> Tous les forumsSécurité

 Virtumonde semble éradiqué mais ...Sujet résolu
2 pages : [1] 2 ... Fin
Bas de la page Page Précédente Page Suivante 
Statut du sujet : RESOLU Imprimer
 uncle_jo
  Posté le 06/04/2008 @ 23:18  
 Petit astucien

61 Messages

J'ai toujours des messages qui viennent au démarrage.

J'ai passé Norton, Ad-aware, Spybot.

Chacun leur tour ils m'ont enlevés des spywares

J'ai passé VundoFix, VirtumundoBeGone, ComboFix.

Bref j'étais persuadé d'avoir tout fait mais je crois bien que non ou mal fait.

Voir mon Log de HJT

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 22:55, on 2008-04-06
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16608)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Ahead\InCD\InCDsrv.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccProxy.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
C:\Program Files\Norton Internet Security\ISSVC.exe
C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
C:\Program Files\Fichiers communs\Symantec Shared\SPBBC\SPBBCSvc.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
C:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Adobe\Photoshop Elements 4.0\PhotoshopElementsFileAgent.exe
C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\Program Files\Norton SystemWorks\Norton AntiVirus\navapsvc.exe
C:\Program Files\Norton SystemWorks\Norton AntiVirus\IWP\NPFMntor.exe
C:\PROGRA~1\NORTON~2\NORTON~1\NPROTECT.EXE
C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe
C:\PROGRA~1\NORTON~2\NORTON~1\SPEEDD~1\NOPDB.EXE
C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Fichiers communs\Symantec Shared\CCPD-LC\symlcsvc.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\sstray.exe
C:\Program Files\ASUS\Probe\AsusProb.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\ATI Technologies\ATI.ACE\cli.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe
C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe
C:\Program Files\Ahead\InCD\InCD.exe
C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
C:\Program Files\Sony Ericsson\Mobile2\Application Launcher\Application Launcher.exe
C:\Program Files\ATI Technologies\ATI HYDRAVISION\HydraDM.exe
C:\Program Files\Adobe\Photoshop Elements 4.0\apdproxy.exe
C:\Program Files\Adobe\Acrobat 8.0\Acrobat\Acrotray.exe
C:\Program Files\ATI Technologies\ATI.ACE\CLI.exe
C:\Program Files\TechSmith\SnagIt 7\SnagIt32.exe
C:\Program Files\Fichiers communs\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
C:\Program Files\TechSmith\SnagIt 7\TSCHelp.exe
C:\Program Files\Fichiers communs\Teleca Shared\Generic.exe
C:\Program Files\Sony Ericsson\Mobile2\Mobile Phone Monitor\epmworker.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Documents and Settings\Moi\Bureau\HiJackThis.exe
C:\Program Files\Messenger\msmsgs.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.free.fr/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: HelperObject Class - {00C6482D-C502-44C8-8409-FCE54AD9C208} - C:\Program Files\TechSmith\SnagIt 7\SnagItBHO.dll
O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: (no name) - {581F537D-AE95-40C6-8B19-8EA1DC5C3F7C} - (no file)
O2 - BHO: (no name) - {5C58A69B-49DA-4F36-B70A-8B3DE136077A} - (no file)
O2 - BHO: (no name) - {5F9D6AD9-A323-455B-BC56-AE0E907A0EB1} - (no file)
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Norton Internet Security - {9ECB9560-04F9-4bbc-943D-298DDF1699E1} - C:\Program Files\Fichiers communs\Symantec Shared\AdBlocking\NISShExt.dll
O2 - BHO: Adobe PDF Conversion Toolbar Helper - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton SystemWorks\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: Norton Internet Security - {0B53EAC3-8D69-4b9e-9B19-A37C9A5676A7} - C:\Program Files\Fichiers communs\Symantec Shared\AdBlocking\NISShExt.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton SystemWorks\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: SnagIt - {8FF5E183-ABDE-46EB-B09E-D2AAB95CABE3} - C:\Program Files\TechSmith\SnagIt 7\SnagItIEAddin.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll
O4 - HKLM\..\Run: [nForce Tray Options] sstray.exe /r
O4 - HKLM\..\Run: [ASUS Probe] C:\Program Files\ASUS\Probe\AsusProb.exe
O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [ATICCC] "C:\Program Files\ATI Technologies\ATI.ACE\cli.exe" runtime
O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe"
O4 - HKLM\..\Run: [InCD] C:\Program Files\Ahead\InCD\InCD.exe
O4 - HKLM\..\Run: [646c6de8] rundll32.exe "C:\WINDOWS\system32\icdcwvwd.dll",b
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [Sony Ericsson PC Suite] "C:\Program Files\Sony Ericsson\Mobile2\Application Launcher\Application Launcher.exe" /startoptions
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [HydraVisionDesktopManager] C:\Program Files\ATI Technologies\ATI HYDRAVISION\HydraDM.exe
O4 - HKLM\..\Run: [ElbyCheckAnyDVD] "C:\Program Files\SlySoft\AnyDVD\ElbyCheck.exe" /L AnyDVD
O4 - HKLM\..\Run: [CloneCDTray] "C:\Program Files\SlySoft\CloneCD\CloneCDTray.exe" /s
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [Adobe Photo Downloader] "C:\Program Files\Adobe\Photoshop Elements 4.0\apdproxy.exe"
O4 - HKLM\..\Run: [Acrobat Assistant 8.0] "C:\Program Files\Adobe\Acrobat 8.0\Acrobat\Acrotray.exe"
O4 - HKLM\..\Run: [BM675f5e74] Rundll32.exe "C:\WINDOWS\system32\mjyjsuqc.dll",s
O4 - HKCU\..\Run: [Norton SystemWorks] "C:\Program Files\Norton SystemWorks\cfgwiz.exe" /GUID {05858CFD-5CC4-4ceb-AAAF-CF00BF39736A} /MODE CfgWiz
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MoneyAgent] "C:\Program Files\Microsoft Money\System\mnyexpr.exe"
O4 - HKCU\..\Run: [AlcoholAutomount] "C:\Program Files\Alcohol Soft\Alcohol 120\axcmd.exe" /automount
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: Adobe Gamma.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Startup: TribalWeb.lnk = C:\Program Files\Tribal Web\tribalweb.exe
O4 - Startup: TribalWeb.net.lnk = C:\Program Files\Tribal Web\tribalweb.exe
O4 - Global Startup: Adobe Reader Synchronizer.lnk = C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AdobeCollabSync.exe
O4 - Global Startup: ATI CATALYST System Tray.lnk = C:\Program Files\ATI Technologies\ATI.ACE\CLI.exe
O4 - Global Startup: Lancement rapide d'Adobe Acrobat.lnk = ?
O4 - Global Startup: SnagIt 7.lnk = C:\Program Files\TechSmith\SnagIt 7\SnagIt32.exe
O8 - Extra context menu item: Ajouter au fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Convertir en Adobe PDF - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convertir la cible du lien en Adobe PDF - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convertir la cible du lien en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Convertir la sélection en Adobe PDF - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convertir la sélection en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Convertir les liens sélectionnés en fichier Adobe PDF - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
O8 - Extra context menu item: Convertir les liens sélectionnés en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search && Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {20A60F0D-9AFA-4515-A0FD-83BD84642501} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab56986.cab
O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/FR-FR/a-UNO1/GAME_UNO1.cab
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
O20 - Winlogon Notify: ibdsoumq - C:\WINDOWS\SYSTEM32\ibdsoumq.dll
O23 - Service: Ad-aware 2007 Service (aawservice) - Lavasoft - C:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: Adobe Active File Monitor V4 (AdobeActiveFileMonitor4.0) - Unknown owner - C:\Program Files\Adobe\Photoshop Elements 4.0\PhotoshopElementsFileAgent.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Network Proxy (ccProxy) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccProxy.exe
O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccPwdSvc.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Program Files\Fichiers communs\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: InCD Helper (InCDsrv) - Nero AG - C:\Program Files\Ahead\InCD\InCDsrv.exe
O23 - Service: ISSvc (ISSVC) - Symantec Corporation - C:\Program Files\Norton Internet Security\ISSVC.exe
O23 - Service: LiveUpdate - Symantec Corporation - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE
O23 - Service: Service Norton AntiVirus Auto-Protect (navapsvc) - Symantec Corporation - C:\Program Files\Norton SystemWorks\Norton AntiVirus\navapsvc.exe
O23 - Service: Norton AntiVirus Firewall Monitor Service (NPFMntor) - Symantec Corporation - C:\Program Files\Norton SystemWorks\Norton AntiVirus\IWP\NPFMntor.exe
O23 - Service: Norton Unerase Protection (NProtectService) - Symantec Corporation - C:\PROGRA~1\NORTON~2\NORTON~1\NPROTECT.EXE
O23 - Service: Planificateur LiveUpdate automatique - Symantec Corporation - C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe
O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - CACE Technologies - C:\Program Files\WinPcap\rpcapd.exe
O23 - Service: SAVScan - Symantec Corporation - C:\Program Files\Norton SystemWorks\Norton AntiVirus\SAVScan.exe
O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\FICHIE~1\SYMANT~1\SCRIPT~1\SBServ.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SPBBC\SPBBCSvc.exe
O23 - Service: Speed Disk service - Symantec Corporation - C:\PROGRA~1\NORTON~2\NORTON~1\SPEEDD~1\NOPDB.EXE
O23 - Service: StarWind AE Service (StarWindServiceAE) - Rocket Division Software - C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe
O23 - Service: Symantec Core LC - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\CCPD-LC\symlcsvc.exe

--
End of file - 14924 bytes

Just a little help from my (future) friends

 Afficher le profil de uncle_joEnvoyer un message privé à uncle_jo
 
 
Publicité
 Evasion60  Posté le 06/04/2008 à 23:39  
  Groupe Sécurité


9855 Messages

Bonsoir Uncle-jo, et bienvenue sur PCA Sécurité

...Un premier regard d'analyse montre deux infections

Nous pouvons regarder ceci demain dans la matinée ?

Bonne récéption /

Afficher le profil de Evasion60 Voir la configuration de Evasion60Envoyer un message privé à Evasion60
 Revenir en haut de la page
 uncle_jo  Posté le 06/04/2008 à 23:49  
Petit astucien

61 Messages

Merci pour l'accueil !

OK pour demain. Je vais mieux dormir qu'hier car je sais que je suis entre bonnes mains

Bonne nuit

moi aussi

Afficher le profil de uncle_joEnvoyer un message privé à uncle_jo
 Revenir en haut de la page
 Evasion60  Posté le 07/04/2008 à 12:10  
  Groupe Sécurité


9855 Messages

Bonjour uncle_jo

...Note comment démarrer en mode sans échec, tu vas t'en servir un peu plus bas
Au démarrage du PC, après le premier bip, tapote la touche F8

Télécharge :
...CCleaner http://www.filehippo.com/download_ccleaner.html
("Download Latest Version", sur la droite). Ce logiciel va permettre de supprimer tous les fichiers temporaires. Avant de cliquer sur le bouton "installer", décoche toutes les "options supplémentaires". Ensuite, Clique sur "Options", "Avancé" et décoche la case "Effacer uniquement les fichiers, du dossier Temp de Windows, plus vieux que 48 heures". Par la suite, laisse-le avec ses réglages par défaut. C'est tout.

Crée un nouveau document texte : clic droit de souris sur le bureau, "Nouveau"> "Document Texte". Ouvre-le et copie-colle dedans de ce qui est en citation ci-dessous, (copie tout d'un trait) :

REGEDIT4

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"646c6de8"=-
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"BM675f5e74"=-



Puis " fichier "/ " enregistrer sous " :
dans : sur le bureau
Nom du fichier : reglop.reg
Type de fichier : " tous les fichiers "
clique sur "enregistrer"

L'icône de reglop.reg doit ressembler à cela < inclued picture >


*****Copie ce qui suit dans un fichier texte et redémarre en mode sans échec (choisis ta session habituelle, pas le compte "Administrateur" ou autre)*****

...Assure toi d'avoir accès aux dossiers/fichiers cachés :

Ouvrir un dossier, n'importe lequel. Aller dans :
Outils/Options des dossiers/Affichage et
- cocher " afficher les dossiers et fichiers cachés "
- décocher " masquer les extensions des fichiers dont le type est connu "
- décocher " masquer les fichiers protégés du système d'exploitation (recommandé) "
" appliquer " et " ok "


...Recherche avec l'explorateur Windows, et supprime ces dossiers ou fichiers, si tu les trouves :

c:\windows\system32\icdcwvwd.dll
c:\windows\system32\mjyjsuqc.dll
Vide ta corbeille ( important )

...Double clique sur reglop.reg => tu dois obligatoirement avoir un message "voulez-vous vraiment ajouter les informations contenues dans ce fichier .reg au registre ?"
Si c'est bien le cas, clique sur " oui "

...Lance CCleaner : " Analyse "/, puis " Lancer le nettoyage " et c'est tout.

...Redémarre normalement
Ferme toutes les applications : IE, FF, Outlook
Déconnecte toi du Web
Lance HijackThis pour un " do a system scan only "
Coche les lignes ci dessous :

O2 - BHO: (no name) - {581F537D-AE95-40C6-8B19-8EA1DC5C3F7C} - (no file)
O2 - BHO: (no name) - {5C58A69B-49DA-4F36-B70A-8B3DE136077A} - (no file)
O2 - BHO: (no name) - {5F9D6AD9-A323-455B-BC56-AE0E907A0EB1} - (no file)
O4 - HKLM\..\Run: [646c6de8] rundll32.exe "C:\WINDOWS\system32\icdcwvwd.dll",b
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [HydraVisionDesktopManager] C:\Program Files\ATI Technologies\ATI HYDRAVISION\HydraDM.exe
O4 - HKLM\..\Run: [BM675f5e74] Rundll32.exe "C:\WINDOWS\system32\mjyjsuqc.dll",s
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Lancement rapide d'Adobe Acrobat.lnk = ?

Clique en bas sur " fix checked "

Reviens dans ta réponse avec un nouveau log HijackThis, car je crois avoir une autre infection à traiter
Bonne réception, et à te lire

Afficher le profil de Evasion60 Voir la configuration de Evasion60Envoyer un message privé à Evasion60
 Revenir en haut de la page
 uncle_jo  Posté le 07/04/2008 à 13:44  
Petit astucien

61 Messages

Pas trop le temps ce midi, je suis passé voir et dejeuner vite fait.

Pour info j'ai allumé mon PC avant de passer a la cuisine et quand je suis revenu il n'y avait que le bureau, pas de barre de taches. J'ai été dans le gestionnaire de taches pour activer Explorer.

Je me connecte avec Firefox. Je lis ton message.

Je retourne a la cuisine pour manger pendant que c'est encore tiède.

Quand je suis revenu, le PC avait rebooté seul

Important j'utilise toujours ma session en tant qu'Admin.

J'ai vu sur PC Astuces qu'il était fortement déconseillé de le faire.

Dois-je créer un profil spécial pour une utilisation quotidienne avec ou sans net ?

Jamais fait

Afficher le profil de uncle_joEnvoyer un message privé à uncle_jo
 Revenir en haut de la page
 Evasion60  Posté le 07/04/2008 à 13:50  
  Groupe Sécurité


9855 Messages

Re uncle_jo

Dois-je créer un profil spécial pour une utilisation quotidienne avec ou sans net ?

...Non, il faut désinfecter la machine avant
Si tu n'as que la session " admin ", sur cette machine, tu fais la procédure dessus

A te lire

Afficher le profil de Evasion60 Voir la configuration de Evasion60Envoyer un message privé à Evasion60
 Revenir en haut de la page
 uncle_jo  Posté le 07/04/2008 à 14:05  
Petit astucien

61 Messages

Un dernier avant la route

Afficher le profil de uncle_joEnvoyer un message privé à uncle_jo
 Revenir en haut de la page
 uncle_jo  Posté le 07/04/2008 à 14:07  
Petit astucien

61 Messages

Excuses moi, j'oublie toujours de dire bonjour merci au revoir.

L'énervitude ne pardonne pas tout

A ce soir

Afficher le profil de uncle_joEnvoyer un message privé à uncle_jo
 Revenir en haut de la page
 Evasion60  Posté le 07/04/2008 à 14:19  
  Groupe Sécurité


9855 Messages

RE, uncle_jo

...Fait déjà la procédure décrite plus haut

Ensuite nous verrons pour " error code C03200 DateStamp 56b836A3

B.R. /

Afficher le profil de Evasion60 Voir la configuration de Evasion60Envoyer un message privé à Evasion60
 Revenir en haut de la page
 uncle_jo  Posté le 07/04/2008 à 22:38  
Petit astucien

61 Messages

Bonsoir evasion60

Excuses moi, rentré tard du boulot

J'ai tout comme demandé.

Je n'ai pas trouvé les icdcwvwd.dll et mjyjsuqc.dll, j'ai du les enlevés dans une tentative antéreure. D'ailleurs sur ma capture d'écran tu peux voir que le systeme me les réclame.

Voici mon log après avoir fixé les lignes demandées (sauf celles des dll ci-dessus car elles n'existaientpas.

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 22:30, on 2008-04-07
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16608)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Ahead\InCD\InCDsrv.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccProxy.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
C:\Program Files\Norton Internet Security\ISSVC.exe
C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
C:\Program Files\Fichiers communs\Symantec Shared\SPBBC\SPBBCSvc.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Adobe\Photoshop Elements 4.0\PhotoshopElementsFileAgent.exe
C:\WINDOWS\system32\sstray.exe
C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\Program Files\ASUS\Probe\AsusProb.exe
C:\Program Files\ATI Technologies\ATI.ACE\cli.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe
C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe
C:\Program Files\Norton SystemWorks\Norton AntiVirus\navapsvc.exe
C:\Program Files\Ahead\InCD\InCD.exe
C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
C:\Program Files\Norton SystemWorks\Norton AntiVirus\IWP\NPFMntor.exe
C:\PROGRA~1\NORTON~2\NORTON~1\NPROTECT.EXE
C:\Program Files\Sony Ericsson\Mobile2\Application Launcher\Application Launcher.exe
C:\Program Files\Adobe\Photoshop Elements 4.0\apdproxy.exe
C:\Program Files\Adobe\Acrobat 8.0\Acrobat\Acrotray.exe
C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe
C:\Program Files\ATI Technologies\ATI.ACE\CLI.exe
C:\PROGRA~1\NORTON~2\NORTON~1\SPEEDD~1\NOPDB.EXE
C:\Program Files\TechSmith\SnagIt 7\SnagIt32.exe
C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Fichiers communs\Symantec Shared\CCPD-LC\symlcsvc.exe
C:\Program Files\TechSmith\SnagIt 7\TSCHelp.exe
C:\Program Files\Fichiers communs\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
C:\Program Files\Fichiers communs\Teleca Shared\Generic.exe
C:\Program Files\Sony Ericsson\Mobile2\Mobile Phone Monitor\epmworker.exe
C:\Program Files\Messenger\msmsgs.exe
C:\Documents and Settings\Moi\Bureau\Security\HiJackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.free.fr/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: HelperObject Class - {00C6482D-C502-44C8-8409-FCE54AD9C208} - C:\Program Files\TechSmith\SnagIt 7\SnagItBHO.dll
O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Norton Internet Security - {9ECB9560-04F9-4bbc-943D-298DDF1699E1} - C:\Program Files\Fichiers communs\Symantec Shared\AdBlocking\NISShExt.dll
O2 - BHO: Adobe PDF Conversion Toolbar Helper - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton SystemWorks\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: Norton Internet Security - {0B53EAC3-8D69-4b9e-9B19-A37C9A5676A7} - C:\Program Files\Fichiers communs\Symantec Shared\AdBlocking\NISShExt.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton SystemWorks\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: SnagIt - {8FF5E183-ABDE-46EB-B09E-D2AAB95CABE3} - C:\Program Files\TechSmith\SnagIt 7\SnagItIEAddin.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll
O4 - HKLM\..\Run: [nForce Tray Options] sstray.exe /r
O4 - HKLM\..\Run: [ASUS Probe] C:\Program Files\ASUS\Probe\AsusProb.exe
O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [ATICCC] "C:\Program Files\ATI Technologies\ATI.ACE\cli.exe" runtime
O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe"
O4 - HKLM\..\Run: [InCD] C:\Program Files\Ahead\InCD\InCD.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [Sony Ericsson PC Suite] "C:\Program Files\Sony Ericsson\Mobile2\Application Launcher\Application Launcher.exe" /startoptions
O4 - HKLM\..\Run: [ElbyCheckAnyDVD] "C:\Program Files\SlySoft\AnyDVD\ElbyCheck.exe" /L AnyDVD
O4 - HKLM\..\Run: [CloneCDTray] "C:\Program Files\SlySoft\CloneCD\CloneCDTray.exe" /s
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [Adobe Photo Downloader] "C:\Program Files\Adobe\Photoshop Elements 4.0\apdproxy.exe"
O4 - HKLM\..\Run: [Acrobat Assistant 8.0] "C:\Program Files\Adobe\Acrobat 8.0\Acrobat\Acrotray.exe"
O4 - HKCU\..\Run: [Norton SystemWorks] "C:\Program Files\Norton SystemWorks\cfgwiz.exe" /GUID {05858CFD-5CC4-4ceb-AAAF-CF00BF39736A} /MODE CfgWiz
O4 - HKCU\..\Run: [MoneyAgent] "C:\Program Files\Microsoft Money\System\mnyexpr.exe"
O4 - HKCU\..\Run: [AlcoholAutomount] "C:\Program Files\Alcohol Soft\Alcohol 120\axcmd.exe" /automount
O4 - HKUS\S-1-5-18\..\Run: [ATICCC] "C:\Program Files\ATI Technologies\ATI.ACE\cli.exe" runtime (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [ATICCC] "C:\Program Files\ATI Technologies\ATI.ACE\cli.exe" runtime (User 'Default user')
O4 - Startup: Adobe Gamma.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Startup: TribalWeb.lnk = C:\Program Files\Tribal Web\tribalweb.exe
O4 - Startup: TribalWeb.net.lnk = C:\Program Files\Tribal Web\tribalweb.exe
O4 - Global Startup: Adobe Reader Synchronizer.lnk = C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AdobeCollabSync.exe
O4 - Global Startup: ATI CATALYST System Tray.lnk = C:\Program Files\ATI Technologies\ATI.ACE\CLI.exe
O4 - Global Startup: SnagIt 7.lnk = C:\Program Files\TechSmith\SnagIt 7\SnagIt32.exe
O8 - Extra context menu item: Ajouter au fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Convertir en Adobe PDF - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convertir la cible du lien en Adobe PDF - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convertir la cible du lien en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Convertir la sélection en Adobe PDF - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convertir la sélection en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Convertir les liens sélectionnés en fichier Adobe PDF - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
O8 - Extra context menu item: Convertir les liens sélectionnés en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search && Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {20A60F0D-9AFA-4515-A0FD-83BD84642501} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab56986.cab
O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/FR-FR/a-UNO1/GAME_UNO1.cab
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
O20 - Winlogon Notify: ibdsoumq - C:\WINDOWS\SYSTEM32\ibdsoumq.dll
O23 - Service: Ad-aware 2007 Service (aawservice) - Lavasoft - C:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: Adobe Active File Monitor V4 (AdobeActiveFileMonitor4.0) - Unknown owner - C:\Program Files\Adobe\Photoshop Elements 4.0\PhotoshopElementsFileAgent.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Network Proxy (ccProxy) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccProxy.exe
O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccPwdSvc.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Program Files\Fichiers communs\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: InCD Helper (InCDsrv) - Nero AG - C:\Program Files\Ahead\InCD\InCDsrv.exe
O23 - Service: ISSvc (ISSVC) - Symantec Corporation - C:\Program Files\Norton Internet Security\ISSVC.exe
O23 - Service: LiveUpdate - Symantec Corporation - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE
O23 - Service: Service Norton AntiVirus Auto-Protect (navapsvc) - Symantec Corporation - C:\Program Files\Norton SystemWorks\Norton AntiVirus\navapsvc.exe
O23 - Service: Norton AntiVirus Firewall Monitor Service (NPFMntor) - Symantec Corporation - C:\Program Files\Norton SystemWorks\Norton AntiVirus\IWP\NPFMntor.exe
O23 - Service: Norton Unerase Protection (NProtectService) - Symantec Corporation - C:\PROGRA~1\NORTON~2\NORTON~1\NPROTECT.EXE
O23 - Service: Planificateur LiveUpdate automatique - Symantec Corporation - C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe
O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - CACE Technologies - C:\Program Files\WinPcap\rpcapd.exe
O23 - Service: SAVScan - Symantec Corporation - C:\Program Files\Norton SystemWorks\Norton AntiVirus\SAVScan.exe
O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\FICHIE~1\SYMANT~1\SCRIPT~1\SBServ.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SPBBC\SPBBCSvc.exe
O23 - Service: Speed Disk service - Symantec Corporation - C:\PROGRA~1\NORTON~2\NORTON~1\SPEEDD~1\NOPDB.EXE
O23 - Service: StarWind AE Service (StarWindServiceAE) - Rocket Division Software - C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe
O23 - Service: Symantec Core LC - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\CCPD-LC\symlcsvc.exe

--
End of file - 13873 bytes

Alors docteur ? ;)

Afficher le profil de uncle_joEnvoyer un message privé à uncle_jo
 Revenir en haut de la page
 Evasion60  Posté le 07/04/2008 à 23:15  
  Groupe Sécurité


9855 Messages

Re/ OK uncle_jo

...Le log HJT, ne montre rien

Edit : 23H25
Si, et je l'avais déjà vue hier en plus :
O20 - Winlogon Notify: ibdsoumq - C:\WINDOWS\SYSTEM32\ibdsoumq.dll
Celle ci on s'en occupe demain matin

Tjrs en difficulté, et avec le message d'erreur au boot de la machine ?

A demain, bonne nuit



Modifié par Evasion60 le 07/04/2008 23:28
Afficher le profil de Evasion60 Voir la configuration de Evasion60Envoyer un message privé à Evasion60
 Revenir en haut de la page
 uncle_jo  Posté le 08/04/2008 à 09:51  
Petit astucien

61 Messages

Bonjour evasion60

Ce matin ça démarrait bien.

A part l'écran" Scan is finished you can close the windows"

C'est quoi ça ? Ça vient de Windows ou d'ailleurs.

Je me suis dit "Super le probleme est réglé"

5 bonnes minutes après j'ai eu ça :

Quelques minutes après, ça :

"RDC/Moi" c'est mon PC qui est en réseau au Rez de Chaussée

Par contre je n'ai plus les fenêtres RUNDLL ni le Control Panel avec User Accounts que l'on voit sur le début de mon post.

a te lire

Afficher le profil de uncle_joEnvoyer un message privé à uncle_jo
 Revenir en haut de la page
 uncle_jo  Posté le 08/04/2008 à 10:05  
Petit astucien

61 Messages

Tout est revenu, les :

"Explicit content is detected" avec icone bouclier 4 couleurs (windows)

"Your computer might be at risk" avec icone bouclier jaune avec point d'exclamation

"Virus alarm" avec icone bouclier rouge avec croix blanche

Je me dépêche de poster, reste 30 secondes avant redémarrage

Afficher le profil de uncle_joEnvoyer un message privé à uncle_jo
 Revenir en haut de la page
 Evasion60  Posté le 08/04/2008 à 11:05  
  Groupe Sécurité


9855 Messages

Bonjour uncle_jo

...Bien comme dit hier soir, il y a une [020], qui n'est pas référencée
On dirait un reste de Vundo, mais j'ai pas vu les BHO au début

...

Télécharge VundoFix (par Atribune) sur ton Bureau :

  • Double-clique VundoFix.exe afin de le lancer
  • Clique sur le bouton Scan for Vundo
  • Lorsque le scan est complété, clique sur le bouton Remove Vundo
  • Une invite te demandera si tu veux supprimer les fichiers, clique YES
  • Après avoir cliqué "Yes", le Bureau disparaîtra un moment lors de la suppression des fichiers
  • Tu verras une invite qui t'annonce que ton PC va redémarrer; clique OK
  • Copie/colle le contenu du rapport situé dans C:\vundofix.txt

Note: Il est possible que VundoFix soit confronté à un fichier qu'il ne peut supprimer. Si tel est le cas, l'outil se lancera au prochain redémarrage; il faut simplement suivre les instructions ci-haut, à partir de "clique sur le bouton Scan for Vundo".

Si aucune entrée infectieuse est repérée avec Vundo, passe à la suite ci dessous :

.... Relance HijackThis pour un " do a system scan only "
Coche cette ligne :

O20 - Winlogon Notify: ibdsoumq - C:\WINDOWS\SYSTEM32\ibdsoumq.dll

Clique sur " fix checked "

...Assure toi d'avoir accès aux dossiers/fichiers cachés comme hier
Rend toi ici :
C:\WINDOWS\SYSTEM32\ibdsoumq.dll
Supprime le fichier en gras si encore présent
Vide ta corbeille ( important )
Recoche ensuite masquer les dossiers/fichiers cachés


... Pour tes écrans de ce matin, c'est une alerte Norton, ou du centre de sécurité Windows ?
La il va falloir faire des recherches avec le code d'erreur cité

Bien, à te lire

Afficher le profil de Evasion60 Voir la configuration de Evasion60Envoyer un message privé à Evasion60
 Revenir en haut de la page
 uncle_jo  Posté le 08/04/2008 à 11:14  
Petit astucien

61 Messages
Dois-je redémarrer en mode sans echec avant de faire tourner Vundofix ?
Afficher le profil de uncle_joEnvoyer un message privé à uncle_jo
 Revenir en haut de la page
 Evasion60  Posté le 08/04/2008 à 11:44  
  Groupe Sécurité


9855 Messages

Re

Dois-je redémarrer en mode sans echec avant de faire tourner Vundofix ?

...Oui, et le mode normal doit passer aussi

... Pour tes messages d'erreur, c'est du lourd
Sur Google, j'ai trouvé ceci : ( attention, c'est une traduction )

Chaque fois que je démarre mon système, je reçois un pop up page qui dit "de balayage pour le malware s’il vous plaît attendre" System Defender puis apparaît. I have also been receiving strange pop up ads and warnings in my task bar as follows: J'ai également reçu des annonces d'étranges pop up et des avertissements dans ma barre des tâches comme suit:

SysGuard Hidden Malicious code found at ox13cf3439 Data interception could not be stopped SysGuard Hidden Malicious Code ox13cf3439 trouvé à l'interception de données ne peut pas être arrêté

Tracking process is activated ox10A300713 Can't deactivate spyware program Processus de suivi est activée ox10A300713 Impossible de désactiver les logiciels espions programme

SysFader: IE7explorer.exe Application fatal error. SysFader: IE7explorer.exe Application erreur fatale. The instruction at ox01cf34739 referenced Memory at 0x02df2e50. L'instruction à la mémoire ox01cf34739 référencés à 0x02df2e50. The Memory could not be read. La mémoire ne peut pas être lue.

Your system is unstable. Votre système est instable. A problem has been detected and Windows has been shutdown buggy application to prevent damage to your computer. Un problème a été détecté et Windows a été shutdown buggy demande pour éviter d'endommager votre ordinateur. Kernel32x.SYS 0xA73C20AE base error code C03200, Date Stamp 56b836A3, Kernel debugger on port: COM3 ( ton premier écran, avec cette erreur ) (Port 0x19f, baud rate 9201) Kernel32x.SYS 0xA73C20AE base de code d'erreur C03200, Date Stamp 56b836A3, Noyau débogueur sur le port: COM3 (9201)

Explict content is detected Location: Cached Media Files Files cannot be erased. Explict contenu est détecté Localisation: Caché Media Files Les fichiers ne peuvent pas être effacées. Click baloon to fix problem Cliquez dessin pour fixer problème

Critical event occurred STOP 0x01C0107B (0x0A140184, 0xFC3034) In accesible handler or device/ Événement critique survenu STOP 0x01C0107B (0x0A140184, 0xFC3034) ou un dispositif accessible handler /


These pop ups are accompanied by fake yellow or red shields in the task bar. Ces pop ups sont accompagnés de faux boucliers jaune ou rouge dans la barre des tâches. Words are misspelled. Les mots sont mal orthographiés.

Also, I get this message: System Shutdown. Aussi, je reçois ce message: Shutdown System. The system is shutting down. Le système s'arrête. Please save all data. S’il vous plaît enregistrer toutes les données. This shutdown was initiated by STUDY/Rakale. Cet arrêt a été lancé par ETUDE / Rakale. It has a timer that counts down before the system does actually shut down. Il a un compte à rebours avant que le système ne fait arrêté. It also says: lsass.ese, module: kernel 321.dll@address 0x78221981.( celui de ce matin ) Il a également dit: lsass.ese, module de noyau 321.dll @ adresse 0x78221981. Instruction is referenced Memory at 0x00000000. Instruction est référencé mémoire à 0x00000000. Null pointer exception. Null pointer exception.

I am using Window XP, IE7 on a Dell computer. J'utilise Windows XP, IE7 sur un ordinateur Dell. I tried using System Restore, but I keep getting the message that my computer "cannot be restored to this point. No changes have been made." J'ai essayé d'utiliser la restauration du système, mais je reçois toujours le .......

... Bien

Bonne réception

Afficher le profil de Evasion60 Voir la configuration de Evasion60Envoyer un message privé à Evasion60
 Revenir en haut de la page
 uncle_jo  Posté le 08/04/2008 à 11:51  
Petit astucien

61 Messages

Comme tu dis, c'est du lourd.

Je me sens moins seul mais pas rassuré pour autant

J'avais donc fait VundoFix et il n'avait rien trouvé.

Je repost le rapport car le PC s'était coupé.


VundoFix V7.0.3

Scan started at 12:58:14 06/04/2008

Listing files found while scanning....

C:\Program Files\PowerISO\PWRISOSH.DLL

Beginning removal...

Attempting to delete C:\Program Files\PowerISO\PWRISOSH.DLL
C:\Program Files\PowerISO\PWRISOSH.DLL Has been deleted!

Performing Repairs to the registry.
Done!

VundoFix V7.0.3

Scan started at 16:57:31 06/04/2008

Listing files found while scanning....


VundoFix V7.0.3

Scan started at 18:22:03 06/04/2008

Listing files found while scanning....

C:\WINDOWS\system32\rqtss.ini
C:\WINDOWS\system32\rqtss.ini2
C:\WINDOWS\system32\sstqr.dll

Beginning removal...

Attempting to delete C:\WINDOWS\system32\rqtss.ini
C:\WINDOWS\system32\rqtss.ini Has been deleted!

Attempting to delete C:\WINDOWS\system32\rqtss.ini2
C:\WINDOWS\system32\rqtss.ini2 Has been deleted!

Attempting to delete C:\WINDOWS\system32\sstqr.dll
C:\WINDOWS\system32\sstqr.dll Has been deleted!

Performing Repairs to the registry.
Done!

VundoFix V7.0.3

Scan started at 11:15:18 2008-04-08

Listing files found while scanning....

No infected files were found.

Je poste et je continue avec HJT

Afficher le profil de uncle_joEnvoyer un message privé à uncle_jo
 Revenir en haut de la page
 Evasion60  Posté le 08/04/2008 à 12:08  
  Groupe Sécurité


9855 Messages

Re

Je me sens moins seul mais pas rassuré pour autant

...Heuuuu, pour etre franc, t'es pas le seul

...Oui, continu la suite
Attention, cet AM je suis occupé à l'extérieur, donc ne t'inquiètes pas si je ne répond pas tout de suite ( retour vers 18H )

Bonne réception



Modifié par Evasion60 le 08/04/2008 12:09
Afficher le profil de Evasion60 Voir la configuration de Evasion60Envoyer un message privé à Evasion60
 Revenir en haut de la page
 uncle_jo  Posté le 08/04/2008 à 12:41  
Petit astucien

61 Messages

Quand j'ai voulu fixer la ligne 20 avec HJT, ça m'a rebooté

O20 - Winlogon Notify: ibdsoumq - C:\WINDOWS\SYSTEM32\ibdsoumq.dll

C'est c'te m...

Je n'étais pas en sans échec

Afficher le profil de uncle_joEnvoyer un message privé à uncle_jo
 Revenir en haut de la page
 uncle_jo  Posté le 08/04/2008 à 15:23  
Petit astucien

61 Messages

Bonjour Evasion60

J'ai été voir sur le lien que tu as trouvé sur Google.

En fin de post ils parlent de AdWare.Vapsup

Qu'en penses-tu ?

Afficher le profil de uncle_joEnvoyer un message privé à uncle_jo
 Revenir en haut de la page
 Evasion60  Posté le 08/04/2008 à 18:26  
  Groupe Sécurité


9855 Messages

Re Uncle_jo

...Ne touche pas à mon poste de ce soir 17H44 pour le moment
Je le laisse en ligne au cas ou, puis l'effacerai si besoin / OK

...Relance Vundofix

  • Ne clique pas sur Scan for a vundo"
  • Clique droit au milieux de la fenêtre
  • Clique sur Add more files ?
  • Copie/colle le fichier ci-dessous:

C:\WINDOWS\SYSTEM32\ibdsoumq.dll

Clique sur Add files

  • Ensuite clique sur Close Windows
  • Enfin, clique sur Fix Vundo ( les fichiers précédents doivent apparaitre dans la fenêtre principale)
  • Si l'outil demande un redémarrage, accepte
  • Poste le rapport Vundofix, ainsi qu'un nouveau log HijackThis

...Reviens avec les deux rapports demandés
Bonne réception, et à te lire

Afficher le profil de Evasion60 Voir la configuration de Evasion60Envoyer un message privé à Evasion60
 Revenir en haut de la page
 uncle_jo  Posté le 08/04/2008 à 18:41  
Petit astucien

61 Messages

Tu me fais peur

Vaut-il mieux que je sauvegarde quelquechose avant ?

Afficher le profil de uncle_joEnvoyer un message privé à uncle_jo
 Revenir en haut de la page
 Evasion60  Posté le 08/04/2008 à 18:52  
  Groupe Sécurité


9855 Messages

Re Uncle_jo

... Non, non ---> Fait nous confiance

Tu passes mon dernier poste, avec Vundo ( attention tu remarqueras que c'est pas la même procédure, que celle que tu as utilisée )
Pour le moment tu ne tiens pas compte de celui de 17H44 de ce jour / OK ( je l'ai juste laissé au cas ou Vundo me pose problème )

A te lire / B.R. /

Afficher le profil de Evasion60 Voir la configuration de Evasion60Envoyer un message privé à Evasion60
 Revenir en haut de la page
 Evasion60  Posté le 08/04/2008 à 21:56  
  Groupe Sécurité


9855 Messages

Re

Pour le moment tu ne tiens pas compte de celui de 17H44 de ce jour / OK

...J'ai hébergé cette réponse de 17H44 ailleurs, pour l'avoir sous le coude

... Bien, alors ce Vundo ?

B.R. /

Afficher le profil de Evasion60 Voir la configuration de Evasion60Envoyer un message privé à Evasion60
 Revenir en haut de la page
 uncle_jo  Posté le 09/04/2008 à 14:00  
Petit astucien

61 Messages

Salut l'ami

J'ai des horaires un peu décousus pour le boulot et autres activites ...

Donc ce midi j'ai fait la manoeuvre (pas en m