProcedure -> 0x830771b0

\Device\Harddisk0\DR0 -> DeleteProcedure -> ntoskrnl.exe @ 0x805a0615

ParseProcedure -> 0x830771b0

Warning: possible MBR rootkit infection !

user & kernel MBR OK




--------------------- CLES DE REGISTRE BLOQUEES ---------------------



@Allowed: (Read) (RestrictedCode)

@Allowed: (Read) (RestrictedCode)


--------------------- DLLs chargées dans les processus actifs ---------------------


- - - - - - - > 'winlogon.exe'(688)

c:\program files\SUPERAntiSpyware\SASWINLO.dll



Heure de fin: 2010-04-28 14:08:11

ComboFix-quarantined-files.txt 2010-04-28 12:08

ComboFix2.txt 2010-04-27 19:24


Avant-CF: 15 703 588 864 octets libres

Après-CF: 15 659 134 976 octets libres


Current=3 Default=3 Failed=1 LastKnownGood=4 Sets=1,2,3,4

- - End Of File - - 5F3AFE7F4D27F110D85C8403A00998AA


Je vous avoue ma perplexité.

Rien ne va comme il faut.

Essayons encore:

MBR Rootkit Detector 0.2.4 by gmer

Désactiver provisoirement les programmes de protection (antivirus, firewall,anti-spyware...)

Vous les réactiverez après la désinfection terminée.

Clic sur l'onglet "rootkit"

Clic sur Scan

- Un rapport sera généré -> mbr.log.


Dans Démarrer-> Exécuter

Copiez/Collez :

"%userprofile%\Bureau\mbr" -f

Dans le mbr.log cette ligne apparaitra "original MBR restored successfully !"



Si vous Relancez mbr.exe ou si votre machine est saine,

Mbr.log vous dit:

Stealth MBR rootkit detector 0.2.4 by Gmer,

device: opened successfully

user: MBR read successfully

kernel: MBR read successfully

user & kernel MBR OK


Je ne comprends rien et commence à m'inquiéter (est-ce un problème ennuyeux ou peut-on vivre avec?):


quand je lance MBR.exe je n'ai pas d'onglet rootkit ni de click sur scan j'ai très fugitivement une fenêtre noire sur le bureau puis directement le mbr.log sur le bureau et quand j'exécute "%userprofile%\Bureau\mbr" -f je n'ai pas la ligne "original MBR restored successfully !" dans la log qui n'est pas modifiée.


De plus c'est la version 0.3.7:


Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer,


device: opened successfully

user: MBR read successfully

kernel: MBR read successfully

detected MBR rootkit hooks:

\Driver\atapi -> 0x82f12ef0

IoDeviceObjectType -> ParseProcedure -> 0xff9d41b0

\Device\Harddisk0\DR0 -> ParseProcedure -> 0xff9d41b0

Warning: possible MBR rootkit infection !

user & kernel MBR OK

Use "Recovery Console" command "fixmbr" to clear infection !

Un fichier douteux, ce n'est pas rassurant.



Télécharger SEAF de C_XX

Double-cliquer sur le fichier SEAF.exe

Suivre les instructions à cocher sur cette fenêtre:


Occurences à rechercher ->Taper atapi.sys

Calculer le cheksum.->atapi.sys

cocher Informations suppémentaires

la recherche dure quelques minutes et produit un rapport C:\SEAFlog.txt à poster


Poste de travail->Outils ->Options des dossiers ->Affichage

Cocher "Afficher les dossiers cachés"

Décocher" Masquer les extension des fichiers dont le type est connus "ainsi que "Masquer les fichiers protégés du système d exploitation"

--> un message dit que cela peut endommager le système, ne pas en tenir compte, valider par oui.


Rendez vous à cette adresse:

Cliquez sur parcourir pour trouver ces fichiers





et cliquez sur "envoyer le fichier"

Copiez /collez la réponse dans votre prochain message.


Note: il peut arriver que le fichier ait déjà été analysé. Si c'est le cas, cliquez sur le bouton Reanalyse file now

Voici le 1er rapport ;

1. ========================= SEAF - C_XX


3. Commencé à: 16:57:11 le 28/04/2010


5. Valeur(s) recherchée(s):


7. atapi.sys


9. (!) --- Affichage des ADS

10. (!) --- Informations supplémentaires


12. ====== Fichier(s) (TC: Date de création, TM: Date de modification, DA, Dernier accès) ======


14. "c:\WINDOWS\system32\drivers\atapi.sys" [ ----A---- | 96512 ]

15. TC: 29/08/2002,01:27:50 | TM: 13/04/2008,20:40:30 | DA: 28/04/2010,16:48:02


17. CompagnyName: Microsoft Corporation

18. ProductName: Microsoft® Windows® Operating System

19. InternalName: atapi.sys

20. OriginalFilename: atapi.sys

21. LegalCopyright: © Microsoft Corporation. All rights reserved.

22. ProductVersion: 5.1.2600.5512

23. FileVersion: 5.1.2600.5512 (xpsp.080413-2108)


25. =========================


27. "c:\WINDOWS\ServicePackFiles\i386\atapi.sys" [ ----A---- | 96512 ]

28. TC: 10/10/2004,12:04:12 | TM: 13/04/2008,20:40:30 | DA: 27/04/2010,17:48:17


30. CompagnyName: Microsoft Corporation

31. ProductName: Microsoft® Windows® Operating System

32. InternalName: atapi.sys

33. OriginalFilename: atapi.sys

34. LegalCopyright: © Microsoft Corporation. All rights reserved.

35. ProductVersion: 5.1.2600.5512

36. FileVersion: 5.1.2600.5512 (xpsp.080413-2108)


38. =========================


40. "c:\WINDOWS\ERDNT\cache\atapi.sys" [ ----A---- | 96512 ]

41. TC: 27/04/2010,21:20:38 | TM: 13/04/2008,20:40:30 | DA: 28/04/2010,14:03:32


43. CompagnyName: Microsoft Corporation

44. ProductName: Microsoft® Windows® Operating System

45. InternalName: atapi.sys

46. OriginalFilename: atapi.sys

47. LegalCopyright: © Microsoft Corporation. All rights reserved.

48. ProductVersion: 5.1.2600.5512

49. FileVersion: 5.1.2600.5512 (xpsp.080413-2108)


51. =========================


53. "c:\WINDOWS\$NtServicePackUninstall$\atapi.sys" [ ----C---- | 95360 ]

54. TC: 07/10/2008,20:50:06 | TM: 03/08/2004,22:59:44 | DA: 27/04/2010,18:03:27


56. CompagnyName: Microsoft Corporation

57. ProductName: Microsoft® Windows® Operating System

58. InternalName: atapi.sys

59. OriginalFilename: atapi.sys

60. LegalCopyright: © Microsoft Corporation. All rights reserved.

61. ProductVersion: 5.1.2600.2180

62. FileVersion: 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)

63. /!\ ADS: KAVICHS , 68 Byte(s)


65. =========================


67. ====== Dossier(s) (TC: Date de création, TM: Date de modification, DA, Dernier accès) ======


69. Aucun dossier trouvé


71. =========================


73. Fin à: 17:03:55 le 28/04/2010 ( E.O.F )


Test des fichiers sur virustotal sur les 4 fichiers mais rien de concluant


Fichier 0AA48D50C7.sys reçu le 2010.04.28 15:26:29 (UTC)

Antivirus Version Dernière mise à jour Résultat

a-squared 2010.04.28 -

AhnLab-V3 2010.04.28 -

AntiVir 2010.04.28 -

Antiy-AVL 2010.04.28 -

Authentium 2010.04.28 -

Avast 4.8.1351.0 2010.04.28 -

Avast5 5.0.332.0 2010.04.28 -

AVG 2010.04.28 -

BitDefender 7.2 2010.04.28 -

CAT-QuickHeal 10.00 2010.04.28 -

ClamAV 2010.04.28 -

Comodo 4699 2010.04.28 -

DrWeb 2010.04.28 -

eSafe 2010.04.28 -

eTrust-Vet 35.2.7455 2010.04.28 -

F-Prot 2010.04.28 -

F-Secure 9.0.15370.0 2010.04.28 -

Fortinet 2010.04.27 -

GData 21 2010.04.28 -

Ikarus T3. 2010.04.28 -

Jiangmin 13.0.900 2010.04.28 -

Kaspersky 2010.04.28 -

McAfee 5.400.0.1158 2010.04.28 -

McAfee-GW-Edition 6.8.5 2010.04.28 -

Microsoft 1.5703 2010.04.28 -

NOD32 5068 2010.04.28 -

Norman 6.04.11 2010.04.28 -

nProtect 2010-04-28.02 2010.04.28 -

Panda 2010.04.27 -

PCTools 2010.04.28 -

Prevx 3.0 2010.04.28 -

Rising 2010.04.28 -

Sophos 4.53.0 2010.04.28 -

Sunbelt 6231 2010.04.28 -

Symantec 20091.2.0.41 2010.04.28 -

TheHacker 2010.04.28 -

TrendMicro 2010.04.28 -

TrendMicro-HouseCall 2010.04.28 -

VBA32 2010.04.28 -

ViRobot 2010.4.27.2295 2010.04.27 -

VirusBuster 2010.04.28 -

Information additionnelle

File size: 8 bytes

MD5...: ba898b29f0dbf9307f494475a8393f03

SHA1..: 697fd89eba4c1d12a53190666508b9aa503bf7e9

SHA256: 6ffc24fbaa02a3dac892b71b2406b0f4756556bb38bee2b454e03814898e0083

ssdeep: 3:/ln:t<br>

PEiD..: -

PEInfo: -

RDS...: NSRL Reference Data Set<br>-

pdfid.: -

trid..: MS Flight Simulator Aircraft Performance Info (100.0%)

sigcheck:<br>publisher....: n/a<br>copyright....: n/a<br>product......: n/a<br>description..: n/a<br>original name: n/a<br>internal name: n/a<br>file version.: n/a<br>comments.....: n/a<br>signers......: -<br>signing date.: -<br>verified.....: Unsigned<br>




Fichier aebdd_s.dll reçu le 2010.04.28 15:34:04 (UTC)

Antivirus Version Dernière mise à jour Résultat

a-squared 2010.04.28 -

AhnLab-V3 2010.04.28 -

AntiVir 2010.04.28 -

Antiy-AVL 2010.04.28 -

Authentium 2010.04.28 -

Avast 4.8.1351.0 2010.04.28 -

Avast5 5.0.332.0 2010.04.28 -

AVG 2010.04.28 -

BitDefender 7.2 2010.04.28 -

CAT-QuickHeal 10.00 2010.04.28 -

ClamAV 2010.04.28 -

Comodo 4699 2010.04.28 -

DrWeb 2010.04.28 -

eSafe 2010.04.28 -

eTrust-Vet 35.2.7455 2010.04.28 -

F-Prot 2010.04.28 -

F-Secure 9.0.15370.0 2010.04.28 -

Fortinet 2010.04.27 -

GData 21 2010.04.28 -

Ikarus T3. 2010.04.28 -

Jiangmin 13.0.900 2010.04.28 -

Kaspersky 2010.04.28 -

McAfee 5.400.0.1158 2010.04.28 -

McAfee-GW-Edition 6.8.5 2010.04.28 -

Microsoft 1.5703 2010.04.28 -

NOD32 5068 2010.04.28 -

Norman 6.04.11 2010.04.28 -

nProtect 2010-04-28.02 2010.04.28 -

Panda 2010.04.27 -

PCTools 2010.04.28 -

Prevx 3.0 2010.04.28 -

Rising 2010.04.28 -

Sophos 4.53.0 2010.04.28 -

Sunbelt 6231 2010.04.28 -

Symantec 20091.2.0.41 2010.04.28 -

TheHacker 2010.04.28 -

TrendMicro 2010.04.28 -

TrendMicro-HouseCall 2010.04.28 -

VBA32 2010.04.28 -

ViRobot 2010.4.27.2295 2010.04.27 -

VirusBuster 2010.04.28 -

Information additionnelle

File size: 5 bytes

MD5...: 661d7c5b0b7537ce03fdf61e5039ab1d

SHA1..: 044711e4fe508d32c0ba0240572b353679df1718

SHA256: 4c9179dfe6410ce167914cc1524847a1795a33f5ae27366b49025c76db58cdc2

ssdeep: 3:FP:9<br>

PEiD..: -

PEInfo: -

RDS...: NSRL Reference Data Set<br>-

pdfid.: -

trid..: Unknown!

sigcheck:<br>publisher....: n/a<br>copyright....: n/a<br>product......: n/a<br>description..: n/a<br>original name: n/a<br>internal name: n/a<br>file version.: n/a<br>comments.....: n/a<br>signers......: -<br>signing date.: -<br>verified.....: Unsigned<br>




Fichier 12520437.cpx reçu le 2010.04.28 15:38:54 (UTC)

Antivirus Version Dernière mise à jour Résultat

a-squared 2010.04.28 -

AhnLab-V3 2010.04.28 -

AntiVir 2010.04.28 -

Antiy-AVL 2010.04.28 -

Authentium 2010.04.28 -

Avast 4.8.1351.0 2010.04.28 -

Avast5 5.0.332.0 2010.04.28 -

AVG 2010.04.28 -

BitDefender 7.2 2010.04.28 -

CAT-QuickHeal 10.00 2010.04.28 -

ClamAV 2010.04.28 -

Comodo 4699 2010.04.28 -

DrWeb 2010.04.28 -

eSafe 2010.04.28 -

eTrust-Vet 35.2.7455 2010.04.28 -

F-Prot 2010.04.28 -

F-Secure 9.0.15370.0 2010.04.28 -

Fortinet 2010.04.27 -

GData 21 2010.04.28 -

Ikarus T3. 2010.04.28 -

Jiangmin 13.0.900 2010.04.28 -

Kaspersky 2010.04.28 -

McAfee 5.400.0.1158 2010.04.28 -

McAfee-GW-Edition 6.8.5 2010.04.28 -

Microsoft 1.5703 2010.04.28 -

NOD32 5068 2010.04.28 -

Norman 6.04.11 2010.04.28 -

nProtect 2010-04-28.02 2010.04.28 -

Panda 2010.04.27 -

PCTools 2010.04.28 -

Prevx 3.0 2010.04.28 -

Rising 2010.04.28 -

Sophos 4.53.0 2010.04.28 -

Sunbelt 6231 2010.04.28 -

Symantec 20091.2.0.41 2010.04.28 -

TheHacker 2010.04.28 -

TrendMicro 2010.04.28 -

TrendMicro-HouseCall 2010.04.28 -

VBA32 2010.04.28 -

ViRobot 2010.4.27.2295 2010.04.27 -

VirusBuster 2010.04.28 -

Information additionnelle

File size: 2151 bytes

MD5...: 0a0feb9eb28bde8cd835716343b03b14

SHA1..: a040d440ed71ad8f699ff6b92be0b55c4d56dcb6

SHA256: 81ea3cf30a5b6db6bdfa0c71e3ed952c48fd72249e28e11465c6eb4fba49a41c

ssdeep: 48:bZd1SvyLEff4azUnfzC6qoWrKOEz5zGSrJRRREy:n4oOUfqodtnrhD<br>

PEiD..: -

PEInfo: -

RDS...: NSRL Reference Data Set<br>-

pdfid.: -

trid..: Windows codepage translator (93.7%)<br>Generic INI configuration (6.2%)

sigcheck:<br>publisher....: n/a<br>copyright....: n/a<br>product......: n/a<br>description..: n/a<br>original name: n/a<br>internal name: n/a<br>file version.: n/a<br>comments.....: n/a<br>signers......: Microsoft Windows 2000 Publisher<br> Microsoft Windows Verification Intermediate PCA<br> Microsoft Root Authority<br>signing date.: 9:05 PM 7/27/2000<br>verified.....: -<br>




Fichier 12520850.cpx reçu le 2010.04.28 15:40:41 (UTC)

Antivirus Version Dernière mise à jour Résultat

a-squared 2010.04.28 -

AhnLab-V3 2010.04.28 -

AntiVir 2010.04.28 -

Antiy-AVL 2010.04.28 -

Authentium 2010.04.28 -

Avast 4.8.1351.0 2010.04.28 -

Avast5 5.0.332.0 2010.04.28 -

AVG 2010.04.28 -

BitDefender 7.2 2010.04.28 -

CAT-QuickHeal 10.00 2010.04.28 -

ClamAV 2010.04.28 -

Comodo 4699 2010.04.28 -

DrWeb 2010.04.28 -

eSafe 2010.04.28 -

eTrust-Vet 35.2.7455 2010.04.28 -

F-Prot 2010.04.28 -

F-Secure 9.0.15370.0 2010.04.28 -

Fortinet 2010.04.27 -

GData 21 2010.04.28 -

Ikarus T3. 2010.04.28 -

Jiangmin 13.0.900 2010.04.28 -

Kaspersky 2010.04.28 -

McAfee 5.400.0.1158 2010.04.28 -

McAfee-GW-Edition 6.8.5 2010.04.28 -

Microsoft 1.5703 2010.04.28 -

NOD32 5068 2010.04.28 -

Norman 6.04.11 2010.04.28 -

nProtect 2010-04-28.02 2010.04.28 -

Panda 2010.04.27 -

PCTools 2010.04.28 -

Prevx 3.0 2010.04.28 -

Rising 2010.04.28 -

Sophos 4.53.0 2010.04.28 -

Sunbelt 6231 2010.04.28 -

Symantec 20091.2.0.41 2010.04.28 -

TheHacker 2010.04.28 -

TrendMicro 2010.04.28 -

TrendMicro-HouseCall 2010.04.28 -

VBA32 2010.04.28 -

ViRobot 2010.4.27.2295 2010.04.27 -

VirusBuster 2010.04.28 -

Information additionnelle

File size: 2233 bytes

MD5...: d69ae057cd82d04ee7d311809abefb2a

SHA1..: 065039ade1bcee6ba54c0d9c6527a03343098c94

SHA256: df45b91d9bdd852f49cf043cbd2408c8e139643b413071ff2fa87bfb45940216

ssdeep: 48:uZR1KndyXLMLz2nQ46qoOr2+8akAeVinWRBRw:hnAQX2iqo3JAWL6<br>

PEiD..: -

PEInfo: -

RDS...: NSRL Reference Data Set<br>-

pdfid.: -

trid..: Windows codepage translator (93.7%)<br>Generic INI configuration (6.2%)

sigcheck:<br>publisher....: n/a<br>copyright....: n/a<br>product......: n/a<br>description..: n/a<br>original name: n/a<br>internal name: n/a<br>file version.: n/a<br>comments.....: n/a<br>signers......: Microsoft Windows 2000 Publisher<br> Microsoft Windows Verification Intermediate PCA<br> Microsoft Root Authority<br>signing date.: 9:05 PM 7/27/2000<br>verified.....: -<br>

