Twitter iPhone pliant OnePlus 11 PS5 Disney+ Orange Livebox Windows 11

Se débarrasser d'Aurora ?

12 réponses
Avatar
Thierry
Bonjour à tous

J'ai du attraper (sans le vouloir :o() un spyware !
Dès que j'ouvre IE6 j'ai une fenêtre supplémentaire
nommée Aurora qui m'envoie sur des sites de pub !
Je suis sous XP pro SP2 avec toutes les mises à jour

Voici le log d'Hijack This :

Logfile of HijackThis v1.99.0
Scan saved at 06:19:18, on 22/04/2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.exe
C:\WINDOWS\system32\RunDll32.exe
D:\DU Meter\DUMeter.exe
D:\CloneCD\CloneCDTray.exe
C:\program files\ATI Technologies\ATI Control Panel\atiptaxx.exe
D:\Adobe\Acrobat 7.0\Distillr\Acrotray.exe
D:\Harrap's Multimédia\Shorter\bin\HiHarrapsTray.exe
D:\Dragon Systems\NaturallySpeaking\Program\natspeak.exe
C:\WINDOWS\system32\oodag.exe
D:\K9\K9.exe
C:\WINDOWS\System32\svchost.exe
C:\program files\Outlook Express\msimn.exe
d:\OE-QuoteFix\oequotefix.exe
D:\totalcmd\TOTALCMD.EXE
C:\Program Files\Internet Explorer\iexplore.exe
C:\WINDOWS\puylpzdrufn.exe
E:\Téléchargements\Utilitaires systeme\Hijack this\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.free.fr/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
F2 - REG:system.ini: Shell=Explorer.exe C:\WINDOWS\Nail.exe
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\Adobe\Acrobat
7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: DgnWebIE - {2843DAC1-05EF-11D2-95BA-0060083493D6} - d:\Dragon
Systems\NaturallySpeaking\Program\web_ie.dll
O2 - BHO: BolgerObj Class - {302A3240-4805-4a34-97D7-1645A0B08410} - C:\WINDOWS\Bolger.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - D:\SPYBOT~1\SDHelper.dll
O2 - BHO: ohb - {999A06FF-10EF-4A29-8640-69E99882C26B} - C:\WINDOWS\system32\rtneg.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program
files\google\googletoolbar1.dll
O2 - BHO: AcroIEToolbarHelper Class - {AE7CD045-E861-484f-8273-0445EE161910} - D:\Adobe\Acrobat
7.0\Acrobat\AcroIEFavClient.dll
O3 - Toolbar: (no name) - {BA52B914-B692-46c4-B683-905236F6F655} - (no file)
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - D:\Adobe\Acrobat
7.0\Acrobat\AcroIEFavClient.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program
files\google\googletoolbar1.dll
O3 - Toolbar: Systran50premi.IEPlugIn - {9A0844DB-84CF-4440-BDB1-1F4F7C4F7FB0} -
D:\SYSTRAN\5.0\Premium\IEPlugIn.dll
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [DU Meter] D:\DU Meter\DUMeter.exe
O4 - HKLM\..\Run: [CloneCDElbyCDFL] "d:\CloneCD\ElbyCheck.exe" /L ElbyCDFL
O4 - HKLM\..\Run: [CloneCDTray] "D:\CloneCD\CloneCDTray.exe" /s
O4 - HKLM\..\Run: [ATIPTA] c:\program files\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [Acrobat Assistant 7.0] "D:\Adobe\Acrobat 7.0\Distillr\Acrotray.exe"
O4 - HKLM\..\Run: [KAVPersonal50] d:\Kaspersky Anti-Virus Personal\kav.exe /minimize
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [PDF Converter Registry Controller]
"D:\SYSTRAN\5.0\Premium\RegistryController.exe"
O4 - Startup: Dragon NaturallySpeaking.lnk = D:\Dragon
Systems\NaturallySpeaking\Program\natspeak.exe
O4 - Startup: e-Backup 1.4 Scheduler.lnk = ?
O4 - Startup: Launch K9.lnk = D:\K9\K9.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Fichiers
communs\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Ask Harrap's Shorter.lnk = ?
O4 - Global Startup: Lancement rapide d'Adobe Acrobat.lnk = ?
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O8 - Extra context menu item: &Google Search - res://c:\program
files\Google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: Convertir en Adobe PDF - res://D:\Adobe\Acrobat
7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convertir en un fichier PDF existant - res://D:\Adobe\Acrobat
7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Convertir la cible du lien en Adobe PDF - res://D:\Adobe\Acrobat
7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convertir la cible du lien en un fichier PDF existant -
res://D:\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Convertir la sélection en Adobe PDF - res://D:\Adobe\Acrobat
7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convertir la sélection en un fichier PDF existant -
res://D:\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Convertir les liens sélectionnés en fichier Adobe PDF -
res://D:\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
O8 - Extra context menu item: Convertir les liens sélectionnés en un fichier PDF existant -
res://D:\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
O8 - Extra context menu item: E&xporter vers Microsoft Excel -
res://D:\MICROS~1\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: Open and Translate in Word -
res://D:\SYSTRAN\5.0\Premium\IEShellExt.dll /10
O8 - Extra context menu item: Pages liées - res://c:\program
files\Google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Pages similaires - res://c:\program
files\Google\GoogleToolbar1.dll/cmsimilar.html
O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google -
res://c:\program files\Google\GoogleToolbar1.dll/cmcache.html
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} -
D:\MICROS~1\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program
Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program
Files\Messenger\msmsgs.exe
O16 - DPF: {0E8D0700-75DF-11D3-8B4A-0008C7450C4A} (DjVuCtl Class) -
http://www.lizardtech.com/download/files/win/djvuplugin/fr_FR/DjVuControl_fr_FR.cab
O16 - DPF: {10132C0C-B4E5-11D5-AB9E-444553540000} (PCVRA.VRPCA) -
http://www.visualradio.de/download/VRPCA.CAB
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) -
http://go.microsoft.com/fwlink/?linkid=36467&clcid=0x409
O16 - DPF: {4ED9DDF0-7479-4BBE-9335-5A1EDB1D8A21} -
http://download.mcafee.com/molbin/shared/mcinsctl/fr/4,0,0,76/mcinsctl.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) -
http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1091944248109
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) -
http://a840.g.akamai.net/7/840/537/2004061001/housecall.trendmicro.com/housecall/xscan53.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{F80C2ECC-7C42-4E30-89CE-E254E5542969}: NameServer =
192.168.1.1
O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Fichiers communs\Adobe Systems
Shared\Service\Adobelmsvc.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: Service d'administration du Gestionnaire de disque logique - Unknown -
C:\WINDOWS\System32\dmadmin.exe
O23 - Service: Journal des événements - Unknown - C:\WINDOWS\system32\services.exe
O23 - Service: Service COM de gravage de CD IMAPI - Unknown - C:\WINDOWS\System32\imapi.exe
O23 - Service: kavsvc - Kaspersky Lab - d:\Kaspersky Anti-Virus Personal\kavsvc.exe
O23 - Service: Partage de Bureau à distance NetMeeting - Unknown - C:\WINDOWS\System32\mnmsrvc.exe
O23 - Service: O&O Defrag - O&O Software GmbH - C:\WINDOWS\system32\oodag.exe
O23 - Service: Plug-and-Play - Unknown - C:\WINDOWS\system32\services.exe
O23 - Service: Gestionnaire de session d'aide sur le Bureau à distance - Unknown -
C:\WINDOWS\system32\sessmgr.exe
O23 - Service: Carte à puce - Unknown - C:\WINDOWS\System32\SCardSvr.exe
O23 - Service: Journaux et alertes de performance - Unknown - C:\WINDOWS\system32\smlogsvc.exe
O23 - Service: Telnet - Unknown - C:\WINDOWS\System32\tlntsvr.exe
O23 - Service: Cliché instantané de volume - Unknown - C:\WINDOWS\System32\vssvc.exe
O23 - Service: Carte de performance WMI - Unknown - C:\WINDOWS\System32\wbem\wmiapsrv.exe

_______________________________



Merci de votre aide

--

@+
Thierry

10 réponses

1 2
Avatar
Ty-Fanch'
Thierry a pensé très fort :
Bonjour à tous

J'ai du attraper (sans le vouloir :o() un spyware !
Dès que j'ouvre IE6 j'ai une fenêtre supplémentaire
nommée Aurora qui m'envoie sur des sites de pub !
Je suis sous XP pro SP2 avec toutes les mises à jour




C:WINDOWSpuylpzdrufn.exe
O4 - Startup: e-Backup 1.4 Scheduler.lnk = ?
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} -
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} -
O16 - DPF: {0E8D0700-75DF-11D3-8B4A-0008C7450C4A} (DjVuCtl Class) -
http://www.lizardtech.com/download/files/win/djvuplugin/fr_FR/DjVuControl_fr_FR.cab
O16 - DPF: {10132C0C-B4E5-11D5-AB9E-444553540000} (PCVRA.VRPCA) -
http://www.visualradio.de/download/VRPCA.CAB
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage
Validation Tool) - http://go.microsoft.com/fwlink/?linkid6467&clcid=0x409
http://a840.g.akamai.net/7/840/537/2004061001/housecall.trendmicro.com/housecall/xscan53.cab
O17 -



Bonjour,

Il faudrait vérifier avec d'autres mais je t'ai trié des trucs qui me
semblent bizarres sinon rien vu de plus en première approche dans le
scan Highjack.
Passe un coup de CWShredder ou de Spybot search and destroy ça va te
virer ta saloperie.
Sinon, tu sembles avoir 2 antivirus Kaspersky et Norton?

--
Amicalement Ty-Fanch'
(Pour me répondre, enlever les monuments de mon adresse)
- "Pourquoi tant de n?"
- "Ben j'avais besoin d'e et ils m'ont jeté de l'o"
Avatar
JacK [MVP]
Il se trouve que Thierry a formulé :
Bonjour à tous

J'ai du attraper (sans le vouloir :o() un spyware !
Dès que j'ouvre IE6 j'ai une fenêtre supplémentaire
nommée Aurora qui m'envoie sur des sites de pub !
Je suis sous XP pro SP2 avec toutes les mises à jour

Voici le log d'Hijack This :

Logfile of HijackThis v1.99.0
Scan saved at 06:19:18, on 22/04/2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:WINDOWSSystem32smss.exe
C:WINDOWSsystem32winlogon.exe
C:WINDOWSsystem32services.exe
C:WINDOWSsystem32lsass.exe
C:WINDOWSsystem32Ati2evxx.exe
C:WINDOWSsystem32svchost.exe
C:WINDOWSSystem32svchost.exe
C:WINDOWSsystem32spoolsv.exe
C:WINDOWSsystem32Ati2evxx.exe
C:WINDOWSExplorer.exe
C:WINDOWSsystem32RunDll32.exe
D:DU MeterDUMeter.exe
D:CloneCDCloneCDTray.exe
C:program filesATI TechnologiesATI Control Panelatiptaxx.exe
D:AdobeAcrobat 7.0DistillrAcrotray.exe
D:Harrap's MultimédiaShorterbinHiHarrapsTray.exe
D:Dragon SystemsNaturallySpeakingProgramnatspeak.exe
C:WINDOWSsystem32oodag.exe
D:K9K9.exe
C:WINDOWSSystem32svchost.exe
C:program filesOutlook Expressmsimn.exe
d:OE-QuoteFixoequotefix.exe
D:totalcmdTOTALCMD.EXE
C:Program FilesInternet Exploreriexplore.exe
C:WINDOWSpuylpzdrufn.exe
E:TéléchargementsUtilitaires systemeHijack thisHijackThis.exe

R0 - HKCUSoftwareMicrosoftInternet ExplorerMain,Start Page =
http://www.free.fr/
R0 - HKCUSoftwareMicrosoftInternet ExplorerToolbar,LinksFolderName =
Liens
F2 - REG:system.ini: Shell=Explorer.exe C:WINDOWSNail.exe
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} -
D:AdobeAcrobat 7.0ActiveXAcroIEHelper.dll
O2 - BHO: DgnWebIE - {2843DAC1-05EF-11D2-95BA-0060083493D6} - d:Dragon
SystemsNaturallySpeakingProgramweb_ie.dll
O2 - BHO: BolgerObj Class - {302A3240-4805-4a34-97D7-1645A0B08410} -
C:WINDOWSBolger.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} -
D:SPYBOT~1SDHelper.dll
O2 - BHO: ohb - {999A06FF-10EF-4A29-8640-69E99882C26B} -
C:WINDOWSsystem32rtneg.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} -
c:program filesgooglegoogletoolbar1.dll
O2 - BHO: AcroIEToolbarHelper Class - {AE7CD045-E861-484f-8273-0445EE161910}
- D:AdobeAcrobat 7.0AcrobatAcroIEFavClient.dll
O3 - Toolbar: (no name) - {BA52B914-B692-46c4-B683-905236F6F655} - (no file)
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} -
D:AdobeAcrobat 7.0AcrobatAcroIEFavClient.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:program
filesgooglegoogletoolbar1.dll
O3 - Toolbar: Systran50premi.IEPlugIn -
{9A0844DB-84CF-4440-BDB1-1F4F7C4F7FB0} - D:SYSTRAN5.0PremiumIEPlugIn.dll
O4 - HKLM..Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM..Run: [DU Meter] D:DU MeterDUMeter.exe
O4 - HKLM..Run: [CloneCDElbyCDFL] "d:CloneCDElbyCheck.exe" /L ElbyCDFL
O4 - HKLM..Run: [CloneCDTray] "D:CloneCDCloneCDTray.exe" /s
O4 - HKLM..Run: [ATIPTA] c:program filesATI TechnologiesATI Control
Panelatiptaxx.exe
O4 - HKLM..Run: [Acrobat Assistant 7.0] "D:AdobeAcrobat
7.0DistillrAcrotray.exe"
O4 - HKLM..Run: [KAVPersonal50] d:Kaspersky Anti-Virus Personalkav.exe
/minimize
O4 - HKLM..Run: [NeroFilterCheck] C:WINDOWSsystem32NeroCheck.exe
O4 - HKLM..Run: [PDF Converter Registry Controller]
"D:SYSTRAN5.0PremiumRegistryController.exe"
O4 - Startup: Dragon NaturallySpeaking.lnk = D:Dragon
SystemsNaturallySpeakingProgramnatspeak.exe
O4 - Startup: e-Backup 1.4 Scheduler.lnk = ?
O4 - Startup: Launch K9.lnk = D:K9K9.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:Program FilesFichiers
communsAdobeCalibrationAdobe Gamma Loader.exe
O4 - Global Startup: Ask Harrap's Shorter.lnk = ?
O4 - Global Startup: Lancement rapide d'Adobe Acrobat.lnk = ?
O6 - HKCUSoftwarePoliciesMicrosoftInternet ExplorerControl Panel present
O8 - Extra context menu item: &Google Search - res://c:program
filesGoogleGoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: Convertir en Adobe PDF - res://D:AdobeAcrobat
7.0AcrobatAcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convertir en un fichier PDF existant -
res://D:AdobeAcrobat 7.0AcrobatAcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Convertir la cible du lien en Adobe PDF -
res://D:AdobeAcrobat 7.0AcrobatAcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convertir la cible du lien en un fichier PDF
existant - res://D:AdobeAcrobat
7.0AcrobatAcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Convertir la sélection en Adobe PDF -
res://D:AdobeAcrobat 7.0AcrobatAcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convertir la sélection en un fichier PDF
existant - res://D:AdobeAcrobat
7.0AcrobatAcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Convertir les liens sélectionnés en fichier
Adobe PDF - res://D:AdobeAcrobat
7.0AcrobatAcroIEFavClient.dll/AcroIECaptureSelLinks.html
O8 - Extra context menu item: Convertir les liens sélectionnés en un fichier
PDF existant - res://D:AdobeAcrobat
7.0AcrobatAcroIEFavClient.dll/AcroIEAppendSelLinks.html
O8 - Extra context menu item: E&xporter vers Microsoft Excel -
res://D:MICROS~1OFFICE11EXCEL.EXE/3000
O8 - Extra context menu item: Open and Translate in Word -
res://D:SYSTRAN5.0PremiumIEShellExt.dll /10
O8 - Extra context menu item: Pages liées - res://c:program
filesGoogleGoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Pages similaires - res://c:program
filesGoogleGoogleToolbar1.dll/cmsimilar.html
O8 - Extra context menu item: Version de la page actuelle disponible dans le
cache Google - res://c:program filesGoogleGoogleToolbar1.dll/cmcache.html
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} -
D:MICROS~1OFFICE11REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} -
C:Program FilesMessengermsmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger -
{FB5F1910-F110-11d2-BB9E-00C04F795683} - C:Program
FilesMessengermsmsgs.exe
O16 - DPF: {0E8D0700-75DF-11D3-8B4A-0008C7450C4A} (DjVuCtl Class) -
http://www.lizardtech.com/download/files/win/djvuplugin/fr_FR/DjVuControl_fr_FR.cab
O16 - DPF: {10132C0C-B4E5-11D5-AB9E-444553540000} (PCVRA.VRPCA) -
http://www.visualradio.de/download/VRPCA.CAB
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage
Validation Tool) - http://go.microsoft.com/fwlink/?linkid6467&clcid=0x409
O16 - DPF: {4ED9DDF0-7479-4BBE-9335-5A1EDB1D8A21} -
http://download.mcafee.com/molbin/shared/mcinsctl/fr/4,0,0,76/mcinsctl.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) -
http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1091944248109
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) -
http://a840.g.akamai.net/7/840/537/2004061001/housecall.trendmicro.com/housecall/xscan53.cab
O17 -
HKLMSystemCCSServicesTcpip..{F80C2ECC-7C42-4E30-89CE-E254E5542969}:
NameServer = 192.168.1.1
O23 - Service: Adobe LM Service - Adobe Systems - C:Program FilesFichiers
communsAdobe Systems SharedServiceAdobelmsvc.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. -
C:WINDOWSsystem32Ati2evxx.exe
O23 - Service: ATI Smart - Unknown - C:WINDOWSsystem32ati2sgag.exe
O23 - Service: Service d'administration du Gestionnaire de disque logique -
Unknown - C:WINDOWSSystem32dmadmin.exe
O23 - Service: Journal des événements - Unknown -
C:WINDOWSsystem32services.exe
O23 - Service: Service COM de gravage de CD IMAPI - Unknown -
C:WINDOWSSystem32imapi.exe
O23 - Service: kavsvc - Kaspersky Lab - d:Kaspersky Anti-Virus
Personalkavsvc.exe
O23 - Service: Partage de Bureau à distance NetMeeting - Unknown -
C:WINDOWSSystem32mnmsrvc.exe
O23 - Service: O&O Defrag - O&O Software GmbH - C:WINDOWSsystem32oodag.exe
O23 - Service: Plug-and-Play - Unknown - C:WINDOWSsystem32services.exe
O23 - Service: Gestionnaire de session d'aide sur le Bureau à distance -
Unknown - C:WINDOWSsystem32sessmgr.exe
O23 - Service: Carte à puce - Unknown - C:WINDOWSSystem32SCardSvr.exe
O23 - Service: Journaux et alertes de performance - Unknown -
C:WINDOWSsystem32smlogsvc.exe
O23 - Service: Telnet - Unknown - C:WINDOWSSystem32tlntsvr.exe
O23 - Service: Cliché instantané de volume - Unknown -
C:WINDOWSSystem32vssvc.exe
O23 - Service: Carte de performance WMI - Unknown -
C:WINDOWSSystem32wbemwmiapsrv.exe

_______________________________


'lut,

A cocher dans HijackThis

C:WINDOWSpuylpzdrufn.exe
O2 - BHO: BolgerObj Class - {302A3240-4805-4a34-97D7-1645A0B08410} -
C:WINDOWSBolger.dll
O2 - BHO: ohb - {999A06FF-10EF-4A29-8640-69E99882C26B} -
C:WINDOWSsystem32rtneg.dll
O3 - Toolbar: (no name) - {BA52B914-B692-46c4-B683-905236F6F655} - (no
file)

Service à passer sur manuel ou à désactiver si pas l'usage :
O23 - Service: Telnet - Unknown - C:WINDOWSSystem32tlntsvr.exe

--
http://www.optimix.be.tf MVP Windows Security
http://websecurite.org
http://www.msmvps.com/XPditif/
http://experts.microsoft.fr/longhorn4u/
Helping you void your warranty since 2000
---**ANTISPAM**---
Click on the link to answer -Cliquez sur le lien pour répondre
http://www.cerbermail.com/?csaLJS6yvZ
@(0)@ JacK
Avatar
Thierry
Dans le message de news :,
JacK [MVP] à écrit :
'lut,

A cocher dans HijackThis

C:WINDOWSpuylpzdrufn.exe
O2 - BHO: BolgerObj Class - {302A3240-4805-4a34-97D7-1645A0B08410} -
C:WINDOWSBolger.dll
O2 - BHO: ohb - {999A06FF-10EF-4A29-8640-69E99882C26B} -
C:WINDOWSsystem32rtneg.dll
O3 - Toolbar: (no name) - {BA52B914-B692-46c4-B683-905236F6F655} - (no
file)

Service à passer sur manuel ou à désactiver si pas l'usage :
O23 - Service: Telnet - Unknown - C:WINDOWSSystem32tlntsvr.exe



Bonjour
Comme d'hab.
Jack rapide et efficace !
Thank's

--
@+
Thierry
Avatar
Ty-Fanch'
Thierry a formulé la demande :

Bonjour
Comme d'hab.
Jack rapide et efficace !
Thank's



Euh! De rien!
je dois sentir le pâté!

--
Amicalement Ty-Fanch'
(Pour me répondre, enlever les monuments de mon adresse)
"Pour réussir dans la vie, prenez exemple sur les canards, paraissez
calme et indifférent en surface mais pédalez furieusement en dessous"
Proverbe Brittanique
Avatar
Thierry
Dans le message de news :,
Ty-Fanch' à écrit :
Thierry a formulé la demande :

Bonjour
Comme d'hab.
Jack rapide et efficace !
Thank's



Euh! De rien!
je dois sentir le pâté!



Re bonjour
Ben non ! Désolé ton message m'est arrivé
bien après (va savoir pourquoi ?)
Merci aussi de ton aide
Je suis toujours avec mon problème
Le trojan semble s'appeller NAIL.EXE
il se recrée des que je l'efface
Si vous avez une idée ...

--
@+
Thierry
Avatar
JacK [MVP]
Après mure réflexion, Thierry a écrit :
Dans le message de news
:,
Ty-Fanch' à écrit :
Thierry a formulé la demande :

Bonjour
Comme d'hab.
Jack rapide et efficace !
Thank's



Euh! De rien!
je dois sentir le pâté!



Re bonjour
Ben non ! Désolé ton message m'est arrivé
bien après (va savoir pourquoi ?)
Merci aussi de ton aide
Je suis toujours avec mon problème
Le trojan semble s'appeller NAIL.EXE
il se recrée des que je l'efface
Si vous avez une idée ...



'lut,

NAIL.EXE n'apparaît pas dans ton log d'HijackThis.

L'add on de AdAware VX2 devrait t'en défaire.

--
http://www.optimix.be.tf MVP Windows Security
http://websecurite.org
http://www.msmvps.com/XPditif/
http://experts.microsoft.fr/longhorn4u/
Helping you void your warranty since 2000
---**ANTISPAM**---
Click on the link to answer -Cliquez sur le lien pour répondre
http://www.cerbermail.com/?csaLJS6yvZ
@(0)@ JacK
Avatar
Jean-Marie
*Thierry* a écrit le 22/04/2005 :

...

Si vous avez une idée ...



Copier/Coller


" 1 Télécharge CWShredder

http://cwshredder.net/bin/CWSInstall.exe

Démarre le et clique sur Fix

2 Termine le processus suivant en ouvrant les gestionnaire de tâches
(Alt-Ctrl-Supp) :

ikpgor.exe

Démarre Hijackthis Do a system scan only puis coche les lignes
suivantes :

R1 - HKLMSoftwareMicrosoftInternet ExplorerMain,Search Bar =
about:blank
R1 - HKLMSoftwareMicrosoftInternet ExplorerMain,Default_Search_URL
= about:blank
R1 - HKCUSoftwareMicrosoftInternet Connection Wizard,Shellnext =
http:///dw/cgi/uninstall.cgi?v6&sn>452C6EEFD54A60B1FD8F700B5014E9&pid=&sids=&d=3&br
F0 - system.ini: Shell=Explorer.exe C:WINDOWSNail.exe
F2 - REG:system.ini: Shell=Explorer.exe C:WINDOWSNail.exe
O4 - HKLM..Run: [awbpwba] c:windowssystem32ikpgor.exe
O4 - HKLM..RunServices: [Machine Debug Manager] obd.exe
O9 - Extra button: Related (HKLM)
O9 - Extra 'Tools' menuitem: Show &Related Links (HKLM)
Ferme toutes les fenêtres, tous les programmes et clique sur Fix
checked

4 Démarre en mode sans échec (F8)

Assure toi d'avoir accès à tous les fichiers.

Démarrer, Poste de travail ou autre dossier, Menu Outils, Option des
dossiers, onglet Affichage :
Activer la case : Afficher les fichiers et dossiers cachés
Désactiver la case : Masquer les extensions des fichiers dont le type
est connu
Désactiver la case : Masquer les fichiers protégés du système
d'exploitation
Puis Appliquer

5 Supprime les fichiers/dossiers incriminés (s'ils existent encore) :
C:WINDOWSNail.exe
c:windowssystem32ikpgor.exe
c:windowssystem32obd.exe
Supprime les fichiers inutiles dans les répertoires Temp
celui de C:Documents and Settingston identitéLocal SettingsTemp
<--tout le contenu
C:Documents and Settingsautres identitésLocal SettingsTemp <--tout
le contenu
et celui de C:WindowsTemp <--tout le contenu
Supprime tous les fichiers de Temporary Internet Files
via Options Internet/onglet Général/zone "Fichiers Internet
Temporaires/bouton supprimer les fichiers .
Supprime les Cookies.
Supprime tout le contenu de Prefetch
C:WINDOWSPrefetch<--Tout le contenu
Clique sur Démarrer / Exécuter / tape CleanMgr et valide pour accepter
l'examen du disque C:
coche toutes les cases et clique sur OK pour confirmer la suppression
des fichiers

Vide la corbeille

Recache les fichiers système afin de ne pas faire d'erreur à l'avenir
en sélectionnant ne pas afficher les fichiers cachés ou les fichiers
système.

6 Redémarre normalement et poste un nouveau rapport Hijackthis pour
vérification

HijackThis v1.99.1:

http://www.merijn.org/files/hijackthis.zip "

Source: http://forum.pcastuces.com/sujet.asp?SUJET_ID7821

--

Jean-Marie
Avatar
Thierry
Dans le message de news :,
JacK [MVP] à écrit :
'lut,

NAIL.EXE n'apparaît pas dans ton log d'HijackThis.

L'add on de AdAware VX2 devrait t'en défaire.



Re bonjour
Après avoir passé CWShredder
et Addaware VX2, c'est mieux, plus de
pop-up publicitaires, mais voici ce qui reste :

_______________________________________

Logfile of HijackThis v1.99.0
Scan saved at 16:39:39, on 22/04/2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:WINDOWSSystem32smss.exe
C:WINDOWSsystem32winlogon.exe
C:WINDOWSsystem32services.exe
C:WINDOWSsystem32lsass.exe
C:WINDOWSsystem32Ati2evxx.exe
C:WINDOWSsystem32svchost.exe
C:WINDOWSSystem32svchost.exe
C:WINDOWSsystem32spoolsv.exe
C:WINDOWSsystem32Ati2evxx.exe
C:WINDOWSExplorer.exe
C:WINDOWSsystem32RunDll32.exe
D:DU MeterDUMeter.exe
D:CloneCDCloneCDTray.exe
C:program filesATI TechnologiesATI Control Panelatiptaxx.exe
D:AdobeAcrobat 7.0DistillrAcrotray.exe
D:SRNMIC~1SOLOSENT.EXE
D:SRNMIC~1SOLOCFG.EXE
D:Harrap's MultimédiaShorterbinHiHarrapsTray.exe
C:WINDOWSsystem32oodag.exe
D:Dragon SystemsNaturallySpeakingProgramnatspeak.exe
D:K9K9.exe
C:WINDOWSSystem32svchost.exe
E:TéléchargementsUtilitaires systemeHijack thisHijackThis.exe

R0 - HKCUSoftwareMicrosoftInternet ExplorerMain,Start Page = http://www.free.fr/
R0 - HKCUSoftwareMicrosoftInternet ExplorerToolbar,LinksFolderName = Liens
F2 - REG:system.ini: Shell=Explorer.exe C:WINDOWSNail.exe
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:AdobeAcrobat
7.0ActiveXAcroIEHelper.dll
O2 - BHO: DgnWebIE - {2843DAC1-05EF-11D2-95BA-0060083493D6} - d:Dragon
SystemsNaturallySpeakingProgramweb_ie.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - D:SPYBOT~1SDHelper.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:program
filesgooglegoogletoolbar1.dll
O2 - BHO: AcroIEToolbarHelper Class - {AE7CD045-E861-484f-8273-0445EE161910} - D:AdobeAcrobat
7.0AcrobatAcroIEFavClient.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - D:AdobeAcrobat
7.0AcrobatAcroIEFavClient.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:program
filesgooglegoogletoolbar1.dll
O3 - Toolbar: Systran50premi.IEPlugIn - {9A0844DB-84CF-4440-BDB1-1F4F7C4F7FB0} -
D:SYSTRAN5.0PremiumIEPlugIn.dll
O4 - HKLM..Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM..Run: [DU Meter] D:DU MeterDUMeter.exe
O4 - HKLM..Run: [CloneCDElbyCDFL] "d:CloneCDElbyCheck.exe" /L ElbyCDFL
O4 - HKLM..Run: [CloneCDTray] "D:CloneCDCloneCDTray.exe" /s
O4 - HKLM..Run: [ATIPTA] c:program filesATI TechnologiesATI Control Panelatiptaxx.exe
O4 - HKLM..Run: [Acrobat Assistant 7.0] "D:AdobeAcrobat 7.0DistillrAcrotray.exe"
O4 - HKLM..Run: [KAVPersonal50] d:Kaspersky Anti-Virus Personalkav.exe /minimize
O4 - HKLM..Run: [NeroFilterCheck] C:WINDOWSsystem32NeroCheck.exe
O4 - HKLM..Run: [PDF Converter Registry Controller]
"D:SYSTRAN5.0PremiumRegistryController.exe"
O4 - HKLM..Run: [SoloSentry] D:SRNMIC~1SOLOSENT.EXE
O4 - HKLM..Run: [SoloSchedule] D:SRNMIC~1SOLOCFG.EXE
O4 - Startup: Dragon NaturallySpeaking.lnk = D:Dragon
SystemsNaturallySpeakingProgramnatspeak.exe
O4 - Startup: e-Backup 1.4 Scheduler.lnk = ?
O4 - Startup: Launch K9.lnk = D:K9K9.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:Program FilesFichiers
communsAdobeCalibrationAdobe Gamma Loader.exe
O4 - Global Startup: Ask Harrap's Shorter.lnk = ?
O4 - Global Startup: Lancement rapide d'Adobe Acrobat.lnk = ?
O6 - HKCUSoftwarePoliciesMicrosoftInternet ExplorerControl Panel present
O8 - Extra context menu item: &Google Search - res://c:program
filesGoogleGoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: Convertir en Adobe PDF - res://D:AdobeAcrobat
7.0AcrobatAcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convertir en un fichier PDF existant - res://D:AdobeAcrobat
7.0AcrobatAcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Convertir la cible du lien en Adobe PDF - res://D:AdobeAcrobat
7.0AcrobatAcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convertir la cible du lien en un fichier PDF existant -
res://D:AdobeAcrobat 7.0AcrobatAcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Convertir la sélection en Adobe PDF - res://D:AdobeAcrobat
7.0AcrobatAcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convertir la sélection en un fichier PDF existant -
res://D:AdobeAcrobat 7.0AcrobatAcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Convertir les liens sélectionnés en fichier Adobe PDF -
res://D:AdobeAcrobat 7.0AcrobatAcroIEFavClient.dll/AcroIECaptureSelLinks.html
O8 - Extra context menu item: Convertir les liens sélectionnés en un fichier PDF existant -
res://D:AdobeAcrobat 7.0AcrobatAcroIEFavClient.dll/AcroIEAppendSelLinks.html
O8 - Extra context menu item: E&xporter vers Microsoft Excel -
res://D:MICROS~1OFFICE11EXCEL.EXE/3000
O8 - Extra context menu item: Open and Translate in Word -
res://D:SYSTRAN5.0PremiumIEShellExt.dll /10
O8 - Extra context menu item: Pages liées - res://c:program
filesGoogleGoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Pages similaires - res://c:program
filesGoogleGoogleToolbar1.dll/cmsimilar.html
O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google -
res://c:program filesGoogleGoogleToolbar1.dll/cmcache.html
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} -
D:MICROS~1OFFICE11REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:Program
FilesMessengermsmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:Program
FilesMessengermsmsgs.exe
O16 - DPF: {0E8D0700-75DF-11D3-8B4A-0008C7450C4A} (DjVuCtl Class) -
http://www.lizardtech.com/download/files/win/djvuplugin/fr_FR/DjVuControl_fr_FR.cab
O16 - DPF: {10132C0C-B4E5-11D5-AB9E-444553540000} (PCVRA.VRPCA) -
http://www.visualradio.de/download/VRPCA.CAB
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) -
http://go.microsoft.com/fwlink/?linkid6467&clcid=0x409
O16 - DPF: {4ED9DDF0-7479-4BBE-9335-5A1EDB1D8A21} -
http://download.mcafee.com/molbin/shared/mcinsctl/fr/4,0,0,76/mcinsctl.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) -
http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1091944248109
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) -
http://a840.g.akamai.net/7/840/537/2004061001/housecall.trendmicro.com/housecall/xscan53.cab
O17 - HKLMSystemCCSServicesTcpip..{F80C2ECC-7C42-4E30-89CE-E254E5542969}: NameServer =
192.168.1.1
O23 - Service: Adobe LM Service - Adobe Systems - C:Program FilesFichiers communsAdobe Systems
SharedServiceAdobelmsvc.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:WINDOWSsystem32Ati2evxx.exe
O23 - Service: ATI Smart - Unknown - C:WINDOWSsystem32ati2sgag.exe
O23 - Service: Service d'administration du Gestionnaire de disque logique - Unknown -
C:WINDOWSSystem32dmadmin.exe
O23 - Service: Journal des événements - Unknown - C:WINDOWSsystem32services.exe
O23 - Service: Service COM de gravage de CD IMAPI - Unknown - C:WINDOWSSystem32imapi.exe
O23 - Service: kavsvc - Kaspersky Lab - d:Kaspersky Anti-Virus Personalkavsvc.exe
O23 - Service: Partage de Bureau à distance NetMeeting - Unknown - C:WINDOWSSystem32mnmsrvc.exe
O23 - Service: O&O Defrag - O&O Software GmbH - C:WINDOWSsystem32oodag.exe
O23 - Service: Plug-and-Play - Unknown - C:WINDOWSsystem32services.exe
O23 - Service: Gestionnaire de session d'aide sur le Bureau à distance - Unknown -
C:WINDOWSsystem32sessmgr.exe
O23 - Service: Carte à puce - Unknown - C:WINDOWSSystem32SCardSvr.exe
O23 - Service: Journaux et alertes de performance - Unknown - C:WINDOWSsystem32smlogsvc.exe
O23 - Service: Telnet - Unknown - C:WINDOWSSystem32tlntsvr.exe
O23 - Service: Cliché instantané de volume - Unknown - C:WINDOWSSystem32vssvc.exe
O23 - Service: Carte de performance WMI - Unknown - C:WINDOWSSystem32wbemwmiapsrv.exe

_________________


--

@+
Thierry
Avatar
JacK [MVP]
Thierry vient de nous annoncer :
F2 - REG:system.ini: Shell=Explorer.exe C:WINDOWSNail.exe



'lut,

Cocher et fix it avec HijackThis lancé en mode sans échec.
Il est possible qu'il utilise une ruse pour se recréer, voir OptimixSe
débarrasser des BHO
Enfin, il existe des BHO utilisant un trojan vicieux Backdoor.Agent.ba
pour se régénérer en cas de suppression des entrées dans la BdR. La
procédure à suivre pour ce cas particulier caractérisée par la présence
dans le registre d'une ou plusieurs entrées AppInit_DLLs :




tu utilises KAV + SOLO : pas une bonne idée deux AV simultanément...
Tu n'as pas désactivé le service TELNET...

--
http://www.optimix.be.tf MVP Windows Security
http://websecurite.org
http://www.msmvps.com/XPditif/
http://experts.microsoft.fr/longhorn4u/
Helping you void your warranty since 2000
---**ANTISPAM**---
Click on the link to answer -Cliquez sur le lien pour répondre
http://www.cerbermail.com/?csaLJS6yvZ
@(0)@ JacK
Avatar
Thierry
Bonjour à tous

Finallement après beaucoup d'essais
infructueux, je crois avoir réussi :o)

J'ai appliqué la procédure décrite ici :
http://forums.maddoktor2.com/index.php?showtopic920

Voici le dernier rapport de HijackThis après plusieurs "reboot"
pour être sur :

____________________________________

Logfile of HijackThis v1.99.0
Scan saved at 11:25:54, on 23/04/2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:WINDOWSSystem32smss.exe
C:WINDOWSsystem32winlogon.exe
C:WINDOWSsystem32services.exe
C:WINDOWSsystem32lsass.exe
C:WINDOWSsystem32Ati2evxx.exe
C:WINDOWSsystem32svchost.exe
C:WINDOWSSystem32svchost.exe
C:WINDOWSsystem32spoolsv.exe
C:WINDOWSsystem32Ati2evxx.exe
C:WINDOWSExplorer.EXE
C:WINDOWSsystem32RunDll32.exe
D:DU MeterDUMeter.exe
D:CloneCDCloneCDTray.exe
C:program filesATI TechnologiesATI Control Panelatiptaxx.exe
D:AdobeAcrobat 7.0DistillrAcrotray.exe
D:Microsoft AntiSpywaregcasServ.exe
D:Harrap's MultimédiaShorterbinHiHarrapsTray.exe
D:Microsoft AntiSpywaregcasDtServ.exe
C:WINDOWSsystem32oodag.exe
C:WINDOWSSystem32svchost.exe
D:Dragon SystemsNaturallySpeakingProgramnatspeak.exe
D:K9K9.exe
C:program filesOutlook Expressmsimn.exe
d:OE-QuoteFixoequotefix.exe
E:TéléchargementsUtilitaires systemeHijack thisHijackThis.exe

R0 - HKCUSoftwareMicrosoftInternet ExplorerMain,Start Page = http://www.free.fr/
R0 - HKLMSoftwareMicrosoftInternet ExplorerMain,Start Page = http://www.free.fr/
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:AdobeAcrobat
7.0ActiveXAcroIEHelper.dll
O2 - BHO: DgnWebIE - {2843DAC1-05EF-11D2-95BA-0060083493D6} - d:Dragon
SystemsNaturallySpeakingProgramweb_ie.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - D:SPYBOT~1SDHelper.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:program
filesgooglegoogletoolbar1.dll
O2 - BHO: AcroIEToolbarHelper Class - {AE7CD045-E861-484f-8273-0445EE161910} - D:AdobeAcrobat
7.0AcrobatAcroIEFavClient.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - D:AdobeAcrobat
7.0AcrobatAcroIEFavClient.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:program
filesgooglegoogletoolbar1.dll
O3 - Toolbar: Systran50premi.IEPlugIn - {9A0844DB-84CF-4440-BDB1-1F4F7C4F7FB0} -
D:SYSTRAN5.0PremiumIEPlugIn.dll
O4 - HKLM..Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM..Run: [DU Meter] D:DU MeterDUMeter.exe
O4 - HKLM..Run: [CloneCDElbyCDFL] "d:CloneCDElbyCheck.exe" /L ElbyCDFL
O4 - HKLM..Run: [CloneCDTray] "D:CloneCDCloneCDTray.exe" /s
O4 - HKLM..Run: [ATIPTA] c:program filesATI TechnologiesATI Control Panelatiptaxx.exe
O4 - HKLM..Run: [Acrobat Assistant 7.0] "D:AdobeAcrobat 7.0DistillrAcrotray.exe"
O4 - HKLM..Run: [KAVPersonal50] d:Kaspersky Anti-Virus Personalkav.exe /minimize
O4 - HKLM..Run: [NeroFilterCheck] C:WINDOWSsystem32NeroCheck.exe
O4 - HKLM..Run: [gcasServ] "D:Microsoft AntiSpywaregcasServ.exe"
O4 - Startup: Dragon NaturallySpeaking.lnk = D:Dragon
SystemsNaturallySpeakingProgramnatspeak.exe
O4 - Startup: Launch K9.lnk = D:K9K9.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:Program FilesFichiers
communsAdobeCalibrationAdobe Gamma Loader.exe
O4 - Global Startup: Ask Harrap's Shorter.lnk = ?
O4 - Global Startup: Lancement rapide d'Adobe Acrobat.lnk = ?
O6 - HKCUSoftwarePoliciesMicrosoftInternet ExplorerControl Panel present
O8 - Extra context menu item: &Google Search - res://c:program
filesGoogleGoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: Convertir en Adobe PDF - res://D:AdobeAcrobat
7.0AcrobatAcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convertir en un fichier PDF existant - res://D:AdobeAcrobat
7.0AcrobatAcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Convertir la cible du lien en Adobe PDF - res://D:AdobeAcrobat
7.0AcrobatAcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convertir la cible du lien en un fichier PDF existant -
res://D:AdobeAcrobat 7.0AcrobatAcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Convertir la sélection en Adobe PDF - res://D:AdobeAcrobat
7.0AcrobatAcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convertir la sélection en un fichier PDF existant -
res://D:AdobeAcrobat 7.0AcrobatAcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Convertir les liens sélectionnés en fichier Adobe PDF -
res://D:AdobeAcrobat 7.0AcrobatAcroIEFavClient.dll/AcroIECaptureSelLinks.html
O8 - Extra context menu item: Convertir les liens sélectionnés en un fichier PDF existant -
res://D:AdobeAcrobat 7.0AcrobatAcroIEFavClient.dll/AcroIEAppendSelLinks.html
O8 - Extra context menu item: E&xporter vers Microsoft Excel -
res://D:MICROS~1OFFICE11EXCEL.EXE/3000
O8 - Extra context menu item: Open and Translate in Word -
res://D:SYSTRAN5.0PremiumIEShellExt.dll /10
O8 - Extra context menu item: Pages liées - res://c:program
filesGoogleGoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Pages similaires - res://c:program
filesGoogleGoogleToolbar1.dll/cmsimilar.html
O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google -
res://c:program filesGoogleGoogleToolbar1.dll/cmcache.html
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} -
D:MICROS~1OFFICE11REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:Program
FilesMessengermsmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:Program
FilesMessengermsmsgs.exe
O16 - DPF: {0E8D0700-75DF-11D3-8B4A-0008C7450C4A} (DjVuCtl Class) -
http://www.lizardtech.com/download/files/win/djvuplugin/fr_FR/DjVuControl_fr_FR.cab
O16 - DPF: {10132C0C-B4E5-11D5-AB9E-444553540000} (PCVRA.VRPCA) -
http://www.visualradio.de/download/VRPCA.CAB
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) -
http://go.microsoft.com/fwlink/?linkid6467&clcid=0x409
O16 - DPF: {4ED9DDF0-7479-4BBE-9335-5A1EDB1D8A21} -
http://download.mcafee.com/molbin/shared/mcinsctl/fr/4,0,0,76/mcinsctl.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) -
http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1091944248109
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) -
http://a840.g.akamai.net/7/840/537/2004061001/housecall.trendmicro.com/housecall/xscan53.cab
O17 - HKLMSystemCCSServicesTcpip..{F80C2ECC-7C42-4E30-89CE-E254E5542969}: NameServer =
192.168.1.1
O23 - Service: Adobe LM Service - Adobe Systems - C:Program FilesFichiers communsAdobe Systems
SharedServiceAdobelmsvc.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:WINDOWSsystem32Ati2evxx.exe
O23 - Service: ATI Smart - Unknown - C:WINDOWSsystem32ati2sgag.exe
O23 - Service: Service d'administration du Gestionnaire de disque logique - Unknown -
C:WINDOWSSystem32dmadmin.exe
O23 - Service: Journal des événements - Unknown - C:WINDOWSsystem32services.exe
O23 - Service: Service COM de gravage de CD IMAPI - Unknown - C:WINDOWSSystem32imapi.exe
O23 - Service: kavsvc - Kaspersky Lab - d:Kaspersky Anti-Virus Personalkavsvc.exe
O23 - Service: Partage de Bureau à distance NetMeeting - Unknown - C:WINDOWSSystem32mnmsrvc.exe
O23 - Service: O&O Defrag - O&O Software GmbH - C:WINDOWSsystem32oodag.exe
O23 - Service: Plug-and-Play - Unknown - C:WINDOWSsystem32services.exe
O23 - Service: Gestionnaire de session d'aide sur le Bureau à distance - Unknown -
C:WINDOWSsystem32sessmgr.exe
O23 - Service: Carte à puce - Unknown - C:WINDOWSSystem32SCardSvr.exe
O23 - Service: Journaux et alertes de performance - Unknown - C:WINDOWSsystem32smlogsvc.exe
O23 - Service: Cliché instantané de volume - Unknown - C:WINDOWSSystem32vssvc.exe
O23 - Service: Carte de performance WMI - Unknown - C:WINDOWSSystem32wbemwmiapsrv.exe

____________________________________________


En tout cas un grand merci à Jack, Ty-Fanch' et Jean Marie de leur aide


--

@+
Thierry
1 2