j ai un PC avec windows XP service pack 3 regulierement mis a jour


mon pc est utilise par different membres de la famille

nous avons 3 comptes utilisateurs. 2 administrateurs pour ma femme et moi et et 1 utilisateur pour mon fils de 10 ans


mon probleme est que nous ne pouvons plus acceder a aucun des 3 comptes utilisateurs.


le fond d ecran du profil se charge puis la cession se deconnecte tout de suite ou apres environ 1 mn


J ai tente de demarrer windows dans les modes suivants (sans echec , debbogage, derniere bonne configuration connue,restauration active directory) et le probleme s est toujours reproduit.


A noter que ces problemes surviennent suite a l application securityessentials2010 qui s est installe sur mon pc.

j ai fait a un scan de disque (avec symantec ) et j ai supprime les virus spywarestike, byteverify , trojan spy, backdoor.eggdrop (avec spybot)

A noter que spybot m a demande de redemémarrer le pc et indiquait que 2 menaces sur 17 n' avit pas été supprimées mais qu'elles le seraient après redémarrage.


je suis donc completement bloque

c est tres ennuyeux car ma femme est au chomage

je vous ecrit depuis mon pc professionel




Bonjour lesquirol ; je te souhaite la bienvenue sur nos forums :P


J'ai très peu de disponibilités dans les jours qui viennent, mais je vais m'efforcer de passer quelques fois par jour afin d'assurer un suivi adéquat.


Sale infection, celle-là. Puisque tu as la machine pro à ta disposition, ça ira mieux pour effectuer les manipulations.



Télécharge OTLPEStd.exe sur le Bureau, du lien suivant :


> Le fichier fais plus de 90MB, donc ça peut prendre un certain temps, pour le téléchargement.

> Tu dois impérativement avoir un graveur fonctionnel, et tu dois y mettre un disque vierge (CD ou DVD) ;

> Lance le fichier OTLPEStd.exe ;

> Un fichier .iso inclus dans le téléchargement sera gravé sur le disque vierge. Il s'agit d'un ReatoGo bootable, nommé OTLPE, qui te permettra d'avoir accès à tes fichiers sur la machine qui ne démarre plus.

> Démarre la machine infectée et insère rapidement le disque gravé, afin que le démarrage se fasse via ce disque. Si ça ne fonctionne pas du premier coup, redémarre la machine avec le disque dans le lecteur à nouveau. Si ça ne focntionne toujours pas, il faudra vérifier l'ordre du boot dans le BIOS et mettre le lecteur optique en premier.

> Si tout va bien, tu démarreras sur l'environnement OTLPE ;

> Double-clique sur l'icône OTLPE qui se trouvera sur le Bureau.


>> On te demandera : "Do you wish to load the remote registry": clique Yes

>> On te demandera : "Do you wish to load remote user profile(s) for scanning": clique Yes

>> Assure-toi que "Automatically Load All Remaining Users" soit coché, puis clique OK


> OTL devrait se lancer. Modifie l'option "Drivers" à "All", puis "Standard Registry" à "All".


> Depuis ta machine pro, copie/colle le texte suivant (en vert) dans un nouveau fichier du Bloc-notes :


































%systemroot%\*. /mp /s



- Sauvegarde le fichier et transporte-le sur la machine infectée via clé USB.

- Depuis l'environnement ReatoGo (OTLPE), ouvre le fichier texte qui est sur ta clé USB.

- "Copie" le contenu du fichier, puis "Colle"-le dans la fenêtre "Custom Scans/Fixes" (au bas de OTL) ;

- Clique maintenant sur "Run Scan" (au haut, à gauche).


> Lorsque l'analyse sera terminée, un fichier texte sera créé : C:\OTL.txt ;

> Copie/colle ce fichier sur ta clé USB, puis reviens sur la machine pro et poste le contenu du rapport ici, s'il te plaît.


Ceci n'est qu'une analyse, donc ne réparera rien, pour l'instant. Il s'agit d'identifier les coupables, ensuite on passe à l'attaque.








mille merci pour ton aide (pour info j'avais également posté sur le forum windows et à part me proposer de payer 70 euros, rien !).


ci joint le résultat du diganostic:


OTL logfile created on: 5/31/2010 12:37:00 PM - Run

OTLPE by OldTimer - Version Folder = X:\Programs\OTLPE

Microsoft Windows XP Service Pack 3 (Version = 5.1.2600) - Type = SYSTEM

Internet Explorer (Version = 8.0.6001.18702)

Locale: 0000040C | Country: France | Language: FRA | Date Format: dd/MM/yyyy


767.00 Mb Total Physical Memory | 523.00 Mb Available Physical Memory | 68.00% Memory free

707.00 Mb Paging File | 576.00 Mb Available in Paging File | 81.00% Paging File free

Paging file location(s): C:\pagefile.sys 0 0E:\pagefile.sys 0 0 [binary data]


%SystemDrive% = C: | %SystemRoot% = C:\WINDOWS | %ProgramFiles% = C:\Program Files

Drive C: | 19.53 Gb Total Space | 0.88 Gb Free Space | 4.53% Space Free | Partition Type: NTFS

Drive D: | 57.15 Gb Total Space | 0.11 Gb Free Space | 0.19% Space Free | Partition Type: NTFS

Drive E: | 61.65 Mb Total Space | 60.37 Mb Free Space | 97.92% Space Free | Partition Type: FAT

F: Drive not present or media not loaded

G: Drive not present or media not loaded

H: Drive not present or media not loaded

I: Drive not present or media not loaded

Drive X: | 280.77 Mb Total Space | 0.00 Mb Free Space | 0.00% Space Free | Partition Type: CDFS


Computer Name: REATOGO

Current User Name: SYSTEM

Logged in as Administrator.


Current Boot Mode: Normal

Scan Mode: All users

Company Name Whitelist: Off

Skip Microsoft Files: Off

File Age = 30 Days

Output = Standard

Using ControlSet: ControlSet002


========== Win32 Services (SafeList) ==========


========== Standard Registry (All) ==========



========== Internet Explorer ==========


IE - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL =

IE - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL =

IE - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Secondary_Page_URL = [binary data]

IE - HKLM\Software\Microsoft\Internet Explorer\Main,Extensions Off Page = about:NoAdd-ons

IE - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = C:\WINDOWS\system32\blank.htm

IE - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page =

IE - HKLM\Software\Microsoft\Internet Explorer\Main,Security Risk Page = about:SecurityRisk

IE - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page =

IE - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch ={SUB_RFC1766}/srchasst/srchcust.htm

IE - HKLM\Software\Microsoft\Internet Explorer\Search,Default_Search_URL =



IE - HKU\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0


IE - HKU\Administrateur_ON_C\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0


IE - HKU\LocalService_ON_C\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0


IE - HKU\NetworkService_ON_C\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0


IE - HKU\pierre_ON_C\Software\Microsoft\Internet Explorer\Main,Local Page = C:\WINDOWS\system32\blank.htm

IE - HKU\pierre_ON_C\Software\Microsoft\Internet Explorer\Main,Search Page =

IE - HKU\pierre_ON_C\Software\Microsoft\Internet Explorer\Main,SearchMigratedDefaultName = Google

IE - HKU\pierre_ON_C\Software\Microsoft\Internet Explorer\Main,SearchMigratedDefaultURL ={searchTerm...tf8&oe=utf8

IE - HKU\pierre_ON_C\Software\Microsoft\Internet Explorer\Main,Start Page =

IE - HKU\pierre_ON_C\Software\Microsoft\Internet Explorer\Search,SearchAssistant =

IE - HKU\pierre_ON_C\..\URLSearchHook: {CFBFAE00-17A6-11D0-99CB-00C04FD64497} - C:\WINDOWS\system32\ieframe.dll (Microsoft Corporation)

IE - HKU\pierre_ON_C\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0


IE - HKU\resr_ON_C\Software\Microsoft\Internet Explorer\Main,Local Page = C:\WINDOWS\system32\blank.htm

IE - HKU\resr_ON_C\Software\Microsoft\Internet Explorer\Main,Page_Transitions = 1

IE - HKU\resr_ON_C\Software\Microsoft\Internet Explorer\Main,Search Page =

IE - HKU\resr_ON_C\Software\Microsoft\Internet Explorer\Main,SearchMigratedDefaultName = Google

IE - HKU\resr_ON_C\Software\Microsoft\Internet Explorer\Main,SearchMigratedDefaultURL ={searchTerm...tf8&oe=utf8

IE - HKU\resr_ON_C\Software\Microsoft\Internet Explorer\Main,Secondary Start Pages = [binary data]

IE - HKU\resr_ON_C\Software\Microsoft\Internet Explorer\Main,Start Page =

IE - HKU\resr_ON_C\Software\Microsoft\Internet Explorer\Search,SearchAssistant =

IE - HKU\resr_ON_C\..\URLSearchHook: {CFBFAE00-17A6-11D0-99CB-00C04FD64497} - C:\WINDOWS\system32\ieframe.dll (Microsoft Corporation)

IE - HKU\resr_ON_C\..\URLSearchHook: {fc600575-3013-4e8e-941c-4b00dafce730} - C:\Program Files\myBabylon_English4\tbmyBa.dll File not found

IE - HKU\resr_ON_C\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0



IE - HKU\tania_ON_C\Software\Microsoft\Internet Explorer\Main,Local Page = C:\WINDOWS\system32\blank.htm

IE - HKU\tania_ON_C\Software\Microsoft\Internet Explorer\Main,Page_Transitions = 1

IE - HKU\tania_ON_C\Software\Microsoft\Internet Explorer\Main,Search Page =

IE - HKU\tania_ON_C\Software\Microsoft\Internet Explorer\Main,SearchMigratedDefaultName = Google

IE - HKU\tania_ON_C\Software\Microsoft\Internet Explorer\Main,SearchMigratedDefaultURL ={searchTerm...tf8&oe=utf8

IE - HKU\tania_ON_C\Software\Microsoft\Internet Explorer\Main,Start Page =

IE - HKU\tania_ON_C\Software\Microsoft\Internet Explorer\Search,SearchAssistant =

IE - HKU\tania_ON_C\..\URLSearchHook: {CFBFAE00-17A6-11D0-99CB-00C04FD64497} - C:\WINDOWS\system32\ieframe.dll (Microsoft Corporation)

IE - HKU\tania_ON_C\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0


FF - HKLM\software\mozilla\Firefox\Extensions\\ C:\Program Files\Java\jre6\lib\deploy\jqs\ff [2008/11/22 17:32:50 | 000,000,000 | ---D | M]

FF - HKLM\software\mozilla\Firefox\Extensions\\ C:\Program Files\HP\Digital Imaging\Smart Web Printing\MozillaAddOn2 [2009/03/03 11:09:20 | 000,000,000 | ---D | M]

FF - HKLM\software\mozilla\Firefox\Extensions\\{20a82645-c095-46ed-80e3-08825760534b}: C:\WINDOWS\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension\ [2009/09/02 13:19:27 | 000,000,000 | ---D | M]



========== Files/Folders - Created Within 30 Days ==========


[2010/05/24 13:18:18 | 000,000,000 | ---D | C] -- C:\Documents and Settings\Administrateur\Local Settings\Application Data\Microsoft

[2010/05/24 13:18:16 | 000,000,000 | --SD | C] -- C:\Documents and Settings\Administrateur\Application Data\Microsoft

[2010/05/24 13:18:16 | 000,000,000 | RH-D | C] -- C:\Documents and Settings\Administrateur\SendTo

[2010/05/24 13:18:16 | 000,000,000 | RH-D | C] -- C:\Documents and Settings\Administrateur\Application Data

[2010/05/24 13:18:16 | 000,000,000 | R--D | C] -- C:\Documents and Settings\Administrateur\Menu Démarrer

[2010/05/24 13:18:16 | 000,000,000 | -HSD | C] -- C:\Documents and Settings\Administrateur\Cookies

[2010/05/24 13:18:16 | 000,000,000 | -H-D | C] -- C:\Documents and Settings\Administrateur\Voisinage réseau

[2010/05/24 13:18:16 | 000,000,000 | -H-D | C] -- C:\Documents and Settings\Administrateur\Voisinage d'impression

[2010/05/24 13:18:16 | 000,000,000 | -H-D | C] -- C:\Documents and Settings\Administrateur\Recent

[2010/05/24 13:18:16 | 000,000,000 | -H-D | C] -- C:\Documents and Settings\Administrateur\Modèles

[2010/05/24 13:18:16 | 000,000,000 | -H-D | C] -- C:\Documents and Settings\Administrateur\Local Settings

[2010/05/24 13:18:16 | 000,000,000 | ---D | C] -- C:\Documents and Settings\Administrateur\Application Data\Sun

[2010/05/24 13:18:16 | 000,000,000 | ---D | C] -- C:\Documents and Settings\Administrateur\Mes documents

[2010/05/24 13:18:16 | 000,000,000 | ---D | C] -- C:\Documents and Settings\Administrateur\Favoris

[2010/05/24 13:18:16 | 000,000,000 | ---D | C] -- C:\Documents and Settings\Administrateur\Bureau

[2010/05/18 16:13:03 | 000,000,000 | ---D | C] -- C:\Program Files\Spybot - Search & Destroy

[2010/05/18 16:08:25 | 016,409,960 | ---- | C] (Safer Networking Limited ) -- C:\Program Files\spybotsd162.exe

[2010/05/17 03:22:25 | 000,000,000 | ---D | C] -- C:\Documents and Settings\NetworkService\Application Data\Macromedia

[2010/05/15 16:59:30 | 000,000,000 | ---D | C] -- C:\Documents and Settings\NetworkService\Application Data\Adobe

[2010/05/15 16:47:32 | 000,000,000 | -HSD | C] -- C:\WINDOWS\system32\config\systemprofile\IETldCache

[2007/02/18 07:21:16 | 000,047,360 | ---- | C] (VSO Software) -- C:\Documents and Settings\resr\Application Data\pcouffin.sys

[4 C:\WINDOWS\*.tmp files -> C:\WINDOWS\*.tmp -> ]

[1 C:\WINDOWS\System32\*.tmp files -> C:\WINDOWS\System32\*.tmp -> ]


========== Files - Modified Within 30 Days ==========


[2010/05/31 12:38:23 | 000,262,144 | -H-- | M] () -- C:\Documents and Settings\Administrateur\NTUSER.DAT

[2010/05/24 13:19:46 | 000,262,144 | -H-- | M] () -- C:\Documents and Settings\NetworkService\NTUSER.DAT

[2010/05/24 13:19:44 | 000,002,048 | --S- | M] () -- C:\WINDOWS\bootstat.dat

[2010/05/24 13:19:43 | 000,741,376 | ---- | M] () -- C:\WINDOWS\System32\drivers\cpqskav.sys

[2010/05/24 13:19:07 | 009,437,184 | -H-- | M] () -- C:\Documents and Settings\resr\NTUSER.DAT

[2010/05/24 13:19:07 | 000,000,184 | -HS- | M] () -- C:\Documents and Settings\resr\ntuser.ini

[2010/05/24 13:18:22 | 000,000,184 | -HS- | M] () -- C:\Documents and Settings\Administrateur\ntuser.ini

[2010/05/24 13:16:02 | 000,262,144 | -H-- | M] () -- C:\Documents and Settings\LocalService\NTUSER.DAT

[2010/05/24 13:15:41 | 000,000,006 | -H-- | M] () -- C:\WINDOWS\tasks\SA.DAT

[2010/05/24 13:13:42 | 000,001,050 | ---- | M] () -- C:\WINDOWS\tasks\GoogleUpdateTaskMachineCore.job

[2010/05/24 13:11:54 | 009,699,328 | -H-- | M] () -- C:\Documents and Settings\tania\NTUSER.DAT

[2010/05/24 13:11:54 | 000,000,184 | -HS- | M] () -- C:\Documents and Settings\tania\ntuser.ini

[2010/05/24 13:11:34 | 006,553,600 | -H-- | M] () -- C:\Documents and Settings\pierre\NTUSER.DAT

[2010/05/24 13:11:34 | 000,000,184 | -HS- | M] () -- C:\Documents and Settings\pierre\ntuser.ini

[2010/05/24 12:56:54 | 000,013,646 | ---- | M] () -- C:\WINDOWS\System32\wpa.dbl

[2010/05/18 16:34:17 | 000,001,054 | ---- | M] () -- C:\WINDOWS\tasks\GoogleUpdateTaskMachineUA.job

[2010/05/18 16:13:12 | 000,000,933 | ---- | M] () -- C:\Documents and Settings\resr\Bureau\Spybot - Search & Destroy.lnk

[2010/05/18 16:08:34 | 016,409,960 | ---- | M] (Safer Networking Limited ) -- C:\Program Files\spybotsd162.exe

[2010/05/18 05:13:53 | 000,005,861 | ---- | M] () -- C:\WINDOWS\System32\WORK.DAT

[2010/05/18 05:13:51 | 000,044,032 | ---- | M] () -- C:\WINDOWS\System32\6334.exe

[2010/05/18 04:20:37 | 000,000,000 | -H-- | M] () -- C:\WINDOWS\System32\wupd.dat

[2010/05/18 04:19:30 | 000,025,088 | ---- | M] () -- C:\WINDOWS\System32\0042.DLL

[2010/05/17 22:24:31 | 000,000,000 | ---- | M] () -- C:\Documents and Settings\tania\Ÿ;Ÿ;

[2010/05/17 22:02:04 | 000,000,000 | ---- | M] () -- C:\Documents and Settings\resr\Ÿ;Ÿ;

[2010/05/17 12:38:36 | 000,000,000 | ---- | M] () -- C:\WINDOWS\System32\19718.exe

[2010/05/17 12:38:28 | 000,000,000 | ---- | M] () -- C:\WINDOWS\System32\2995.exe

[2010/05/17 12:18:35 | 000,000,000 | ---- | M] () -- C:\WINDOWS\System32\18716.exe

[2010/05/17 12:18:27 | 000,000,000 | ---- | M] () -- C:\WINDOWS\System32\491.exe

[2010/05/17 11:58:35 | 000,000,000 | ---- | M] () -- C:\WINDOWS\System32\17421.exe

[2010/05/17 11:58:27 | 000,000,000 | ---- | M] () -- C:\WINDOWS\System32\9961.exe

[2010/05/17 11:38:35 | 000,000,000 | ---- | M] () -- C:\WINDOWS\System32\12382.exe

[2010/05/17 11:38:27 | 000,000,000 | ---- | M] () -- C:\WINDOWS\System32\16827.exe

[2010/05/17 11:18:35 | 000,000,000 | ---- | M] () -- C:\WINDOWS\System32\292.exe

[2010/05/17 11:18:27 | 000,000,000 | ---- | M] () -- C:\WINDOWS\System32\23281.exe

[2010/05/17 10:58:35 | 000,000,000 | ---- | M] () -- C:\WINDOWS\System32\153.exe

[2010/05/17 10:58:26 | 000,000,000 | ---- | M] () -- C:\WINDOWS\System32\28145.exe

[2010/05/17 10:38:34 | 000,000,000 | ---- | M] () -- C:\WINDOWS\System32\3902.exe

[2010/05/17 10:38:26 | 000,000,000 | ---- | M] () -- C:\WINDOWS\System32\5705.exe

[2010/05/17 10:18:34 | 000,000,000 | ---- | M] () -- C:\WINDOWS\System32\14604.exe

[2010/05/17 10:18:26 | 000,000,000 | ---- | M] () -- C:\WINDOWS\System32\24464.exe

[2010/05/17 09:58:33 | 000,000,000 | ---- | M] () -- C:\WINDOWS\System32\32391.exe

[2010/05/17 09:58:26 | 000,000,000 | ---- | M] () -- C:\WINDOWS\System32\26962.exe

[2010/05/17 09:38:33 | 000,000,000 | ---- | M] () -- C:\WINDOWS\System32\5436.exe

[2010/05/17 09:38:24 | 000,000,000 | ---- | M] () -- C:\WINDOWS\System32\29358.exe

[2010/05/17 09:18:32 | 000,000,000 | ---- | M] () -- C:\WINDOWS\System32\4827.exe

[2010/05/17 09:18:24 | 000,000,000 | ---- | M] () -- C:\WINDOWS\System32\11478.exe

[2010/05/17 08:58:32 | 000,000,000 | ---- | M] () -- C:\WINDOWS\System32\11942.exe

[2010/05/17 08:58:24 | 000,000,000 | ---- | M] () -- C:\WINDOWS\System32\15724.exe

[2010/05/17 08:38:23 | 000,000,000 | ---- | M] () -- C:\WINDOWS\System32\19169.exe

[2010/05/17 05:05:41 | 000,020,480 | ---- | M] () -- C:\Documents and Settings\resr\Mes documents\virus.doc

[2010/05/15 17:06:44 | 000,000,148 | ---- | M] () -- C:\WINDOWS\System32\fjhdyfhsn.bat

[2010/05/15 17:06:38 | 000,000,016 | ---- | M] () -- C:\WINDOWS\system32\config\systemprofile\Application Data\qvjsge.dat

[2010/05/15 16:48:14 | 000,048,128 | ---- | M] () -- C:\WINDOWS\System32\helpers32.dll

[2010/05/15 16:44:04 | 000,000,016 | ---- | M] () -- C:\Documents and Settings\NetworkService\Application Data\qvjsge.dat

[2010/05/15 16:43:04 | 000,000,004 | ---- | M] () -- C:\Documents and Settings\tania\Application Data\avdrn.dat

[2010/05/15 05:37:57 | 000,000,000 | ---- | M] () -- C:\Documents and Settings\tania\Ÿ9Ÿ9

[2010/05/13 11:45:13 | 000,000,000 | ---- | M] () -- C:\Documents and Settings\pierre\Ÿ9Ÿ9

[2010/05/12 12:37:16 | 000,001,374 | ---- | M] () -- C:\WINDOWS\imsins.BAK

[2010/05/12 12:03:05 | 000,009,964 | ---- | M] () -- C:\Documents and Settings\tania\Mes documents\PrintFormAction.pdf

[2010/05/09 15:38:01 | 000,033,792 | ---- | M] () -- C:\Documents and Settings\tania\Mes documents\Espace de paiement sécurisé par carte bancaire.doc

[2010/05/09 15:37:42 | 000,002,551 | ---- | M] () -- C:\Documents and Settings\tania\Bureau\Microsoft Word.lnk

[2010/05/09 07:14:44 | 003,749,692 | -H-- | M] () -- C:\Documents and Settings\pierre\Local Settings\Application Data\IconCache.db

[2010/05/09 05:48:23 | 000,039,424 | ---- | M] () -- C:\Documents and Settings\pierre\Mes documents\lettre Corentin.doc

[2010/05/09 05:44:22 | 000,030,720 | ---- | M] () -- C:\Documents and Settings\pierre\Mes documents\lettre louis.doc

[2010/05/04 07:49:53 | 000,065,536 | ---- | M] () -- C:\Documents and Settings\tania\Local Settings\Application Data\DCBC2A71-70D8-4DAN-EHR8-E0D61DEA3FDF.ini

[2010/05/04 07:12:51 | 000,000,000 | ---- | M] () -- C:\Documents and Settings\resr\Ÿ9Ÿ9

[4 C:\WINDOWS\*.tmp files -> C:\WINDOWS\*.tmp -> ]

[1 C:\WINDOWS\System32\*.tmp files -> C:\WINDOWS\System32\*.tmp -> ]


========== LOP Check ==========


[2006/06/21 04:17:23 | 000,000,000 | ---D | M] -- C:\Documents and Settings\pierre\Application Data\FUJIFILM

[2006/12/16 06:54:28 | 000,000,000 | ---D | M] -- C:\Documents and Settings\pierre\Application Data\My Games

[2009/01/25 08:06:23 | 000,000,000 | ---D | M] -- C:\Documents and Settings\pierre\Application Data\Windows Desktop Search

[2009/10/09 12:39:27 | 000,000,000 | ---D | M] -- C:\Documents and Settings\pierre\Application Data\Windows Search

[2009/11/14 12:25:58 | 000,000,000 | ---D | M] -- C:\Documents and Settings\resr\Application Data\Babylon

[2009/10/21 13:48:17 | 000,000,000 | ---D | M] -- C:\Documents and Settings\resr\Application Data\CopyTransPhoto

[2006/03/24 14:43:14 | 000,000,000 | ---D | M] -- C:\Documents and Settings\resr\Application Data\FUJIFILM

[2005/11/25 16:34:26 | 000,000,000 | ---D | M] -- C:\Documents and Settings\resr\Application Data\My Games

[2008/12/14 05:55:26 | 000,000,000 | ---D | M] -- C:\Documents and Settings\resr\Application Data\Snapfish

[2009/01/03 10:50:50 | 000,000,000 | ---D | M] -- C:\Documents and Settings\resr\Application Data\Vso

[2009/01/06 19:18:22 | 000,000,000 | ---D | M] -- C:\Documents and Settings\resr\Application Data\Windows Desktop Search

[2009/01/07 18:22:19 | 000,000,000 | ---D | M] -- C:\Documents and Settings\resr\Application Data\Windows Search

[2009/10/20 19:05:37 | 000,000,000 | ---D | M] -- C:\Documents and Settings\resr\Application Data\WindSolutions

[2006/04/27 15:47:24 | 000,000,000 | ---D | M] -- C:\Documents and Settings\tania\Application Data\FUJIFILM

[2010/03/25 04:43:21 | 000,000,000 | ---D | M] -- C:\Documents and Settings\tania\Application Data\ProtectDISC

[2009/01/07 05:34:33 | 000,000,000 | ---D | M] -- C:\Documents and Settings\tania\Application Data\Windows Desktop Search


========== Purity Check ==========




========== Custom Scans ==========




Bonjour lesquirol,


Très bien joué pour OTLPE :P


Il me faudra un peu de temps pour analyser tout ça et je ne pourrai le faire que plus tard ce soir (très tard en fait). Je te poste la suite dès que possible, et on verra si on peut te remettre la machine sur pieds, avec les 70 euros là où ils devraient être (dans ta poche lol).


À très bientôt,




J'ai trouvé un peu de temps alors me revoilà...


Voici la suite :



> Depuis ta machine pro, copie/colle tout le texte suivant (en vert) dans un nouveau fichier du Bloc-notes :



DRV - [2010/05/24 13:19:43 | 000,741,376 | ---- | M] () [Kernel | Boot] -- C:\WINDOWS\system32\drivers\cpqskav.sys -- (cpqskav)

O2 - BHO: (no name) - {C84D72FE-E17D-4195-BB24-76C02E2E7C4E} - No CLSID value found.

O4 - HKU\tania_ON_C..\Run: [security essentials 2010] C:\Program Files\Securityessentials2010\SE2010.exe File not found

O4 - HKU\tania_ON_C..\Run: [smss32.exe] C:\WINDOWS\System32\smss32.exe File not found

O7 - HKU\tania_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktopChanges = 1

O7 - HKU\tania_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableTaskMgr = 1

O10 - Protocol_Catalog9\Catalog_Entries\000000000001 - C:\WINDOWS\System32\helpers32.dll ()

O10 - Protocol_Catalog9\Catalog_Entries\000000000023 - C:\WINDOWS\System32\helpers32.dll ()

O20 - AppInit_DLLs: (C:\WINDOWS\system32\0042.DLL) - C:\WINDOWS\system32\0042.DLL ()







C:\Documents and Settings\tania\Ÿ;Ÿ;

C:\Documents and Settings\resr\Ÿ;Ÿ;


























C:\Documents and Settings\resr\Mes documents\virus.doc


C:\WINDOWS\system32\config\systemprofile\Application Data\qvjsge.dat


C:\Documents and Settings\NetworkService\Application Data\qvjsge.dat

C:\Documents and Settings\tania\Application Data\avdrn.dat

C:\Documents and Settings\tania\Ÿ9Ÿ9

C:\Documents and Settings\pierre\Ÿ9Ÿ9

C:\Program Files\Securityessentials2010



[HKLM\SOFTWARE_ON_C\Microsoft\Windows NT\CurrentVersion\Winlogon]







- Sauvegarde le fichier et nomme-le fix.txt

- Mets ce fichier sur ta clé USB

- Démarre sur la machine infectée avec le CD OTLPE dans le lecteur.


> Double-clique sur l'icône OTLPE qui se trouvera sur le Bureau.


>> On te demandera : "Do you wish to load the remote registry": clique Yes

>> On te demandera : "Do you wish to load remote user profile(s) for scanning": clique Yes

>> Assure-toi que "Automatically Load All Remaining Users" soit coché, puis clique OK


- Insère ta clé USB (machine infectée)


- Depuis la fenêtre de l'outil OTLPE, clique sur le bouton "Run Fix" ;


> L'outil ne trouvera pas de "Fix" à exécuter alors il ouvrira une invite avec le message suivant :

"No Fix has been Provided! Do you want to load it from a file?

>> Clique Yes


> Depuis la fenêtre de navigation, recherche maintenant le fichier "fix.txt" sur ta clé USB et sélectionne-le ;

> Le contenu du fichier "fix.txt" devrait maintenant apparaître dans le fenêtre de l'outil ;

> Clique à nouveau sur le bouton "Run Fix"

> Patiente maintenant jusqu'à la création du rapport (C:\OTL.txt)

> Colle le rapport sur ta clé USB.

> Fais un "Shutdown" de l'environnement OTLPE (via le bouton "Start" au bas à gauche), puis tente de redémarrer normallement avec la machine infectée, en retirant le CD OTLPE.


Dis-moi si la machine fonctionne à présent, et colle le rapport de OTLPE également, dans ta réponse.









tout à l'air de fonctionner normalement maintenant.(mis à part les fonds d'écran disparu mais ce n'est pas bien grave)

Mille merci de nous avoir tirer de ce pétrin.

Que pouvons nous faire pour toi ?

Tout travail merite salaire ou récompense !


ci joint le fichier résultat:


========= OTL ==========

Registry key HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\cpqskav deleted successfully.

C:\WINDOWS\system32\drivers\cpqskav.sys moved successfully.

Registry key HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{C84D72FE-E17D-4195-BB24-76C02E2E7C4E}\ deleted successfully.

Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{C84D72FE-E17D-4195-BB24-76C02E2E7C4E}\ not found.

Registry value HKEY_USERS\tania_ON_C\Software\Microsoft\Windows\CurrentVersion\Run\\Security essentials 2010 deleted successfully.

Registry value HKEY_USERS\tania_ON_C\Software\Microsoft\Windows\CurrentVersion\Run\\smss32.exe deleted successfully.

Registry value HKEY_USERS\tania_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoActiveDesktopChanges deleted successfully.

Registry value HKEY_USERS\tania_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System\\DisableTaskMgr deleted successfully.

Registry key HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000001\ deleted successfully.

C:\WINDOWS\system32\helpers32.dll moved successfully.

Registry key HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000023\ deleted successfully.

File C:\WINDOWS\System32\helpers32.dll not found.

Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\\AppInit_Dlls:C:\WINDOWS\system32\0042.DLL deleted successfully.

C:\WINDOWS\system32\0042.DLL moved successfully.

========== FILES ==========

C:\WINDOWS\System32\WORK.DAT moved successfully.

C:\WINDOWS\System32\6334.exe moved successfully.

C:\WINDOWS\System32\wupd.dat moved successfully.

File\Folder C:\WINDOWS\System32\0042.DLL not found.

C:\Documents and Settings\tania\Ÿ;Ÿ; moved successfully.

C:\Documents and Settings\resr\Ÿ;Ÿ; moved successfully.

C:\WINDOWS\System32\19718.exe moved successfully.

C:\WINDOWS\System32\2995.exe moved successfully.

C:\WINDOWS\System32\18716.exe moved successfully.

C:\WINDOWS\System32\491.exe moved successfully.

C:\WINDOWS\System32\17421.exe moved successfully.

C:\WINDOWS\System32\9961.exe moved successfully.

C:\WINDOWS\System32\12382.exe moved successfully.

C:\WINDOWS\System32\16827.exe moved successfully.

C:\WINDOWS\System32\292.exe moved successfully.

C:\WINDOWS\System32\23281.exe moved successfully.

C:\WINDOWS\System32\153.exe moved successfully.

C:\WINDOWS\System32\28145.exe moved successfully.

C:\WINDOWS\System32\3902.exe moved successfully.

C:\WINDOWS\System32\5705.exe moved successfully.

C:\WINDOWS\System32\14604.exe moved successfully.

C:\WINDOWS\System32\24464.exe moved successfully.

C:\WINDOWS\System32\32391.exe moved successfully.

C:\WINDOWS\System32\26962.exe moved successfully.

C:\WINDOWS\System32\5436.exe moved successfully.

C:\WINDOWS\System32\29358.exe moved successfully.

C:\WINDOWS\System32\4827.exe moved successfully.

C:\WINDOWS\System32\11478.exe moved successfully.

C:\WINDOWS\System32\11942.exe moved successfully.

C:\WINDOWS\System32\15724.exe moved successfully.

C:\WINDOWS\System32\19169.exe moved successfully.

C:\Documents and Settings\resr\Mes documents\virus.doc moved successfully.

C:\WINDOWS\System32\fjhdyfhsn.bat moved successfully.

C:\WINDOWS\system32\config\systemprofile\Application Data\qvjsge.dat moved successfully.

File\Folder C:\WINDOWS\System32\helpers32.dll not found.

C:\Documents and Settings\NetworkService\Application Data\qvjsge.dat moved successfully.

C:\Documents and Settings\tania\Application Data\avdrn.dat moved successfully.

C:\Documents and Settings\tania\Ÿ9Ÿ9 moved successfully.

C:\Documents and Settings\pierre\Ÿ9Ÿ9 moved successfully.

File\Folder C:\Program Files\Securityessentials2010 not found.

========== REGISTRY ==========

HKLM\SOFTWARE_ON_C\Microsoft\Windows NT\CurrentVersion\Winlogon\\"Userinit"|"C:\\WINDOWS\\system32\\userinit.exe," /E : value set successfully!

HKLM\SOFTWARE_ON_C\Microsoft\Windows NT\CurrentVersion\Winlogon\\"Shell"|"explorer.exe" /E : value set successfully!

========== COMMANDS ==========




User: Administrateur

->Temp folder emptied: 0 bytes

->Temporary Internet Files folder emptied: 32902 bytes

->Java cache emptied: 0 bytes


User: All Users


User: Default User

->Temp folder emptied: 0 bytes

->Temporary Internet Files folder emptied: 32902 bytes

->Java cache emptied: 0 bytes


La récompense est sous mes yeux : une machine qui revit :P


En tout cas, bien joué, car ce ne sont pas des manipulations simples que celles-là :P


Pour le fond d'écran : je dois te faire passer un autre outil qui risque de le remettre, sinon on verra :



Pour utiliser ComboFix convenablement, prière de suivre les instructions fournies dans le guide suivant :


**Les choses importantes à vérifier :


> Désactiver l'antivirus et le pare-feu tierce (si présent) avant de passer l'outil.

> Installer la Console de Récupération, tel que décrit dans le guide.


Poste le rapport de l'outil ici, dans ta réponse (il se trouve à "C:\ComboFix.txt").


Je ne repasserai que très tard, alors à demain :P




