[Résolu] pb digital protection

Ce que nous vous conseillons :
  1. Lisez les réponses ci-dessous où vous trouverez des conseils et de l'aide de la part des autres utilisateurs
  2. Avant de faire des modifications sur votre système ou d'installer des logiciels, nous vous recommandons fortement de cliquer ici pour scanner Windows afin de détecter les erreurs de registre.
Inscrit le: 01 Mai 2010
Messages: 8

MessagePosté le: 04 Mai 2010 à 19:03    Sujet du message: [Résolu] pb digital protection

Mon PC a été victime de Digital Protection...
J ai effectué un scan via mon antivirus AVG FREE qui à priori avait détecté le pb et avait réparé. Après avoir consulté différents forum j'ai installé Malaware Bytes et lancé un scan du disk C et des trojans et autres intrus ont été détectés.
Ci dessous le rapport
A l'aide merci d'avance

Malwarebytes' Anti-Malware 1.46

Version de la base de données: 4056

Windows 5.1.2600 Service Pack 3
Internet Explorer 8.0.6001.18702

04/05/2010 00:11:52
mbam-log-2010-05-04 (00-11-52).txt

Type d'examen: Examen complet (C:\|)
Elément(s) analysé(s): 198619
Temps écoulé: 52 minute(s), 59 seconde(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 7
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 2
Dossier(s) infecté(s): 2
Fichier(s) infecté(s): 7

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
HKEY_CURRENT_USER\Software\pragma (Rootkit.TDSS) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Digital Protection (Rogue.DigitalProtection) -> No action taken.
HKEY_CURRENT_USER\Software\Malware Defense (Rogue.MalwareDefense) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Paladin Antivirus (Rogue.PaladinAntivirus) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\Paladin Antivirus (Rogue.PaladinAntivirus) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Malware Defense (Rogue.MalwareDefense) -> No action taken.

Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Elément(s) de données du Registre infecté(s):
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\DisableTaskMgr (Hijack.TaskManager) -> Bad: (1) Good: (0) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\DisableTaskMgr (Hijack.TaskManager) -> Bad: (1) Good: (0) -> No action taken.

Dossier(s) infecté(s):
C:\Program Files\Digital Protection (Rogue.DigitalProtection) -> No action taken.
C:\WINDOWS\PRAGMAdrtccdxbqo (Trojan.DNSChanger) -> No action taken.

Fichier(s) infecté(s):
C:\WINDOWS\PRAGMAdrtccdxbqo\PRAGMAcfg.ini (Trojan.DNSChanger) -> No action taken.
C:\Documents and Settings\All Users\Application Data\pragmamfeklnmal.dll (Rootkit.TDSS) -> No action taken.
C:\Documents and Settings\thoulouse sebastien\Local Settings\Temp\pragmamainqt.dll (Rootkit.TDSS) -> No action taken.
C:\WINDOWS\Temp\pragmamainqt.dll (Rootkit.TDSS) -> No action taken.
C:\Documents and Settings\All Users\Favoris\_favdata.dat (Malware.Trace) -> No action taken.
C:\Documents and Settings\All Users\Application Data\sysReserve.ini (Malware.Trace) -> No action taken.
C:\WINDOWS\system32\nvs2.inf (Adware.EGDAccess) -> No action taken. 

Equipe de sécurité

Inscrit le: 07 Déc 2007
Messages: 593
Localisation: est

MessagePosté le: 04 Mai 2010 à 21:15

Bonjour finou, bien atteint ce PC

Étape 1

Télécharge load_tdsskiller de Loup Blanc sur ton Bureau en cliquant sur ce lien :

Cet outil est conçu pour automatiser différentes tâches proposées par TDSSKiller, un fix de Kaspersky.

- Lance load_tdsskiller en double-cliquant dessus : l'outil va se connecter au Net pour télécharger une copie à jour de TDSSKiller, puis va lancer le scan

- A la fin du scan, appuie sur une touche pour continuer, comme l'indique le message dans la fenêtre noire d'invite de commande

- Le rapport s'affichera automatiquement : copie-colle son contenu dans ta prochaine réponse (le fichier est également présent ici : C:\tdsskiller\report.txt)

- Fais redémarrer ton PC

Étape 2

- Télécharge rkill (de Grinler) de l'un de ces liens

double clic pour le lancer.
Sous Vista, faire un clic droit sur le fichier rkill téléchargé puis choisir "Exécuter en tant qu'Administrateur"
Une fenêtre (très rapide) indiquera que tout s'est bien déroulé.
Pour Vista, faire un clic droit sur le fichier rkill téléchargé puis choisir "Exécuter en tant qu'Administrateur" pour lancer l'outil.

Étape 3

[*] Télécharge MalwareBytes' Anti-Malware à partir de l'un de ces liens :

- Enregistre ce fichier sur le bureau

- Le téléchargement terminé ferme ton navigateur ainsi que toutes les applications en cours
- Fais un double-clic sur mbam-setup.exe afin de lancer l'installation

- Pendant l'installation, suis les indications (en particulier le choix de la langue et l'autorisation d'accession à Internet). N'apporte aucune modification aux réglages par défaut et, en fin d'installation, vérifie que les options Update Malwarebytes' Anti-Malware et Launch Malwarebytes' Anti-Malware sont cochées.

- MBAM démarrera automatiquement et enverra un message demandant à mettre à jour le programme avant de lancer une analyse. Comme MBAM se met automatiquement à jour en fin d'installation, clique sur OK pour fermer la boite de dialogue.

- La mise à jour faite :
- Sélectionne Exécuter un examen complet si ce n'est pas déja fait
- Clique sur Rechercher

- Si MalwareByte's n'a rien détecté, clique sur Ok Un rapport va apparaître ferme-le.

- Si MalwareByte's a détecté des infections :

* Clique sur Afficher les résultats
* Ensuite sur Supprimer la sélection

- Poste le rapport de MalwareByte's Anti-Malware
- Le rapport de MalwareByte's peut être retrouvé sous l'onglet Rapports/logs

Note : Si MalwareByte's a besoin de redémarrer pour terminer la suppression, accepte en cliquant sur Ok

- Aide pour MalwareByte's ici

Étape 4

- Poste les différents rapports 
Inscrit le: 01 Mai 2010
Messages: 8

MessagePosté le: 04 Mai 2010 à 23:36

bonsoir zaede
Merci d avoir pris la peine de répondre
Avant d'avoir lu ta réponse j ai lancer un second scan complet avec MBAM après avoir supprimer les éléments infectés détectés lors du premier.
rapport ci dessous :
dois je affectuer tout de même les étapes que tu préconises dans ta réponse?

Malwarebytes' Anti-Malware 1.46

Version de la base de données: 4056

Windows 5.1.2600 Service Pack 3
Internet Explorer 8.0.6001.18702

04/05/2010 21:26:39
mbam-log-2010-05-04 (21-26-39).txt

Type d'examen: Examen complet (C:\|D:\|F:\|G:\|H:\|)
Elément(s) analysé(s): 201258
Temps écoulé: 39 minute(s), 2 seconde(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 0
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 0

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
(Aucun élément nuisible détecté) 
Equipe de sécurité

Inscrit le: 07 Déc 2007
Messages: 593
Localisation: est

MessagePosté le: 05 Mai 2010 à 15:22

RE, l'étape oui La deux non
Ensuite on va vérifier ce qu'il en est

- Télécharge Random's System Information Tool (RSIT) de Random / Random et sauvegarde-le sur ton Bureau,

- Double-clique sur RSIT.exe pour lancer le programme

- Clique sur continuer sur l'écran Disclaimer,

Si l'outil HIjackThis (version à jour) n'est pas présent ou non détecté sur l'ordinateur, RSIT le téléchargera et tu devras accepter la licence.

- L'analyse terminée, deux fichiers texte s'ouvriront.

- Poste le contenu de log.txt (<<qui sera affiché) ainsi que de info.txt (<<qui sera réduit dans la Barre des Tâches).

Note : Tu peux aussi retrouver les deux rapports dans le dossier C:\Rsit 
Inscrit le: 01 Mai 2010
Messages: 8

MessagePosté le: 05 Mai 2010 à 19:51

ci dessous rapports demandés

info.txt logfile of random's system information tool 1.06 2010-05-05 19:33:59

Logfile of random's system information tool 1.06 (written by random/random)
Run by thoulouse sebastien at 2010-05-05 19:33:55
Microsoft Windows XP Professionnel Service Pack 3
System drive C: has 1 GB (5%) free of 21 GB
Total RAM: 1014 MB (50% free)

HijackThis download failed

======Registry dump======

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{02478D38-C3F9-4efb-9B51-7695ECA05670}]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{06849E9F-C8D7-4D59-B87D-784B7D6BE0B3}]
Adobe PDF Reader Link Helper - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll [2006-01-12 63128]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{2F85D76C-0569-466F-A488-493E6BD0E955}]
dsWebAllowBHO Class - C:\Program Files\Windows Desktop Search\dsWebAllow.dll [2006-03-26 265432]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{3CA2F312-6F6E-4B53-A66E-4E65E497C8C0}]
AVG Safe Search - C:\Program Files\AVG\AVG9\avgssie.dll [2010-04-20 1615200]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{5CA3D70E-1895-11CF-8E15-001234567890}]
DriveLetterAccess - C:\WINDOWS\System32\DLA\DLASHX_W.DLL [2005-10-06 110652]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{A3BC75A2-1F87-4686-AA43-5347D756017C}]
AVG Security Toolbar BHO - C:\Program Files\AVG\AVG9\Toolbar\IEToolbar.dll [2010-02-23 1664256]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{ba14329e-9550-4989-b3f2-9732e92d17cc}]
Vuze Remote Toolbar - C:\Program Files\Vuze_Remote\tbVuze.dll [2010-03-17 2355224]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{DBC80044-A445-435b-BC74-9C25C1C588A9}]
Java(tm) Plug-In 2 SSV Helper - C:\Program Files\Java\jre6\bin\jp2ssv.dll [2010-03-09 41760]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{E7E6F031-17CE-4C07-BC86-EABFE594F69C}]
JQSIEStartDetectorImpl Class - C:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll [2010-03-09 79648]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar]
{CCC7A320-B3CA-4199-B1A6-9F516DD69829} - AVG Security Toolbar - C:\Program Files\AVG\AVG9\Toolbar\IEToolbar.dll [2010-02-23 1664256]
{ba14329e-9550-4989-b3f2-9732e92d17cc} - Vuze Remote Toolbar - C:\Program Files\Vuze_Remote\tbVuze.dll [2010-03-17 2355224]

"ehTray"=C:\WINDOWS\ehome\ehtray.exe [2005-08-05 64512]
"igfxtray"=C:\WINDOWS\system32\igfxtray.exe [2006-03-23 94208]
"igfxhkcmd"=C:\WINDOWS\system32\hkcmd.exe [2006-03-23 77824]
"igfxpers"=C:\WINDOWS\system32\igfxpers.exe [2006-03-23 118784]
"SynTPEnh"=C:\Program Files\Synaptics\SynTP\SynTPEnh.exe [2006-03-03 761948]
"RTHDCPL"=C:\WINDOWS\RTHDCPL.EXE [2006-05-05 16206848]
"Alcmtr"=C:\WINDOWS\ALCMTR.EXE [2005-05-04 69632]
"LtMoh"=C:\Program Files\ltmoh\Ltmoh.exe [2004-08-18 184320]
"AGRSMMSG"=C:\WINDOWS\AGRSMMSG.exe [2005-12-13 88204]
"THotkey"=C:\Program Files\Toshiba\Toshiba Applet\thotkey.exe [2006-08-25 356352]
"TPSMain"=C:\WINDOWS\system32\TPSMain.exe [2005-08-03 266240]
"NDSTray.exe"=NDSTray.exe []
"Tvs"=C:\Program Files\TOSHIBA\Tvs\TvsTray.exe [2006-02-02 73728]
"SmoothView"=C:\Program Files\TOSHIBA\Utilitaire de zoom TOSHIBA\SmoothView.exe [2005-05-17 118784]
"TFncKy"=TFncKy.exe []
"DLA"=C:\WINDOWS\System32\DLA\DLACTRLW.EXE [2005-10-06 122940]
"IntelZeroConfig"=C:\Program Files\Intel\Wireless\bin\ZCfgSvc.exe [2006-08-02 802816]
"IntelWireless"=C:\Program Files\Intel\Wireless\Bin\ifrmewrk.exe [2006-08-02 696320]
"SmcService"=C:\PROGRA~1\Sygate\SPF\smc.exe [2004-10-15 2577632]
"CFSServ.exe"=CFSServ.exe -NoClient []
"WinampAgent"=C:\Program Files\Winamp\winampa.exe [2010-01-14 37888]
"SunJavaUpdateSched"=C:\Program Files\Fichiers communs\Java\Java Update\jusched.exe [2010-02-18 248040]
"AVG9_TRAY"=C:\PROGRA~1\AVG\AVG9\avgtray.exe [2010-04-20 2064736]
"YSearchProtection"=C:\Program Files\Yahoo!\Search Protection\SearchProtection.exe [2009-02-23 111856]
"Malwarebytes Anti-Malware (rootkit-scan)"=C:\Program Files\Malwarebytes' Anti-Malware\mbam.exe [2010-04-29 1090952]

"CTFMON.EXE"=C:\WINDOWS\system32\ctfmon.exe [2008-04-14 15360]
"TOSCDSPD"=C:\Program Files\TOSHIBA\TOSCDSPD\toscdspd.exe [2005-04-11 65536]
"MSMSGS"=C:\Program Files\Messenger\msmsgs.exe [2008-04-14 1695232]
"Messenger (Yahoo!)"=C:\PROGRA~1\Yahoo!\MESSEN~1\YahooMessenger.exe [2009-11-10 5244216]
"Search Protection"=C:\Program Files\Yahoo!\Search Protection\SearchProtection.exe [2009-02-23 111856]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\AtiExtEvent]
C:\WINDOWS\system32\Ati2evxx.dll [2006-03-22 61440]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\avgrsstarter]
C:\WINDOWS\system32\avgrsstx.dll [2010-03-14 12464]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\igfxcui]
C:\WINDOWS\system32\igfxdev.dll [2006-03-23 139264]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\WgaLogon]
C:\WINDOWS\system32\WgaLogon.dll [2007-03-15 236928]

UPnPMonitor - {e57ce738-33e8-4c51-8354-bb4de9d215d1} - C:\WINDOWS\system32\upnpui.dll [2008-04-14 240128]
WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll [2006-10-18 133632]

"C:\Program Files\Grisoft\AVG Free\avginet.exe"="C:\Program Files\Grisoft\AVG Free\avginet.exe:*:Enabled:avginet.exe"
"C:\Program Files\Grisoft\AVG Free\avgamsvr.exe"="C:\Program Files\Grisoft\AVG Free\avgamsvr.exe:*:Enabled:avgamsvr.exe"
"C:\Program Files\Grisoft\AVG Free\avgcc.exe"="C:\Program Files\Grisoft\AVG Free\avgcc.exe:*:Enabled:avgcc.exe"
"C:\Program Files\Toshiba\ConfigFree\CFXFER.exe"="C:\Program Files\Toshiba\ConfigFree\CFXFER.exe:*:Enabled:ConfigFree SUMMIT Engine"
"C:\Program Files\Messenger\msmsgs.exe"="C:\Program Files\Messenger\msmsgs.exe:*:Enabled:Windows Messenger"
"C:\Program Files\Yahoo!\Messenger\YahooMessenger.exe"="C:\Program Files\Yahoo!\Messenger\YahooMessenger.exe:*:Enabled:Yahoo! Messenger"
"C:\Program Files\Yahoo!\Messenger\YServer.exe"="C:\Program Files\Yahoo!\Messenger\YServer.exe:*:Enabled:Yahoo! FT Server"
"C:\Program Files\eMule\emule.exe"="C:\Program Files\eMule\emule.exe:*:Enabled:eMule"
"C:\Program Files\\tribalweb.exe"="C:\Program Files\\tribalweb.exe:* : Réseau privé sur Internet"
"C:\Program Files\AVG\AVG8\avgupd.exe"="C:\Program Files\AVG\AVG8\avgupd.exe:*:Enabled:avgupd.exe"
"C:\Program Files\AVG\AVG8\avgemc.exe"="C:\Program Files\AVG\AVG8\avgemc.exe:*:Enabled:avgemc.exe"
"%windir%\Network Diagnostic\xpnetdiag.exe"="%windir%\Network Diagnostic\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000"
"C:\Program Files\Veoh Networks\VeohWebPlayer\veohwebplayer.exe"="C:\Program Files\Veoh Networks\VeohWebPlayer\veohwebplayer.exe:*:Enabled:Veoh Web Player "
"C:\Program Files\AVG\AVG8\avgnsx.exe"="C:\Program Files\AVG\AVG8\avgnsx.exe:*:Enabled:avgnsx.exe"
"C:\Program Files\AVG\AVG9\avgemc.exe"="C:\Program Files\AVG\AVG9\avgemc.exe:*:Enabled:avgemc.exe"
"C:\Program Files\AVG\AVG9\avgupd.exe"="C:\Program Files\AVG\AVG9\avgupd.exe:*:Enabled:avgupd.exe"
"C:\Program Files\AVG\AVG9\avgnsx.exe"="C:\Program Files\AVG\AVG9\avgnsx.exe:*:Enabled:avgnsx.exe"
"C:\Program Files\Azureus\Azureus.exe"="C:\Program Files\Azureus\Azureus.exe:*:Enabled:Azureus / Vuze"
"C:\Program Files\GigaTribe\gigatribe.exe"="C:\Program Files\GigaTribe\gigatribe.exe:*:Enabled:GigaTribe"

"%windir%\Network Diagnostic\xpnetdiag.exe"="%windir%\Network Diagnostic\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000"

shell\AutoRun\command -
shell\explore\command -
shell\open\command -

Equipe de sécurité

Inscrit le: 07 Déc 2007
Messages: 593
Localisation: est

MessagePosté le: 05 Mai 2010 à 23:37

Bien infecté ce PC.Onva passer au nettoyage

- Télécharge OTM.exe (de Old_Timer) sur ton bureau

- Double-clique sur OTM.exe.

- Copie le texte qui se trouve en citation (sans le mot citation) et, colle le dans le cadre de gauche de OTM nommé Paste Instructions for Items to be Moved




C:\Program Files\Everest Poker


- Clique sur MoveIt! pour lancer la suppression.

- Copie/colle dans ton prochain post le résultat qui apparaît dans le cadre Results puis clique sur Exit

Si un fichier ou dossier ne peut pas être supprimé immédiatement, le logiciel te demandera de redémarrer. Accepte en cliquant sur YES.

Inscrit le: 01 Mai 2010
Messages: 8

MessagePosté le: 06 Mai 2010 à 1:10

ci dessous rapport
Tu m as fait supprimer everest poker.
Ce logiciel est il propice aux infections selon toi?

========== PROCESSES ==========
Process explorer.exe killed successfully!
========== SERVICES/DRIVERS ==========
Service ctpsp stopped successfully!
Service ctpsp deleted successfully!
Service opudkjf stopped successfully!
Service opudkjf deleted successfully!
Error: No service named PRAGMAdrtccdxbqo was found to stop!
Registry key HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\PRAGMAdrtccdxbqo deleted successfully.
========== FILES ==========
C:\WINDOWS\System32\drivers\igtmx.sys moved successfully.
C:\WINDOWS\System32\drivers\fwdxv.sys moved successfully.
File/Folder C:\WINDOWS\PRAGMAdrtccdxbqo\PRAGMAd.sys not found.
C:\Program Files\Everest Poker\var folder moved successfully.
C:\Program Files\Everest Poker\notes\Player-slobodan32 folder moved successfully.
C:\Program Files\Everest Poker\notes folder moved successfully.
C:\Program Files\Everest Poker\history folder moved successfully.
C:\Program Files\Everest Poker\data\wallet\fr folder moved successfully.
C:\Program Files\Everest Poker\data\wallet\ep folder moved successfully.
C:\Program Files\Everest Poker\data\wallet folder moved successfully.
C:\Program Files\Everest Poker\data\startup\shared\sounds folder moved successfully.
C:\Program Files\Everest Poker\data\startup\shared\icons folder moved successfully.
C:\Program Files\Everest Poker\data\startup\shared\bitmaps folder moved successfully.
C:\Program Files\Everest Poker\data\startup\shared folder moved successfully.
C:\Program Files\Everest Poker\data\startup\fr folder moved successfully.
C:\Program Files\Everest Poker\data\startup\en folder moved successfully.
C:\Program Files\Everest Poker\data\startup folder moved successfully.
C:\Program Files\Everest Poker\data\shared\shared\sounds folder moved successfully.
C:\Program Files\Everest Poker\data\shared\shared\bitmaps folder moved successfully.
C:\Program Files\Everest Poker\data\shared\shared folder moved successfully.
C:\Program Files\Everest Poker\data\shared\fr folder moved successfully.
C:\Program Files\Everest Poker\data\shared folder moved successfully.
C:\Program Files\Everest Poker\data\mp-poker\fr folder moved successfully.
C:\Program Files\Everest Poker\data\mp-poker\background folder moved successfully.
C:\Program Files\Everest Poker\data\mp-poker folder moved successfully.
C:\Program Files\Everest Poker\data\mp-lobby\fr folder moved successfully.
C:\Program Files\Everest Poker\data\mp-lobby folder moved successfully.
C:\Program Files\Everest Poker\data\fonts folder moved successfully.
C:\Program Files\Everest Poker\data\cpanel folder moved successfully.
C:\Program Files\Everest Poker\data folder moved successfully.
C:\Program Files\Everest Poker folder moved successfully.
========== REGISTRY ==========
Registry value HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{40fbfa45-d827-11dd-8943-00a0d15cea97}\\shell\AutoRun\command not found.
Registry value HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{40fbfa45-d827-11dd-8943-00a0d15cea97}\\shell\explore\command not found.
Registry value HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{40fbfa45-d827-11dd-8943-00a0d15cea97}\\shell\open\command not found.
========== COMMANDS ==========

OTM by OldTimer - Version log created on 05062010_010003 
Equipe de sécurité

Inscrit le: 07 Déc 2007
Messages: 593
Localisation: est

MessagePosté le: 06 Mai 2010 à 17:53


Le logiciel Everest Poker contient un spyware, autrement dit un système publicitaire envahissant

Le PC fonctionne mieux?

Telecharge et installe

Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...) suceptible d avoir été infectés sans les ouvrir

# Double clic sur le raccourci UsbFix présent sur ton bureau .

# Choisi l'option 1 ( Recherche )

# Laisse travailler l outil.

# Ensuite post le rapport UsbFix.txt qui apparaitra.

# Note : Le rapport UsbFix.txt est sauvegardé a la racine du disque. ( C:\UsbFix.txt )

( CTRL+A Pour tout selectionner , CTRL+C pour copier et CTRL+V pour coller )

# Note : "Process.exe", une composante de l'outil, est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.
Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus.
Inscrit le: 01 Mai 2010
Messages: 8

MessagePosté le: 06 Mai 2010 à 19:48


Ci dessous rapport usbfix
Par contre j ai un autre PC sur lequel j ai connecté les périphériques analysés. Au vu du rapport y a t il un risque de contagion?
Si oui peut on ensemble effectuer le même process d'analyse sur le second PC si c'est pas trop demandé ? Embarassed
En tout cas merci encore pour ton aide.

############################## | UsbFix V6.111 |

User : thoulouse sebastien (Administrateurs) # FINOU
Update on 03/05/2010 by El Desaparecido , C_XX & Chimay8
Start at: 19:05:15 | 06/05/2010
Website :
Contact :

Genuine Intel(R) CPU T2050 @ 1.60GHz
Microsoft Windows XP Professionnel (5.1.2600 32-bit) # Service Pack 3
Internet Explorer 8.0.6001.18702
Windows Firewall Status : Disabled
AV : AVG Anti-Virus Free 9.0 [ Enabled | Updated ]
FW : Sygate Personal Firewall[ Enabled ]4.6

C:\ -> Disque fixe local # 20,51 Go (1,02 Go free) # NTFS
D:\ -> Disque CD-ROM # 7,44 Go (0 Mo free) [JFK_DIRECTORS_CUT] # UDF
E:\ -> Disque amovible # 497,59 Mo (1,05 Mo free) # FAT
F:\ -> Disque fixe local # 23,92 Go (9,4 Go free) [MUSIC] # NTFS
G:\ -> Disque fixe local # 35,05 Go (110,39 Mo free) [VIDEO] # NTFS
H:\ -> Disque fixe local # 13,67 Go (4,11 Go free) [DONNEES] # NTFS
L:\ -> Disque fixe local # 76,69 Go (21,62 Go free) # NTFS

################## | Elements infectieux |


################## | Registre |

################## | Mountpoints2 |


################## | Vaccin |

Equipe de sécurité

Inscrit le: 07 Déc 2007
Messages: 593
Localisation: est

MessagePosté le: 06 Mai 2010 à 22:48

Aucun soucis pour l'autre PC, mais il faudra ouvrir un autre post pour cela

Il y a une infection de type usb en plus sur cette machine

Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...) suceptible d avoir été infectés sans les ouvrir

# Double clic sur le raccourci UsbFix présent sur ton bureau

# choisi l option 2 ( Suppression )

# Ton bureau disparaitra et le pc redémarrera .

# Au redémarrage , UsbFix scannera ton pc , laisse travailler l outil.

# Ensuite post le rapport UsbFix.txt qui apparaitra avec le bureau .

# Note : Le rapport UsbFix.txt est sauvegardé a la racine du disque.( C:\UsbFix.txt )

Inscrit le: 01 Mai 2010
Messages: 8

MessagePosté le: 06 Mai 2010 à 23:50


############################## | UsbFix V6.111 |

User : thoulouse sebastien (Administrateurs) # FINOU
Update on 03/05/2010 by El Desaparecido , C_XX & Chimay8
Start at: 23:05:09 | 06/05/2010
Website :
Contact :

Genuine Intel(R) CPU T2050 @ 1.60GHz
Microsoft Windows XP Professionnel (5.1.2600 32-bit) # Service Pack 3
Internet Explorer 8.0.6001.18702
Windows Firewall Status : Disabled
AV : AVG Anti-Virus Free 9.0 [ Enabled | Updated ]
FW : Sygate Personal Firewall[ Enabled ]4.6

C:\ -> Disque fixe local # 20,51 Go (1008,96 Mo free) # NTFS
D:\ -> Disque CD-ROM # 7,44 Go (0 Mo free) [JFK_DIRECTORS_CUT] # UDF
E:\ -> Disque amovible # 497,59 Mo (1,05 Mo free) # FAT
F:\ -> Disque fixe local # 23,92 Go (9,4 Go free) [MUSIC] # NTFS
G:\ -> Disque fixe local # 35,05 Go (110,39 Mo free) [VIDEO] # NTFS
H:\ -> Disque fixe local # 13,67 Go (4,11 Go free) [DONNEES] # NTFS
L:\ -> Disque fixe local # 76,69 Go (21,62 Go free) # NTFS

################## | Elements infectieux |

Supprimé ! C:\DOCUME~1\THOULO~1\LOCALS~1\Temp\ptu5F_tmp.exe
Supprimé ! C:\Recycler\S-1-5-21-421902830-2165332187-1604650230-1005
(!) Non supprimé ! D:\autorun.inf
Supprimé ! E:\log.txt
Supprimé ! F:\Recycler\S-1-5-21-421902830-2165332187-1604650230-1005
Supprimé ! G:\Recycler\S-1-5-21-421902830-2165332187-1604650230-1005
Supprimé ! H:\Recycler\S-1-5-21-421902830-2165332187-1604650230-1005
Supprimé ! L:\$Recycle.Bin\S-1-5-21-525421147-1921006961-3327367172-1000
Supprimé ! L:\Recycler\S-1-5-21-1085031214-688789844-839522115-1004
Supprimé ! L:\Recycler\S-1-5-21-1214440339-1303643608-682003330-1004
Supprimé ! L:\Recycler\S-1-5-21-1214440339-1303643608-682003330-1005
Supprimé ! L:\Recycler\S-1-5-21-1962744943-1077359737-637696952-87567
Supprimé ! L:\Recycler\S-1-5-21-421902830-2165332187-1604650230-1005

################## | Registre |

################## | Mountpoints2 |

Supprimé ! HKCU\...\Explorer\MountPoints2\{40fbfa45-d827-11dd-8943-00a0d15cea97}\Shell\AutoRun\Command

################## | Listing des fichiers présent |

################## | Vaccination |

# C:\autorun.inf -> Dossier créé par UsbFix (El Desaparecido).
# E:\autorun.inf -> Dossier créé par UsbFix (El Desaparecido).
# F:\autorun.inf -> Dossier créé par UsbFix (El Desaparecido).
# G:\autorun.inf -> Dossier créé par UsbFix (El Desaparecido).
# H:\autorun.inf -> Dossier créé par UsbFix (El Desaparecido).
# L:\autorun.inf -> Dossier créé par UsbFix (El Desaparecido).

################## | Upload |

Veuillez envoyer le fichier : C:\ :
Merci pour votre contribution .

################## | ! Fin du rapport # UsbFix V6.111 ! | 
Revenir en haut de page
Voir le profil de l'utilisateur Envoyer un message privé
Equipe de sécurité

Inscrit le: 07 Déc 2007
Messages: 593
Localisation: est

MessagePosté le: 07 Mai 2010 à 15:53

RE, ce PC fonctionne normalement?

- Fais un scan en ligne ici

-* Clique sur Accept
* Patiente le temps d'installation du Webscanner.
* Les bases de mises à jour vont s'installer, patiente un moment
* Clique sur Next.
* Clique sur My Computer, le scan se met en route; attends la fin du scan sans fermer la fenêtre sinon il s'arrêtera.
Le can terminé, cliquesur report ==< save report et enregistre sur le bureau

- Utilise ensuite pour poster en lien ton rapport

- Clique sur Parcourir pour aller chercher le rapport de kaspersky
- Clique sur Ouvrir ensuite sur Créer le lien Cjoint

Inscrit le: 01 Mai 2010
Messages: 8

MessagePosté le: 08 Mai 2010 à 17:38

Le PC fonctionne mieux, délais de réponse meilleur...
ci joint rapport du scan. 
Equipe de sécurité

Inscrit le: 07 Déc 2007
Messages: 593
Localisation: est

MessagePosté le: 08 Mai 2010 à 19:09

Re, voila une bonne nouvelle

Télécharger ToolsCleaner! de A.Rothstein pour enlever les programmes utilisés pendant la procédure sur le liens ci-dessous.
- Enregistrer ToolsCleaner2.exe sur le Bureau.

- Clique sur Recherche et laisse le scan agir ...
- Clique sur Suppression pour finaliser.
- Tu peux, si tu le souhaites, te servir des Options facultatives.
- Clique sur Quitter pour obtenir le rapport.
Inscrit le: 01 Mai 2010
Messages: 8

MessagePosté le: 09 Mai 2010 à 0:49

Bon ben tout à l'air ok
Merci encore..

[ Rapport ToolsCleaner version 2.3.11 (par A.Rothstein & dj QUIOU) ]

--> Recherche:

C:\UsbFix.txt: trouvé !
C:\avenger: trouvé !
C:\_OTM: trouvé !
C:\UsbFix: trouvé !
C:\Rsit: trouvé !
C:\Documents and Settings\thoulouse sebastien\Mes documents\Téléchargements\OTM.exe: trouvé !

--> Suppression:

C:\Documents and Settings\thoulouse sebastien\Mes documents\Téléchargements\OTM.exe: supprimé !
C:\UsbFix.txt: supprimé !
C:\avenger: supprimé !
C:\_OTM: supprimé !
C:\UsbFix: supprimé !
C:\Rsit: supprimé ! 
