Posez votre question Signaler

Hijacking

zaz373 - Dernière réponse le 12 avr 2004 à 14:58
Bsr a tous, la nuit tombe et je fatigue, alors j'appelle à l'aide.

J'ai ramasse, comme d'autres, un hijacker qui me lance, au demarrage d'IE6, 1 page hors connexion 1search.biz, et qui me dirige régulièrement vers un moteur de recherche de fesse lorsque je tente de telecharger, en particulier quand j'ai voulu recuperer PowerIE6 ou cwshreder ( d'alleurs, si quelqu'un les a, ca m'interesse ).
J'utilise Pestpatrol et Spybot, sans succes. Hijackthis m'a donné le rapport suivant dns lequel je ne sais pas trop quoi virer ( qqn a 1 idee ? ):

Ttes propositions et msg de soutien moral bienvenus.


Logfile of HijackThis v1.97.7
Scan saved at 16:52:29, on 11/04/2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\System32\drivers\CDAC11BA.EXE
C:\WINDOWS\system32\cisvc.exe
C:\WINDOWS\system32\HPConfig.exe
C:\Program Files\HPQ\Notebook Utilities\HPWirelessMgr.exe
C:\Program Files\Fichiers communs\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\fxssvc.exe
C:\WINDOWS\system32\cidaemon.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\HPQ\One-Touch\OneTouch.EXE
C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
C:\Program Files\Roxio\Easy CD Creator 5\DirectCD\DirectCD.exe
C:\WINDOWS\System32\carpserv.exe
C:\Program Files\Natso Backup\Nbackup_pro.exe
C:\PROGRA~1\PESTPA~1\PPMemCheck.exe
C:\Program Files\PESTPA~1\PPControl.exe
C:\PROGRA~1\PESTPA~1\CookiePatrol.exe
C:\Program Files\Messenger\msmsgs.exe
C:\Program Files\Rambooster\Rambooster.exe
C:\Program Files\Adobe\Acrobat 5.0\Distillr\AcroTray.exe
C:\WINDOWS\DvzCommon\DvzMsgr.exe
C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
C:\Program Files\RegCleaner\RegCleanr.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Documents and Settings\IZardouri\Local Settings\Temp\Répertoire temporaire 1 pour hijackthis.zip\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.lesechos.fr/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,Shellnext = http://www.hp.com/info/e-center-p
O1 - Hosts: 213.159.117.235 auto.search.msn.com
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Acrobat\ActiveX\AcroIEHelper.ocx
O2 - BHO: OsbornTech Popup Blocker - {FF1BF4C7-4E08-4A28-A43F-9D60A9F7A880} - C:\WINDOWS\System32\mshelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [ATIModeChange] Ati2mdxx.exe
O4 - HKLM\..\Run: [AtiPTA] atiptaxx.exe
O4 - HKLM\..\Run: [Cpqset] C:\Program Files\HPQ\Default Settings\cpqset.exe
O4 - HKLM\..\Run: [PreloadApp] c:\hp\drivers\printers\photosmart\hphprld.exe c:\hp\drivers\printers\photosmart\setup.exe -d
O4 - HKLM\..\Run: [srmclean] C:\Cpqs\Scom\srmclean.exe
O4 - HKLM\..\Run: [Display Settings] C:\Program Files\HPQ\Notebook Utilities\hptasks.exe /s
O4 - HKLM\..\Run: [QT4HPOT] C:\Program Files\HPQ\One-Touch\OneTouch.EXE
O4 - HKLM\..\Run: [SynTPLpr] C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [AdaptecDirectCD] "C:\Program Files\Roxio\Easy CD Creator 5\DirectCD\DirectCD.exe"
O4 - HKLM\..\Run: [CARPService] carpserv.exe
O4 - HKLM\..\Run: [Synchronization Manager] %SystemRoot%\system32\mobsync.exe /logon
O4 - HKLM\..\Run: [Start Natso Backup XPerso] C:\Program Files\Natso Backup\Nbackup_pro.exe
O4 - HKLM\..\Run: [PPMemCheck] C:\PROGRA~1\PESTPA~1\PPMemCheck.exe
O4 - HKLM\..\Run: [PestPatrol Control Center] C:\Program Files\PESTPA~1\PPControl.exe
O4 - HKLM\..\Run: [CookiePatrol] C:\PROGRA~1\PESTPA~1\CookiePatrol.exe
O4 - HKLM\..\Run: [adiras] adiras.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [RamBooster] C:\Program Files\Rambooster\Rambooster.exe
O4 - Startup: PPControl.lnk = ?
O4 - Global Startup: Acrobat Assistant.lnk = C:\Program Files\Adobe\Acrobat 5.0\Distillr\AcroTray.exe
O4 - Global Startup: DataViz Messenger.lnk = C:\WINDOWS\DvzCommon\DvzMsgr.exe
O4 - Global Startup: DSLMON.lnk = C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: Related (HKLM)
O9 - Extra 'Tools' menuitem: Show &Related Links (HKLM)
O16 - DPF: {11111111-1111-1111-1111-111111111157} - file://C:\Program Files\Internet Explorer\Q330994.exe
O16 - DPF: {60EFC337-15C2-4369-B2A0-3429B071D8B8} (WebProgramManager Class) - http://instantsupport.europe.hp.com/awebui/jsp/answerweb/applets/HPISWebManager.CAB
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{99C864A4-C3FB-40F8-8FD8-E8F21A8E8A12}: NameServer = 212.94.174.85 217.19.195.87
Lire la suite 

Hijacking »

8 réponses
Réponse
+0
moins plus
salut
pour ta page de demarrage
utilise le 1er si ca ne marche pas passe au suivant
http://www.technicland.com/article.php3?sid=175

http://www.stickymouse.net/article.php?art=56

ou
http://www.safer-networking.org/files/delcwssk.zip

ou

http://libertyboy.free.fr/computing/tips/indexf.htm
zaz373 - 11 avr 2004 à 23:56
Merci pour les pistes. J'ai résolu mon pb de page de démarrage avec cwshredder version 1.53.4
Côté downloads, la réparation ne vaut guère mieux que la panne : au lieu d'atterrir sur une page non sollicitée, je bloque : les downloads ne démarrent pas, qu'il s'agisse de PowerIE6, d'une version + récente de cwsfredder, de Google Tool Bar, voire même d'un simple .doc attaché à un mail.
c pas encore la Ferme des Célébrités, mais je me sens un peu isolé, d'12
zaz373 - 11 avr 2004 à 23:57
Merci pour les pistes. J'ai résolu mon pb de page de démarrage avec cwshredder version 1.53.4
Côté downloads, la réparation ne vaut guère mieux que la panne : au lieu d'atterrir sur une page non sollicitée, je bloque : les downloads ne démarrent pas, qu'il s'agisse de PowerIE6, d'une version + récente de cwsfredder, de Google Tool Bar, voire même d'un simple .doc attaché à un mail.
c pas encore la Ferme des Célébrités, mais je me sens un peu isolé, d'1 coup.

A suivre, je continue à creuser et merci encore.
Ajouter un commentaire
Réponse
+0
moins plus
si je ne me trompe pas n utilise pas ceci c est ce qui a bloquer ta page je crois (cwsfredder)
Ajouter un commentaire
Réponse
+0
moins plus
Trop tard, je l'ai déjà utilisé : en fait, depuis tt à l'heure, j'ai voulu réinstaller la barre Google, et là, ma p----- de page de démarrage réapparaît, celle que j'avais mis trois heures à virer. J'ai alors repassé un coup de cwshredder, mais cette fois en 1.56.1 et il semblerait que maintenant tt remarche, pour l'instant, sauf la barre Google, mais c pas grave.
Mes pb de download de tt à l'heure venaient peut-êre d'un bloqeur de pop ups que j'ai désactivé par HijackThis.

Merci de tes conseils et bonne nuit, je vais plier.
Ajouter un commentaire
Réponse
+0
moins plus
de rien bonne nuit et a+
Ajouter un commentaire
Réponse
+0
moins plus
je voudrai svp des info sur les virus troyens et comment les copier sur une disquette,où comment les utiliser.
Voodoo - 12 avr 2004 à 14:58
Salut,

_Tu désactive ton AV.
_Idem pour ton firewall.
_Idem pour tout les autres softs de protections.
_Tu télécharges plein de softs sur des sites non-officiels.

En un rien de temps ,tu devrais en avoir une belle collection !

Voodoo.
Ajouter un commentaire
Ce document intitulé « Hijacking » issu de CommentCaMarche (www.commentcamarche.net) est mis à disposition sous les termes de la licence Creative Commons. Vous pouvez copier, modifier des copies de cette page, dans les conditions fixées par la licence, tant que cette note apparaît clairement.
Dossier à la une
5 extensions si vous voulez revenir à l'ancien Facebook