Ralentissement, perte du taskmanager,...

Fermé
gaëlle - 10 mai 2005 à 10:08
darkcrystal33 Messages postés 3808 Date d'inscription dimanche 21 mars 2004 Statut Contributeur Dernière intervention 22 septembre 2008 - 14 mai 2005 à 15:00
bonjour,

j'ai un problème avec internet. A partir du moment où je suis connectée, je ne peux plus
1)ouvrir le gestionnaire des tâches,
2) mon ordi rame (CPU 100% quand le gestionnaire est ouvert au préalable) et
3)je me fais systématiquement attaquer par PoeBot-B.

indices:
Lors de ma première connection (1 semaine) mon ordi a eu des problèmes avec lsass.exe mais ce n'est pas sasser (je suis à jour avec Windows Update (sauf SP2) et FxSasser n'a rien trouvé). Mon ordi redémarrait au bout d'une minute. Le problème a disparu avec la suppression de MSN messenger 7.0.

Je suis débutante avec les virus, donc ne m'en veuillez pas si mes questions paraissent stupides.

1- J'ai une tribu de PoeBot-B dans ma zone de quarantaine (antivirus avast), je les supprime comme ça où y'a-t-il une précaution à prendre?
2- la même pour Trojan-gen
3- il ya un process qui's'appelle notes.exe dont je ne vois pas à quoi il correspond, c'est quoi?
4- j'ai 5 svchost.exe qui tournent dont un qui prend plus de 20Mo quand je suis connectée, c'est normal?
5- maintenant je ne peux même pas lire mes mails (problème dès que je donne un mot de passe?)

comme mon ordi rame toujours dès que je me connecte,
j'ai fait un log HijackThis et grande surprise MSN tourne toujours, mais aussi AOL (jamais installé)...

help!

merci d'avance.

ci-joint le log.



Logfile of HijackThis v1.99.1
Scan saved at 00:45:43, on 10/05/2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\System32\drivers\CDAC11BA.EXE
C:\WINDOWS\system32\cisvc.exe
C:\WINDOWS\system32\HPConfig.exe
C:\Program Files\HPQ\Notebook Utilities\HPWirelessMgr.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\Tablet.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\WINDOWS\System32\carpserv.exe
C:\Program Files\HPQ\One-Touch\OneTouch.EXE
C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S10IC2.EXE
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\Program Files\Roxio\Easy CD Creator 5\DirectCD\DirectCD.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Program Files\NETGEAR\MA521 Configuration Utility\wlancfg5.exe
C:\WINDOWS\System32\wuauclt.exe
C:\WINDOWS\system32\cidaemon.exe
C:\Documents and Settings\gaëlle\Bureau\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.gmail.com/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://search.presario.net/scripts/redirectors/presario/srchredir2.dll?c=1c02&lc=040c&s=search&ap=b204
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://search.presario.net/scripts/redirectors/presario/srchredir2.dll?c=1c02&lc=040c&s=search&ap=b204
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://search.presario.net/scripts/redirectors/presario/srchredir2.dll?c=1c02&lc=040c&s=search&ap=b204
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://desktop.presario.net/scripts/redirectors/presario/deskredir2.dll?s=consumer&ap=b201&c=1c02&lc=040c&ac
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://officeupdate.microsoft.com/office/redirect/10/Helplinks.asp?AppName=WORD&HelpLCID=1036&LinkNum=3089858&Version=0,
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [ATIModeChange] Ati2mdxx.exe
O4 - HKLM\..\Run: [CARPService] carpserv.exe
O4 - HKLM\..\Run: [Cpqset] C:\Program Files\HPQ\Default Settings\cpqset.exe
O4 - HKLM\..\Run: [Watch] C:\PROGRA~1\Minitel\Watch.exe
O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [PreloadApp] c:\hp\drivers\printers\photosmart\hphprld.exe c:\hp\drivers\printers\photosmart\setup.exe -d
O4 - HKLM\..\Run: [srmclean] C:\Cpqs\Scom\srmclean.exe
O4 - HKLM\..\Run: [Display Settings] C:\Program Files\HPQ\Notebook Utilities\hptasks.exe /s
O4 - HKLM\..\Run: [QT4HPOT] C:\Program Files\HPQ\One-Touch\OneTouch.EXE
O4 - HKLM\..\Run: [SynTPLpr] C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [EPSON Stylus C64 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S10IC2.EXE /P23 "EPSON Stylus C64 Series" /O6 "USB001" /M "Stylus C64"
O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - HKLM\..\Run: [MSPY2002] C:\WINDOWS\System32\IME\PINTLGNT\ImScInst.exe /SYNC
O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - HKLM\..\Run: [imjpmig] C:\IME\IMJP\imjpmig.exe /RemAdvDef /AIMEREG /Migration /SetPreload
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [AdaptecDirectCD] "C:\Program Files\Roxio\Easy CD Creator 5\DirectCD\DirectCD.exe"
O4 - HKLM\..\Run: [Client Server Runtime Process] C:\WINDOWS\System32\csrs.exe
O4 - HKLM\..\Run: [Anti-Virus Update Scheduler V1.39.12R] C:\WINDOWS\System32\pdkf.exe
O4 - HKLM\..\Run: [notes] notes.exe
O4 - HKLM\..\Run: [MS MSN Menssenger 7.0] MSMSN7.exe
O4 - HKLM\..\Run: [Microsoft AOL Instant Messenger] MSAOL32.exe
O4 - HKLM\..\RunServices: [notes] notes.exe
O4 - HKLM\..\RunServices: [MS MSN Menssenger 7.0] MSMSN7.exe
O4 - HKLM\..\RunServices: [Microsoft AOL Instant Messenger] MSAOL32.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [MS MSN Menssenger 7.0] MSMSN7.exe
O4 - HKCU\..\Run: [Microsoft AOL Instant Messenger] MSAOL32.exe
O4 - Global Startup: Adobe Gamma Loader.exe.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: MA521 Configuration Utility.lnk = ?
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: Sites Perso - {06FE5D05-8F11-11d2-804F-00105A133818} - http://compaqnet.ifrance.com/heberg/accueil (file missing)
O9 - Extra 'Tools' menuitem: Compaq France - {06FE5D05-8F11-11d2-804F-00105A133818} - http://compaqnet.ifrance.com/heberg/accueil (file missing)
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE (file missing)
O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE (file missing)
O15 - ProtocolDefaults: 'http' protocol is in My Computer Zone, should be Internet Zone
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: C-DillaCdaC11BA - C-Dilla Ltd - C:\WINDOWS\System32\drivers\CDAC11BA.EXE
O23 - Service: HP Configuration Interface Service (HPConfig) - Hewlett-Packard - C:\WINDOWS\system32\HPConfig.exe
O23 - Service: HPWirelessMgr - Hewlett-Packard Co. - C:\Program Files\HPQ\Notebook Utilities\HPWirelessMgr.exe
O23 - Service: Smart Card Client (SCardClnt) - Unknown owner - C:\WINDOWS\system32\ttt.exe (file missing)
O23 - Service: TabletService - Wacom Technology, Corp. - C:\WINDOWS\System32\Tablet.exe

merciiii!!

5 réponses

darkcrystal33 Messages postés 3808 Date d'inscription dimanche 21 mars 2004 Statut Contributeur Dernière intervention 22 septembre 2008 193
10 mai 2005 à 15:52
installe un firewall!

met a jour windows avec sp2!


télécharge sysclean ici (nettoyeur):
http://fr.trendmicro-europe.com/file_downloads/common/tsc/sysclean.com

puis télécharge lpt621.zip ici (fichier de définitions de virus/pattern file):
http://fr.trendmicro-europe.com/global/file_downloads/common/pattern/opr/lpt621.zip

dézippe ensuite lpt621.zip et tu obtiendras le fichier lpt621.zip

une fois obtenu le fichier lpt$vpn.621 (qui doit être placé au même endroit que sysclean.com) tu lance sysclean.com

et tu clique sur le bouton scan.

a executer en mode sans échec et restauration système désactivée afin de pouvoir effectuer un nettoyage complet.

si le numéro de numéro de pattern (lpt***.zip) a changé,
le fichier de définition de virus ne sera plus téléchargeable directement en utilisant les liens donnés ci-dessus.
==>dans ce cas voir le lien ci-dessous pour télécharger lpt***.zip
http://fr.trendmicro-europe.com/enterprise/support/pattern.php


pour mettre a jour le scanner antivirus il suffit d'effacer la vieille version et de télécharger la derniére version des fichiers.
0
darkcrystal33 Messages postés 3808 Date d'inscription dimanche 21 mars 2004 Statut Contributeur Dernière intervention 22 septembre 2008 193
10 mai 2005 à 15:56
1- J'ai une tribu de PoeBot-B dans ma zone de quarantaine (antivirus avast), je les supprime comme ça où y'a-t-il une précaution à prendre?
<== ce qui est en quarantaine est désactivé, supprime comme ça/pas de précautions a prendre.


2- la même pour Trojan-gen<== idem

3- il ya un process qui's'appelle notes.exe dont je ne vois pas à quoi il correspond, c'est quoi?<== http://forum.rue-montgallet.com/ruemontgallet/Logiciels/notes-exe-virus-comment-supprimer-Backdoor-Win32-Rbot-gen-sujet-29226-1.htm
(Ceci est du à un virus qui apparemment est "Backdoor.Win32.Rbot.gen" )

4- j'ai 5 svchost.exe qui tournent dont un qui prend plus de 20Mo quand je suis connectée, c'est normal?<== oui, probablement

5- maintenant je ne peux même pas lire mes mails (problème dès que je donne un mot de passe?) <== surement le virus ci-dessus.
0
merci beaucoup!!
je fais ça dès que je rentre du travail.
0
merci beaucoup... 6 worms détruits (mais aussi beaucoup de fichiers dont l'accès est refusé)

mais même en ayant désactivé la restauration du système, il y en qui reviennent:
ceux-là en particulier
->MSAOL32.exe (Rbot, pourtant détecté et détruit, n'apparait plus dans le gestionnaire des taches mais toujours dans le log HijackThis?)
->notes.exe (pareil)
->MSMSN7.exe


de plus sp2 n'aime le process
C:\WINDOWS\System32\pdkf.exe
qui passe au travers des scans.
qu'en pensez vous?


si je les fixe dans hijackThis et que je supprime ensuite ça doit suffir non?

désolée pour l'ignorance, mais quel est l'intérêt de faire les scans et le nettoyage en mode sans échec par rapport au mode normal?

Merci beaucoup.
Gaëlle
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
darkcrystal33 Messages postés 3808 Date d'inscription dimanche 21 mars 2004 Statut Contributeur Dernière intervention 22 septembre 2008 193
14 mai 2005 à 15:00
"merci beaucoup... 6 worms détruits (mais aussi beaucoup de fichiers dont l'accès est refusé) "<== même si ton système est sain de toute infections, certains fichiers ne peuvent pas être scannés car ils sont déjà en cours d'utilisation, d'ou la présence d'une erreur de type 94 lors du scan avec sysclean.

"mais même en ayant désactivé la restauration du système, il y en qui reviennent: "<== il peut s'agir de traces qui n'ont pas été nettoyés, mais le virus a dû lui être supprimé, ou alors tu as une faille de sécurité, met windows a jour et installe un firewall.

"Rbot, pourtant détecté et détruit, n'apparait plus dans le gestionnaire des taches mais toujours dans le log HijackThis?"<== ça confirme la suppression du virus, je pense que la présence dans le log d'hijackthis et un reste non nettoyé et en thérorie non nocif.

"C:\WINDOWS\System32\pdkf.exe "<== a éliminer

"désolée pour l'ignorance, mais quel est l'intérêt de faire les scans et le nettoyage en mode sans échec par rapport au mode normal? "<== le mode sans échec empêche les programmes nocifs de se lancer au démarrage et ainsi l'antivirus peut les supprimer totalement, en mode normal le virus sera lancé et actif et tu auras surement une erreur de type 94, de plus le virus pourras se cacher et/ou désactiver l'antivirus, le mode sans échec est le seul mode vraiment sur a utiliser pour scanner ton pc si tu est infecté.
0