|
|
|
|
Posté par
Rifton93, le lundi 6 février 2006 à 10:10:13Logfile of HijackThis v1.99.1
Scan saved at 10:09:28, on 01/03/2001 Platform: Windows XP (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 (6.00.2600.0000) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\Explorer.EXE C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe C:\WINDOWS\System32\explorer.exe C:\Program Files\MSN Messenger\MsnMsgr.Exe C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe C:\Program Files\Alwil Software\Avast4\ashServ.exe C:\Program Files\ewido anti-malware\ewidoctrl.exe C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe C:\Program Files\Alwil Software\Avast4\ashWebSv.exe C:\Program Files\Mozilla Firefox\firefox.exe c:\winsysban5.exe C:\Documents and Settings\SaMiR\Local Settings\Temp\Répertoire temporaire 3 pour hijackthis_199.zip\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe O4 - HKLM\..\Run: [Windows Explorer] C:\WINDOWS\System32\explorer.exe O4 - HKLM\..\Run: [gimmygames] c:\\gimmygames.exe O4 - HKLM\..\Run: [winsysban] c:\\winsysban5.exe O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background O4 - HKCU\..\Run: [Steam] "C:\Program Files\Valve\Steam\Steam.exe" -silent O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background O4 - HKCU\..\Run: [ccleaner] "C:\Program Files\CCleaner\ccleaner.exe" /AUTO O17 - HKLM\System\CCS\Services\Tcpip\..\{E8864BFC-E057-4A5A-AAE4-AA6FB669B603}: NameServer = 86.64.145.153 86.64.145.143 O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing) O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing) O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing) O23 - Service: ewido security suite control - ewido networks - C:\Program Files\ewido anti-malware\ewidoctrl.exe |
bjr
Evite,stp, les caractéres gras, merci ~~~~~~~~ fais un pré-nettoyage avec ewido (dowload) http://www.ewido.net/fr/download/ et COLLE le rapport "Accroche ta charrue à une étoile et ton sillon sera droit" (proverbe berbére)
|
re
fixe cette ligne O4 - HKLM\..\Run: [Windows Explorer] C:\WINDOWS\System32\explorer.exe O4 - HKLM\..\Run: [gimmygames] c:\\gimmygames.exe O4 - HKLM\..\Run: [winsysban] c:\\winsysban5.exe ~~~~~~~~~~ Affiche tous les fichiers et dossiers : Cliquer sur Démarrer/Panneau de Configuration/Options des dossiers/Affichage : Cocher Afficher les dossiers cachés Décocher la case "Masquer les fichiers protégés du système d'exploitation (recommandé)" Décocher Masquer les extensions dont le type est connu Puis fais «OK» pour valider les changements. Et appliquer va dans C:\WINDOWS\System32\explorer.exe et supprime explorer.exe si tu ne trouves pas , fais "rechercher" explorer.exe et supprime ► Vider les fichiers temporaires et temporary internet files sur tous les utilisateurs Utilise Cleanup40 pour le faire : ♪http://pageperso.aol.fr/Balltrap34/CleanUp40.exe ~~~~~~~~~ n oublie pas de fermer dossiers cachés en suivant chemin inverse ~~~~~~~~ remets un hijack "Accroche ta charrue à une étoile et ton sillon sera droit" (proverbe berbére) |
re
pas de pare-feu ??? http://www.zonelabs.com/store/content/catalog/products/sku_list_za.jsp?dc=34std&ctry=FR&lang=fr son tuto http://www.softastuces.com/tuto/secu/za/index.php "Accroche ta charrue à une étoile et ton sillon sera droit" (proverbe berbére) |
Bonjour,
je suis le frere de lola qui n'ayant quasiment plus acces à internet, m'a demandé de poster ce message pour elle. Merci pour elle ;o) Bonjour ! Merci beaucoup pour ton aide ! ça devient de plus en plus laborieux pour moi d’aller sur le net, les pages bloquent et avast ne me lâche pas… bref ! Voici le rapport de Ewido : --------------------------------------------------------- ewido anti-malware - Rapport de scan --------------------------------------------------------- + Créé le: 13:16:20, 05/03/2006 + Somme de contrôle: A64C95F6 + Résultats du scan: C:\Documents and Settings\Administrateur\Cookies\administrateur@cpvfeed[1].txt -> TrackingCookie.Cpvfeed : Nettoyer et sauvegarder C:\Documents and Settings\Administrateur\Cookies\administrateur@paypopup[1].txt -> TrackingCookie.Paypopup : Nettoyer et sauvegarder C:\Documents and Settings\Administrateur\Cookies\administrateur@stats1.reliablestats[2].txt -> TrackingCookie.Reliablestats : Nettoyer et sauvegarder C:\Documents and Settings\LocalService\Local Settings\Temporary Internet Files\Content.IE5\LFZVT2ZA\MTE3NDI6ODoxNg[1].exe -> Downloader.Small.buy : Nettoyer et sauvegarder C:\System Volume Information\_restore{BB37F393-749B-486C-B875-9F8F3A143891}\RP89\A0024534.sys -> Not-A-Virus.Monitor.Win32.NetMon.a : Nettoyer et sauvegarder C:\System Volume Information\_restore{BB37F393-749B-486C-B875-9F8F3A143891}\RP89\A0024535.exe -> Backdoor.Rbot.apd : Nettoyer et sauvegarder C:\System Volume Information\_restore{BB37F393-749B-486C-B875-9F8F3A143891}\RP89\A0024550.exe -> Backdoor.SdBot.aad : Nettoyer et sauvegarder C:\System Volume Information\_restore{BB37F393-749B-486C-B875-9F8F3A143891}\RP92\A0030222.exe/UCMTSAIE.DLL -> Adware.Ucmore : Erreur durant le nettoyage C:\System Volume Information\_restore{BB37F393-749B-486C-B875-9F8F3A143891}\RP92\A0030222.exe/IUCMORE.DLL -> Adware.Ucmore : Erreur durant le nettoyage C:\System Volume Information\_restore{BB37F393-749B-486C-B875-9F8F3A143891}\RP96\A0031305.dll -> Adware.Look2Me : Nettoyer et sauvegarder C:\System Volume Information\_restore{BB37F393-749B-486C-B875-9F8F3A143891}\RP96\A0031317.dll -> Adware.Look2Me : Nettoyer et sauvegarder C:\System Volume Information\_restore{BB37F393-749B-486C-B875-9F8F3A143891}\RP96\A0031321.dll -> Adware.Look2Me : Nettoyer et sauvegarder C:\System Volume Information\_restore{BB37F393-749B-486C-B875-9F8F3A143891}\RP96\A0031324.exe -> Not-A-Virus.Monitor.Win32.NetMon.a : Nettoyer et sauvegarder C:\System Volume Information\_restore{BB37F393-749B-486C-B875-9F8F3A143891}\RP96\A0031328.dll -> Adware.Look2Me : Nettoyer et sauvegarder C:\System Volume Information\_restore{BB37F393-749B-486C-B875-9F8F3A143891}\RP96\A0031333.dll -> Adware.Look2Me : Nettoyer et sauvegarder C:\System Volume Information\_restore{BB37F393-749B-486C-B875-9F8F3A143891}\RP96\A0031342.dll -> Adware.Look2Me : Nettoyer et sauvegarder C:\WINDOWS\system32\dusetup.dll -> Adware.Look2Me : Nettoyer et sauvegarder C:\WINDOWS\system32\mhrdim.dll -> Adware.Look2Me : Nettoyer et sauvegarder C:\WINDOWS\system32\rvvpsp.dll -> Adware.Look2Me : Nettoyer et sauvegarder ::Fin du rapport Merci encore ! A+ lola |
bsr lolo
1/ - Ewido a fait son boulot rien de méchant si ce n est qu il y a infection dans la restau ~~~~~~~~~~~~~~~~~~~~~~~~~~ 2/ - on répare comme ceci Si à la suite d'analyse, l'infection se situe dans : C:\system volume information\_Restore.... Cela signifie que c'est un point de restauration qui est infecté (à savoir que l'infection est inactive). Pour résoudre le souci : ¤Désactive la restauration système (uniquement si tu es sous XP): Cliquer droit sur poste de travail puis, propriété, tu cliques sur onglet restauration système Cocher la case « désactiver la restauration » et applique. Puis, ¤Réactiver la restauration système (uniquement si tu es sous XP): ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ 3/ - fais lui faire un scan online avec http://www.bitdefender.fr/bd/site/search.php# sous IE, accepter l'activX Ai besoin du rapport entier ~~~~~~~~~~~~~~~~~~~~~~~~ 4/ - aprés pour établir un diagno télécharger http://telechargement.zebulon.fr/160-patch-francais-pour-hijackthis-1991.html tutoriaux à lire http://pageperso.aol.fr/balltrap34/Hijenr.gif http://pageperso.aol.fr/balltrap34/demohijack.htm "Accroche ta charrue à une étoile et ton sillon sera droit" (proverbe berbére)
|
hello
""Je viens de faire ce que tu m'as conseillé, mise à part que je n'ai pas fixé les lignes au début puisque je ne voyais pas bien ce que ça voulait dire ...? """ qd j'écris: fixe lignes....il faut faire ceci http://pageperso.aol.fr/balltrap34/demohijack.htm précision déjà écrite au post 4 ! "tutoriaux à lire http://pageperso.aol.fr/balltrap34/Hijenr.gif http://pageperso.aol.fr/balltrap34/demohijack.htm" eh! faut tout lire, copine ========== bon ya un sacré boulot à faire je procéde par petites étapes ========== concernant lignes suivantes O23 - Service: Microsoft Windows Update Service (Windows Update Service) - Unknown owner - C:\WINDOWS\services.exe (file missing) O23 - Service: Win32Sr - Unknown owner - C:\WINDOWS\win32ssr.exe (file missing) O23 - Service: Performance True Type Font (PerfFont) - Unknown owner - C:\WINDOWS\System32\perfont.exe (file missing) O23 - Service: Network Monitor - Unknown owner - C:\Program Files\Network Monitor\netmon.exe (file missing) procéde ainsi: démar+exécuter+tape services.msc+ok dans le déroulant tu cherches Network Monitor Performance True Type Font (PerfFont) Microsoft Windows Update Service (Windows Update Service) - Win32Sr et tu désactives ces 4 programmes ensuite va (via demar+poste de travail+HDD) dans respectivement C:\Program Files\Network Monitor\netmon.exe (file missing) cherche et supprime : netmon.exe C:\WINDOWS\cherche et supprime: services.exe win32ssr.exe C:\WINDOWS\System32\ cherhe et supprime : perfont.exe si tu ne trouves pas : démar+"rechercher" et supprime netmon.exe ; services.exe ; win32ssr.exe ; perfont.exe ouvre hijactkthis et fixe lignes suivantes O23 - Service: Microsoft Windows Update Service (Windows Update Service) - Unknown owner - C:\WINDOWS\services.exe (file missing) O23 - Service: Win32Sr - Unknown owner - C:\WINDOWS\win32ssr.exe (file missing) O23 - Service: Performance True Type Font (PerfFont) - Unknown owner - C:\WINDOWS\System32\perfont.exe (file missing) O23 - Service: Network Monitor - Unknown owner - C:\Program Files\Network Monitor\netmon.exe (file missing) ==== hélas ce n est pas encore fini voir prochain post "Accroche ta charrue à une étoile et ton sillon sera droit" (proverbe berbére) |
re lola
concernant cette ligne O20 - Winlogon Notify: RunOnceEx - C:\WINDOWS\system32\mv26l9fs1.dll Installer L2mfix là (nettoie ligne O20 de Hijackthis) http://users.skynet.be/BernieClub/tools.html 1. extraire le fichier sur le bureau 2. désactiver l'antivirus (car process est détecté faussement comme virus malware par certains antivirus) 3. lancer l2mfix.bat et sélectionner l'option #1 et faire Enter pour faire apparaître le log (cela prend qqs minutes) 4. Copie le log et colle le rapport ======== attendre que je lise avant de continuer ======= 5. Fermes toutes tes fenêtres windows 6. Relances l2mfix.bat et sélectionne l'option #2 7. l'ordi va redémarrer automatiquement sinon le faire manuellement 8. Recopie le log et colle-le nouveau rapport "Accroche ta charrue à une étoile et ton sillon sera droit" (proverbe berbére) |
re lol
je déplace un partie de ton log pour commodité de lecture R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O4 - HKLM\..\Run: [FLMOFFICE4DMOUSE] C:\Program Files\Browser Mouse\mouse32a.exe O4 - HKLM\..\Run: [Raccourci vers la page des propriétés de High Definition Audio] HDAudPropShortcut.exe O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd O4 - HKLM\..\Run: [NVCLOCK] Rundll32 nvclock.dll,fnNvclock O4 - HKLM\..\Run: [LiveMonitor] C:\Program Files\MSI\Live Update 3\LMonitor.exe O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit O4 - HKLM\..\Run: [Corel Painter Essentials 21a] C:\Program Files\Corel\Corel Painter Essentials 2\registration.exe /title="Corel Painter Essentials 2" /date=102005 serial=PE02CBX-0000003-NMD lang=FR O4 - HKLM\..\Run: [FLMK08KB] C:\Program Files\Multimedia Keyboard\KbdAp32A.exe O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe O4 - HKLM\..\Run: [keyboard] C:\\keyboard.exe O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background O4 - HKCU\..\Run: [Google Desktop Search] "C:\Program Files\Google\Google Desktop Search\GoogleDesktop.exe" /startup O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background O4 - Global Startup: 3D!Turbo Experience.lnk = C:\Program Files\MSI\3D!Turbo Experience\3D!Turbo.exe O4 - Global Startup: Adobe Gamma Loader.exe.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE O4 - Global Startup: RAID Manager.lnk = ? O4 - Global Startup: TabUserW.exe.lnk = C:\WINDOWS\system32\WTablet\TabUserW.exe O4 - Global Startup: WinZip Quick Pick.lnk = C:\Program Files\WinZip\WZQKPICK.EXE O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing) O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing) O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://www.bitdefender.fr/scan8/oscan8.cab O17 - HKLM\System\CCS\Services\Tcpip\..\{62804342-DA3E-4603-A3A7-91C44697CDFF}: NameServer = 80.118.196.36 80.118.192.100 O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing) O20 - Winlogon Notify: RunOnceEx - C:\WINDOWS\system32\mv26l9fs1.dll O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing) O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing) O23 - Service: ewido security suite control - ewido networks - C:\Program Files\ewido anti-malware\ewidoctrl.exe O23 - Service: ewido security suite guard - ewido networks - C:\Program Files\ewido anti-malware\ewidoguard.exe O23 - Service: Sunbelt Kerio Personal Firewall 4 (KPF4) - Sunbelt Software - C:\Program Files\Sunbelt Software\Personal Firewall 4\kpf4ss.exe O23 - Service: Network Monitor - Unknown owner - C:\Program Files\Network Monitor\netmon.exe (file missing) O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe O23 - Service: Performance True Type Font (PerfFont) - Unknown owner - C:\WINDOWS\System32\perfont.exe (file missing) O23 - Service: TabletService - Wacom Technology, Corp. - C:\WINDOWS\System32\Tablet.exe O23 - Service: Win32Sr - Unknown owner - C:\WINDOWS\win32ssr.exe (file missing) O23 - Service: Microsoft Windows Update Service (Windows Update Service) - Unknown owner - C:\WINDOWS\services.exe (file missing) ============= ============== fixe lignes suivantes O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe ========== télecharge ces program si tu n as pas fais les fonctionner A/ - Ad-Aware (gratuit) : http://telecharger.01net.com/windows/Internet/internet_utlitaire/fiches/11643.html Le patch en Français pour Ad-Aware (gratuit) : http://telecharger.01net.com/windows/Internet/internet_utlitaire/fiches/25543.html B/ - Spybot (gratuit) : http://telecharger.01net.com/windows/Internet/internet_utlitaire/fiches/26157.html C/ - ewido (dowload) http://www.ewido.net/fr/download/ D/ - regcleaner ( nettoyeur de registre) http://www.01net.com/windows/Utilitaire/nettoyeurs_et_installeurs/fiches/4894.html tutorial http://www.softastuces.com/tuto/maint/regcleaner/index.php E/- et cleanup40 (nettoyeur de cookies+temps+tempos+prefetch+historique+etc..) http://pageperso.aol.fr/balltrap34/democleanup.htm tiens moi au courant de l evolution de ta maladie "Accroche ta charrue à une étoile et ton sillon sera droit" (proverbe berbére) |
Re!
Désolée pour le fixage de ligne! J'avais en effet regarder le didacticiel mais ne voyais pas quoi fixer. petites parenthèses : tes conseils sont précieux! Les fichiers que tu me dis de supprimer sont inexistants : sunetmon.exe ; services.exe ; win32ssr.exe ; perfont.exe Je suis allée directement dans les dossiers puis dans rechercher et rien, sauf un fichier : WIN32SSR.EXE-009C93FB.pf .... A+ |
re
""Les fichiers que tu me dis de supprimer sont inexistants : sunetmon.exe ; services.exe ; win32ssr.exe ; perfont.exe "" donc détruits, c est bon pour WIN32SSR.EXE-009C93FB.pf j essaie de comprendre "Accroche ta charrue à une étoile et ton sillon sera droit" (proverbe berbére) |
Re!
Je sais pas si tu as trouvé mon mesage comme quoi j'avais perdu notre discussion sur le forum ... Enfin c'est retrouvé! j'avoue que je ne comprends plus grand chose aux humeurs de mon ordi. Bon voici le premier log de L2Mfix : (pour le deuxième mon ordi a redémarrer et je n'ai pas encore refait l'opération numéro 2 : en a tu besoin en m^me temps) A+ L2MFIX find log 1.04a These are the registry keys present ********************************************************************************** Winlogon/notify: Windows Registry Editor Version 5.00 [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify] [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows N |