[hijack]

Fermé
thomas - 19 févr. 2005 à 01:32
 bernie61 - 27 févr. 2005 à 22:05
Bonjour,
J'ai fait une analyse avec hijack et voudrai savoir si son log comporte des anomalies.
Merci de votre réponse
Thomas

Logfile of HijackThis v1.99.1
Scan saved at 01:15:51, on 19/02/05
Platform: Windows 98 SE (Win9x 4.10.2222A)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\SYSTEM\KERNEL32.DLL
C:\WINDOWS\SYSTEM\MSGSRV32.EXE
C:\WINDOWS\SYSTEM\MPREXE.EXE
C:\WINDOWS\SYSTEM\mmtask.tsk
C:\WINDOWS\SYSTEM\MSTASK.EXE
C:\WINDOWS\SYSTEM\ZONELABS\VSMON.EXE
C:\WINDOWS\EXPLORER.EXE
C:\WINDOWS\SYSTEM\RPCSS.EXE
C:\PROGRAM FILES\AHEAD\INCD\INCD.EXE
C:\PROGRAM FILES\GRISOFT\AVG FREE\AVGCC.EXE
C:\PROGRAM FILES\GRISOFT\AVG FREE\AVGAMSVR.EXE
C:\PROGRAM FILES\ZONE LABS\ZONEALARM\ZLCLIENT.EXE
C:\WINDOWS\SYSTEM\SYSTRAY.EXE
C:\PROGRAM FILES\GRISOFT\AVG FREE\AVGEMC.EXE
C:\PROGRAM FILES\MICROSOFT HARDWARE\KEYBOARD\TYPE32.EXE
C:\PROGRAM FILES\WINDOWS FORMATAD\WINFORM.EXE
C:\PROGRAM FILES\MICROSOFT MONEY\SYSTEM\MNYEXPR.EXE
C:\PROGRAM FILES\VIDEO ADS BLOCKER\ADDBLOCKER.EXE
C:\PROGRAM FILES\WINDOWS FORMATAD\WINFORMKEEP.EXE
C:\WINDOWS\SYSTEM\WMIEXE.EXE
C:\PROGRAM FILES\INTERNET EXPLORER\IEXPLORE.EXE
C:\WINDOWS\SYSTEM\RNAAPP.EXE
C:\WINDOWS\SYSTEM\TAPISRV.EXE
C:\PROGRAM FILES\REAL\REALONE PLAYER\REALPLAY.EXE
C:\PROGRAM FILES\FICHIERS COMMUNS\REAL\UPDATE_OB\REALSCHED.EXE
C:\PROGRAM FILES\FICHIERS COMMUNS\REAL\UPDATE_OB\RNATHCHK.EXE
C:\WINDOWS\SYSTEM\DDHELP.EXE
C:\MES DOCUMENTS\TOM\LOGICIELS\SECURITé\HIJACKTHIS.EXE

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.cegetel.net/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: (no name) - {FDD3B846-8D59-4ffb-8758-209B6AD74ACC} - (no file)
O2 - BHO: (no name) - {243B17DE-77C7-46BF-B94B-0B5F309A0E64} - C:\Program Files\Microsoft Money\System\mnyside.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHELPER.DLL
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\SYSTEM\MSDXM.OCX
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
O4 - HKLM\..\Run: [SpybotSnD] "C:\PROGRAM FILES\SPYBOT - SEARCH & DESTROY\SPYBOTSD.EXE" /autocheck /autofix /autoclose /waitstart
O4 - HKLM\..\Run: [InCD] C:\Program Files\ahead\InCD\InCD.exe
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\GRISOFT\AVGFRE~1\AVGCC.EXE /STARTUP
O4 - HKLM\..\Run: [AVG7_AMSVR] C:\PROGRA~1\GRISOFT\AVGFRE~1\AVGAMSVR.EXE
O4 - HKLM\..\Run: [Zone Labs Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [ScanRegistry] C:\WINDOWS\scanregw.exe /autorun
O4 - HKLM\..\Run: [SystemTray] SysTray.Exe
O4 - HKLM\..\Run: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\Run: [autoclk] autoclk.exe
O4 - HKLM\..\Run: [AVG7_EMC] C:\PROGRA~1\GRISOFT\AVGFRE~1\AVGEMC.EXE
O4 - HKLM\..\Run: [IntelliType] "C:\Program Files\Microsoft Hardware\Keyboard\type32.exe"
O4 - HKLM\..\Run: [Windows FormatAd] C:\PROGRAM FILES\WINDOWS FORMATAD\WINFORM.EXE
O4 - HKLM\..\RunServices: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\RunServices: [TrueVector] C:\WINDOWS\SYSTEM\ZONELABS\VSMON.EXE -service
O4 - HKCU\..\Run: [Video Ads Blocker v1.0b Personal] "C:\PROGRAM FILES\VIDEO ADS BLOCKER\ADDBLOCKER.EXE"
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O8 - Extra context menu item: &Google Search - res://C:\PROGRAM FILES\GOOGLE\GOOGLETOOLBAR1.DLL/cmsearch.html
O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://C:\PROGRAM FILES\GOOGLE\GOOGLETOOLBAR1.DLL/cmcache.html
O8 - Extra context menu item: Pages similaires - res://C:\PROGRAM FILES\GOOGLE\GOOGLETOOLBAR1.DLL/cmsimilar.html
O8 - Extra context menu item: Pages liées - res://C:\PROGRAM FILES\GOOGLE\GOOGLETOOLBAR1.DLL/cmbacklinks.html
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra button: MoneySide - {E023F504-0C5A-4750-A1E7-A9046DEA8A21} - C:\Program Files\Microsoft Money\System\mnyside.dll
O9 - Extra button: Video Ads Blocker v1.0b Personal - {DD427B20-0357-11D9-AFA3-000039995411} - C:\PROGRAM FILES\VIDEO ADS BLOCKER\ADDBLOCKER.EXE
O9 - Extra button: Messenger - {4528BBE0-4E08-11D5-AD55-00010333D0AD} - C:\PROGRAM FILES\YAHOO!\MESSENGER\YHEXBMES.DLL
O9 - Extra 'Tools' menuitem: Yahoo! Messenger - {4528BBE0-4E08-11D5-AD55-00010333D0AD} - C:\PROGRAM FILES\YAHOO!\MESSENGER\YHEXBMES.DLL
O16 - DPF: {EF791A6B-FC12-4C68-99EF-FB9E207A39E6} (McFreeScan Class) - http://download.mcafee.com/molbin/iss-loc/vso/en-us/tools/mcfscan/2,0,0,4412/mcfscan.cab
O16 - DPF: {2FC9A21E-2069-4E47-8235-36318989DB13} (PPSDKActiveXScanner.MainScreen) - http://ppupdates.ca.com/downloads/scanner/axscanner.cab
O16 - DPF: {42E1F024-ECC3-456F-B98A-4CE5ACDBF25C} (ActiveFormX Contrôle) - http://selfcare.cegetel.net/templates/static/ocx/AFAutoConfig.ocx
O16 - DPF: {2359626E-7524-4F87-B04E-22CD38A0C88C} (ICSScannerLight Class) - http://download.zonelabs.com/bin/free/cm/ICSCM.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/msnmessengersetupdownloader.cab
O16 - DPF: Yahoo! Chess - http://download.games.yahoo.com/games/clients/y/ct2_x.cab
O16 - DPF: {30528230-99F7-4BB4-88D8-FA1D4F56A2AB} - http://activex.microsoft.com/objects/ocget.dll
O16 - DPF: {C130F0B3-CD97-4DFC-B052-2BD17A7B82F5} - http://activex.microsoft.com/objects/ocget.dll
A voir également:

8 réponses

Anaël Vodis Messages postés 273 Date d'inscription lundi 14 février 2005 Statut Membre Dernière intervention 4 mars 2005 19
19 févr. 2005 à 02:46
Hello Thomas !

Il n'y aurait qu'à fixer 1 ligne soit la ligne suivante:
O2 - BHO: (no name) - {FDD3B846-8D59-4ffb-8758-209B6AD74ACC} - (no file)

Et c'est tout !
A+
Anaël
0
Merci Anaël,
je me pose des questions sur winform et winformkeep.exe.
Quelqu'un peut-il me dire à quoi ça sert?
merci
0
Anaël Vodis Messages postés 273 Date d'inscription lundi 14 février 2005 Statut Membre Dernière intervention 4 mars 2005 19
25 févr. 2005 à 22:14
Hello thomas !

Je croyais lors de ton HJT (d'ailleur le "robot d'analyse" ne les rapportait pas comme "malicieux" mais comme "inconnus"...) que ces applications avaient été installées par toi... Ce qui, aujourd'hui, ne semble pas le cas. J'aimerais aussi attirer ton attention sur d'autres lignes de ton HJT qui concerne des ActiveX (tu as beaucoup d'ActiveX ce qui alourdi ton système):
O16 - DPF: {2FC9A21E-2069-4E47-8235-36318989DB13} (PPSDKActiveXScanner.MainScreen) - http://ppupdates.ca.com/downloads/scanner/axscanner.cab
O16 - DPF: {42E1F024-ECC3-456F-B98A-4CE5ACDBF25C} (ActiveFormX Contrôle) - http://selfcare.cegetel.net/templates/static/ocx/AFAutoConfig.ocx
O16 - DPF: Yahoo! Chess - http://download.games.yahoo.com/games/clients/y/ct2_x.cab

Si tu n'utilises plus ces ActiveX (ou si tu ne les reconnais pas) alors il serait bon de "fixer" ces lignes par HJT...

D'autre part, j'ai lu plusieurs interventions qui avaient été faites aux USA et qui concernaient WinForm et WinFormKeep... et qui utilisaient parfois beaucoup de ressouces de l'ordi... Et tous les conseils tendent vers la désinstallation (souvent manuelle)

La première intervention à faire (si tu as déjà fait alors tu me le dit) serait de voir dans l'utilitaire "Ajout/Supression de programmes" de Windows via le panneau de configuration si WinForm ou WinformKeep ou les 2 apparaissent dans la liste des logiciels installés : si OUI alors désinstalles-les à partir de l'utilitaire Windows. Si NON alors dis-le moi on fera une désinstallation "manuelle"

Ensuite télécharger et installer les logiciels suivant:
-CCleaner (gratuit à partir de http://www.ccleaner.com/ccdownload2.php)
-Spybot Search & Destroy (gratuit - télécharger à partir de : http://www.01net.com/telecharger/Total.php?searchstring=Spybot&system=windows)
-AdAWare (version gratuite téléchargeable à partir de : http://www.lavasoft.us/ - vous pourrez choisir la langue...)
-SpySweeper(version démo fonctionnelle 30 jours gratuitement: http://www.webroot.com/fr/downloads/)
-CWShredder (http://www.01net.com/article/266387.html)

Faire la mise à jour de leurs définitions si disponible.

Ensuite redémarrer l'ordi en mode sans échec (impulsions sur la clé F8 lors du démarrage)
Puis "scanner" l'ordi avec ton anti-virus AVG, Spybot, AdAware et SpySweeper. Détruire tout ce qu'ils détectent...

Redémarrer l'ordi en mode normal.

Si les problèmes persistent alors:
-Fermer toutes les applications.
-Exécuter HiJackThis et poster ton "log" ici.

Donnes-moi des nouvelles !

Merci et A+ !!!
Anaël
0
oups, j'ai fais une boulette
j'ai du effacer un truc qui ne fallait pas.
Je t'explique dans l'ordre:
J'ai essayé d'effacer winform et winfomkeep par le panneau de configuration. Je ne les ai pas trouvé.
Par contre j'ai trouvé winformatad. Ne connaissant pas ce logiciel et pensant que ça pouvait être un intru, je l'ai effacé. ensuite j'a
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
fausse manip, je reprend:

oups, j'ai fais une boulette
j'ai du effacer un truc qui ne fallait pas.
Je t'explique dans l'ordre:
J'ai essayé d'effacer winform et winfomkeep par le panneau de configuration. Je ne les ai pas trouvé.
Par contre j'ai trouvé winformatad. Ne connaissant pas ce logiciel et pensant que ça pouvait être un intru, je l'ai effacé. ensuite j'ai installé, mis à jour et exécuté les différents logiciels que tu m'a conseillé en mode sans échec. Puis j'ai redémarré.
Mais maintenant, à mon grand malheur, l'affichage de l'écran est bloqué en 640*480 et 16 couleurs. ça change, mai je m'en passerai bien :o)
Je ne sais plus quoi faire et ne sais pas ce qui à causé ça . car j'ai installé tous les logiciels succesivement et les ai exécuté sans redémarrer entre chaque action. alors je suis paumé. As-tu une solution à me proposer?
0
salut
pas grave, tu as bien fait c'était un adaware
http://castlecops.com/startuplist-7040.html

en fait ta définition est plus faible pcq tu es en mode sans échec c'est donc normal
tu redémarres et écran reviendra normal
a+
0
J'ai redémarré moulte fois, mais rien y fait . je suis donc bien en mode normal, mais merci quand même
0
merci berni.
Je ne connais toujours pas la cause exact de mon problème, mais je viens de le résoudre en réinstallant le driver de ma carte video.
0
re salut
ok parfais bon surf a+
0