Plusieurs rundll32.exe et détection de TR/Dropper.Gen

[b]Bonjour à tous,

Cela fait un moment que j’ai mon antivirus (Antivir) qui m’indique à chaque heure que j’ai un virus de type TR/Dropper.Gen (situé dans le fichier C:\WINDOWS\system32\ufdgsa.q) malgré la suppresion du fichier incriminé. De plus, dans le Gestionnaire des Tâches, j’ai pas mal de rundll32.exe qui tournent. Je précise qu’au lancement de la machine, il n’y en a pas, ils arrivent petit à petit.

Je suis dans une impasse car je ne trouve pas grand chose sur Internet… Merci de votre aide ;)[/b]

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 15:29:47, on 27/07/2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\CoSine Communications\IPSec Dial Client\IreIKE.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Avira\AntiVir Desktop\sched.exe
C:\Program Files\Avira\AntiVir Desktop\avguard.exe
C:\Program Files\Equant\Dialer\EACSvrMngr.exe
C:\Program Files\Firebird\Firebird_1_5\bin\fbguard.exe
C:\Program Files\CoSine Communications\IPSec Dial Client\IPSecMon.exe
C:\WINDOWS\system32\mgabg.exe
C:\Program Files\TeamViewer\Version4\TeamViewer_Service.exe
C:\WINDOWS\System32\TSIRCSRV.EXE
C:\Program Files\TeamViewer\Version4\TeamViewer.exe
C:\WINDOWS\TSI32\tsircusr.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\VMware\VMware Workstation\vmware-authd.exe
C:\WINDOWS\system32\vmnat.exe
C:\WINDOWS\system32\vmnetdhcp.exe
C:\Program Files\Firebird\Firebird_1_5\bin\fbserver.exe
C:\WINDOWS\System32\rundll32.exe
C:\WINDOWS\System32\rundll32.exe
C:\WINDOWS\System32\rundll32.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\hkcmd.exe
C:\Program Files\Avira\AntiVir Desktop\avgnt.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Softnik Technologies\Time Synchronizer\timesync.exe
C:\WINDOWS\System32\rundll32.exe
C:\WINDOWS\System32\rundll32.exe
C:\WINDOWS\System32\rundll32.exe
C:\WINDOWS\System32\rundll32.exe
C:\WINDOWS\System32\rundll32.exe
C:\WINDOWS\System32\rundll32.exe
C:\WINDOWS\System32\rundll32.exe
C:\WINDOWS\System32\rundll32.exe
C:\WINDOWS\System32\rundll32.exe
C:\WINDOWS\System32\rundll32.exe
C:\WINDOWS\System32\rundll32.exe
C:\WINDOWS\System32\rundll32.exe
C:\WINDOWS\System32\rundll32.exe
C:\WINDOWS\System32\rundll32.exe
C:\WINDOWS\System32\rundll32.exe
C:\WINDOWS\System32\rundll32.exe
C:\WINDOWS\System32\rundll32.exe
C:\WINDOWS\System32\rundll32.exe
C:\WINDOWS\System32\rundll32.exe
C:\WINDOWS\System32\rundll32.exe
C:\WINDOWS\System32\rundll32.exe
C:\WINDOWS\System32\rundll32.exe
C:\WINDOWS\System32\rundll32.exe
C:\WINDOWS\System32\rundll32.exe
C:\WINDOWS\System32\rundll32.exe
C:\WINDOWS\System32\rundll32.exe
C:\WINDOWS\System32\rundll32.exe
C:\WINDOWS\System32\rundll32.exe
C:\WINDOWS\System32\rundll32.exe
C:\WINDOWS\System32\rundll32.exe
C:\WINDOWS\System32\rundll32.exe
C:\WINDOWS\System32\rundll32.exe
C:\WINDOWS\System32\rundll32.exe
C:\WINDOWS\System32\rundll32.exe
C:\WINDOWS\System32\rundll32.exe
C:\WINDOWS\System32\rundll32.exe
C:\WINDOWS\System32\rundll32.exe
C:\WINDOWS\System32\rundll32.exe
C:\WINDOWS\System32\rundll32.exe
C:\WINDOWS\System32\rundll32.exe
C:\WINDOWS\System32\rundll32.exe
C:\WINDOWS\System32\rundll32.exe
C:\WINDOWS\System32\rundll32.exe
C:\WINDOWS\System32\rundll32.exe
C:\Program Files\Notepad++\notepad++.exe
C:\Program Files\Java\jre6\bin\jusched.exe
C:\Program Files\Java\jre6\bin\jqs.exe
C:\WINDOWS\system32\taskmgr.exe
C:\Documents and Settings\Administrateur\Bureau\HiJackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = go.microsoft.com…
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = go.microsoft.com…
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = go.microsoft.com…
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = go.microsoft.com…
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = windowsupdate.microsoft.com…
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 202.99.29.27:80
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\TSI32\tsircusr.exe,
O2 - BHO: Aide pour le lien d’Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Java™ Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O4 - HKLM…\Run: [IgfxTray] C:\WINDOWS\System32\igfxtray.exe
O4 - HKLM…\Run: [HotKeysCmds] C:\WINDOWS\System32\hkcmd.exe
O4 - HKLM…\Run: [avgnt] “C:\Program Files\Avira\AntiVir Desktop\avgnt.exe” /min
O4 - HKLM…\Run: [SunJavaUpdateSched] “C:\Program Files\Java\jre6\bin\jusched.exe”
O4 - HKCU…\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU…\Run: [Ub4TrayApp] “C:\Program Files\Astase\UltraBackup\4.0\bin\ubtray.exe” /start
O4 - HKUS\S-1-5-19…\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User ‘SERVICE LOCAL’)
O4 - HKUS\S-1-5-20…\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User ‘SERVICE RÉSEAU’)
O4 - HKUS\S-1-5-18…\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User ‘SYSTEM’)
O4 - HKUS.DEFAULT…\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User ‘Default user’)
O4 - Startup: TClockEx.lnk = C:\Program Files\TClockEx\TCLOCKEX.EXE
O4 - Startup: Time Synchronizer.lnk = C:\Program Files\Softnik Technologies\Time Synchronizer\timesync.exe
O8 - Extra context menu item: E&xporter vers Microsoft Excel - C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE…
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Run IMVU - {d9288080-1baa-4bc4-9cf8-a92d743db949} - C:\Documents and Settings\Administrateur\Menu Démarrer\Programmes\IMVU\Run IMVU.lnk (file missing)
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra ‘Tools’ menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra ‘Tools’ menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O10 - Unknown file in Winsock LSP: c:\windows\system32\nwprovau.dll
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - www.update.microsoft.com…
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - messenger.zone.msn.com…
O16 - DPF: {CF40ACC5-E1BB-4AFF-AC72-04C2F616BCA7} (get_atlcom Class) - www.adobe.com…
O16 - DPF: {F5A7706B-B9C0-4C89-A715-7A0C6B05DD48} (Minesweeper Flags Class) - messenger.zone.msn.com…
O23 - Service: Avira AntiVir Planificateur (AntiVirSchedulerService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\avguard.exe
O23 - Service: (Equant Access Companion) Services Manager (EACSvrMngr) - Unknown owner - C:\Program Files\Equant\Dialer\EACSvrMngr.exe
O23 - Service: (Equant Access Companion) Devices and Services Monitoring (EACSys) - Unknown owner - C:\Program Files\Equant\Dialer\EACSys.exe
O23 - Service: FileZilla Server FTP server (FileZilla Server) - FileZilla Project - C:\Program Files\FileZilla Server\FileZilla Server.exe
O23 - Service: Firebird Guardian - DefaultInstance (FirebirdGuardianDefaultInstance) - The Firebird Project - C:\Program Files\Firebird\Firebird_1_5\bin\fbguard.exe
O23 - Service: Firebird Server - DefaultInstance (FirebirdServerDefaultInstance) - The Firebird Project - C:\Program Files\Firebird\Firebird_1_5\bin\fbserver.exe
O23 - Service: SafeNet Monitor Service (IPSECMON) - SafeNet - C:\Program Files\CoSine Communications\IPSec Dial Client\IPSecMon.exe
O23 - Service: SafeNet IKE Service (IreIKE) - SafeNet - C:\Program Files\CoSine Communications\IPSec Dial Client\IreIKE.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Program Files\Java\jre6\bin\jqs.exe
O23 - Service: MGABGEXE - Matrox Graphics Inc. - C:\WINDOWS\system32\mgabg.exe
O23 - Service: Remote Administrator Service (r_server) - Unknown owner - C:\WINDOWS\system32\r_server.exe
O23 - Service: TeamViewer 4 (TeamViewer4) - TeamViewer GmbH - C:\Program Files\TeamViewer\Version4\TeamViewer_Service.exe
O23 - Service: TSI Remote Control Service (TSIRCSRV) - LapLink, Inc. - C:\WINDOWS\System32\TSIRCSRV.EXE
O23 - Service: VMware Authorization Service (VMAuthdService) - VMware, Inc. - C:\Program Files\VMware\VMware Workstation\vmware-authd.exe
O23 - Service: VMware DHCP Service (VMnetDHCP) - VMware, Inc. - C:\WINDOWS\system32\vmnetdhcp.exe
O23 - Service: VMware NAT Service - VMware, Inc. - C:\WINDOWS\system32\vmnat.exe


End of file - 9380 bytes

salut,

.désactive ton Anti-virus le temps de faire ces manipulations.

Télécharge Winsockxpfix sur ton bureau et passe à la suite.

==========================================================================================================

ensuite…

Télécharge Combofix sur ton Bureau (et pas ailleurs)en le renommant avant qu’il n’atterrisse sur ton bureau.
pour cela fait un clic droit sur Combofix.exe ,choisie “enregistrer la cible du lien sous…” et renomme le en alemond.exe pour l’emplacement choisie ton bureau et clic sur “enregistrer”

Double clique alemond.exe(le fichier télécharger).
Tape sur la touche1 pour démarrer le scan et suis les instructions indiquées par combofix.
Lorsque le scan sera complet, un rapport apparaîtra. Copie/colle ce rapport dans ta prochaine réponse.
NOTE : Le rapport se trouve également ici : C:\Combofix.txt
NOTE : Ne pas cliquer dans la fenêtre de Combofix durant l’analyse ; ceci provoquerait le gel du programme.

=========================================================================================================

si a tout hasard ta connexion internet n’est plus active après le redémarrage du pc fait cela pour la réparer…

Fait un nouveau redémarrage de ton pc et cela règle bien souvent le soucie.

Si malgrès tout le problème de connexion persiste fait la manipulation indiquée ci-dessous…

Fait un double clic sur l’icône http://nsa05.casimages.com/img/2009/02/17/090217091037421071.png de WinsockXPFix.

clique sur “Fix” > et si ton pc ne redémarre pas,redémarre le manuellement.

@+

[b]Bonjour jeanmimigab,

Merci pour ta réponse et ton aide. J’ai effectué ce que tu m’as indiqué mais n’ai pas eu besoin de Winsockxpfix.exe puisque ma connexion Internet fonctionne correctement.

Voici le raport de Combofix ci-dessous :[/b]

ComboFix 09-07-27.04 - Administrateur 28/07/2009 14:47.1.1 - NTFSx86
Microsoft Windows XP Professionnel 5.1.2600.3.1252.33.1036.18.1022.703 [GMT 2:00]
Running from: c:\documents and settings\Administrateur\Bureau\alemond.exe
AV: AntiVir Desktop On-access scanning enabled (Updated) {AD166499-45F9-482A-A743-FDD3350758C7}

WARNING -THIS MACHINE DOES NOT HAVE THE RECOVERY CONSOLE INSTALLED !!
.

((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))
.

c:\windows\Installer\10e26a.msi
c:\windows\system32_003951_.tmp.dll
c:\windows\system32_003952_.tmp.dll
c:\windows\system32\drivers\npf.sys
c:\windows\system32\Packet.dll
c:\windows\system32\pthreadVC.dll
c:\windows\system32\wpcap.dll

.
((((((((((((((((((((((((((((((((((((((( Drivers/Services )))))))))))))))))))))))))))))))))))))))))))))))))
.

-------\Legacy_NPF
-------\Service_NPF
-------\Service_r_server

((((((((((((((((((((((((( Files Created from 2009-06-28 to 2009-07-28 )))))))))))))))))))))))))))))))
.

2009-07-27 12:36 . 2009-07-27 12:53 -------- d-----w- c:\program files\Spybot - Search & Destroy
2009-07-27 12:36 . 2009-07-27 12:53 -------- d-----w- c:\documents and settings\All Users\Application Data\Spybot - Search & Destroy
2009-07-27 11:04 . 2009-07-27 11:04 152576 ----a-w- c:\documents and settings\Administrateur\Application Data\Sun\Java\jre1.6.0_14\lzma.dll
2009-07-24 14:28 . 2009-07-24 14:28 -------- d-----w- c:\documents and settings\Administrateur\Application Data\Malwarebytes
2009-07-24 14:28 . 2009-07-13 11:36 38160 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys
2009-07-24 14:28 . 2009-07-24 14:28 -------- d-----w- c:\program files\Malwarebytes’ Anti-Malware
2009-07-24 14:28 . 2009-07-24 14:28 -------- d-----w- c:\documents and settings\All Users\Application Data\Malwarebytes
2009-07-24 14:28 . 2009-07-13 11:36 19096 ----a-w- c:\windows\system32\drivers\mbam.sys
2009-07-24 13:39 . 2009-07-24 13:39 579584 -c–a-w- c:\windows\system32\dllcache\user32.dll
2009-07-24 13:36 . 2009-07-25 10:44 -------- d-----w- c:\windows\ERUNT
2009-07-24 09:44 . 2008-04-14 02:33 221184 ----a-w- c:\windows\system32\wmpns.dll
2009-07-24 09:29 . 2009-07-24 09:29 -------- d-----w- c:\windows\l2schemas
2009-07-24 09:29 . 2009-07-24 09:29 -------- d-----w- c:\windows\system32\fr
2009-07-22 16:57 . 2009-07-22 16:57 -------- d-sh–w- c:\documents and settings\Administrateur\PrivacIE
2009-07-22 16:57 . 2009-07-22 16:57 -------- d-sh–w- c:\documents and settings\Administrateur\IECompatCache
2009-07-20 07:42 . 2009-07-20 07:42 -------- d-sh–w- c:\documents and settings\Administrateur\IETldCache
2009-07-20 07:31 . 2009-06-02 10:12 102912 -c----w- c:\windows\system32\dllcache\iecompat.dll
2009-07-20 07:31 . 2009-07-20 07:31 -------- d-----w- c:\windows\ie8updates
2009-07-20 07:30 . 2009-04-30 21:16 12800 -c----w- c:\windows\system32\dllcache\xpshims.dll
2009-07-20 07:30 . 2009-04-30 21:16 246272 -c----w- c:\windows\system32\dllcache\ieproxy.dll
2009-07-20 07:27 . 2009-07-20 07:30 -------- dc-h–w- c:\windows\ie8
2009-07-15 08:32 . 2009-07-15 08:32 -------- d-----w- c:\program files\FileZilla Server

.
(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2009-07-28 12:53 . 2008-11-10 14:54 -------- d-----w- c:\documents and settings\All Users\Application Data\VMware
2009-07-28 12:53 . 2008-11-10 14:55 -------- d-----w- c:\documents and settings\LocalService\Application Data\VMware
2009-07-27 14:27 . 2003-07-22 16:07 469914 ----a-w- c:\windows\system32\perfh00C.dat
2009-07-27 14:27 . 2003-07-22 16:07 75108 ----a-w- c:\windows\system32\perfc00C.dat
2009-07-27 11:06 . 2009-01-06 11:20 -------- d-----w- c:\program files\Java
2009-07-24 09:31 . 2008-04-07 09:28 87263 ----a-w- c:\windows\PCHealth\HelpCtr\OfflineCache\index.dat
2009-07-23 14:22 . 2008-04-22 10:21 126976 ----a-w- c:\windows\system32\WAVSTRETCH.dll
2009-07-23 14:22 . 2008-04-21 07:22 203776 ----a-w- c:\windows\system32\LAME_ENC.dll
2009-07-23 14:22 . 2008-04-21 07:22 151552 ----a-w- c:\windows\system32\bya_mpeg2.dll
2009-07-23 14:22 . 2008-04-07 12:50 222208 ----a-w- c:\windows\system32\MPEGTOWAV.dll
2009-06-16 14:40 . 2003-07-22 16:13 119808 ----a-w- c:\windows\system32\t2embed.dll
2009-06-16 14:40 . 2003-07-22 15:54 81920 ----a-w- c:\windows\system32\fontsub.dll
2009-06-03 19:10 . 2008-04-07 09:50 1297408 ----a-w- c:\windows\system32\quartz.dll
2009-05-21 09:33 . 2009-01-19 08:29 410984 ----a-w- c:\windows\system32\deploytk.dll
2009-05-13 05:04 . 2003-07-22 16:18 915456 ----a-w- c:\windows\system32\wininet.dll
2009-05-07 15:33 . 2003-07-22 15:58 348672 ----a-w- c:\windows\system32\localspl.dll
.

((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
Note empty entries & legit default entries are not shown
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
“ctfmon.exe”=“c:\windows\system32\ctfmon.exe” [2008-04-14 15360]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
“IgfxTray”=“c:\windows\System32\igfxtray.exe” [2003-04-06 155648]
“HotKeysCmds”=“c:\windows\System32\hkcmd.exe” [2003-04-06 114688]
“avgnt”=“c:\program files\Avira\AntiVir Desktop\avgnt.exe” [2009-03-02 209153]
“SunJavaUpdateSched”=“c:\program files\Java\jre6\bin\jusched.exe” [2009-05-21 148888]

[HKEY_USERS.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
“CTFMON.EXE”=“c:\windows\System32\CTFMON.EXE” [2008-04-14 15360]

c:\documents and settings\Administrateur\Menu D?marrer\Programmes\D?marrage
TClockEx.lnk - c:\program files\TClockEx\TCLOCKEX.EXE [2004-2-4 90112]
Time Synchronizer.lnk - c:\program files\Softnik Technologies\Time Synchronizer\timesync.exe [2009-1-23 279168]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\services]
“VigiwanService”=3 (0x3)

[HKLM~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
“c:\WINDOWS\system32\sessmgr.exe”=
“%windir%\Network Diagnostic\xpnetdiag.exe”=
“c:\Program Files\MSN Messenger\msnmsgr.exe”=
“c:\Program Files\MSN Messenger\livecall.exe”=
“c:\WINDOWS\system32\ftp.exe”=
“\\nasone\DATA\DATA\BACKUP\saloua\Config Video TNT\PC Serveur\AdeuxI\PigeLive\PigeLive.exe”=
“c:\AdeuxI_demo\Plan_demo\PlanEdit.exe”=
“%windir%\system32\sessmgr.exe”=
“c:\Program Files\VideoLAN\VLC\vlc.exe”=

[HKLM~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
“3389:TCP”= 3389:TCP:*:Disabled:@xpsp2res.dll,-22009

R1 tsircmir;LapLink Mirror Driver Miniport;c:\windows\system32\drivers\tsircmir.sys [27/05/2008 11:20 2560]
R2 AntiVirSchedulerService;Avira AntiVir Planificateur;c:\program files\Avira\AntiVir Desktop\sched.exe [11/05/2009 12:56 108289]
R2 Crypto;Crypto;c:\windows\system32\drivers\Crypto.sys [16/07/2008 10:13 467002]
R2 FirebirdGuardianDefaultInstance;Firebird Guardian - DefaultInstance;c:\program files\Firebird\Firebird_1_5\bin\fbguard.exe -s --> c:\program files\Firebird\Firebird_1_5\bin\fbguard.exe -s [?]
R2 IPSECDRV;SafeNet IPSec Plugin;c:\windows\system32\drivers\IpSecDrv.sys [16/07/2008 10:13 119352]
R2 TeamViewer4;TeamViewer 4;c:\program files\TeamViewer\Version4\TeamViewer_Service.exe [10/12/2008 10:49 185640]
R2 TSIREGMO;tsiregmo;c:\windows\system32\drivers\tsiregmo.sys [27/05/2008 11:20 5888]
R2 TSISER;TSISER;c:\windows\system32\drivers\tsiser.sys [27/05/2008 11:20 31836]
R2 TSISTRMX;Traveling Software Stream Driver;c:\windows\system32\drivers\TSISTRMX.SYS [27/05/2008 11:20 5120]
R3 DniVap;SafeNet WAN Miniport (VA);c:\windows\system32\drivers\vap.sys [16/07/2008 10:11 36188]
R3 FirebirdServerDefaultInstance;Firebird Server - DefaultInstance;c:\program files\Firebird\Firebird_1_5\bin\fbserver.exe -s --> c:\program files\Firebird\Firebird_1_5\bin\fbserver.exe -s [?]
R3 TSIKBF5;Traveling Software Keyboard Filter Driver;c:\windows\system32\drivers\TSIKBF5.sys [27/05/2008 11:20 9728]
R3 TSIMSF5;Traveling Software Mouse Filter Driver;c:\windows\system32\drivers\TSIMSF5.sys [27/05/2008 11:20 5632]
S1 TSIRCINK;Traveling Software Install Driver;c:\windows\system32\drivers\TSIRCINK.SYS [27/05/2008 11:20 9216]
S2 MCUSBICD2;Microchip MPLAB ICD 2 Firmware Client Driver (ICD2W2K.SYS);c:\windows\system32\drivers\icd2w2k.sys [22/03/2004 02:43 12427]
S3 iLokDrvr;iLok;c:\windows\system32\drivers\iLokDrvr.sys [05/06/2008 11:00 54256]
S3 MBX2DFU;MBX2DFU;c:\windows\system32\DRIVERS\MBX2DFU.sys --> c:\windows\system32\DRIVERS\MBX2DFU.sys [?]
S3 MBX2MIDK;Digidesign Mbox 2 Midi Driver;c:\windows\system32\drivers\mbx2midk.sys --> c:\windows\system32\drivers\mbx2midk.sys [?]

[HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components>{60B49E34-C7CC-11D0-8953-00A0C90347FF}]
“c:\windows\system32\rundll32.exe” “c:\windows\system32\iedkcs32.dll”,BrandIEActiveSetup SIGNUP
.
Contents of the ‘Scheduled Tasks’ folder

2009-07-21 c:\windows\Tasks\Sauvegarde.job

  • c:\windows\system32\ntbackup.exe [2003-07-22 02:34]
    .
        • ORPHANS REMOVED - - - -

HKCU-Run-Ub4TrayApp - c:\program files\Astase\UltraBackup\4.0\bin\ubtray.exe

.
------- Supplementary Scan -------
.
uStart Page = about:blank
uInternet Settings,ProxyServer = 202.99.29.27:80
IE: E&xporter vers Microsoft Excel - c:\progra~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
IE: {{d9288080-1baa-4bc4-9cf8-a92d743db949} - c:\documents and settings\Administrateur\Menu Démarrer\Programmes\IMVU\Run IMVU.lnk
Trusted Zone: caisse-epargne.fr\www.net213
.


driver loading error catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, www.gmer.net…
Rootkit scan 2009-07-28 14:53
Windows 5.1.2600 Service Pack 3 NTFS

scanning hidden processes …

scanning hidden autostart entries …

scanning hidden files …

scan completed successfully
hidden files: 0


.
--------------------- LOCKED REGISTRY KEYS ---------------------

[HKEY_USERS\S-1-5-21-2052111302-1220945662-682003330-500\Software\Microsoft\Internet Explorer\User Preferences]
@Denied: (2) (Administrator)
“88D7D0879DAB32E14DE5B3A805A34F98AFF34F5977”=hex:01,00,00,00,d0,8c,9d,df,01,15,
d1,11,8c,7a,00,c0,4f,c2,97,eb,01,00,00,00,b9,d7,8b,e6,7c,7d,c6,4e,9b,89,2e,
“2D53CFFC5C1A3DD2E97B7979AC2A92BD59BC839E81”=hex:01,00,00,00,d0,8c,9d,df,01,15,
d1,11,8c,7a,00,c0,4f,c2,97,eb,01,00,00,00,b9,d7,8b,e6,7c,7d,c6,4e,9b,89,2e,\

[HKEY_LOCAL_MACHINE\software\DeterministicNetworks\DNE\Parameters]
“SymbolicLinkValue”=hex(6):5c,00,52,00,65,00,67,00,69,00,73,00,74,00,72,00,79,
00,5c,00,4d,00,41,00,43,00,48,00,49,00,4e,00,45,00,5c,00,53,00,79,00,73,00,\

[HKEY_LOCAL_MACHINE\software\Microsoft\Driver Signing]
@Denied: (2) (Administrators)
“Policy”=hex:00,00,00,00
.
--------------------- DLLs Loaded Under Running Processes ---------------------

              • ‘explorer.exe’(4060)
                c:\windows\system32\webcheck.dll
                c:\windows\system32\eappprxy.dll
                .
                ------------------------ Other Running Processes ------------------------
                .
                c:\program files\CoSine Communications\IPSec Dial Client\IreIKE.exe
                c:\program files\Avira\AntiVir Desktop\avguard.exe
                c:\program files\Firebird\Firebird_1_5\bin\fbguard.exe
                c:\program files\CoSine Communications\IPSec Dial Client\IPSecMon.exe
                c:\program files\Java\jre6\bin\jqs.exe
                c:\windows\system32\TSIRCSRV.exe
                c:\windows\system32\wdfmgr.exe
                c:\program files\VMware\VMware Workstation\vmware-authd.exe
                c:\program files\TeamViewer\Version4\TeamViewer.exe
                c:\windows\system32\vmnat.exe
                c:\windows\system32\vmnetdhcp.exe
                c:\program files\Firebird\Firebird_1_5\bin\fbserver.exe
                c:\windows\system32\wscntfy.exe
                .


.
Completion time: 2009-07-28 14:58 - machine was rebooted
ComboFix-quarantined-files.txt 2009-07-28 12:58

Pre-Run: 32 147 640 320 octets libres
Post-Run: 32 083 025 920 octets libres

184 — E O F — 2009-07-27 11:03

:hello: alemonb

fait cela stp…

Très important >> Assure toi d’avoir Antivir toujours désactiver avant de faire la suite…

Ensuite…

télécharger la dernière version de SmitfraudFix sur ton bureau.

Fait un double clic sur SmitfraudFix.exe ce qui va ouvrir une fenêtre bleu.
Appuie sue une touche comme indiquer (Press a key to continue) pour valider .
Dans la nouvelles fenêtre tape la lettre L(French language) et valide avec la touche [ Entrée ].
Une nouvelle fenêtre s’ouvre,valide avec la touche [ Entrée ].
Une nouvelle fenêtre s’ouvre,tape 1 (recherche) et valide avec la touche [ Entrée ] ,pour créer un rapport des fichiers responsables de l’infection.
Copie Le rapport qui se trouve à la racine du disque C:\rapport.txt et poste le moi spt

@+

Merci encore pour ta gentillesse :wink: Voici le rapport :

SmitFraudFix v2.423

Rapport fait à 17:51:54,87, 28/07/2009
Executé à partir de C:\Documents and Settings\Administrateur\Bureau\SmitfraudFix
OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
Le type du système de fichiers est NTFS
Fix executé en mode normal

»»»»»»»»»»»»»»»»»»»»»»»» Process

C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\CoSine Communications\IPSec Dial Client\IreIKE.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Avira\AntiVir Desktop\sched.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\hkcmd.exe
C:\Program Files\Avira\AntiVir Desktop\avgnt.exe
C:\Program Files\Java\jre6\bin\jusched.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Softnik Technologies\Time Synchronizer\timesync.exe
C:\Program Files\Avira\AntiVir Desktop\avguard.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Firebird\Firebird_1_5\bin\fbguard.exe
C:\Program Files\CoSine Communications\IPSec Dial Client\IPSecMon.exe
C:\Program Files\Java\jre6\bin\jqs.exe
C:\Program Files\TeamViewer\Version4\TeamViewer_Service.exe
C:\WINDOWS\System32\TSIRCSRV.EXE
C:\Program Files\TeamViewer\Version4\TeamViewer.exe
C:\Program Files\VMware\VMware Workstation\vmware-authd.exe
C:\WINDOWS\system32\vmnat.exe
C:\WINDOWS\system32\vmnetdhcp.exe
C:\Program Files\Firebird\Firebird_1_5\bin\fbserver.exe
C:\WINDOWS\system32\taskmgr.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Documents and Settings\Administrateur\Bureau\SmitfraudFix\Policies.exe
C:\WINDOWS\system32\cmd.exe

»»»»»»»»»»»»»»»»»»»»»»»» hosts

»»»»»»»»»»»»»»»»»»»»»»»» C:\

»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS

»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system

»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web

»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32

»»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\Administrateur

»»»»»»»»»»»»»»»»»»»»»»»» C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp

»»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\Administrateur\Application Data

»»»»»»»»»»»»»»»»»»»»»»»» Menu Démarrer

»»»»»»»»»»»»»»»»»»»»»»»» C:\DOCUME~1\ADMINI~1\Favoris

»»»»»»»»»»»»»»»»»»»»»»»» Bureau

»»»»»»»»»»»»»»»»»»»»»»»» C:\Program Files

»»»»»»»»»»»»»»»»»»»»»»»» Clés corrompues

»»»»»»»»»»»»»»»»»»»»»»»» Eléments du bureau

[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components\0]
“Source”=“About:Home”
“SubscribedURL”=“About:Home”
“FriendlyName”=“Ma page d’accueil”

»»»»»»»»»»»»»»»»»»»»»»»» o4Patch
!!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

o4Patch
Credits: Malware Analysis & Diagnostic
Code: S!Ri

»»»»»»»»»»»»»»»»»»»»»»»» IEDFix
!!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

IEDFix
Credits: Malware Analysis & Diagnostic
Code: S!Ri

»»»»»»»»»»»»»»»»»»»»»»»» Agent.OMZ.Fix
!!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

Agent.OMZ.Fix
Credits: Malware Analysis & Diagnostic
Code: S!Ri

»»»»»»»»»»»»»»»»»»»»»»»» VACFix
!!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

VACFix
Credits: Malware Analysis & Diagnostic
Code: S!Ri

»»»»»»»»»»»»»»»»»»»»»»»» 404Fix
!!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

404Fix
Credits: Malware Analysis & Diagnostic
Code: S!Ri

»»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler
!!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

SrchSTS.exe by S!Ri
Search SharedTaskScheduler’s .dll

»»»»»»»»»»»»»»»»»»»»»»»» AppInit_DLLs
!!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]

»»»»»»»»»»»»»»»»»»»»»»»» Winlogon
!!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
“Userinit”=“C:\WINDOWS\system32\userinit.exe,”

»»»»»»»»»»»»»»»»»»»»»»»» RK

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
“System”=""

»»»»»»»»»»»»»»»»»»»»»»»» DNS

Description: Intel® PRO/100 VE Network Connection - Miniport d’ordonnancement de paquets
DNS Server Search Order: 212.27.54.252
DNS Server Search Order: 212.27.53.252

HKLM\SYSTEM\CCS\Services\Tcpip…{D53E12D8-A96F-4B3C-A01D-6058A8558E5B}: DhcpNameServer=212.27.54.252 212.27.53.252
HKLM\SYSTEM\CS1\Services\Tcpip…{D53E12D8-A96F-4B3C-A01D-6058A8558E5B}: DhcpNameServer=212.27.54.252 212.27.53.252
HKLM\SYSTEM\CS2\Services\Tcpip…{D53E12D8-A96F-4B3C-A01D-6058A8558E5B}: DhcpNameServer=212.27.54.252 212.27.53.252
HKLM\SYSTEM\CS3\Services\Tcpip…{D53E12D8-A96F-4B3C-A01D-6058A8558E5B}: DhcpNameServer=212.27.54.252 212.27.53.252
HKLM\SYSTEM\CCS\Services\Tcpip\Parameters: DhcpNameServer=212.27.54.252 212.27.53.252
HKLM\SYSTEM\CS1\Services\Tcpip\Parameters: DhcpNameServer=212.27.54.252 212.27.53.252
HKLM\SYSTEM\CS2\Services\Tcpip\Parameters: DhcpNameServer=212.27.54.252 212.27.53.252
HKLM\SYSTEM\CS3\Services\Tcpip\Parameters: DhcpNameServer=212.27.54.252 212.27.53.252

»»»»»»»»»»»»»»»»»»»»»»»» Recherche infection wininet.dll

»»»»»»»»»»»»»»»»»»»»»»»» Fin

re,

j’ai besoin d’un renseignement stp…

il y a un proxi de configurer sur ce pc…et il y a de fortes chance qu’il ait été installer par l’infection

c’est ton pc perso ou bien se trouve il sur ton lieu de travail (une entreprise avec des pc en réseaux) ??

@+
Edité le 28/07/2009 à 21:51

Salut jeanmimigab,

Le PC se trouve effectivement sur mon lieu de travail.
Il est paramètré en DHCP sur un switch relié à une Freebox. Il n’y a pas de proxy normalement.

A+

:hello: alemonb,

bien,note la manipulation suivante dans un fichier txt ou imprime la,car tu vas devoir l’effectuer avec tous tes navigateurs Web fermés.

Fait un double clic sur SmitfraudFix.exe ce qui va ouvrir une fenêtre bleu.
Appuie sue une touche comme indiquer (Press a key to continue) pour valider .
Dans la nouvelles fenêtre tape la lettre L(French language) et valide avec la touche [ Entrée ].
Une nouvelle fenêtre s’ouvre,valide avec la touche [ Entrée ].
Une nouvelle fenêtre s’ouvre,tape 6 (désactiver Proxy) et valide avec la touche [ Entrée ]
une petite fenêtre vas s’ouvrir >>note le message qui sera indiquer dedans et comunique le moi.

ensuite relance Internet explorer et firefox si tu les as sur le pc et referme les aussi tôt.

puis fait un nouveau scan avec Hijackthis (en choisissant “do a system scan and save logfile”)pour me poster le rapport stp…

PS:Si possible poste aussi le rapport Antivir qui t’as signaler le fichier infecté.

@+

[b]jeanmimigab,

Le contenu de la fenêtre de SmitFraudFix m’indique “No proxy configuration was found”.
Juste après le rapport HiJackThis, tu trouveras le dernier rapport infecté d’Antivir.

Merci encore pour ton aide précieuse.[/b]

######################################### RAPPORT HIJACKTHIS #########################################

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 09:16:05, on 30/07/2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\CoSine Communications\IPSec Dial Client\IreIKE.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Avira\AntiVir Desktop\sched.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\hkcmd.exe
C:\Program Files\Avira\AntiVir Desktop\avgnt.exe
C:\Program Files\Java\jre6\bin\jusched.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Softnik Technologies\Time Synchronizer\timesync.exe
C:\Program Files\Avira\AntiVir Desktop\avguard.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Firebird\Firebird_1_5\bin\fbguard.exe
C:\Program Files\CoSine Communications\IPSec Dial Client\IPSecMon.exe
C:\Program Files\Java\jre6\bin\jqs.exe
C:\Program Files\TeamViewer\Version4\TeamViewer_Service.exe
C:\WINDOWS\System32\TSIRCSRV.EXE
C:\Program Files\TeamViewer\Version4\TeamViewer.exe
C:\Program Files\VMware\VMware Workstation\vmware-authd.exe
C:\WINDOWS\system32\vmnat.exe
C:\WINDOWS\system32\vmnetdhcp.exe
C:\Program Files\Firebird\Firebird_1_5\bin\fbserver.exe
C:\WINDOWS\system32\taskmgr.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Documents and Settings\Administrateur\Bureau\SmitfraudFix\Policies.exe
C:\Documents and Settings\Administrateur\Bureau\HiJackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = go.microsoft.com…
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = go.microsoft.com…
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = go.microsoft.com…
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = go.microsoft.com…
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = windowsupdate.microsoft.com…
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 202.99.29.27:80
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: Aide pour le lien d’Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Java™ Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O4 - HKLM…\Run: [IgfxTray] C:\WINDOWS\System32\igfxtray.exe
O4 - HKLM…\Run: [HotKeysCmds] C:\WINDOWS\System32\hkcmd.exe
O4 - HKLM…\Run: [avgnt] “C:\Program Files\Avira\AntiVir Desktop\avgnt.exe” /min
O4 - HKLM…\Run: [SunJavaUpdateSched] “C:\Program Files\Java\jre6\bin\jusched.exe”
O4 - HKCU…\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-18…\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User ‘SYSTEM’)
O4 - HKUS.DEFAULT…\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User ‘Default user’)
O4 - Startup: TClockEx.lnk = C:\Program Files\TClockEx\TCLOCKEX.EXE
O4 - Startup: Time Synchronizer.lnk = C:\Program Files\Softnik Technologies\Time Synchronizer\timesync.exe
O8 - Extra context menu item: E&xporter vers Microsoft Excel - C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE…
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Run IMVU - {d9288080-1baa-4bc4-9cf8-a92d743db949} - C:\Documents and Settings\Administrateur\Menu Démarrer\Programmes\IMVU\Run IMVU.lnk (file missing)
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra ‘Tools’ menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra ‘Tools’ menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O10 - Unknown file in Winsock LSP: c:\windows\system32\nwprovau.dll
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - www.update.microsoft.com…
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - messenger.zone.msn.com…
O16 - DPF: {CF40ACC5-E1BB-4AFF-AC72-04C2F616BCA7} (get_atlcom Class) - www.adobe.com…
O16 - DPF: {F5A7706B-B9C0-4C89-A715-7A0C6B05DD48} (Minesweeper Flags Class) - messenger.zone.msn.com…
O23 - Service: Avira AntiVir Planificateur (AntiVirSchedulerService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\avguard.exe
O23 - Service: (Equant Access Companion) Services Manager (EACSvrMngr) - Unknown owner - C:\Program Files\Equant\Dialer\EACSvrMngr.exe
O23 - Service: (Equant Access Companion) Devices and Services Monitoring (EACSys) - Unknown owner - C:\Program Files\Equant\Dialer\EACSys.exe
O23 - Service: FileZilla Server FTP server (FileZilla Server) - FileZilla Project - C:\Program Files\FileZilla Server\FileZilla Server.exe
O23 - Service: Firebird Guardian - DefaultInstance (FirebirdGuardianDefaultInstance) - The Firebird Project - C:\Program Files\Firebird\Firebird_1_5\bin\fbguard.exe
O23 - Service: Firebird Server - DefaultInstance (FirebirdServerDefaultInstance) - The Firebird Project - C:\Program Files\Firebird\Firebird_1_5\bin\fbserver.exe
O23 - Service: SafeNet Monitor Service (IPSECMON) - SafeNet - C:\Program Files\CoSine Communications\IPSec Dial Client\IPSecMon.exe
O23 - Service: SafeNet IKE Service (IreIKE) - SafeNet - C:\Program Files\CoSine Communications\IPSec Dial Client\IreIKE.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Program Files\Java\jre6\bin\jqs.exe
O23 - Service: MGABGEXE - Matrox Graphics Inc. - C:\WINDOWS\system32\mgabg.exe
O23 - Service: TeamViewer 4 (TeamViewer4) - TeamViewer GmbH - C:\Program Files\TeamViewer\Version4\TeamViewer_Service.exe
O23 - Service: TSI Remote Control Service (TSIRCSRV) - LapLink, Inc. - C:\WINDOWS\System32\TSIRCSRV.EXE
O23 - Service: VMware Authorization Service (VMAuthdService) - VMware, Inc. - C:\Program Files\VMware\VMware Workstation\vmware-authd.exe
O23 - Service: VMware DHCP Service (VMnetDHCP) - VMware, Inc. - C:\WINDOWS\system32\vmnetdhcp.exe
O23 - Service: VMware NAT Service - VMware, Inc. - C:\WINDOWS\system32\vmnat.exe


End of file - 7250 bytes

######################################### RAPPORT ANTIVIR #########################################

28/07/2009 14:00 [Guard] Logiciel malveillant détecté
Dans le fichier ‘C:\WINDOWS\system32\ufdgsa.q’
un virus ou un programme indésirable ‘TR/Dropper.Gen’ [trojan] a été détecté.
Action exécutée : Refuser l’accès

salut,

Fait cela dans l’ordre stp…

Ouvre le poste de travail > disque “C” > WINDOWS > fait un clic droit sur “systèm32” et choisie “Contrôler les fichiers sélectionnés avec Antivir” > si le dropper “ufdgsa.q’” est à nouveau détecter,cette fois ci ne choisie pas “Refuser l’accès” mais plutôt “supprimer”.
Si il n’est plus détecté alors c’est ok.

ensuite…
o Dans Firefox Menu “outils” > “options”.
o Cliques sur en haut à droite sur “Avancé” > "onglet “réseau” > à la rubrique “connexions”,cliques sur paramètres.
o Vérifie que “pas de proxy” soit bien cochée.
o Fermes les fenêtre en cliquant sur “OK”.
http://nsa07.casimages.com/img/2009/07/30/09073003355116386.png

ensuite…

o Ouvres Internet Explorer,cliques sur le menu “Outils” > “Options Internet”.
o A l’onglet “Connexions” > cliques en bas à droite sur “paramètres réseaux”.
o Si la case “utiliser un serveur proxi pour votre réseau local” est cochée,décoches la
o Quittes les fenêtre par “OK” et “Appliquer”.
http://nsa07.casimages.com/img/2009/07/30/090730033758278171.png

  • Redémarre l’ordinateur

ensuite…

relance hijacthis en choisissant “do a system scan only” ,sélectionne les lignes indiquées dans la citation ci-dessous en cliquant sur la case à gauche de chaque lignes (si toujours présentent)et cliques sur “fix checked”

Ensuite redémarre à nouveau ton pc et refait un scan du dossier systèm32 pour voir si le dropper ne c’est pas régénérer.

tient moi au courant des résultats :super:

@+

[b]Salut jeanmimigab,

Lors du premier scan sur “Sytem32” avec Antivir, il m’a à nouveau trouver le fichier “ufdgsa.q’”. Je ne comprends pas pourquoi j’ai dû forcé le scan pour qu’il le trouve et pourquoi il ne l’a pas trouvé tout seul, automatique… Bref. Je l’ai supprimé.

Dans IE - je n’ai pas Firefox - je n’avais pas de proxy activé, tout était grisé, même s’il était configuré sur l’IP 202.99.29.27:80. J’ai donc activé le proxy, supprimé l’IP et désactivé le proxy.

Du coup, je n’ai pas vu la ligne réapparaître dans HiJackThis. Par contre, les deux autres je les ai bien supprimé.

Penses-tu que c’en est terminé ?[/b]

re,

bien,c’est bon signe :super:

Le scanner résident,scanne en priorité les fichiers que tu ouvres ou exécutes.
Le scan des différents DD est secondaire,et une analyse de tous ton pc en mode résident prend souvent plusieurs heures.
c’est pour cela qu’il faut de temps en temps faire un scan Manuel du pc (pour Antivir tu choisis “contrôler système maintenant”)

Antivir est un exélent Antivirus,mais il doit être bien paramétrer pour être efficace,regarde >>ce petit tuto vidéo de Bobette marlow << et tu sera comment le paramétrer de manière optimal.

je pense qu’il reste quelques clefs de registres infectées vue le type d’infections que tu as eu…

pour être sure que c’est clean,fait cela…

télécharge Malwarebytes >>ici
Installe le et met le à jours avant le scan
choisie “exécuter un examen rapide” et à la fin du scan , coche tous les éléments trouvés,et on clic sur supprimer la sélection.
et ensuite poste moi le rapport stp.

ensuite si tout vas bien,on désinstallera de manière automatique tous les outils utilisés.

@+
Edité le 30/07/2009 à 18:14

[b]Merci pour le tuto que je viens de suivre à la lettre. Et merci pour ton aide tout court d’ailleurs :slight_smile:

J’ai effectué le scan avec Malwarebytes mais il n’a rien trouvé. Voici tout de même le rapport.[/b]

Malwarebytes’ Anti-Malware 1.39
Version de la base de données: 2534
Windows 5.1.2600 Service Pack 3

31/07/2009 09:23:50
mbam-log-2009-07-31 (09-23-50).txt

Type de recherche: Examen rapide
Eléments examinés: 86399
Temps écoulé: 4 minute(s), 45 second(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 0
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 0

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
(Aucun élément nuisible détecté)

hello,

ton pc a l’air clean…:super:

Il nous reste a désinstaller de manière automatique tous les outils utilisés pour la désinfection…

pour cela…

télécharge >>> ToolsCleaner <<< (de A.Rothstein & dj QUIOU)

fait un double-clique dessus pour lancer le programme

Clique sur Recherche et laisse le scan se terminer (il peut durer une dizaine de minutes au maximum).

une fois la recherche lancée, ne clique pas dans la fenêtre, cela provoquerait un léger bug du programme.

Si toutes fois la mention (ne réponds pas) apparaissait dans le titre de la fenêtre ToolsCleaner, ne t’en occupes pas et laisse quand même le programme terminer son travail

Poste moi le rapport qui apparait

Attends mon feu vert pour cliquer sur Suppression

Bon weekend
@+

[b]Bonjour jeanmimigab,

Désole pour le temps passé entre ta réponse et la mienne mais je reviens de congés :wink:

Je ne sais pas si j’l’ai fait correctement car l’application ne me dit pas quand elle a fini de rechercher. Voici le rapport :[/b]

[ Rapport ToolsCleaner version 2.3.7 (par A.Rothstein & dj QUIOU) ]

–> Recherche:

C:\Combofix.txt: trouvé !
C:\Qoobox: trouvé !
C:\Documents and Settings\Administrateur\Bureau\HijackThis.exe: trouvé !
C:\Documents and Settings\Administrateur\Bureau\hijackthis.log: trouvé !
C:\Documents and Settings\Administrateur\Bureau\SmitFraudfix: trouvé !

Salut

tu relancesToolsCleaner

lorsque la recherche est terminée ToolsCleaner la liste , cliques sur “Suppression” afin de les supprimer.
et ensuite cliques==>vidage Corbeille
Fermes le programme en cliquant sur "Quitter ".

Postes le rapport qui se trouve ici >>> C:\TCleaner.txt

[b]Salut cricri58,

Merci pour ton aide.

Voici le rapport :[/b]
[ Rapport ToolsCleaner version 2.3.7 (par A.Rothstein & dj QUIOU) ]

–> Recherche:

C:\Combofix.txt: trouvé !
C:\Qoobox: trouvé !
C:\Documents and Settings\Administrateur\Bureau\HijackThis.exe: trouvé !
C:\Documents and Settings\Administrateur\Bureau\hijackthis.log: trouvé !
C:\Documents and Settings\Administrateur\Bureau\SmitFraudfix: trouvé !


–> Suppression:

C:\Documents and Settings\Administrateur\Bureau\HijackThis.exe: supprimé !
C:\Combofix.txt: supprimé !
C:\Documents and Settings\Administrateur\Bureau\hijackthis.log: supprimé !
C:\Qoobox: supprimé !
C:\Documents and Settings\Administrateur\Bureau\SmitFraudfix: supprimé !

Salut alemonb

tu remercieras plutôt jeanmimigab

as-tu encore des soucis?

sinon
:hello: cricri58

[b]Oui oui, je remercie très très très chalereusement jeanmimigab pour son aide hyper efficace et puis toi aussi pour la toute fin :wink:

Mes soucis ont disparus, soyez en une fois de plus remercié

A+[/b]

[b]Bonjour,

Je ne sais pas si c’est lié, je suppose que oui, mais j’ai à nouveau une infection sur ce fameux fichier “C:\WINDOWS\system32\ufdgsa.q”. Par contre le nom de l’infection a changé et est maintenant WORM/Conficker.Y.14.

Pouvez vous m’aider à nouveau svp ??[/b]

Avira AntiVir Personal
Date de création du fichier de rapport : jeudi 20 août 2009 17:45

La recherche porte sur 1649952 souches de virus.

Détenteur de la licence : Avira AntiVir Personal - FREE Antivirus
Numéro de série : 0000149996-ADJIE-0000001
Plateforme : Windows XP
Version de Windows : (Service Pack 3) [5.1.2600]
Mode Boot : Démarré normalement
Identifiant : SYSTEM
Nom de l’ordinateur : ALEXIS

Informations de version :
BUILD.DAT : 9.0.0.67 17958 Bytes 04/08/2009 14:47:00
AVSCAN.EXE : 9.0.3.7 466689 Bytes 18/08/2009 10:14:15
AVSCAN.DLL : 9.0.3.0 49409 Bytes 03/03/2009 09:21:02
LUKE.DLL : 9.0.3.2 209665 Bytes 20/02/2009 10:35:11
LUKERES.DLL : 9.0.2.0 13569 Bytes 03/03/2009 09:21:31
ANTIVIR0.VDF : 7.1.0.0 15603712 Bytes 27/10/2008 11:30:36
ANTIVIR1.VDF : 7.1.4.132 5707264 Bytes 24/06/2009 07:07:40
ANTIVIR2.VDF : 7.1.5.88 2668032 Bytes 10/08/2009 06:53:46
ANTIVIR3.VDF : 7.1.5.142 435712 Bytes 20/08/2009 15:29:51
Version du moteur : 8.2.1.3
AEVDF.DLL : 8.1.1.1 106868 Bytes 11/05/2009 10:59:29
AESCRIPT.DLL : 8.1.2.25 459130 Bytes 17/08/2009 06:53:52
AESCN.DLL : 8.1.2.4 127348 Bytes 24/07/2009 09:05:02
AERDL.DLL : 8.1.2.4 430452 Bytes 15/07/2009 07:08:11
AEPACK.DLL : 8.1.3.18 401783 Bytes 15/07/2009 07:08:08
AEOFFICE.DLL : 8.1.0.38 196987 Bytes 15/07/2009 07:08:07
AEHEUR.DLL : 8.1.0.155 1921400 Bytes 20/08/2009 15:29:55
AEHELP.DLL : 8.1.6.0 233846 Bytes 20/08/2009 15:29:52
AEGEN.DLL : 8.1.1.57 356725 Bytes 20/08/2009 15:29:52
AEEMU.DLL : 8.1.0.9 393588 Bytes 09/10/2008 13:32:40
AECORE.DLL : 8.1.7.6 184694 Bytes 24/07/2009 09:05:00
AEBB.DLL : 8.1.0.3 53618 Bytes 09/10/2008 13:32:40
AVWINLL.DLL : 9.0.0.3 18177 Bytes 12/12/2008 07:47:30
AVPREF.DLL : 9.0.0.1 43777 Bytes 03/12/2008 10:39:26
AVREP.DLL : 8.0.0.3 155905 Bytes 20/01/2009 13:34:28
AVREG.DLL : 9.0.0.0 36609 Bytes 07/11/2008 14:24:42
AVARKT.DLL : 9.0.0.3 292609 Bytes 24/03/2009 14:05:22
AVEVTLOG.DLL : 9.0.0.7 167169 Bytes 30/01/2009 09:36:37
SQLITE3.DLL : 3.6.1.0 326401 Bytes 28/01/2009 14:03:49
SMTPLIB.DLL : 9.2.0.25 28417 Bytes 02/02/2009 07:20:57
NETNT.DLL : 9.0.0.0 11521 Bytes 07/11/2008 14:40:59
RCIMAGE.DLL : 9.0.0.25 2438913 Bytes 31/07/2009 21:30:43
RCTEXT.DLL : 9.0.37.0 88321 Bytes 15/04/2009 09:07:05

Configuration pour la recherche actuelle :
Nom de la tâche…: Contrôle intégral du système
Fichier de configuration…: c:\program files\avira\antivir desktop\sysscan.avp
Documentation…: bas
Action principale…: interactif
Action secondaire…: supprimer
Recherche sur les secteurs d’amorçage maître…: marche
Recherche sur les secteurs d’amorçage…: marche
Secteurs d’amorçage…: C:, D:, E:,
Recherche dans les programmes actifs…: marche
Recherche en cours sur l’enregistrement…: marche
Recherche de Rootkits…: marche
Contrôle d’intégrité de fichiers système…: arrêt
Fichier mode de recherche…: Tous les fichiers
Recherche sur les archives…: marche
Limiter la profondeur de récursivité…: 20
Archive Smart Extensions…: marche
Heuristique de macrovirus…: marche
Heuristique fichier…: moyen
Fichiers à exclure…: C:\Program Files\Radmin\r_server.exe, C:\WINDOWS\system32\r_server.exe,
Catégories de dangers divergentes…: +APPL,+GAME,+JOKE,+PCK,+SPR,

Début de la recherche : jeudi 20 août 2009 17:45

La recherche d’objets cachés commence.
‘47061’ objets ont été contrôlés, ‘0’ objets cachés ont été trouvés.

La recherche sur les processus démarrés commence :
Processus de recherche ‘avscan.exe’ - ‘1’ module(s) sont contrôlés
Processus de recherche ‘avcenter.exe’ - ‘1’ module(s) sont contrôlés
Processus de recherche ‘rundll32.exe’ - ‘1’ module(s) sont contrôlés
Processus de recherche ‘rundll32.exe’ - ‘1’ module(s) sont contrôlés
Processus de recherche ‘Viewer.exe’ - ‘1’ module(s) sont contrôlés
Processus de recherche ‘timesync.exe’ - ‘1’ module(s) sont contrôlés
Processus de recherche ‘ctfmon.exe’ - ‘1’ module(s) sont contrôlés
Processus de recherche ‘jusched.exe’ - ‘1’ module(s) sont contrôlés
Processus de recherche ‘avgnt.exe’ - ‘1’ module(s) sont contrôlés
Processus de recherche ‘hkcmd.exe’ - ‘1’ module(s) sont contrôlés
Processus de recherche ‘explorer.exe’ - ‘1’ module(s) sont contrôlés
Processus de recherche ‘fbserver.exe’ - ‘1’ module(s) sont contrôlés
Processus de recherche ‘vmnetdhcp.exe’ - ‘1’ module(s) sont contrôlés
Processus de recherche ‘vmnat.exe’ - ‘1’ module(s) sont contrôlés
Processus de recherche ‘vmware-authd.exe’ - ‘1’ module(s) sont contrôlés
Processus de recherche ‘TeamViewer.exe’ - ‘1’ module(s) sont contrôlés
Processus de recherche ‘wdfmgr.exe’ - ‘1’ module(s) sont contrôlés
Processus de recherche ‘TSIRCSRV.exe’ - ‘1’ module(s) sont contrôlés
Processus de recherche ‘TeamViewer_Service.exe’ - ‘1’ module(s) sont contrôlés
Processus de recherche ‘jqs.exe’ - ‘1’ module(s) sont contrôlés
Processus de recherche ‘IPSecMon.exe’ - ‘1’ module(s) sont contrôlés
Processus de recherche ‘fbguard.exe’ - ‘1’ module(s) sont contrôlés
Processus de recherche ‘svchost.exe’ - ‘1’ module(s) sont contrôlés
Processus de recherche ‘avguard.exe’ - ‘1’ module(s) sont contrôlés
Processus de recherche ‘svchost.exe’ - ‘1’ module(s) sont contrôlés
Processus de recherche ‘sched.exe’ - ‘1’ module(s) sont contrôlés
Processus de recherche ‘spoolsv.exe’ - ‘1’ module(s) sont contrôlés
Processus de recherche ‘IreIKE.exe’ - ‘1’ module(s) sont contrôlés
Processus de recherche ‘svchost.exe’ - ‘1’ module(s) sont contrôlés
Processus de recherche ‘svchost.exe’ - ‘1’ module(s) sont contrôlés
Processus de recherche ‘svchost.exe’ - ‘1’ module(s) sont contrôlés
Processus de recherche ‘svchost.exe’ - ‘1’ module(s) sont contrôlés
Processus de recherche ‘svchost.exe’ - ‘1’ module(s) sont contrôlés
Processus de recherche ‘lsass.exe’ - ‘1’ module(s) sont contrôlés
Processus de recherche ‘services.exe’ - ‘1’ module(s) sont contrôlés
Processus de recherche ‘winlogon.exe’ - ‘1’ module(s) sont contrôlés
Processus de recherche ‘csrss.exe’ - ‘1’ module(s) sont contrôlés
Processus de recherche ‘smss.exe’ - ‘1’ module(s) sont contrôlés
‘38’ processus ont été contrôlés avec ‘38’ modules

La recherche sur les secteurs d’amorçage maître commence :
Secteur d’amorçage maître HD0
[INFO] Aucun virus trouvé !
Secteur d’amorçage maître HD1
[INFO] Aucun virus trouvé !

La recherche sur les secteurs d’amorçage commence :
Secteur d’amorçage ‘C:’
[INFO] Aucun virus trouvé !
Secteur d’amorçage ‘D:’
[INFO] Aucun virus trouvé !
Secteur d’amorçage ‘E:’
[INFO] Aucun virus trouvé !

La recherche sur les renvois aux fichiers exécutables (registre) commence :
Le registre a été contrôlé ( ‘50’ fichiers).

La recherche sur les fichiers sélectionnés commence :

Recherche débutant dans ‘C:’ <Système>
C:\pagefile.sys
[AVERTISSEMENT] Impossible d’ouvrir le fichier !
[REMARQUE] Ce fichier est un fichier système Windows.
[REMARQUE] Il est correct que ce fichier ne puisse pas être ouvert pour la recherche.
C:\WINDOWS\system32\ufdgsa.q
[RESULTAT] Contient le modèle de détection du ver WORM/Conficker.Y.14
C:\WINDOWS\system32\drivers\sptd.sys
[AVERTISSEMENT] Impossible d’ouvrir le fichier !
Recherche débutant dans ‘D:’ <Données>
Recherche débutant dans ‘E:’

Début de la désinfection :
C:\WINDOWS\system32\ufdgsa.q
[RESULTAT] Contient le modèle de détection du ver WORM/Conficker.Y.14
[REMARQUE] Le fichier a été déplacé dans le répertoire de quarantaine sous le nom ‘4af17858.qua’ !

Fin de la recherche : jeudi 20 août 2009 18:21
Temps nécessaire: 33:50 Minute(s)

La recherche a été effectuée intégralement

6081 Les répertoires ont été contrôlés
162309 Des fichiers ont été contrôlés
1 Des virus ou programmes indésirables ont été trouvés
0 Des fichiers ont été classés comme suspects
0 Des fichiers ont été supprimés
0 Des virus ou programmes indésirables ont été réparés
1 Les fichiers ont été déplacés dans la quarantaine
0 Les fichiers ont été renommés
2 Impossible de contrôler des fichiers
162306 Fichiers non infectés
707 Les archives ont été contrôlées
2 Avertissements
2 Consignes
47061 Des objets ont été contrôlés lors du Rootkitscan
0 Des objets cachés ont été trouvés