Bientôt bonsoir,
Mon dieu que c'est long quand un malveillant ne veut pas être délogé.
J'ai suivi la démarche proposée. Je n'ai rien obtenu avec MalwaresBytes donc j'ai pris l'option Combofix. J'envoie le rapport sans doute en plusieurs morceaux pour savoir si ça a marché.
ComboFix 09-05-23.04 - Pascal Zimmer 24/05/2009 17:34.1 - NTFSx86
Microsoft Windows XP Édition familiale 5.1.2600.3.1252.33.1036.18.447.229 [GMT 2:00]
Lancé depuis: c:\documents and settings\Pascal Zimmer\Bureau\ComboFix.exe
AV: avast! antivirus 4.8.1335 [VPS 090524-0] *On-access scanning disabled* (Updated) {7591DB91-41F0-48A3-B128-1A293FD8233D}
.
(((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
.
c:\windows\system32\Ijl11.dll
c:\windows\system32\sqlite3.dll
.
((((((((((((((((((((((((((((( Fichiers créés du 2009-04-24 au 2009-05-24 ))))))))))))))))))))))))))))))))))))
.
2009-05-24 13:01 . 2009-05-24 13:36 -------- d-----w c:\windows\BDOSCAN8
2009-05-24 12:40 . 2009-05-24 12:40 -------- d-----w C:\VundoFix Backups
2009-05-24 12:28 . 2009-05-24 12:37 -------- d-----w c:\documents and settings\Pascal Zimmer\.housecall6.6
2009-05-10 11:55 . 2009-05-10 11:55 -------- d-----w c:\documents and settings\Pascal Zimmer\Application Data\AVS4YOU
2009-05-10 11:54 . 2009-05-10 11:54 -------- d-----w c:\documents and settings\All Users\Application Data\AVS4YOU
2009-05-10 11:52 . 2009-05-11 18:29 -------- d-----w c:\program files\Fichiers communs\AVSMedia
2009-05-10 11:52 . 2008-07-11 09:52 1700352 ----a-w c:\windows\system32\GdiPlus.dll
2009-05-10 11:52 . 2009-05-11 18:29 -------- d-----w c:\program files\AVS4YOU
2009-05-10 11:52 . 2003-05-21 21:50 24576 ----a-w c:\windows\system32\msxml3a.dll
2009-04-26 16:54 . 2009-04-26 17:28 -------- d-----w c:\documents and settings\Pascal Zimmer\Local Settings\Application Data\Deployment
.
(((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
.
2009-05-24 14:02 . 2006-12-27 10:59 -------- d-----w c:\documents and settings\All Users\Application Data\Google Updater
2009-05-18 09:19 . 2008-11-24 19:19 -------- d-----w c:\program files\Malwarebytes' Anti-Malware
2009-05-18 09:19 . 2009-04-04 15:21 2967799 ----a-w c:\documents and settings\All Users\Application Data\Malwarebytes\Malwarebytes' Anti-Malware\mbam-setup.exe
2009-04-29 07:23 . 2008-11-30 15:58 -------- d-----w c:\program files\Lx_cats
2009-04-27 18:31 . 2008-03-27 16:42 -------- d---a-w c:\documents and settings\All Users\Application Data\TEMP
2009-04-27 18:29 . 2008-03-27 16:42 -------- d-----w c:\program files\SpywareBlaster
2009-04-27 18:00 . 2008-03-03 20:44 45056 ----a-w c:\windows\NCUNINST.EXE
2009-04-27 17:58 . 2008-03-03 20:42 -------- d-----w c:\program files\Hewlett-Packard
2009-04-16 07:19 . 2004-08-05 12:00 84818 ----a-w c:\windows\system32\perfc00C.dat
2009-04-16 07:19 . 2004-08-05 12:00 510736 ----a-w c:\windows\system32\perfh00C.dat
2009-04-09 13:29 . 2008-11-24 16:36 -------- d-----w c:\program files\Java
2009-04-09 13:27 . 2009-04-09 13:27 152576 ----a-w c:\documents and settings\Pascal Zimmer\Application Data\Sun\Java\jre1.6.0_13\lzma.dll
2009-04-06 13:32 . 2008-11-24 19:19 38496 ----a-w c:\windows\system32\drivers\mbamswissarmy.sys
2009-04-06 13:32 . 2008-11-24 19:19 15504 ----a-w c:\windows\system32\drivers\mbam.sys
2009-03-09 03:19 . 2008-11-24 16:36 410984 ----a-w c:\windows\system32\deploytk.dll
2009-03-06 14:20 . 2004-08-05 12:00 286720 ----a-w c:\windows\system32\pdh.dll
2009-03-03 00:13 . 2004-08-05 12:00 826368 ----a-w c:\windows\system32\wininet.dll
2008-03-27 14:34 . 2008-03-27 14:34 504 -c--a-w c:\program files\autorun_off.reg
2008-02-28 19:14 . 2008-02-28 19:14 11174703 -c--a-w c:\program files\thegimp-2.2.7-PC.zip
2008-02-28 18:55 . 2008-02-28 18:55 987452 -c--a-w c:\program files\flash-linux.tar.gz
.
((((((((((((((((((((((((((((((((( Points de chargement Reg ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés
REGEDIT4
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Cld2000.exe"="c:\program files\Calendrier\Cld2000.exe" [2008-09-10 3083264]
"ctfmon.exe"="c:\windows\system32\ctfmon.exe" [2008-04-14 15360]
"swg"="c:\program files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" [2007-04-01 68856]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"avast!"="c:\progra~1\ALWILS~1\Avast4\ashDisp.exe" [2009-02-05 81000]
"OpwareSE4"="c:\program files\ScanSoft\OmniPageSE4.0\OpwareSE4.exe" [2006-03-21 69632]
"VadeRetro Outlook"="c:\program files\Goto Software\Vade Retro\VrMoRegister.exe" [2008-02-20 87552]
"VadeRetro Desktop"="c:\program files\Goto Software\Vade Retro\Vaderetro_Mgr.exe" [2008-04-10 1054208]
"eBayToolbar"="c:\program files\eBay\eBay Toolbar2\eBayTBDaemon.exe" [2009-01-16 632048]
"Adobe Reader Speed Launcher"="c:\program files\Adobe\Reader 8.0\Reader\Reader_sl.exe" [2008-10-15 39792]
"SunJavaUpdateSched"="c:\program files\Java\jre6\bin\jusched.exe" [2009-03-09 148888]
"StatusClient"="c:\program files\Hewlett-Packard\Toolbox2.0\Apache Tomcat 4.0\webapps\Toolbox\StatusClient\StatusClient.exe" [2002-12-16 36864]
"TomcatStartup"="c:\program files\Hewlett-Packard\Toolbox2.0\hpbpsttp.exe" [2003-03-31 155648]
"LXCGCATS"="c:\windows\System32\spool\DRIVERS\W32X86\3\LXCGtime.dll" [2005-04-27 69632]
"VTTimer"="VTTimer.exe" - c:\windows\system32\VTTimer.exe [2004-10-01 53248]
"VTtrayp"="VTtrayp.exe" - c:\windows\system32\VTTrayp.exe [2004-06-22 143360]
"CARPService"="carpserv.exe" - c:\windows\system32\carpserv.exe [2003-03-18 4608]
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]
c:\documents and settings\Pascal Zimmer\Menu D‚marrer\Programmes\D‚marrage\
wkcalrem.LNK - c:\program files\Fichiers communs\Microsoft Shared\Works Shared\WkCalRem.exe [2004-7-12 15360]
HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32
"wave1"= serwvdrv.dll
"wave3"= serwvdrv.dll
"wave4"= serwvdrv.dll
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\Program Files\\IZArc\\IZArc.exe"=
"c:\\Program Files\\Hewlett-Packard\\Toolbox2.0\\Javasoft\\JRE\\1.3.1\\bin\\javaw.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"c:\\WINDOWS\\system32\\lxcgcoms.exe"=
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"3389:TCP"= 3389:TCP:@xpsp2res.dll,-22009
R1 aswSP;avast! Self Protection;c:\windows\system32\drivers\aswSP.sys [10/04/2008 16:01 114768]
R2 aswFsBlk;aswFsBlk;c:\windows\system32\drivers\aswFsBlk.sys [10/04/2008 16:01 20560]
R3 dskwatch;Disk Watch Filter;c:\windows\system32\drivers\dskwatch.sys [27/12/2006 22:37 15232]
S3 fbxusb;Carte réseau virtuelle FreeBox USB;c:\windows\system32\drivers\fbxusb32.sys [31/10/2007 16:27 21344]
.
Contenu du dossier 'Tâches planifiées'
2009-05-24 c:\windows\Tasks\Google Software Updater.job
- c:\program files\Google\Common\Google Updater\GoogleUpdaterService.exe [2007-01-27 12:26]
.
- - - - ORPHELINS SUPPRIMES - - - -
SafeBoot-procexp90.Sys
.
------- Examen supplémentaire -------
.
uStart Page =
hxxp://www.google.fr/uSearchMigratedDefaultURL =
hxxp://www.google.com/search?q={searchTerms}&sourceid=ie7&rls=com.microsoft:en-US&ie=utf8&oe=utf8
mStart Page =
hxxp://www.01net.com/telecharger/uInternet Settings,ProxyOverride = <local>
uSearchURL,(Default) =
hxxp://www.google.com/search?q=%sIE: E&xporter vers Microsoft Excel - c:\progra~1\MICROS~4\Office10\EXCEL.EXE/3000
IE: Recherche sur eBay - c:\program files\eBay\eBay Toolbar2\eBayTb.dll/RCSearch.html
TCP: {2BA45A00-EE38-4C40-A39B-1E99F292745C} = 212.27.32.176,212.27.32.177
TCP: {2BBFA774-7D3E-4B3C-BF04-E943914C84B3} = 212.27.53.252,212.27.54.252
Filter: x-sdch - {B1759355-3EEC-4C1E-B0F1-B719FE26E377} - c:\program files\Google\Google Toolbar\Component\fastsearch_A8904FB862BD9564.dll
DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} -
hxxp://www.bitdefender.fr/scan_fr/scan8/oscan8.cab.
**************************************************************************
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer,
http://www.gmer.netRootkit scan 2009-05-24 17:38
Windows 5.1.2600 Service Pack 3 NTFS
Recherche de processus cachés ...
Recherche d'éléments en démarrage automatique cachés ...
HKLM\Software\Microsoft\Windows\CurrentVersion\Run
LXCGCATS = rundll32 c:\windows\System32\spool\DRIVERS\W32X86\3\LXCGtime.dll,_RunDLLEntry@16???????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????
Recherche de fichiers cachés ...
Scan terminé avec succès
Fichiers cachés: 0
**************************************************************************
.
--------------------- DLLs chargées dans les processus actifs ---------------------
- - - - - - - > 'explorer.exe'(3172)
c:\program files\ScanSoft\OmniPageSE4.0\OpHookSE4.dll
c:\windows\system32\eappprxy.dll
c:\windows\system32\WPDShServiceObj.dll
c:\windows\system32\PortableDeviceTypes.dll
c:\windows\system32\PortableDeviceApi.dll
.
------------------------ Autres processus actifs ------------------------
.
c:\program files\Alwil Software\Avast4\aswUpdSv.exe
c:\program files\Alwil Software\Avast4\ashServ.exe
c:\program files\Java\jre6\bin\jqs.exe
c:\windows\system32\snmp.exe
c:\program files\Hewlett-Packard\Toolbox2.0\Javasoft\JRE\1.3.1\bin\javaw.exe
c:\program files\Alwil Software\Avast4\ashMaiSv.exe
c:\program files\Alwil Software\Avast4\ashWebSv.exe
c:\windows\system32\wscntfy.exe
.
**************************************************************************
.
Heure de fin: 2009-05-24 17:43 - La machine a redémarré
ComboFix-quarantined-files.txt 2009-05-24 15:42
Avant-CF: 37 744 316 416 octets libres
Après-CF: 37 668 548 608 octets libres
WindowsXP-KB310994-SP2-Home-BootDisk-FRA.exe
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS
[operating systems]
c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP dition familiale" /noexecute=optin /fastdetect
158 --- E O F --- 2009-05-13 11:01
Merci par avance pour les conseils et remarques supplémentaires.
Pascal et sa moitié