Salut moe,
merci pour ton aide précieuse.
oui c'est moi qui es installé VNC (pour prendre la main sur le PC familiale)
j'ai donc fait ce ce que tu m'as conseillé.
j'espère être à peu près débarrassé de toutes ces intrusions.
Je sais malgré tout qu'un PC bien protégé est un PC éteint et débranché...
puis-je abusé de ta gentillesse ?
peux-tu jeter un oeil sur ces logs qui concerne mon portable (j'ai des doutes) :
Logfile of HijackThis v1.99.1
Scan saved at 21:22:17, on 15/09/2005
Platform: Windows 2000 SP3 (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\System32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\WINNT\System32\Ati2evxx.exe
C:\InocuLAN\INOJOBSV.EXE
C:\WINNT\LogWatNT.exe
C:\MSSQL7\binn\sqlservr.exe
C:\WINNT\System32\NALNTSRV.EXE
C:\WINNT\system32\regsvc.exe
C:\Program Files\RDS\RsiSvc.exe
C:\Program Files\RDS\srscandr.exe
C:\WINNT\system32\MSTask.exe
C:\WINNT\JavaService.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\System32\wm.exe
C:\WINNT\System32\mspmspsv.exe
C:\Program Files\RDS\ddsschednt.exe
C:\WINNT\system32\inetsrv\inetinfo.exe
C:\Program Files\RDS\dds.exe
C:\Program Files\RDS\spooler.exe
C:\WINNT\system32\cmd.exe
D:\pilotes\websmartnet\mysql\bin\mysqld.exe
C:\WINNT\system32\cmd.exe
D:\pilotes\websmartnet\apache\Apache.exe
D:\pilotes\websmartnet\apache\Apache.exe
C:\WINNT\Explorer.EXE
C:\WINNT\System32\dpmw32.exe
C:\WINNT\system32\NWTRAY.EXE
C:\Program Files\Wanadoo\TaskBarIcon.exe
C:\PROGRA~1\ThinkPad\PkgMgr\HOTKEY\TPHKMGR.exe
C:\Program Files\ThinkPad\PkgMgr\HOTKEY\TPONSCR.exe
C:\PROGRA~1\ThinkPad\UTILIT~1\TP98TRAY.EXE
C:\Program Files\ThinkPad\PkgMgr\HOTKEY_1\TpScrex.exe
C:\Program Files\ThinkPad\Utilities\TpKmapMn.exe
C:\WINNT\system32\PRPCUI.exe
C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
C:\WINNT\AGRSMMSG.exe
C:\WINNT\system32\internat.exe
C:\WINNT\system32\DrvMon.exe
D:\soft\Spybot - Search & Destroy\TeaTimer.exe
C:\InocuLAN\realmon.exe
C:\MSSQL7\Binn\sqlmangr.exe
C:\Program Files\Microsoft Office\Office\1036\MSOFFICE.EXE
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Documents and Settings\Utilisateur\Bureau\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.ricoh-support.com/
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 192.168.2.2:80
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O1 - Hosts: 172.17.59.131 annecy
O1 - Hosts: 172.17.59.132 nannecy
O1 - Hosts: 172.17.56.195 bordeaux
O1 - Hosts: 172.17.56.197 nbordeaux
O1 - Hosts: 172.17.54.195 caen
O1 - Hosts: 172.17.54.196 ncaen
O1 - Hosts: 172.17.59.3 grenoble
O1 - Hosts: 172.17.59.4 ngrenoble
O1 - Hosts: 172.17.59.35 lehavre
O1 - Hosts: 172.17.59.36 nlehavre
O1 - Hosts: 172.17.205.3 lille
O1 - Hosts: 172.17.205.4 nlille
O1 - Hosts: 172.17.207.3 lyon
O1 - Hosts: 172.17.207.4 nlyon
O1 - Hosts: 172.17.55.131 mulhouse
O1 - Hosts: 172.17.55.132 nmulhouse
O1 - Hosts: 172.17.59.99 nancy
O1 - Hosts: 172.17.59.100 nnancy
O1 - Hosts: 172.17.55.195 nantes
O1 - Hosts: 172.17.55.196 nnantes
O1 - Hosts: 172.17.59.195 rennes
O1 - Hosts: 172.17.59.196 nrennes
O1 - Hosts: 172.17.56.3 rouen
O1 - Hosts: 172.17.56.4 nrouen
O1 - Hosts: 172.17.28.67 strasbourg
O1 - Hosts: 172.17.28.68 nstrasbourg
O1 - Hosts: 172.17.56.67 toulouse
O1 - Hosts: 172.17.56.68 ntoulouse
O1 - Hosts: 172.17.206.131 tours
O1 - Hosts: 172.17.206.132 ntours
O1 - Hosts: 172.17.54.3 trappes
O1 - Hosts: 172.17.54.4 ntrappes
O1 - Hosts: 172.17.54.131 vitrolles
O1 - Hosts: 172.17.54.132 nvitrolles
O1 - Hosts: 172.17.50.6 master
O1 - Hosts: 172.17.50.9 ricoh_3
O1 - Hosts: 172.17.50.35 ricoh_1
O1 - Hosts: 172.17.50.35 ricoh1.ricintranet.fr
O1 - Hosts: 172.17.50.35 RICOH_1/SRV/RFR/FR
O1 - Hosts: 172.17.50.73 nricoh_2
O1 - Hosts: 172.17.50.132 ricoh_5
O1 - Hosts: 172.17.50.12 nintranet
O1 - Hosts: 172.17.50.78 prod1
O1 - Hosts: 172.17.50.71 ricohmov
O1 - Hosts: 172.17.50.79 ricohrio
O1 - Hosts: 172.17.50.82 ricohdwh
O1 - Hosts: 172.17.50.14 cognos
O1 - Hosts: 172.17.50.110 consowin
O1 - Hosts: 172.17.50.54 ged
O1 - Hosts: 172.17.50.15 mobitech
O1 - Hosts: 172.17.50.20 vaonanterre
O1 - Hosts: 172.17.50.92 siebel-app-prod
O1 - Hosts: 172.17.50.94 siebel-db-prod
O1 - Hosts: 172.17.50.91 siebel-app-dev
O1 - Hosts: 172.17.50.93 siebel-db-dev
O1 - Hosts: 172.17.52.234 rfsa_fm_siege
O1 - Hosts: 172.17.50.12 intranet.ricintranet.fr
O1 - Hosts: 172.17.50.61 geide
O1 - Hosts: 172.17.2.4 renovprd
O1 - Hosts: 172.29.32.2 wett
O1 - Hosts: 172.29.32.7 wett02
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0.1\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - D:\soft\SPYBOT~1\SDHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\system32\msdxm.ocx
O4 - HKLM\..\Run: [TrackPointSrv] tp4serv.exe
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [NDPS] C:\WINNT\System32\dpmw32.exe
O4 - HKLM\..\Run: [NWTRAY] NWTRAY.EXE
O4 - HKLM\..\Run: [Watch] C:\Program Files\Wanadoo\Watch.exe
O4 - HKLM\..\Run: [TaskBarIconWanadoo] C:\Program Files\Wanadoo\TaskBarIcon.exe
O4 - HKLM\..\Run: [TPHOTKEY] C:\PROGRA~1\ThinkPad\PkgMgr\HOTKEY\TPHKMGR.exe
O4 - HKLM\..\Run: [JobHisInit] C:\Program Files\RMClient\JobHisInit.exe
O4 - HKLM\..\Run: [MplSetUp] C:\Program Files\RMClient\MplSetUp.exe
O4 - HKLM\..\Run: [ATIModeChange] Ati2mdxx.exe
O4 - HKLM\..\Run: [TPTRAY] C:\PROGRA~1\ThinkPad\UTILIT~1\TP98TRAY.EXE
O4 - HKLM\..\Run: [TPKMAPMN] C:\Program Files\ThinkPad\Utilities\TpKmapMn.exe
O4 - HKLM\..\Run: [PRPCMonitor] PRPCUI.exe
O4 - HKLM\..\Run: [TP4EX] tp4ex.exe
O4 - HKLM\..\Run: [SynTPLpr] C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
O4 - HKCU\..\Run: [internat.exe] internat.exe
O4 - HKCU\..\Run: [DrvMon.exe] C:\WINNT\system32\DrvMon.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] D:\soft\Spybot - Search & Destroy\TeaTimer.exe
O4 - Startup: Adobe Gamma Loader.exe.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Startup: MSOFFICE.EXE.lnk = C:\Program Files\Microsoft Office\Office\1036\MSOFFICE.EXE
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: Moniteur Temps réel InoculateIT.LNK = C:\InocuLAN\realmon.exe
O4 - Global Startup: Serveur de distribution.lnk = C:\Program Files\RDS\DdsLaunch.exe
O4 - Global Startup: Service Manager.lnk = C:\MSSQL7\Binn\sqlmangr.exe
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm
O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://webscanner.kaspersky.fr/kavwebscan_unicode.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{A583DB9F-0A1A-42A4-AE3C-ACB0EB03F4EB}: Domain = ricoh_fr.fr
O17 - HKLM\System\CCS\Services\Tcpip\..\{F205D843-1CC8-43B3-90F1-0588DCD1CC16}: Domain = ricoh_fr.fr
O17 - HKLM\System\CCS\Services\Tcpip\..\{F205D843-1CC8-43B3-90F1-0588DCD1CC16}: NameServer = 172.17.50.6,172.17.50.4,10.22.254.33
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: SearchList = ricoh_fr.fr
O17 - HKLM\System\CS2\Services\Tcpip\Parameters: SearchList = ricoh_fr.fr
O17 - HKLM\System\CS3\Services\Tcpip\Parameters: SearchList = ricoh_fr.fr
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: SearchList = ricoh_fr.fr
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINNT\System32\Ati2evxx.exe
O23 - Service: Dds Scheduler Deamon (DdsSched) - RICOH Company Ltd. - C:\Program Files\RDS\ddsschednt.exe
O23 - Service: Service d'administration du Gestionnaire de disque logique (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe
O23 - Service: InoculateIT E-mail Server - Unknown owner - C:\InocuLAN\INEXCHSV.EXE
O23 - Service: InoculateIT Server - Computer Associates - C:\InocuLAN\INOJOBSV.EXE
O23 - Service: Event Log Watch (LogWatch) - Unknown owner - C:\WINNT\LogWatNT.exe
O23 - Service: Novell Application Launcher (NALNTSERVICE) - Novell, Inc. - C:\WINNT\System32\NALNTSRV.EXE
O23 - Service: OracleOraHome81ClientCache - Unknown owner - C:\Oracle\Ora81\BIN\ONRSD.EXE
O23 - Service: Ridoc Server Information Service (RsiSvc) - RICOH Company Ltd. - C:\Program Files\RDS\RsiSvc.exe
O23 - Service: ScanRouterDriverV2 - Ricoh Co.,Ltd. - C:\Program Files\RDS\srscandr.exe
O23 - Service: SOPrint - RICOH Company Ltd. - C:\Program Files\RDS\SOPrint.exe
O23 - Service: SOption - RICOH Company Ltd. - C:\Program Files\RDS\SOption.exe
O23 - Service: Web SmartNetMonitor (Web NMS Service) - Unknown owner - C:\WINNT\JavaService.exe
O23 - Service: Novell Workstation Manager (WM) - Novell, Inc. - C:\WINNT\System32\wm.exe
tous les hosts font partis du réseau de ma boite.
SmitFraudFix v1.85
Rapport fait à 15:28:49,06 le ven. 23/09/2005
Executé à partir de D:\soft\SmitfraudFix
OS: Microsoft Windows 2000 [Version 5.00.2195]
»»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\
»»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINNT
»»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINNT\system
»»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINNT\Web
»»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINNT\system32
»»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINNT\system32\LogFiles
»»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\Documents and Settings\Utilisateur\Application Data
»»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\Documents and Settings\Utilisateur\Bureau
»»»»»»»»»»»»»»»»»»»»»»»» Recherche présence de la clé HKLM\SOFTWARE\SHUDDERLTD
HKLM\SOFTWARE\SHUDDERLTD non trouvé.
»»»»»»»»»»»»»»»»»»»»»»»» Fin du rapport
en faite, à quoi sert smitfraudfix ?
@ +