Se connecter / S'enregistrer
Votre question

Win32:Adloader-JZ [Trj]

Tags :
  • Formatage disque dur
  • Sécurité
Dernière réponse : dans Sécurité et virus
14 Septembre 2007 18:04:05

help^j ai attrapé se virus {Win32:Adloader-JZ [Trj]} et je n arrive pas a le suprimer avec avast aider moi je craque merci :fou: 

Autres pages sur : win32 adloader trj

14 Septembre 2007 18:08:55

bonjour
tu as l'emplacement?
a b 8 Sécurité
14 Septembre 2007 18:10:05

Un bonjour ?

- :hello:  Sham -
Contenus similaires
14 Septembre 2007 18:11:54

bonjour Angeldark ;) 

On me surveille? :lol: 
a b 8 Sécurité
14 Septembre 2007 18:14:23

Citation :
Message édité par Angeldark le 14-09-2007 à 18:10:33

[:angeldark] Me suis fait grilled. Je vais en profiter maintenant :D 
14 Septembre 2007 18:16:11

salut j ai pas l emplacement on ma dit de télécharger hijackthis pour faire un scan
14 Septembre 2007 18:17:11

Bonjour julien2702,
Tu sais, à plusieurs reprises j'ai attrapé des virus sur mon ordi et dans 80% des cas cela c'est terminé par le formatage du DD avec tout ce que cela comporte.
Essaye tout de même Adaware et ici http://www.secuser.com/antivirus/
on ne sait jamais ...
A+
a b 8 Sécurité
14 Septembre 2007 18:19:08

franqui34@idn a dit :
Bonjour julien2702,
Tu sais, à plusieurs reprises j'ai attrapé des virus sur mon ordi et dans 80% des cas cela c'est terminé par le formatage du DD avec tout ce que cela comporte.
Essaye tout de même Adaware et ici http://www.secuser.com/antivirus/
on ne sait jamais ...
A+

On va laisser Sham gérer :jap: 
14 Septembre 2007 18:20:10

J ai deja formaté mon DD mais il est toujour la un grand merci pour ta reponse je vais essayer merci
14 Septembre 2007 18:27:32

bon, poste ton rapport hijackthis déjà, après, on verra :) 
14 Septembre 2007 19:01:33



axel31830,
je ne trouve pas Adloader-JZ dans la liste de secuser.

tu ne veux quand même pas que julien2702 les utilise tous un par un? :D 

On arrête là stp, un log hijackthis et c'est tout pour l'instant.

évidemment, pas de conseils de formatage...
14 Septembre 2007 19:12:42

a bon il me semble l avoir vu mais bon tt pis dsl quand meme
14 Septembre 2007 20:26:48

c mon rapport merci a tous le mondes pour vo reponse c cool

Logfile of HijackThis v1.99.1
Scan saved at 22:22:36, on 14/09/2007
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\SOUNDMAN.EXE
C:\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\apps\ABoard\ABoard.exe
C:\Program Files\Packard Bell EverSafe\TrayControl.exe
C:\apps\ABoard\AOSD.exe
C:\Program Files\Virtual CD v4 SDK\system\vcsplay.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\algs.exe
C:\Program Files\Alwil Software\Avast4\setup\avast03.setup
C:\Program Files\Messenger\msmsgs.exe
C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
C:\Program Files\Hijackthis Version Française\hijackthis vf.exe
C:\Program Files\Fichiers communs\Microsoft Shared\VS7Debug\mdm.exe
c:\windows\911.exe
C:\WINDOWS\System32\dllcache\frehost.exe
C:\WINDOWS\usnsvc.exe
C:\WINDOWS\system32\slserv.exe
C:\Program Files\Virtual CD v4 SDK\system\vcssecs.exe
C:\WINDOWS\wanmpsvc.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\WINDOWS\System32\imapi.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://format.packardbell.com/cgi-bin/redirect/?country...
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = file://C:\APPS\IE\offline\fr.htm
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = file://C:\APPS\IE\offline\fr.htm
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.free.fr/
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Packard Bell
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [ATIModeChange] Ati2mdxx.exe
O4 - HKLM\..\Run: [ATIPTA] C:\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [ACTIVBOARD] c:\apps\ABoard\ABoard.exe
O4 - HKLM\..\Run: [ClickMe] C:\apps\ClickMe\ClickMe.exe
O4 - HKLM\..\Run: [NovaNet-WEB Tray Control] C:\Program Files\Packard Bell EverSafe\TrayControl.exe
O4 - HKLM\..\Run: [VCSPlayer] "C:\Program Files\Virtual CD v4 SDK\system\vcsplay.exe"
O4 - HKLM\..\Run: [CleanEasyImg] c:\apps\easydvd\cleanall.exe
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [Application Layer Gateway Service] C:\WINDOWS\System32\algs.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Packard Bell EverSafe Tray Control.lnk = C:\Program Files\Packard Bell EverSafe\TrayControl.exe
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\System32\Shdocvw.dll
O14 - IERESET.INF: START_PAGE_URL=file://C:\APPS\IE\offline\fr.htm
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: Microsoft Agent - Unknown owner - C:\WINDOWS\System32\dllcache\frehost.exe
O23 - Service: Microsoft usnsvc Service - Unknown owner - C:\WINDOWS\usnsvc.exe
O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe
O23 - Service: Virtual CD v4 Security service (SDK - Version) (VCSSecS) - H+H Software GmbH - C:\Program Files\Virtual CD v4 SDK\system\vcssecs.exe
O23 - Service: WAN Miniport (ATW) Service (WANMiniportService) - America Online, Inc. - C:\WINDOWS\wanmpsvc.exe

14 Septembre 2007 20:33:59

re

Cette procédure doit être imprimée pour que tu puisses l’avoir sous les yeux quand tu seras en mode sans échec.

~Télécharge SDFix (créé par AndyManchesta) et sauvegarde le sur ton Bureau.

http://downloads.andymanchesta.com/RemovalTools/SDFix.e...

Double clique sur SDFix.exe et choisis Install pour l'extraire dans un dossier dédié sur le Bureau. Redémarre ton ordinateur en mode sans échec en suivant la procédure que voici :

~Redémarre ton ordinateur
Après avoir entendu l'ordinateur biper lors du démarrage, mais avant que l'icône Windows apparaisse, tapote la touche F8 (une pression par seconde).
A la place du chargement normal de Windows, un menu avec différentes options devrait apparaître.
Choisis la première option, pour exécuter Windows en mode sans échec, puis appuie sur "Entrée".
Choisis ton compte.

~Déroule la liste des instructions ci-dessous :
Ouvre le dossier SDFix qui vient d'être créé sur le Bureau et double clique sur RunThis.bat pour lancer le script.
Appuie sur Y pour commencer le processus de nettoyage.
Il va supprimer les services et les entrées du Registre de certains trojans trouvés puis te demandera d'appuyer sur une touche pour redémarrer.
Appuie sur une touche pour redémarrer le PC.
Ton système sera plus long pour redémarrer qu'à l'accoutumée car l'outil va continuer à s'exécuter et supprimer des fichiers.
Après le chargement du Bureau, l'outil terminera son travail et affichera Finished.
Appuie sur une touche pour finir l'exécution du script et charger les icônes de ton Bureau.

Les icônes du Bureau affichées, le rapport SDFix s'ouvrira à l'écran et s'enregistrera aussi dans le dossier SDFix sous le nom Report.txt.

~Enfin, copie/colle le contenu du fichier Report.txt dans ta prochaine réponse sur le forum, avec un nouveau log Hijackthis
14 Septembre 2007 21:49:42

j ai fais comme tu dit j éspère que c bon pour toi et encor merci


Logfile of HijackThis v1.99.1
Scan saved at 23:45:28, on 14/09/2007
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\SOUNDMAN.EXE
C:\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\WINDOWS\system32\spoolsv.exe
C:\apps\ABoard\ABoard.exe
C:\Program Files\Virtual CD v4 SDK\system\vcsplay.exe
C:\apps\ABoard\AOSD.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\Program Files\Messenger\msmsgs.exe
C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
C:\Program Files\Packard Bell EverSafe\TrayControl.exe
C:\Program Files\Fichiers communs\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\system32\slserv.exe
C:\Program Files\Virtual CD v4 SDK\system\vcssecs.exe
C:\WINDOWS\wanmpsvc.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Hijackthis Version Française\hijackthis vf.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://format.packardbell.com/cgi-bin/redirect/?country...
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = file://C:\APPS\IE\offline\fr.htm
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = file://C:\APPS\IE\offline\fr.htm
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.free.fr/
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Packard Bell
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [ATIModeChange] Ati2mdxx.exe
O4 - HKLM\..\Run: [ATIPTA] C:\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [ACTIVBOARD] c:\apps\ABoard\ABoard.exe
O4 - HKLM\..\Run: [ClickMe] C:\apps\ClickMe\ClickMe.exe
O4 - HKLM\..\Run: [NovaNet-WEB Tray Control] C:\Program Files\Packard Bell EverSafe\TrayControl.exe
O4 - HKLM\..\Run: [VCSPlayer] "C:\Program Files\Virtual CD v4 SDK\system\vcsplay.exe"
O4 - HKLM\..\Run: [CleanEasyImg] c:\apps\easydvd\cleanall.exe
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [UserFaultCheck] %systemroot%\system32\dumprep 0 -u
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Packard Bell EverSafe Tray Control.lnk = C:\Program Files\Packard Bell EverSafe\TrayControl.exe
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\System32\Shdocvw.dll
O14 - IERESET.INF: START_PAGE_URL=file://C:\APPS\IE\offline\fr.htm
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe
O23 - Service: Virtual CD v4 Security service (SDK - Version) (VCSSecS) - H+H Software GmbH - C:\Program Files\Virtual CD v4 SDK\system\vcssecs.exe
O23 - Service: WAN Miniport (ATW) Service (WANMiniportService) - America Online, Inc. - C:\WINDOWS\wanmpsvc.exe





SDFix: Version 1.104

Run by virginie

Microsoft Windows XP [version 5.1.2600]

Running From: C:\DOCUME~1\VIRGIN~1\Bureau\SDFix

Safe Mode:
Checking Services:

Name:
Microsoft Agent
Microsoft usnsvc Service

ImagePath:
"C:\WINDOWS\System32\dllcache\frehost.exe"
"C:\WINDOWS\usnsvc.exe"

Microsoft Agent - Deleted
Microsoft usnsvc Service - Deleted



Restoring Windows Registry Values
Restoring Windows Default Hosts File

Rebooting...


Normal Mode:
Checking Files:

Trojan Files Found:

C:\WINDOWS\system32\algs.exe - Deleted
C:\WINDOWS\system32\i - Deleted
C:\WINDOWS\usnsvc.exe - Deleted



Removing Temp Files...

ADS Check:

C:\WINDOWS
No streams found.

C:\WINDOWS\system32
No streams found.

C:\WINDOWS\system32\svchost.exe
No streams found.

C:\WINDOWS\system32\ntoskrnl.exe
No streams found.



Final Check:

Remaining Services:
------------------




Authorized Application Key Export:

Remaining Files:
---------------

File Backups: - C:\DOCUME~1\VIRGIN~1\Bureau\SDFix\backups\backups.zip

Files with Hidden Attributes:

C:\Program Files\Fichiers communs\aolshare\shell\fr\shellext.dll
C:\Program Files\AOL 8.0\aolphx.exe
C:\Program Files\AOL 8.0\aoltray.exe
C:\Program Files\AOL 8.0\RBM.exe
C:\Program Files\AOL 8.0\waol.exe
C:\Program Files\AOL 8.0\COMIT\cswitch.exe
C:\System Volume Information\_restore{9AEDEF4B-1977-4657-B854-EFDB21259CFF}\RP5\A0012349.exe
C:\System Volume Information\_restore{9AEDEF4B-1977-4657-B854-EFDB21259CFF}\RP5\A0012350.exe
C:\WINDOWS\system32\juadlk.exe
C:\WINDOWS\system32\mlowzcmm.exe
C:\WINDOWS\system32\slexrjjk.exe
C:\WINDOWS\system32\ypgmhvdk.exe
C:\WINDOWS\system32\dllcache\frehost.exe

Finished!
15 Septembre 2007 07:54:16

bonjour

on continue :) 

1

~Télécharge OTMoveIt (d'OldTimer). Sauvegarde-le sur ton Bureau.

~Sélectionne TOUS les emplacements suivants :


C:\WINDOWS\system32\juadlk.exe
C:\WINDOWS\system32\mlowzcmm.exe
C:\WINDOWS\system32\slexrjjk.exe
C:\WINDOWS\system32\ypgmhvdk.exe
C:\WINDOWS\system32\dllcache\frehost.exe


---> Clique-droit puis Copier (ou Ctrl+C)
~Double-clique sur OTMoveIt.exe afin de le lancer.
fais un Clique-droit sur le cadre de gauche puis choisis Coller. (ou Ctrl+V).
~Clique maintenant sur [#ff0000]MoveIt![/#f]

!! Si un fichier ou dossier ne peut être supprimé immédiatement, le logiciel te demandera de redémarrer. Accepte en cliquant sur YES

~Poste le rapport situé dans ce dossier : C:\_OTMoveIt\MovedFiles\
Le nom du rapport est la date de sa création.

2

~Télécharge. F-Secure Blacklight

https://europe.f-secure.com/exclude/blacklight/fsbl.exe


- Lance F-Secure Blacklight (fichier fsbl.exe)
- Accepte la licence, et clique enfin sur "Scan" puis Next et Exit.
- Un rapport fsbl-bxxxx.log (xx sont des chiffres) va être créé dans le même dossier que blbeta.exe
- Ouvre fsbl-bxxxx.log , fais un copier/coller dans ton prochain message.

Attention ! .
Il ne faut pas choisir l'option "Rename". de suite : nous devons analyser le rapport, car des fichiers légitimes peuvent être présents, tel wbemtest.exe .
Tuto de F-Secure BlackLight : (merci à Malekal) .
http://www.malekal.com/tutorial_f-secure_BlackLight.htm...
15 Septembre 2007 10:15:00

pour Sélectionne TOUS les emplacements suivants :




C:\WINDOWS\system32\juadlk.exe
C:\WINDOWS\system32\mlowzcmm.exe
C:\WINDOWS\system32\slexrjjk.exe
C:\WINDOWS\system32\ypgmhvdk.exe
C:\WINDOWS\system32\dllcache\frehost.exe

je dois refaire hijackthis & SDFIX ?
15 Septembre 2007 10:21:57

Desolé je suis un peu long a repondre mais je suis obliger de redémarer mon pc plusieur fois car il bloque de plus j en oublie meme de te dire BONJOUR
15 Septembre 2007 11:09:42

voici mon rapport


File/Folder C:\WINDOWS\system32\juadlk.exe not found.
File/Folder C:\WINDOWS\system32\mlowzcmm.exe not found.
File/Folder C:\WINDOWS\system32\slexrjjk.exe not found.
File/Folder C:\WINDOWS\system32\ypgmhvdk.exe not found.
File/Folder C:\WINDOWS\system32\dllcache\frehost.exe not found.

Created on 09/15/2007 13:07:31
15 Septembre 2007 11:19:46

voici le 2 rapport

09/15/07 13:10:20 [Info]: BlackLight Engine 1.0.64 initialized
09/15/07 13:10:20 [Info]: OS: 5.1 build 2600 (Service Pack 1)
09/15/07 13:10:20 [Note]: 7019 4
09/15/07 13:10:20 [Note]: 7005 0
09/15/07 13:10:43 [Note]: 7006 0
09/15/07 13:10:43 [Note]: 7011 1224
09/15/07 13:10:44 [Note]: 7026 0
09/15/07 13:10:44 [Note]: 7026 0
09/15/07 13:10:48 [Note]: FSRAW library version 1.7.1022
09/15/07 13:11:59 [Note]: 7007 0
15 Septembre 2007 13:14:22

re

on continue

~Télécharge AVG anti-spyware.
http://www.ewido.net/en/download/
~Mets le à jour.

~Télécharge CCleaner:

http://www.filehippo.com/download_ccleaner/

~Lors de l'installation décoche: "Ajouter la Barre d'Outils Yahoo! Ccleaner"


1

Redémarre en mode sans échec. (f8 au démarrage)

2


~Lance CCleaner:

Clique sur le bouton chercher les erreurs, tu fais « réparer les erreurs »
Clique sur le bouton nettoyage, tu fais « lancer le nettoyage ».


3

~Lance AVG anti-spyware.

~Dans l’onglet analyse, dans Paramètre, clique sur Actions recommandées : choisis Quarantaine.

~Clique sur Analyse puis Analyse complète du système pour commencer le scan.

~Une fois que le scan est terminé, clique sur Appliquer toutes les actions, pour supprimer tous les fichiers infectés trouvés par AVG Anti-Spyware.

~Une fois que la suppression des fichiers infectés a été faite, clique sur enregistrer le rapport et sauvegarde-le sur le bureau.
~Redémarre normalement

4


~Copie/Colle le rapport AVG anti-spyware.

+++++++++++++++++++++++++++++++++
Tuto de CCleaner: (merci à Malekal) .
http://www.malekal.com/tutorial_CCleaner.html

TutoAVG antispyware : (merci à Malekal) .
http://www.malekal.com/tutorial_AVG_AntiSpyware.html


15 Septembre 2007 15:31:17

---------------------------------------------------------
AVG Anti-Spyware - Rapport d'analyse
---------------------------------------------------------

+ Créé à: 17:20:13 15/09/2007

+ Résultat de l'analyse:



HKLM\SOFTWARE\Microsoft\Internet Explorer\Extensions\{c95fe080-8f5d-11d2-a20b-00aa003c157a} -> Adware.Generic : Nettoyé et sauvegardé (mise en quarantaine).
HKU\.DEFAULT\Software\Microsoft\Internet Explorer\Extensions\CmdMapping\\{c95fe080-8f5d-11d2-a20b-00aa003c157a} -> Adware.Generic : Nettoyé et sauvegardé (mise en quarantaine).
HKU\S-1-5-18\Software\Microsoft\Internet Explorer\Extensions\CmdMapping\\{c95fe080-8f5d-11d2-a20b-00aa003c157a} -> Adware.Generic : Erreur lors du nettoyage.
HKU\S-1-5-21-2727344380-2113860783-3785211252-1007\Software\Microsoft\Internet Explorer\Extensions\CmdMapping\\{c95fe080-8f5d-11d2-a20b-00aa003c157a} -> Adware.Generic : Nettoyé et sauvegardé (mise en quarantaine).
C:\WINDOWS\system32\Tilecomnu.com -> Backdoor.Agent.r : Nettoyé et sauvegardé (mise en quarantaine).
C:\WINDOWS\system32\bazoe.exe -> Downloader.ConHook.ah : Nettoyé et sauvegardé (mise en quarantaine).
C:\Documents and Settings\LocalService\Local Settings\Temporary Internet Files\Content.IE5\PEE7VVKS\if[1].exe -> Downloader.LoadAdv : Nettoyé et sauvegardé (mise en quarantaine).
C:\Documents and Settings\LocalService\Local Settings\Temporary Internet Files\Content.IE5\PEE7VVKS\if[2].exe -> Downloader.LoadAdv : Nettoyé et sauvegardé (mise en quarantaine).
C:\Documents and Settings\LocalService\Local Settings\Temporary Internet Files\Content.IE5\PEE7VVKS\if[3].exe -> Downloader.LoadAdv : Nettoyé et sauvegardé (mise en quarantaine).
C:\Documents and Settings\LocalService\Local Settings\Temporary Internet Files\Content.IE5\PEE7VVKS\if[4].exe -> Downloader.LoadAdv : Nettoyé et sauvegardé (mise en quarantaine).
C:\System Volume Information\_restore{9AEDEF4B-1977-4657-B854-EFDB21259CFF}\RP5\A0015362.exe -> Downloader.LoadAdv : Nettoyé et sauvegardé (mise en quarantaine).
C:\System Volume Information\_restore{9AEDEF4B-1977-4657-B854-EFDB21259CFF}\RP5\A0015374.exe -> Downloader.LoadAdv : Nettoyé et sauvegardé (mise en quarantaine).
C:\System Volume Information\_restore{9AEDEF4B-1977-4657-B854-EFDB21259CFF}\RP5\A0016385.exe -> Downloader.LoadAdv : Nettoyé et sauvegardé (mise en quarantaine).
C:\System Volume Information\_restore{9AEDEF4B-1977-4657-B854-EFDB21259CFF}\RP6\A0034521.exe -> Downloader.LoadAdv : Nettoyé et sauvegardé (mise en quarantaine).
C:\WINDOWS\Temp\emhn.exe -> Downloader.LoadAdv : Nettoyé et sauvegardé (mise en quarantaine).
C:\WINDOWS\Temp\nmow.exe -> Downloader.LoadAdv : Nettoyé et sauvegardé (mise en quarantaine).
C:\WINDOWS\Temp\qrmb.exe -> Downloader.LoadAdv : Nettoyé et sauvegardé (mise en quarantaine).
C:\WINDOWS\Temp\wgdn.exe -> Downloader.LoadAdv : Nettoyé et sauvegardé (mise en quarantaine).
C:\WINDOWS\Temp\xdpt.exe -> Downloader.LoadAdv : Nettoyé et sauvegardé (mise en quarantaine).
C:\WINDOWS\Temp\yadc.exe -> Downloader.LoadAdv : Nettoyé et sauvegardé (mise en quarantaine).
C:\WINDOWS\Temp\ytus.exe -> Downloader.LoadAdv : Nettoyé et sauvegardé (mise en quarantaine).
C:\cad.exe -> Downloader.LoadAdv : Nettoyé et sauvegardé (mise en quarantaine).
C:\1.vbs -> Downloader.Small.az : Nettoyé et sauvegardé (mise en quarantaine).
C:\Documents and Settings\LocalService\Local Settings\Temporary Internet Files\Content.IE5\EMM0XY78\wr[1].exe -> Downloader.Small.fky : Nettoyé et sauvegardé (mise en quarantaine).
C:\WINDOWS\Temp\igjj.exe -> Downloader.Small.fky : Nettoyé et sauvegardé (mise en quarantaine).
C:\APPS\BELGAC\BUILD.ZIP/f68g31m.gif .scr -> Heuristic.Win32.Exploit : Nettoyé et sauvegardé (mise en quarantaine).
C:\APPS\NIS\SUPPORT\NAVTOOLS\REPAIR\FIXHYBF.ZIP/Wq3EF4e.gif .scr -> Heuristic.Win32.Exploit : Nettoyé et sauvegardé (mise en quarantaine).
C:\APPS\NIS\SUPPORT\NAVTOOLS\REPAIR\FIXPPARK.ZIP/N14x7Nh.gif .scr -> Heuristic.Win32.Exploit : Nettoyé et sauvegardé (mise en quarantaine).
C:\DIVTOOLS\ZIP\ZIP23XN.ZIP/E0wem0o.gif .scr -> Heuristic.Win32.Exploit : Nettoyé et sauvegardé (mise en quarantaine).
C:\Documents and Settings\virginie&julien\Bureau\SDFix\backups\backupreg.zip/DwHt6kY.gif .scr -> Heuristic.Win32.Exploit : Nettoyé et sauvegardé (mise en quarantaine).
C:\Documents and Settings\virginie&julien\Bureau\SDFix\backups\backups.zip/Jj6H7VR.gif .scr -> Heuristic.Win32.Exploit : Nettoyé et sauvegardé (mise en quarantaine).
C:\PNP\AUDIO\AUDIO.ZIP/CWLTK1t.gif .scr -> Heuristic.Win32.Exploit : Nettoyé et sauvegardé (mise en quarantaine).
C:\PNP\MOBO\IDE\IDE.ZIP/l5d.gif .scr -> Heuristic.Win32.Exploit : Nettoyé et sauvegardé (mise en quarantaine).
C:\Program Files\Windows Media Player\npdrmv2.zip/OPKN2kt.gif .scr -> Heuristic.Win32.Exploit : Nettoyé et sauvegardé (mise en quarantaine).
C:\Program Files\Windows Media Player\npds.zip/hO.gif .scr -> Heuristic.Win32.Exploit : Nettoyé et sauvegardé (mise en quarantaine).
C:\System Volume Information\_restore{9AEDEF4B-1977-4657-B854-EFDB21259CFF}\RP5\A0030500.exe -> Heuristic.Win32.Exploit : Nettoyé et sauvegardé (mise en quarantaine).
C:\System Volume Information\_restore{9AEDEF4B-1977-4657-B854-EFDB21259CFF}\RP6\A0030505.exe -> Heuristic.Win32.Exploit : Nettoyé et sauvegardé (mise en quarantaine).
C:\System Volume Information\_restore{9AEDEF4B-1977-4657-B854-EFDB21259CFF}\RP6\A0030515.exe -> Heuristic.Win32.Exploit : Nettoyé et sauvegardé (mise en quarantaine).
C:\System Volume Information\_restore{9AEDEF4B-1977-4657-B854-EFDB21259CFF}\RP6\A0031516.exe -> Heuristic.Win32.Exploit : Nettoyé et sauvegardé (mise en quarantaine).
C:\System Volume Information\_restore{9AEDEF4B-1977-4657-B854-EFDB21259CFF}\RP6\A0032516.exe -> Heuristic.Win32.Exploit : Nettoyé et sauvegardé (mise en quarantaine).
C:\System Volume Information\_restore{9AEDEF4B-1977-4657-B854-EFDB21259CFF}\RP6\A0033516.exe -> Heuristic.Win32.Exploit : Nettoyé et sauvegardé (mise en quarantaine).
C:\System Volume Information\_restore{9AEDEF4B-1977-4657-B854-EFDB21259CFF}\RP6\A0034517.exe -> Heuristic.Win32.Exploit : Nettoyé et sauvegardé (mise en quarantaine).
C:\System Volume Information\_restore{9AEDEF4B-1977-4657-B854-EFDB21259CFF}\RP6\A0034533.exe -> Heuristic.Win32.Exploit : Nettoyé et sauvegardé (mise en quarantaine).
C:\System Volume Information\_restore{9AEDEF4B-1977-4657-B854-EFDB21259CFF}\RP6\A0034545.exe -> Heuristic.Win32.Exploit : Nettoyé et sauvegardé (mise en quarantaine).
C:\WINDOWS\java\Packages\4JXZVJD7.ZIP/Qdo5qHe.gif .scr -> Heuristic.Win32.Exploit : Nettoyé et sauvegardé (mise en quarantaine).
C:\WINDOWS\java\Packages\EPNXR7BP.ZIP/MFfKMNn.gif .scr -> Heuristic.Win32.Exploit : Nettoyé et sauvegardé (mise en quarantaine).
C:\WINDOWS\java\Packages\GOMAULRB.ZIP/LKmkj77.gif .scr -> Heuristic.Win32.Exploit : Nettoyé et sauvegardé (mise en quarantaine).
C:\WINDOWS\java\Packages\HB9Z77HV.ZIP/LcXm3Xb.gif .scr -> Heuristic.Win32.Exploit : Nettoyé et sauvegardé (mise en quarantaine).
C:\WINDOWS\java\Packages\PZRTN9Z9.ZIP/S7707c3.gif .scr -> Heuristic.Win32.Exploit : Nettoyé et sauvegardé (mise en quarantaine).
C:\WINDOWS\java\Packages\W5ZBR7FB.ZIP/x8y5uWM.gif .scr -> Heuristic.Win32.Exploit : Nettoyé et sauvegardé (mise en quarantaine).
C:\WINDOWS\java\Packages\WNLZN9R1.ZIP/v345RVp.gif .scr -> Heuristic.Win32.Exploit : Nettoyé et sauvegardé (mise en quarantaine).
C:\WINDOWS\java\Packages\ZLVL3VVD.ZIP/C0TF6TF.gif .scr -> Heuristic.Win32.Exploit : Nettoyé et sauvegardé (mise en quarantaine).
C:\WINDOWS\system32\gufdllbph.exe -> Heuristic.Win32.Exploit : Nettoyé et sauvegardé (mise en quarantaine).
C:\hwfcnktng.exe -> Heuristic.Win32.Exploit : Nettoyé et sauvegardé (mise en quarantaine).


Fin du rapport

en une fois merci a tous le mondes
15 Septembre 2007 18:43:28

re

on continue:
Télécharge Combofix de sUBs :
combofix.exe
et sauvegarde le sur ton bureau et pas ailleurs!

Double-clic sur combofix, Il va te poser une question, réponds en appuyant sur la touche1 puis attends que combofix ait terminé, il est possible que ton PC reboot, c’est normal, un rapport sera créé. Poste le rapport.

ajoute un nouveau rapport Hijackthis.
15 Septembre 2007 20:20:13

ComboFix 07-09-14.2 - "virginie&julien" 2007-09-15 22:10:45.2 - NTFSx86
.

((((((((((((((((((((((((( Files Created from 2007-08-15 to 2007-09-15 )))))))))))))))))))))))))))))))
.

2007-09-15 22:05 38,912 -r-hs---- C:\WINDOWS\system32\dllcache\ivchost.exe
2007-09-15 21:59 80,384 ---h----- C:\sktzsqqxb.exe
2007-09-15 21:39 51,200 --a------ C:\WINDOWS\NirCmd.exe
2007-09-15 21:33 20,440 --ah----- C:\WINDOWS\system32\aeuhmue.exe
2007-09-15 21:32 0 --a------ C:\WINDOWS\system32\setup_16515.exe
2007-09-15 17:24 80,384 --a------ C:\WINDOWS\system32\rtqghomhl.exe
2007-09-15 17:24 <REP> d-------- C:\DOCUME~1\ALLUSE~1\APPLIC~1\Yahoo! Companion
2007-09-15 16:42 <REP> d-------- C:\Program Files\Yahoo!
2007-09-15 16:42 <REP> d-------- C:\Program Files\CCleaner
2007-09-15 15:32 611,328 --a------ C:\WINDOWS\system32\asa.exe
2007-09-15 15:32 10,872 --a------ C:\WINDOWS\system32\drivers\AvgAsCln.sys
2007-09-15 15:31 24,090 --a------ C:\WINDOWS\system32\mchjed.exe
2007-09-15 15:31 1,635 --a------ C:\WINDOWS\system32\fycmxdp.exe
2007-09-15 15:31 <REP> d---s---- C:\DOCUME~1\VIRGIN~1\UserData
2007-09-15 14:35 47,328 --a------ C:\WINDOWS\system32\Tilesoft.com
2007-09-15 14:30 436,224 --a------ C:\WINDOWS\system32\setup_74213.exe
2007-09-15 13:07 436,224 -r-hs---- C:\WINDOWS\usnsvc.exe
2007-09-15 12:33 69,860 --ah----- C:\WINDOWS\system32\amxv.exe
2007-09-15 12:10 45,260 --ah----- C:\WINDOWS\system32\arpv.exe
2007-09-14 23:45 69,860 --ah----- C:\WINDOWS\system32\nkgw.exe
2007-09-14 23:15 <REP> d-------- C:\WINDOWS\ERUNT
2007-09-14 19:32 <REP> d-------- C:\Program Files\Hijackthis Version Fran‡aise
2007-09-14 19:18 <REP> d-------- C:\Program Files\Spyware Doctor
2007-09-14 19:17 626,688 --a------ C:\WINDOWS\system32\msvcr80.dll
2007-09-14 17:57 <REP> d--hs---- C:\WINDOWS\ftpcache
2007-09-14 17:57 <REP> d-------- C:\Program Files\Free
2007-09-14 17:53 <REP> d-------- C:\Program Files\Free.fr
2007-09-14 17:49 <REP> d-------- C:\DOCUME~1\VIRGIN~1\APPLIC~1\AdobeUM
2007-09-14 17:28 <REP> d-------- C:\Program Files\Alwil Software
2007-09-14 17:27 21,760 --a------ C:\WINDOWS\system32\dllcache\usbstor.sys
2007-09-14 17:14 63,488 --a------ C:\WINDOWS\system32\unam4ie.exe
2007-09-14 17:14 4,608 --a------ C:\WINDOWS\system32\w95inf32.dll
2007-09-14 17:14 38,160 --a------ C:\WINDOWS\system32\LMRTREND.dll
2007-09-14 17:14 208,896 --a------ C:\WINDOWS\system32\wmpns.dll
2007-09-14 17:14 2,272 --a------ C:\WINDOWS\system32\w95inf16.dll
2007-09-14 17:14 194,320 --a------ C:\WINDOWS\system32\qcut.dll
2007-09-14 17:14 182,032 --a------ C:\WINDOWS\system32\dxtmsft3.dll
2007-09-14 17:14 10,240 --a------ C:\WINDOWS\system32\vidx16.dll
2007-09-14 17:13 <REP> d-------- C:\TeLL me More NV
2007-09-14 17:06 86,016 --a------ C:\WINDOWS\unvise32.exe
2007-09-14 17:04 299,520 --a------ C:\WINDOWS\uninst.exe
2007-09-14 17:04 12,800 --a------ C:\WINDOWS\jrew.exe
2007-09-14 17:04 12,288 --a------ C:\WINDOWS\jre.exe
2007-09-14 17:04 <REP> d-------- C:\Program Files\JavaSoft
2007-09-14 17:03 <REP> d-------- C:\Program Files\EHMINSTALL
2007-09-14 16:42 <REP> d-------- C:\Program Files\Fichiers communs\Symantec Shared
2007-09-14 16:42 <REP> d-------- C:\DOCUME~1\VIRGIN~1\APPLIC~1\Symantec
2007-09-14 16:41 <REP> d-------- C:\Program Files\Symantec
2007-09-14 16:41 <REP> d-------- C:\Program Files\Packard Bell EverSafe
2007-09-14 16:41 <REP> d-------- C:\DOCUME~1\ALLUSE~1\APPLIC~1\Symantec
2007-09-14 16:40 65,536 --a------ C:\WINDOWS\wanmpsvc.exe
2007-09-14 16:38 <REP> dr------- C:\DOCUME~1\VIRGIN~1\Mes documents
2007-09-14 16:38 <REP> dr------- C:\DOCUME~1\VIRGIN~1\Menu D‚marrer
2007-09-14 16:38 <REP> dr------- C:\DOCUME~1\VIRGIN~1\Favoris
2007-09-14 16:38 <REP> dr------- C:\DOCUME~1\VIRGIN~1\Bureau
2007-09-14 16:38 <REP> d--h----- C:\DOCUME~1\VIRGIN~1\Voisinage r‚seau
2007-09-14 16:38 <REP> d--h----- C:\DOCUME~1\VIRGIN~1\Voisinage d'impression
2007-09-14 16:38 <REP> d--h----- C:\DOCUME~1\VIRGIN~1\ModŠles
2007-09-14 16:38 <REP> d-------- C:\DOCUME~1\VIRGIN~1\WINDOWS
2007-09-14 16:38 <REP> d-------- C:\DOCUME~1\VIRGIN~1\APPLIC~1\Real
2007-09-14 16:37 <REP> d-------- C:\WINDOWS\system32\config\SYSTEM~1\WINDOWS
2007-09-14 16:37 <REP> d-------- C:\DOCUME~1\DEFAUL~1\WINDOWS

.
(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2007-09-15 00:29 --------- d-------- C:\Program Files\Virtual CD v4 SDK
2007-09-15 00:29 --------- d-------- C:\Program Files\Viewpoint
2007-09-15 00:29 --------- d-------- C:\Program Files\Sonic
2007-09-15 00:29 --------- d-------- C:\Program Files\Services en ligne
2007-09-15 00:29 --------- d-------- C:\Program Files\Real
2007-09-15 00:29 --------- d-------- C:\Program Files\QuickTime
2007-09-15 00:29 --------- d-------- C:\Program Files\Nullsoft
2007-09-15 00:29 --------- d-------- C:\Program Files\microsoft frontpage
2007-09-15 00:29 --------- d-------- C:\Program Files\Fichiers communs\xing shared
2007-09-15 00:29 --------- d-------- C:\Program Files\Fichiers communs\TVNavigTechnologies Shared
2007-09-15 00:29 --------- d-------- C:\Program Files\Fichiers communs\SureThing Shared
2007-09-15 00:29 --------- d-------- C:\Program Files\Fichiers communs\SpeechEngines
2007-09-15 00:29 --------- d-------- C:\Program Files\Fichiers communs\Real
2007-09-15 00:29 --------- d-------- C:\Program Files\Fichiers communs\ODBC
2007-09-15 00:29 --------- d-------- C:\Program Files\Fichiers communs\MSSoap
2007-09-15 00:28 --------- d-------- C:\Program Files\Fichiers communs\InstallShield
2007-09-15 00:28 --------- d-------- C:\Program Files\Fichiers communs\aolshare
2007-09-15 00:28 --------- d-------- C:\Program Files\Fichiers communs\AOL
2007-09-15 00:28 --------- d-------- C:\Program Files\CyberLink
2007-09-15 00:28 --------- d-------- C:\Program Files\AOL Compagnon
2007-09-15 00:28 --------- d-------- C:\DOCUME~1\ALLUSE~1\APPLIC~1\SBSI
2007-09-15 00:28 --------- d-------- C:\DOCUME~1\ALLUSE~1\APPLIC~1\QuickTime
2007-09-14 16:42 --------- d--h----- C:\Program Files\InstallShield Installation Information
2007-09-14 16:40 --------- d-------- C:\Program Files\AOL 8.0
2007-09-06 12:09 801144 --a------ C:\WINDOWS\system32\aswBoot.exe
2007-09-06 12:05 94416 --a------ C:\WINDOWS\system32\drivers\aswmon2.sys
2007-09-06 12:05 92848 --a------ C:\WINDOWS\system32\drivers\aswmon.sys
2007-09-06 12:03 23152 --a------ C:\WINDOWS\system32\drivers\aswRdr.sys
2007-09-06 12:02 42912 --a------ C:\WINDOWS\system32\drivers\aswTdi.sys
2007-09-06 12:00 95608 --a------ C:\WINDOWS\system32\AvastSS.scr
2007-09-06 12:00 26624 --a------ C:\WINDOWS\system32\drivers\aavmker4.sys
--------- C:\Program Files\Hijackthis Version Française
2002-08-30 12:00:00 80,384 --sh--r C:\WINDOWS\system32\hbdrkopxh.exe
2002-08-30 12:00:00 80,384 --sh--r C:\WINDOWS\system32\kepvldude.exe
.

((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
.

*Note* empty entries & legit default entries are not shown

[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{72924988-3810-490D-A4FF-FD494D0AF786}]

[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{733E9132-53CA-4C97-9AC9-145C4502FA20}]
C:\WINDOWS\system32\hgggghh.dll

[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{B6917BCA-D99A-426B-B9ED-472CE06B4017}]
C:\WINDOWS\System32\jkkjg.dll

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"reginit"="C:\WINDOWS\System32\hbdrkopxh.exe" [2002-08-30 14:00]
"SoundMan"="SOUNDMAN.EXE" [2003-08-05 14:59 C:\WINDOWS\SOUNDMAN.EXE]
"ATIModeChange"="Ati2mdxx.exe" [2001-09-04 17:24 C:\WINDOWS\system32\Ati2mdxx.exe]
"ATIPTA"="C:\ATI Technologies\ATI Control Panel\atiptaxx.exe" [2003-09-12 22:10]
"ACTIVBOARD"="c:\apps\ABoard\ABoard.exe" [2003-05-02 12:31]
"ClickMe"="C:\apps\ClickMe\ClickMe.exe" [2003-07-08 13:57]
"NovaNet-WEB Tray Control"="C:\Program Files\Packard Bell EverSafe\TrayControl.exe" [2003-07-21 14:20]
"VCSPlayer"="C:\Program Files\Virtual CD v4 SDK\system\vcsplay.exe" [2003-08-13 11:33]
"CleanEasyImg"="c:\apps\easydvd\cleanall.exe" []
"avast!"="C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe" [2007-09-06 12:06]
"UserFaultCheck"="C:\WINDOWS\system32\dumprep 0 -u" []
"!AVG Anti-Spyware"="C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" [2007-06-11 11:25]

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"MSMSGS"="C:\Program Files\Messenger\msmsgs.exe" [2002-08-20 16:08]

C:\DOCUME~1\ALLUSE~1\MENUDM~1\PROGRA~1\DMARRA~1\
Lancement rapide d'Adobe Reader.lnk - C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe [2005-09-23 22:05:26]
Packard Bell EverSafe Tray Control.lnk - C:\Program Files\Packard Bell EverSafe\TrayControl.exe [2007-09-14 16:41:28]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
"{733E9132-53CA-4C97-9AC9-145C4502FA20}"= C:\WINDOWS\system32\hgggghh.dll [ ]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\hgggghh]
hgggghh.dll

[HKEY_LOCAL_MACHINE\system\currentcontrolset\control\lsa]
"Authentication Packages"= msv1_0 C:\\WINDOWS\\System32\\jkkjg


*Newly Created Service* - MSHEXDEFX
.
Contents of the 'Scheduled Tasks' folder
"2007-09-14 14:37:05 C:\WINDOWS\Tasks\HDReg.job"
- c:\Apps\HDReg\HDRegRem.exe
"2007-09-15 20:05:02 C:\WINDOWS\Tasks\Rappel d'enregistrement 1.job"
- C:\WINDOWS\System32\OOBE\oobebaln.exe
"2007-09-14 14:37:34 C:\WINDOWS\Tasks\Rappel d'enregistrement 2.job"
- C:\WINDOWS\System32\OOBE\oobebaln.exe
"2007-09-14 14:37:34 C:\WINDOWS\Tasks\Rappel d'enregistrement 3.job"
- C:\WINDOWS\System32\OOBE\oobebaln.exe
"2007-09-14 15:01:50 C:\WINDOWS\Tasks\Symantec NetDetect.job"
- C:\Program Files\Symantec\LiveUpdate\NDETECT.EXE
.
**************************************************************************

catchme 0.3.1061 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2007-09-15 22:13:09
Windows 5.1.2600 Service Pack 1 NTFS

scanning hidden processes ...

scanning hidden autostart entries ...

scanning hidden files ...

scan completed successfully
hidden files: 0

**************************************************************************
.
Completion time: 2007-09-15 22:15:07
C:\ComboFix-quarantined-files.txt ... 2007-09-15 22:15
.
--- E O F ---



Logfile of HijackThis v1.99.1
Scan saved at 22:18:39, on 15/09/2007
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\System32\hbdrkopxh.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\apps\ABoard\ABoard.exe
C:\apps\ABoard\AOSD.exe
C:\Program Files\Packard Bell EverSafe\TrayControl.exe
C:\Program Files\Virtual CD v4 SDK\system\vcsplay.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
C:\Program Files\Messenger\msmsgs.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
C:\Program Files\Fichiers communs\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\usnsvc.exe
C:\WINDOWS\system32\slserv.exe
C:\Program Files\Virtual CD v4 SDK\system\vcssecs.exe
C:\WINDOWS\wanmpsvc.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\WINDOWS\system32\dllcache\ivchost.exe
C:\WINDOWS\explorer.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Program Files\Hijackthis Version Française\hijackthis vf.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = file://C:\APPS\IE\offline\fr.htm
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = file://C:\APPS\IE\offline\fr.htm
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.free.fr/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
R3 - URLSearchHook: Yahoo! Toolbar avec bloqueur de fenêtres pop-up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {72924988-3810-490D-A4FF-FD494D0AF786} - (no file)
O2 - BHO: (no name) - {733E9132-53CA-4C97-9AC9-145C4502FA20} - C:\WINDOWS\system32\hgggghh.dll (file missing)
O2 - BHO: (no name) - {B6917BCA-D99A-426B-B9ED-472CE06B4017} - C:\WINDOWS\System32\jkkjg.dll (file missing)
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: Yahoo! Toolbar avec bloqueur de fenêtres pop-up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
O4 - HKLM\..\Run: [reginit] C:\WINDOWS\System32\hbdrkopxh.exe
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [ATIModeChange] Ati2mdxx.exe
O4 - HKLM\..\Run: [ATIPTA] C:\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [ACTIVBOARD] c:\apps\ABoard\ABoard.exe
O4 - HKLM\..\Run: [ClickMe] C:\apps\ClickMe\ClickMe.exe
O4 - HKLM\..\Run: [NovaNet-WEB Tray Control] C:\Program Files\Packard Bell EverSafe\TrayControl.exe
O4 - HKLM\..\Run: [VCSPlayer] "C:\Program Files\Virtual CD v4 SDK\system\vcsplay.exe"
O4 - HKLM\..\Run: [CleanEasyImg] c:\apps\easydvd\cleanall.exe
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [UserFaultCheck] %systemroot%\system32\dumprep 0 -u
O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Packard Bell EverSafe Tray Control.lnk = C:\Program Files\Packard Bell EverSafe\TrayControl.exe
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\System32\Shdocvw.dll
O14 - IERESET.INF: START_PAGE_URL=file://C:\APPS\IE\offline\fr.htm
O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Program Files\Yahoo!\Common\yinsthelper.dll
O20 - Winlogon Notify: hgggghh - hgggghh.dll (file missing)
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
O23 - Service: Microsoft usnsvc Service - Unknown owner - C:\WINDOWS\usnsvc.exe
O23 - Service: ms hexidecimal defx (mshexdefx) - Unknown owner - C:\WINDOWS\system32\dllcache\ivchost.exe
O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe
O23 - Service: Virtual CD v4 Security service (SDK - Version) (VCSSecS) - H+H Software GmbH - C:\Program Files\Virtual CD v4 SDK\system\vcssecs.exe
O23 - Service: WAN Miniport (ATW) Service (WANMiniportService) - America Online, Inc. - C:\WINDOWS\wanmpsvc.exe

tu crois que sa va encor etre long moi j y compr rien a tous sa
15 Septembre 2007 23:02:38

bonsoir

Copie (Ctrl+C) le texte ci-dessous :
File::
C:\WINDOWS\system32\dllcache\ivchost.exe
C:\sktzsqqxb.exe
C:\WINDOWS\system32\aeuhmue.exe
C:\WINDOWS\system32\setup_16515.exe
C:\WINDOWS\system32\rtqghomhl.exe
C:\WINDOWS\system32\asa.exe
C:\WINDOWS\system32\mchjed.exe
C:\WINDOWS\system32\fycmxdp.exe
C:\WINDOWS\system32\setup_74213.exe
C:\WINDOWS\usnsvc.exe
C:\WINDOWS\system32\amxv.exe
C:\WINDOWS\system32\arpv.exe
C:\WINDOWS\system32\nkgw.exe
C:\WINDOWS\system32\hbdrkopxh.exe
C:\WINDOWS\system32\kepvldude.exe
C:\WINDOWS\System32\jkkjg.dll
C:\WINDOWS\system32\hgggghh.dll

Registry::
[-HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{72924988-3810-490D-A4FF-FD494D0AF786}]
[-HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{733E9132-53CA-4C97-9AC9-145C4502FA20}]
[-HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{B6917BCA-D99A-426B-B9ED-472CE06B4017}]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"reginit"=-
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
"{733E9132-53CA-4C97-9AC9-145C4502FA20}"=-
[-HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\hgggghh]



Ouvre le Bloc-Notes puis colle (Ctrl+V) le texte que tu viens de copier.
Sauvegarde ce fichier sous le nom de CFScript.txt

Fait un glisser/déposer de ce fichier CFScript sur le fichier ComboFix.exe comme sur la capture


  • Une fenêtre bleue va apparaître: au message qui apparaît ( Type 1 to continue, or 2 to abort) , tape 1 puis valide.
  • Patiente le temps du scan.Le bureau va disparaître à plusieurs reprises: c'est normal!
    Ne touche à rien tant que le scan n'est pas terminé.
  • Une fois le scan achevé, un rapport va s'afficher: poste son contenu.
  • Si le fichier ne s'ouvre pas, il se trouve ici > C:\ComboFix.txt


    tu ajouteras un nouveau log hijackthis.
    17 Septembre 2007 18:00:23

    j ai u 1 problem je ne pouvais + rien faire avec mon pc j ai du formaté le DD o demarrage le virus n est + signalé je fais quoi ?
    17 Septembre 2007 21:05:25

    bonsoir
    si tu as formaté, je ne vois pas vraiment ce qu'on peut faire...

    sécurise ton PC pour que ce genre de chose ne t'arrive plus:
    Sécuriser son PC
    Tom's guide dans le monde
    • Allemagne
    • Italie
    • Irlande
    • Royaume Uni
    • Etats Unis
    Suivre Tom's Guide
    Inscrivez-vous à la Newsletter
    • ajouter à twitter
    • ajouter à facebook
    • ajouter un flux RSS