
|
| Auteur |
Message |
L'orelei Habitué

Inscrit le: 13 Oct 2007 Message(s): 66
|
Posté le: 13 Oct 2007 23:47 Sujet du message: Tremblement de terre de virus: Rootkit.gen.KA, Delf [Résolu] |
|
|
Quand j'ai refais mon Hijackthis, et que je l'ai enregistré sous, je suis tombé nez à nez avec un vieux Hijackthis esseulé
denommé : HijackthispostéàLoreleï, c'était une autre assistance et une autre époque (séance nostalgie)
et un tropisme m'a tout naturellement conduit vers votre site (séance magie...)
J'ai ramassé une mauvaise graine!!!, qui charrie mon internet vers des sites commerciaux sans relation avec ma destination initiale, j'ai réussi à faire un Hijackthis, mais pas de Panda, je suis rerouté avant d'agir.
J'ai donné du Avast, j'ai essayé de revenir sur un ancien point du système(il dit qu'aucun changement n'est perceptible) j'ai perdu mon Outlook express, je dois passé par le site mail de Neuf pour recevoir mes messages et surtout je peux plus controler mes surfs.
Je recherche une aide en ligne pour fixer de méchantes lignes,
Merci par avance de votre soutien
Logfile of HijackThis v1.99.1
Scan saved at 11:58:22, on 13/10/2007
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\Program Files\Messenger\msmsgs.exe
C:\Program Files\MSN Messenger\MsnMsgr.Exe
C:\Program Files\iFinger\iFinger.exe
C:\Program Files\Softissimo\Lexibase Pro\exe\L-Express.exe
C:\Program Files\PrintKey 2000 Fr\Printkey 2000 Fr.exe
C:\Program Files\Softissimo\Lexibase Pro\exe\lexibase.exe
C:\Program Files\Softissimo\Lexibase Pro\exe\lexibase.exe
C:\WINDOWS\System32\wuauclt.exe
C:\Program Files\HijackThis\HijackThis.exe
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://recherche.neuf.fr/ie/default.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://recherche.neuf.fr/
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://recherche.neuf.fr/
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://as.starware.com/dp/search?x=wKX1ILEOi+Vh7AfA98Gm4Me69ZMbubcDaemOVu3Ev6cGzFMVoMT/mFZNykkPHddzX3WvDdoP1XJwxWQx9/RlQu4vuTtI7LFxBLFZ7mkOMragXImNHk5evQlg9ihf6mbJob2hf0iNlAe67vrxV06xoiMsuBYW1CndqC36BnbxgT7Ga/qjj9dBeUmpqoZb3jsB
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: (no name) - {3D0ADAE0-BDA2-4410-93FD-77BE7CE3B7D0} - C:\WINDOWS\System32\ext.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: ST - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - C:\Program Files\MSN Apps\ST\01.03.0000.1005\en-xu\stmain.dll
O2 - BHO: MSNToolBandBHO - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.5000.1021\fr\msntb.dll
O2 - BHO: Starware - {CA356D79-679B-4b4c-8E49-5AF97014F4C1} - C:\Program Files\Starware\bin\Starware.dll (file missing)
O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.5000.1021\fr\msntb.dll
O3 - Toolbar: Starware - {D49E9D35-254C-4c6a-9D17-95018D228FF5} - C:\Program Files\Starware\bin\Starware.dll (file missing)
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [MSConfig] C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto
O4 - HKLM\..\RunServices: [PIf] C:\WINDOWS\System32\mnxjpsbdfdn.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
O4 - Startup: PrintKey 2000 Fr.lnk = C:\Program Files\PrintKey 2000 Fr\Printkey 2000 Fr.exe
O4 - Global Startup: iFinger 2.0.lnk = C:\Program Files\iFinger\iFinger.exe
O4 - Global Startup: Lexibase Express.lnk = C:\Program Files\Softissimo\Lexibase Pro\exe\L-Express.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
O9 - Extra button: iFinger - {936E5D60-596C-11D3-BB96-00600816DF55} - C:\WINDOWS\System32\SHDOCVW.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O14 - IERESET.INF: START_PAGE_URL=file://C:\APPS\IE\offline\fr.htm
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
O16 - DPF: {1F2F4C9E-6F09-47BC-970D-3C54734667FE} (LSSupCtl Class) - https://www-secure.symantec.com/techsupp/asa/LSSupCtl.cab
O16 - DPF: {56393399-041A-4650-94C7-13DFCB1F4665} (PSFormX Control) - http://www.my-etrust.com/Support/PestScanner/pestscan.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1129307491900
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
O16 - DPF: {CE28D5D2-60CF-4C7D-9FE8-0F47A3308078} (ActiveDataInfo Class) - https://www-secure.symantec.com/techsupp/asa/SymAData.cab
O16 - DPF: {EE8B6D5F-FEF2-11D0-B13F-00A024798EF3} (Microsoft Search Settings Control) - http://lg.home.microsoft.com/search/lobby/searchsettings.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{5E594E80-8378-4E0F-8188-CAF89D009AD8}: NameServer = 192.168.1.1
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing) |
|
| Revenir en haut de page |
|
 |
APC Invité
|
Posté le: 14 Oct 2007 0:16 Sujet du message: |
|
|
Bonsoir & bienvenue,
Ton log HijackThis ne me paraît pas complet, manque les lignes O23.
Pourquoi le SP2 n'est-il pas installé ?
Pas de pare-feu non plus ? Et Avast!...
Tous les mauvais ingrédients sont réunis pour que ton PC soit une cible à vermines.
On va voir ce que dit SDFix, dans un premier temps :
- Télécharge SDFix de AndyManchesta et sauvegarde le sur ton bureau.
- Double clique sur SDFix.exe et choisis Install pour l'extraire sur le bureau.
- Redémarre en mode sans échec
- Ouvre le dossier SDFix qui vient d'être créé dans le répertoire C:\ et double clique sur RunThis.bat pour lancer le script,
- Appuie sur Y pour commencer le processus de nettoyage,
- Il va supprimer les services et les entrées du Registre de certains trojans trouvés puis te demandera d'appuyer sur une touche pour redémarrer.
- Appuie sur une touche pour redémarrer le PC.
Ton système sera plus long pour redémarrer qu'à l'accoutumée car l'outil va continuer à s'exécuter et supprimer des fichiers.
- Après le chargement du Bureau, l'outil terminera son travail et affichera Finished. Appuie sur une touche pour finir l'exécution du script et charger les icônes de ton Bureau.
- Les icônes du Bureau affichées, le rapport SDFix s'ouvrira à l'écran et s'enregistrera aussi dans le dossier SDFix sous le nom Report.txt.
- Enfin, poste le contenu du fichier Report.txt dans ta prochaine réponse sur le forum, avec un log Hijackthis complet : Edition / Sélectionner tout, copie et colle le contenu du rapport sur ta prochaine réponse.
@+ |
|
| Revenir en haut de page |
|
 |
L'orelei Habitué

Inscrit le: 13 Oct 2007 Message(s): 66
|
Posté le: 14 Oct 2007 0:34 Sujet du message: |
|
|
Merci de votre vigilance .
J'ai réussi à loger Panda!! et pendant que je vous écris, il analyse et comptabilise tous les indésirables
de mon ordi, des qu'il a fini je vous poste le rapport. |
|
| Revenir en haut de page |
|
 |
APC Invité
|
Posté le: 14 Oct 2007 0:35 Sujet du message: |
|
|
Fais ce que je t'ai dit, les méthodes d'une autre époque ne sont plus tout à fait adaptées aujourd'hui.  |
|
| Revenir en haut de page |
|
 |
L'orelei Habitué

Inscrit le: 13 Oct 2007 Message(s): 66
|
Posté le: 14 Oct 2007 1:09 Sujet du message: |
|
|
Voilà les nouvelles
Incident Statut Analyse
Adware:Adware/WebSearch No Désinfecté C:\WINDOWS\System32\ext.dll
Outil indésirable:application/regclean32 No Désinfecté c:\program files\Registry Cleaner Trial
Adware:adware/comet No Désinfecté c:\program files\Starware
Adware:adware/elitebar No Désinfecté c:\windows\etb
Adware:adware/wupd No Désinfecté Registre Windows
Adware:adware/ist.istbar No Désinfecté Registre Windows
Spyware:Cookie/YieldManager No Désinfecté C:\Documents and Settings\Biketo\Cookies\biketo@ad.yieldmanager[1].txt
Spyware:Cookie/Atlas DMT No Désinfecté C:\Documents and Settings\Biketo\Cookies\biketo@atdmt[2].txt
Spyware:Cookie/Bluestreak No Désinfecté C:\Documents and Settings\Biketo\Cookies\biketo@bluestreak[2].txt
Spyware:Cookie/Doubleclick No Désinfecté C:\Documents and Settings\Biketo\Cookies\biketo@doubleclick[2].txt
Spyware:Cookie/Enhance No Désinfecté C:\Documents and Settings\Biketo\Cookies\biketo@enhance[1].txt
Spyware:Cookie/Mediaplex No Désinfecté C:\Documents and Settings\Biketo\Cookies\biketo@mediaplex[1].txt
Spyware:Cookie/Overture No Désinfecté C:\Documents and Settings\Biketo\Cookies\biketo@overture[2].txt
Spyware:Cookie/Smartadserver No Désinfecté C:\Documents and Settings\Biketo\Cookies\biketo@smartadserver[2].txt
Spyware:Cookie/WebtrendsLive No Désinfecté C:\Documents and Settings\Biketo\Cookies\biketo@statse.webtrendslive[2].txt
Spyware:Cookie/Tradedoubler No Désinfecté C:\Documents and Settings\Biketo\Cookies\biketo@tradedoubler[2].txt
Spyware:Cookie/Weborama No Désinfecté C:\Documents and Settings\Biketo\Cookies\biketo@weborama[1].txt
Spyware:Cookie/Maxifiles No Désinfecté C:\Documents and Settings\Biketo\Cookies\biketo@www.maxifiles[2].txt
Spyware:Cookie/Xiti No Désinfecté C:\Documents and Settings\Biketo\Cookies\biketo@xiti[1].txt
Adware:Adware/Comet No Désinfecté C:\Program Files\Screensavers.com\Installer\bin\siuninst.exe
Logfile of HijackThis v1.99.1
Scan saved at 01:00:10, on 14/10/2007
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\Program Files\Messenger\msmsgs.exe
C:\Program Files\MSN Messenger\MsnMsgr.Exe
C:\Program Files\iFinger\iFinger.exe
C:\Program Files\Softissimo\Lexibase Pro\exe\L-Express.exe
C:\Program Files\PrintKey 2000 Fr\Printkey 2000 Fr.exe
C:\Program Files\Softissimo\Lexibase Pro\exe\lexibase.exe
C:\Program Files\Softissimo\Lexibase Pro\exe\lexibase.exe
C:\WINDOWS\System32\wuauclt.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\HijackThis\HijackThis.exe
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://recherche.neuf.fr/ie/default.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://recherche.neuf.fr/
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://recherche.neuf.fr/
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://as.starware.com/dp/search?x=wKX1ILEOi+Vh7AfA98Gm4Me69ZMbubcDaemOVu3Ev6cGzFMVoMT/mFZNykkPHddzX3WvDdoP1XJwxWQx9/RlQu4vuTtI7LFxBLFZ7mkOMragXImNHk5evQlg9ihf6mbJob2hf0iNlAe67vrxV06xoiMsuBYW1CndqC36BnbxgT7Ga/qjj9dBeUmpqoZb3jsB
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: (no name) - {3D0ADAE0-BDA2-4410-93FD-77BE7CE3B7D0} - C:\WINDOWS\System32\ext.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: ST - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - C:\Program Files\MSN Apps\ST\01.03.0000.1005\en-xu\stmain.dll
O2 - BHO: MSNToolBandBHO - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.5000.1021\fr\msntb.dll
O2 - BHO: Starware - {CA356D79-679B-4b4c-8E49-5AF97014F4C1} - C:\Program Files\Starware\bin\Starware.dll (file missing)
O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.5000.1021\fr\msntb.dll
O3 - Toolbar: Starware - {D49E9D35-254C-4c6a-9D17-95018D228FF5} - C:\Program Files\Starware\bin\Starware.dll (file missing)
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [MSConfig] C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto
O4 - HKLM\..\RunServices: [PIf] C:\WINDOWS\System32\mnxjpsbdfdn.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
O4 - Startup: PrintKey 2000 Fr.lnk = C:\Program Files\PrintKey 2000 Fr\Printkey 2000 Fr.exe
O4 - Global Startup: iFinger 2.0.lnk = C:\Program Files\iFinger\iFinger.exe
O4 - Global Startup: Lexibase Express.lnk = C:\Program Files\Softissimo\Lexibase Pro\exe\L-Express.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
O9 - Extra button: iFinger - {936E5D60-596C-11D3-BB96-00600816DF55} - C:\WINDOWS\System32\SHDOCVW.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O14 - IERESET.INF: START_PAGE_URL=file://C:\APPS\IE\offline\fr.htm
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
O16 - DPF: {1F2F4C9E-6F09-47BC-970D-3C54734667FE} (LSSupCtl Class) - https://www-secure.symantec.com/techsupp/asa/LSSupCtl.cab
O16 - DPF: {512FC5A1-7DE1-43F1-BC0C-371622FCB409} (TotalScan Installer Class) - http://www.nanoscan.com/as/v1/cabs/ascstubie.cab
O16 - DPF: {56393399-041A-4650-94C7-13DFCB1F4665} (PSFormX Control) - http://www.my-etrust.com/Support/PestScanner/pestscan.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1129307491900
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
O16 - DPF: {CE28D5D2-60CF-4C7D-9FE8-0F47A3308078} (ActiveDataInfo Class) - https://www-secure.symantec.com/techsupp/asa/SymAData.cab
O16 - DPF: {EE8B6D5F-FEF2-11D0-B13F-00A024798EF3} (Microsoft Search Settings Control) - http://lg.home.microsoft.com/search/lobby/searchsettings.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{5E594E80-8378-4E0F-8188-CAF89D009AD8}: NameServer = 192.168.1.1
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
j'attaque la suite du combat avec vos armes modernes!! |
|
| Revenir en haut de page |
|
 |
L'orelei Habitué

Inscrit le: 13 Oct 2007 Message(s): 66
|
|
| Revenir en haut de page |
|
 |
APC Invité
|
Posté le: 14 Oct 2007 8:23 Sujet du message: |
|
|
Bonjour,
SDFix a bien travaillé et a révélé une infection que Panda n'a pas vu.
Le problème est que cette infection risque de se répéter à cause des failles de sécurité existante sur ta machine (mises à jour Windows manquantes).
On va déjà se débarasser de Avast! qui ne fait pas correctement son boulot, et installer un AV digne de ce nom, avec un pare-feu intégré pour limiter la casse. Une fois que ta machine sera stable, on installera le SP2 pour combler les failles et éviter que l'infection revienne en boucle.
En parallèle on continue le nettoyage.
- Suis cette procédure, ne t'occupe que de la partie concernant Smitfraudfix et laisse tomber AVG Antispyware pour l'instant.
- Poste-moi les deux rapports de SmitfraudFix et un nouveau log HijackThis sur ta prochaine réponse.
- Une fois que ce sera fait, télécharge l'utilitaire de désinstallation de Avast! sur cette page, n'y touche pas pour le moment.
- Rends-toi chez Kaspersky et télécharge la trial de KIS 2007. Elle est valable 30 jours, ce qui nous laisse le temps de nettoyer ton PC tout en te protégeant à peu près d'une éventuelle réinfection.
Pour la configuration de KIS, tu peux consulter ce tuto de Malekal_morte.
- Débranche ta connexion internet, désinstalle Avast avec l'utilitaire que tu téléchargé, et installe KIS dans la foulée, toujour hors connexion.
- Une fois KIS installé, tu peux te reconnecter à Internet pour poster ici : évite de surfer pendant la durée de la désinfection, ta machine est vulnérable même avec KIS installé.
- Fais un scan complet de la machine avec Kaspersky, sauvegarde le rapport et poste le ici.
PS : pour les rapports, inutile de passer par C-Joint, fais simplement un copier-coller sur le forum.
Bon courage,
++ |
|
| Revenir en haut de page |
|
 |
L'orelei Habitué

Inscrit le: 13 Oct 2007 Message(s): 66
|
Posté le: 14 Oct 2007 10:42 Sujet du message: |
|
|
Bonjour et merci de votre soutien
Voilà le resultat de Smitfraudfix
SmitFraudFix v2.240
Rapport fait à 10:30:16,95, 14/10/2007
Executé à partir de C:\Documents and Settings\Biketo\Bureau\SmitfraudFix
OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
Le type du système de fichiers est NTFS
Fix executé en mode normal
»»»»»»»»»»»»»»»»»»»»»»»» Process
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\Program Files\Messenger\msmsgs.exe
C:\Program Files\MSN Messenger\MsnMsgr.Exe
C:\Program Files\iFinger\iFinger.exe
C:\Program Files\Softissimo\Lexibase Pro\exe\L-Express.exe
C:\Program Files\PrintKey 2000 Fr\Printkey 2000 Fr.exe
C:\Program Files\Softissimo\Lexibase Pro\exe\lexibase.exe
C:\Program Files\Softissimo\Lexibase Pro\exe\lexibase.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\WINDOWS\system32\cmd.exe
»»»»»»»»»»»»»»»»»»»»»»»» hosts
»»»»»»»»»»»»»»»»»»»»»»»» C:\
»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS
»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system
»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web
»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32
»»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\Biketo
»»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\Biketo\Application Data
»»»»»»»»»»»»»»»»»»»»»»»» Menu Démarrer
»»»»»»»»»»»»»»»»»»»»»»»» C:\DOCUME~1\Biketo\Favoris
»»»»»»»»»»»»»»»»»»»»»»»» Bureau
»»»»»»»»»»»»»»»»»»»»»»»» C:\Program Files
»»»»»»»»»»»»»»»»»»»»»»»» Clés corrompues
»»»»»»»»»»»»»»»»»»»»»»»» Eléments du bureau
[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components\0]
"Source"="About:Home"
"SubscribedURL"="About:Home"
"FriendlyName"="Ma page d'accueil"
»»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler
!!!Attention, les clés qui suivent ne sont pas forcément infectées!!!
SrchSTS.exe by S!Ri
Search SharedTaskScheduler's .dll
»»»»»»»»»»»»»»»»»»»»»»»» AppInit_DLLs
!!!Attention, les clés qui suivent ne sont pas forcément infectées!!!
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
"AppInit_DLLs"=""
»»»»»»»»»»»»»»»»»»»»»»»» Winlogon.System
!!!Attention, les clés qui suivent ne sont pas forcément infectées!!!
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"System"=""
»»»»»»»»»»»»»»»»»»»»»»»» Rustock
»»»»»»»»»»»»»»»»»»»»»»»» DNS
Description: Carte Fast Ethernet compatible VIA - Miniport d'ordonnancement de paquets
DNS Server Search Order: 192.168.1.1
HKLM\SYSTEM\CCS\Services\Tcpip\..\{5E594E80-8378-4E0F-8188-CAF89D009AD8}: NameServer=192.168.1.1
HKLM\SYSTEM\CS1\Services\Tcpip\..\{5E594E80-8378-4E0F-8188-CAF89D009AD8}: NameServer=192.168.1.1
HKLM\SYSTEM\CS3\Services\Tcpip\..\{5E594E80-8378-4E0F-8188-CAF89D009AD8}: NameServer=192.168.1.1
»»»»»»»»»»»»»»»»»»»»»»»» Recherche infection wininet.dll
»»»»»»»»»»»»»»»»»»»»»»»» Fin
Puis celui de Hijackthis
Logfile of HijackThis v1.99.1
Scan saved at 10:33:45, on 14/10/2007
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\Program Files\Messenger\msmsgs.exe
C:\Program Files\MSN Messenger\MsnMsgr.Exe
C:\Program Files\iFinger\iFinger.exe
C:\Program Files\Softissimo\Lexibase Pro\exe\L-Express.exe
C:\Program Files\PrintKey 2000 Fr\Printkey 2000 Fr.exe
C:\Program Files\Softissimo\Lexibase Pro\exe\lexibase.exe
C:\Program Files\Softissimo\Lexibase Pro\exe\lexibase.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\HijackThis\HijackThis.exe
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://recherche.neuf.fr/ie/default.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://recherche.neuf.fr/
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://recherche.neuf.fr/
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://as.starware.com/dp/search?x=wKX1ILEOi+Vh7AfA98Gm4Me69ZMbubcDaemOVu3Ev6cGzFMVoMT/mFZNykkPHddzX3WvDdoP1XJwxWQx9/RlQu4vuTtI7LFxBLFZ7mkOMragXImNHk5evQlg9ihf6mbJob2hf0iNlAe67vrxV06xoiMsuBYW1CndqC36BnbxgT7Ga/qjj9dBeUmpqoZb3jsB
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: (no name) - {3D0ADAE0-BDA2-4410-93FD-77BE7CE3B7D0} - C:\WINDOWS\System32\ext.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: ST - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - C:\Program Files\MSN Apps\ST\01.03.0000.1005\en-xu\stmain.dll
O2 - BHO: MSNToolBandBHO - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.5000.1021\fr\msntb.dll
O2 - BHO: Starware - {CA356D79-679B-4b4c-8E49-5AF97014F4C1} - C:\Program Files\Starware\bin\Starware.dll (file missing)
O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.5000.1021\fr\msntb.dll
O3 - Toolbar: Starware - {D49E9D35-254C-4c6a-9D17-95018D228FF5} - C:\Program Files\Starware\bin\Starware.dll (file missing)
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [MSConfig] C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto
O4 - HKLM\..\RunServices: [PIf] C:\WINDOWS\System32\mnxjpsbdfdn.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
O4 - Startup: PrintKey 2000 Fr.lnk = C:\Program Files\PrintKey 2000 Fr\Printkey 2000 Fr.exe
O4 - Global Startup: iFinger 2.0.lnk = C:\Program Files\iFinger\iFinger.exe
O4 - Global Startup: Lexibase Express.lnk = C:\Program Files\Softissimo\Lexibase Pro\exe\L-Express.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
O9 - Extra button: iFinger - {936E5D60-596C-11D3-BB96-00600816DF55} - C:\WINDOWS\System32\SHDOCVW.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O14 - IERESET.INF: START_PAGE_URL=file://C:\APPS\IE\offline\fr.htm
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
O16 - DPF: {1F2F4C9E-6F09-47BC-970D-3C54734667FE} (LSSupCtl Class) - https://www-secure.symantec.com/techsupp/asa/LSSupCtl.cab
O16 - DPF: {512FC5A1-7DE1-43F1-BC0C-371622FCB409} (TotalScan Installer Class) - http://www.nanoscan.com/as/v1/cabs/ascstubie.cab
O16 - DPF: {56393399-041A-4650-94C7-13DFCB1F4665} (PSFormX Control) - http://www.my-etrust.com/Support/PestScanner/pestscan.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1129307491900
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
O16 - DPF: {CE28D5D2-60CF-4C7D-9FE8-0F47A3308078} (ActiveDataInfo Class) - https://www-secure.symantec.com/techsupp/asa/SymAData.cab
O16 - DPF: {EE8B6D5F-FEF2-11D0-B13F-00A024798EF3} (Microsoft Search Settings Control) - http://lg.home.microsoft.com/search/lobby/searchsettings.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{5E594E80-8378-4E0F-8188-CAF89D009AD8}: NameServer = 192.168.1.1
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
je poursuis selon vos recommandations |
|
| Revenir en haut de page |
|
 |
L'orelei Habitué

Inscrit le: 13 Oct 2007 Message(s): 66
|
Posté le: 14 Oct 2007 14:51 Sujet du message: |
|
|
Chaud, chaud!!!
j'ai installé Kapersky et la les choses ont commencé à déraper...
il a pas voulu sans connection me donner l'option évaluation, j'ai cédé au caprice
et j'ai pas pu configurer, il a réclamé une mise à jour et à chaque tentative d'up-gradage il s'est
confronté au problème de l'erreur de connection à la source de mise à jour!
J'ai fait un scan, deux heures, pour récupérer la quarantaine de Norton (fichier Win 22 )et deux trojans!
Mais apres quand j'ai voulu reprendre le chemin d'assiste PC plus de connection!
J'ai essayé de repartir avec le minimum au démarrage mais peine perdu, j'ai desinstallé
Kapersky et j'ai retrouvé la communication avec vous ouf!!!
je me sens assez fragile avec tout ça et j'attends vos nouvelles instructions
Merci de votre soutien
Ci-joint rapport Kapersky sauvegardé dans mon fichier déminage!
un
Protection : en exécution
-------------------------
Total analysés : 203484
Détectés : 9
Non traités : 7
Attaques bloquées : 0
Lancement : 14/10/2007 11:34:07
Durée : 02:27:37
[color=#FFFF40]
Détectés
--------
Etat Objet
---- -----
découvert : virus Net-Worm.Win32.Bobic.k Le fichier: C:\Program[/color] Files\Norton AntiVirus\Quarantine\037A0D5E.exe//CryptFF
découvert : virus Net-Worm.Win32.Bobic.k Le fichier: C:\Program Files\Norton AntiVirus\Quarantine\058B1F18.exe//CryptFF
découvert : virus Net-Worm.Win32.Bobic.k Le fichier: C:\Program Files\Norton AntiVirus\Quarantine\28001B2D.exe//CryptFF
découvert : virus Net-Worm.Win32.Bobic.k Le fichier: C:\Program Files\Norton AntiVirus\Quarantine\28555ED0.exe//CryptFF
découvert : virus Net-Worm.Win32.Bobic.k Le fichier: C:\Program Files\Norton AntiVirus\Quarantine\28CD704B.exe//CryptFF
découvert : virus Net-Worm.Win32.Bobic.k Le fichier: C:\Program Files\Norton AntiVirus\Quarantine\623227FD.exe//CryptFF
découvert : virus Net-Worm.Win32.Bobic.k Le fichier: C:\Program Files\Norton AntiVirus\Quarantine\71C912D6.exe//CryptFF
supprimé : cheval de Troie Trojan.Win32.EliteBar.d Le fichier: C:\System Volume Information\_restore{9AEDEF4B-1977-4657-B854-EFDB21259CFF}\RP165\A0193898.exe//UPX
supprimé : cheval de Troie Backdoor.Win32.PoeBot.d Le fichier: C:\System Volume Information\_restore{9AEDEF4B-1977-4657-B854-EFDB21259CFF}\RP165\A0193901.exe
Evènements
----------
Heure Evènement
----- ---------
14/10/2007 11:33:18 Kaspersky Internet Security n'est pas activé. Nous vous conseillons d'activer le programme le plus vite possible.
14/10/2007 11:33:22 Il est conseillé de procéder à une analyse complète de l'ordinateur.
14/10/2007 11:34:07 La protection de votre ordinateur fonctionne.
14/10/2007 11:34:07 Certains composants de la protection sont désactivés. Il est conseillé de les activer.
14/10/2007 11:34:37 Erreur de mise à jour : Source de mise à jour introuvable.
14/10/2007 11:34:37 Les bases de l'application sont dépassées. Votre ordinateur risque d'être infecté. Il est vivement conseillé d'actualiser les bases.
14/10/2007 11:36:20 Erreur de mise à jour : Source de mise à jour introuvable.
14/10/2007 11:36:20 Les bases de l'application sont dépassées. Votre ordinateur risque d'être infecté. Il est vivement conseillé d'actualiser les bases.
14/10/2007 11:36:49 Erreur de mise à jour : Erreur de connexion à la source de mise à jour.
14/10/2007 11:36:49 Les bases de l'application sont dépassées. Votre ordinateur risque d'être infecté. Il est vivement conseillé d'actualiser les bases.
14/10/2007 11:37:02 Erreur de mise à jour : Erreur de connexion à la source de mise à jour.
14/10/2007 11:37:02 Les bases de l'application sont dépassées. Votre ordinateur risque d'être infecté. Il est vivement conseillé d'actualiser les bases.
14/10/2007 11:39:11 Le fichier C:\Program Files\Softissimo\Lexibase Pro\files\2654C\fs.rar/abbreviation.rtf : protégé par un mot de passe.
14/10/2007 11:39:11 Le fichier C:\Program Files\Softissimo\Lexibase Pro\files\2654C\fs.rar/deriv.ini : protégé par un mot de passe.
14/10/2007 11:39:11 Le fichier C:\Program Files\Softissimo\Lexibase Pro\files\2654C\fs.rar/dict.ini : protégé par un mot de passe.
14/10/2007 11:39:11 Le fichier C:\Program Files\Softissimo\Lexibase Pro\files\2654C\fs.rar/equivalences.txt : protégé par un mot de passe.
14/10/2007 11:39:11 Le fichier C:\Program Files\Softissimo\Lexibase Pro\files\2654C\fs.rar/formatting.rtf : protégé par un mot de passe.
14/10/2007 11:39:11 Le fichier C:\Program Files\Softissimo\Lexibase Pro\files\2654C\fs.rar/fp.rtf : protégé par un mot de passe.
14/10/2007 11:39:11 Le fichier C:\Program Files\Softissimo\Lexibase Pro\files\2654C\fs.rar/fs.bmp : protégé par un mot de passe.
14/10/2007 11:39:11 Le fichier C:\Program Files\Softissimo\Lexibase Pro\files\2654C\fs.rar/fs.mw : protégé par un mot de passe.
14/10/2007 11:39:11 Le fichier C:\Program Files\Softissimo\Lexibase Pro\files\2654C\fs.rar/fs.occ : protégé par un mot de passe.
14/10/2007 11:39:11 Le fichier C:\Program Files\Softissimo\Lexibase Pro\files\2654C\fs.rar/fs.tree : protégé par un mot de passe.
14/10/2007 11:39:11 Le fichier C:\Program Files\Softissimo\Lexibase Pro\files\2654C\fs.rar/lxorder.ini : protégé par un mot de passe.
14/10/2007 11:39:11 Le fichier C:\Program Files\Softissimo\Lexibase Pro\files\2654C\fs.rar/phonetics.rtf : protégé par un mot de passe.
14/10/2007 11:39:11 Le fichier C:\Program Files\Softissimo\Lexibase Pro\files\2654C\fs.rar/speech.ini : protégé par un mot de passe.
14/10/2007 11:39:11 Le fichier C:\Program Files\Softissimo\Lexibase Pro\files\2654C\fs.rar/splash.bmp : protégé par un mot de passe.
14/10/2007 11:39:11 Le fichier C:\Program Files\Softissimo\Lexibase Pro\files\2654C\fs.rar/stoplist.ini : protégé par un mot de passe.
14/10/2007 11:39:11 Le fichier C:\Program Files\Softissimo\Lexibase Pro\files\2654C\sf.rar/abbreviation.rtf : protégé par un mot de passe.
14/10/2007 11:39:11 Le fichier C:\Program Files\Softissimo\Lexibase Pro\files\2654C\sf.rar/deriv.ini : protégé par un mot de passe.
14/10/2007 11:39:11 Le fichier C:\Program Files\Softissimo\Lexibase Pro\files\2654C\sf.rar/dict.ini : protégé par un mot de passe.
14/10/2007 11:39:11 Le fichier C:\Program Files\Softissimo\Lexibase Pro\files\2654C\sf.rar/equivalences.txt : protégé par un mot de passe.
14/10/2007 11:39:11 Le fichier C:\Program Files\Softissimo\Lexibase Pro\files\2654C\sf.rar/formatting.rtf : protégé par un mot de passe.
14/10/2007 11:39:11 Le fichier C:\Program Files\Softissimo\Lexibase Pro\files\2654C\sf.rar/fp.rtf : protégé par un mot de passe.
14/10/2007 11:39:11 Le fichier C:\Program Files\Softissimo\Lexibase Pro\files\2654C\sf.rar/lxorder.ini : protégé par un mot de passe.
14/10/2007 11:39:11 Le fichier C:\Program Files\Softissimo\Lexibase Pro\files\2654C\sf.rar/phonetics.rtf : protégé par un mot de passe.
14/10/2007 11:39:11 Le fichier C:\Program Files\Softissimo\Lexibase Pro\files\2654C\sf.rar/sf.mw : protégé par un mot de passe.
14/10/2007 11:39:11 Le fichier C:\Program Files\Softissimo\Lexibase Pro\files\2654C\sf.rar/speech.ini : protégé par un mot de passe.
14/10/2007 11:39:11 Le fichier C:\Program Files\Softissimo\Lexibase Pro\files\2654C\sf.rar/stoplist.ini : protégé par un mot de passe.
14/10/2007 11:39:21 Erreur de mise à jour : Source de mise à jour introuvable.
14/10/2007 11:39:21 Les bases de l'application sont dépassées. Votre ordinateur risque d'être infecté. Il est vivement conseillé d'actualiser les bases.
14/10/2007 11:40:15 Une tentative du processus avec le PID 1968 obtention de l'accès au processus Kaspersky Internet Security avec le PID 1836 a été bloquée. Cela est le résultat de l'auto-défense.
14/10/2007 11:41:10 Erreur de mise à jour : Erreur de connexion à la source de mise à jour.
14/10/2007 11:41:10 Les bases de l'application sont dépassées. Votre ordinateur risque d'être infecté. Il est vivement conseillé d'actualiser les bases.
14/10/2007 11:41:25 Erreur de mise à jour : Erreur de connexion à la source de mise à jour.
14/10/2007 11:41:25 Les bases de l'application sont dépassées. Votre ordinateur risque d'être infecté. Il est vivement conseillé d'actualiser les bases.
14/10/2007 11:44:23 Erreur de mise à jour : Erreur de connexion à la source de mise à jour.
14/10/2007 11:44:23 Les bases de l'application sont dépassées. Votre ordinateur risque d'être infecté. Il est vivement conseillé d'actualiser les bases.
14/10/2007 11:49:24 Erreur de mise à jour : Erreur de connexion à la source de mise à jour.
14/10/2007 11:49:24 Les bases de l'application sont dépassées. Votre ordinateur risque d'être infecté. Il est vivement conseillé d'actualiser les bases.
14/10/2007 11:54:24 Erreur de mise à jour : Erreur de 0 octet(s)
Mise à jour Source de mise à jour introuvable 14/10/2007 11:39:17 14/10/2007 11:39:20 0 octet(s)
Mise à jour erreur 14/10/2007 11:41:03 14/10/2007 11:41:10 0 octet(s)
Mise à jour erreur 14/10/2007 12:54:48 14/10/2007 12:55:07 0 octet(s)
Analyse terminé 14/10/2007 11:45:41 14/10/2007 13:56:37 38,8 Mo
Mise à jour erreur 14/10/2007 13:49:48 14/10/2007 13:49:56 0 octet(s)
Mise à jour erreur 14/10/2007 13:59:48 14/10/2007 13:59:54 86,6 Ko
Recherche de Rootkit interrompue 14/10/2007 13:57:22 14/10/2007 13:59:04 426,7 Ko
Quarantaine
-----------
Etat Objet Taille Ajouté
---- ----- ------ ------
Dossier de sauvegarde
---------------------
Etat Objet Taille
---- ----- ------
Infecté : cheval de Troie Trojan.Win32.EliteBar.d c:\system volume information\_restore{9aedef4b-1977-4657-b854-efdb21259cff}\rp165\a0193898.exe 8 Ko
Infecté : cheval de Troie Backdoor.Win32.PoeBot.d c:\system volume information\_restore{9aedef4b-1977-4657-b854-efdb21259cff}\rp165\a0193901.exe 22,9 Ko |
|
| Revenir en haut de page |
|
 |
L'orelei Habitué

Inscrit le: 13 Oct 2007 Message(s): 66
|
Posté le: 14 Oct 2007 15:05 Sujet du message: |
|
|
Je viens de constater que le deroutage de mes connections persiste
je déroute aussi
a tres bientôt j'espère
L |
|
| Revenir en haut de page |
|
 |
APC Invité
|
Posté le: 14 Oct 2007 15:07 Sujet du message: |
|
|
« L'orelei » a écrit: Mais apres quand j'ai voulu reprendre le chemin d'assiste PC plus de connection!
J'ai essayé de repartir avec le minimum au démarrage mais peine perdu, j'ai desinstallé
Kapersky et j'ai retrouvé la communication avec vous ouf!!!
Je pense que le pare-feu de KAV était réglé au maximum, ce qui explique la perte de connexion. C'est dommage, mais tant pis.
Par contre, tu es maintenant sans antivirus, et en prime tu as des restes de Norton :
Supprime le dossier C:\Program Files\Fichiers communs\Symantec Shared en t'assurant d'avoir accès aux fichiers cachés et fais une recherche (Démarrer / Rechercher) sur ton disque dur des dossiers Symantec, supprime-les si tu en trouves.
Je voulais que tu sois protégée au maximum, mais puisque KAV et toi vous n'êtes pas copains, on va installer plutôt Antivir à la place (sans pare-feu intégré) -> Suis attentivement le tuto de Malekal_morte pour le configurer.
Télécharge BTFix de Bibi26 et suis les instructions de la page.
Poste le rapport obtenu et un nouveau log HijackThis.
« L'orelei » a écrit: Je viens de constater que le deroutage de mes connections persiste
C'est normal pour l'instant, tu es hijackée, on s'occupera de ça dès que j'aurais ton rapport de BTFix et ton nouveau log.
@+ |
|
| Revenir en haut de page |
|
 |
L'orelei Habitué

Inscrit le: 13 Oct 2007 Message(s): 66
|
Posté le: 14 Oct 2007 20:34 Sujet du message: |
|
|
J'ai eradiqué les symantec, coriaces, j'ai du les supprimer en mode ss echec
car il persistaient dans leur volonté de nuire.
J'ai telechargé Avira, mais comme d'hab il n'a pas pu se up grader, la bête veille!
Je vais faire un scan combien de temps cela va durer je ne sais pas...
c'est pour celà que je poste ce petit mot, j'ai essayé d'imprimer, bernic, mon imprimante reclame
il lui manque un son pilote et
sa recherche n'aboutit pas.
d'ailleurs dans ces cas là il fait etat d'une error
216 at... et indique run time
en echec ou qqqchose comme ça, la prochaine fois je note si c'est important.
Je suis votre prescrition et reste en activite ss redemarrer, car j'ai peur
de perdre ma liason avec vous.
Merci de votre soutien  |
|
| Revenir en haut de page |
|
 |
APC Invité
|
|
| Revenir en haut de page |
|
 |
L'orelei Habitué

Inscrit le: 13 Oct 2007 Message(s): 66
|
Posté le: 14 Oct 2007 23:26 Sujet du message: |
|
|
J'ai soufferts... mais le scan de Anti-vir fut une pêche miraculeuse, un pélagique
de vermines, et quand j'ai attaqué BTfix je me sentais des ailes volées!!
Anti-vir a pu se mettre à jour avant d'exercer ses représailles, vous allez voir le résultat et en plus
il fait son boulot en veille contre les virus envahisseurs !!et surtout il fonctionne sans happer ma connection!!
A chaque fois que je me connecte il gémit!
Côté Btfix, plus difficile, il a souhaité eliminer l'intru en mode ss echec
et dans la pénombre totale, il est resté plus 15 minutes, j'ai forcé l'arrêt car rien ne se passait (est ce tres long le nettoyage???) et je crois que
les lignes qu'il préconisait de nettoyer ne l'ont pas été!
je vous livre son rapport et celui d'antivir!!
A la suite de quoi j'attends vos instruction pour porter l'estocade finale si j'ai bien saisi!
BTFix 1.051 (par bibi26) - 14/10/2007 22:19:56 - Analyse
---> Fichiers/Dossiers trouvés
- C:\Program Files\Starware
- C:\Documents and Settings\Biketo\Application Data\Starware
- C:\Documents and Settings\All Users\Application Data\Starware
---> Analyse terminée
AntiVir PersonalEdition Classic
Report file date: dimanche 14 octobre 2007 20:56
Scanning for 879384 virus strains and unwanted programs.
Licensed to: Avira AntiVir PersonalEdition Classic
Serial number: 0000149996-ADJIE-0001
Platform: Windows XP
Windows version: (Service Pack 1) [5.1.2600]
Username: SYSTEM
Computer name: CÉLINE
Version information:
BUILD.DAT : 270 15603 Bytes 19/09/2007 13:32:00
AVSCAN.EXE : 7.0.6.1 290856 Bytes 23/08/2007 12:16:29
AVSCAN.DLL : 7.0.6.0 49192 Bytes 16/08/2007 11:23:51
LUKE.DLL : 7.0.5.3 147496 Bytes 14/08/2007 14:32:47
LUKERES.DLL : 7.0.6.1 10280 Bytes 21/08/2007 11:35:20
ANTIVIR0.VDF : 6.40.0.0 11030528 Bytes 18/07/2007 13:27:15
ANTIVIR1.VDF : 7.0.0.0 1640448 Bytes 13/09/2007 13:26:55
ANTIVIR2.VDF : 7.0.0.57 446464 Bytes 07/10/2007 18:54:11
ANTIVIR3.VDF : 7.0.0.85 177664 Bytes 14/10/2007 18:54:11
AVEWIN32.DLL : 7.6.0.23 2753024 Bytes 14/10/2007 18:54:11
AVWINLL.DLL : 1.0.0.7 14376 Bytes 26/02/2007 09:36:26
AVPREF.DLL : 7.0.2.2 25640 Bytes 18/07/2007 06:39:17
AVREP.DLL : 7.0.0.1 155688 Bytes 16/04/2007 12:16:24
AVPACK32.DLL : 7.3.0.15 360488 Bytes 03/08/2007 07:46:00
AVREG.DLL : 7.0.1.6 30760 Bytes 18/07/2007 06:17:06
AVARKT.DLL : 1.0.0.20 278568 Bytes 28/08/2007 11:26:33
AVEVTLOG.DLL : 7.0.0.20 86056 Bytes 18/07/2007 06:10:18
NETNT.DLL : 7.0.0.0 7720 Bytes 08/03/2007 10:09:42
RCIMAGE.DLL : 7.0.1.30 2342952 Bytes 07/08/2007 11:38:13
RCTEXT.DLL : 7.0.62.0 86056 Bytes 21/08/2007 11:50:37
SQLITE3.DLL : 3.3.17.1 339968 Bytes 23/07/2007 08:37:21
Configuration settings for the scan:
Jobname..........................: Complete system scan
Configuration file...............: c:\program files\avira\antivir personaledition classic\sysscan.avp
Logging..........................: low
Primary action...................: interactive
Secondary action.................: ignore
Scan master boot sector..........: off
Scan boot sector.................: on
Boot sectors.....................: C:,
Scan memory......................: on
Process scan.....................: on
Scan registry....................: on
Search for rootkits..............: off
Scan all files...................: All files
Scan archives....................: on
Recursion depth..................: 20
Smart extensions.................: on
Macro heuristic..................: on
File heuristic...................: medium
Start of the scan: dimanche 14 octobre 2007 20:56
The scan of running processes will be started
Scan process 'avscan.exe' - '1' Module(s) have been scanned
Scan process 'avcenter.exe' - '1' Module(s) have been scanned
Scan process 'sched.exe' - '1' Module(s) have been scanned
Scan process 'avgnt.exe' - '1' Module(s) have been scanned
Scan process 'avguard.exe' - '1' Module(s) have been scanned
Scan process 'notepad.exe' - '1' Module(s) have been scanned
Scan process 'IEXPLORE.EXE' - '1' Module(s) have been scanned
Scan process 'wuauclt.exe' - '1' Module(s) have been scanned
Scan process 'Lexibase.exe' - '1' Module(s) have been scanned
Scan process 'Lexibase.exe' - '1' Module(s) have been scanned
Scan process 'Printkey 2000 Fr.exe' - '1' Module(s) have been scanned
Scan process 'L-Express.exe' - '1' Module(s) have been scanned
Scan process 'iFinger.exe' - '1' Module(s) have been scanned
Scan process 'msmsgs.exe' - '1' Module(s) have been scanned
Scan process 'msnmsgr.exe' - '1' Module(s) have been scanned
Scan process 'SOUNDMAN.EXE' - '1' Module(s) have been scanned
Scan process 'SynTPEnh.exe' - '1' Module(s) have been scanned
Scan process 'QTTask.exe' - '1' Module(s) have been scanned
Scan process 'wdfmgr.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'alg.exe' - '1' Module(s) have been scanned
Scan process 'explorer.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'lsass.exe' - '1' Module(s) have been scanned
Scan process 'services.exe' - '1' Module(s) have been scanned
Scan process 'winlogon.exe' - '1' Module(s) have been scanned
Scan process 'csrss.exe' - '1' Module(s) have been scanned
Scan process 'smss.exe' - '1' Module(s) have been scanned
31 processes with 31 modules were scanned
Start scanning boot sectors:
Boot sector 'C:\'
[NOTE] No virus was found!
Starting to scan the registry.
The registry was scanned ( '24' files ).
Starting the file scan:
Begin scan in 'C:\' <HDD>
C:\hiberfil.sys
[WARNING] The file could not be opened!
C:\pagefile.sys
[WARNING] The file could not be opened!
C:\Documents and Settings\Biketo\bleh.exe
[DETECTION] Is the Trojan horse TR/Drop.Bobic.Q
[INFO] The file was moved to '477767a1.qua'!
C:\Documents and Settings\Biketo\Mes documents\SCIENCE PO 2005-2006\anglais\L'Inde - F_ Joslin- Site JF CAREMEL.htm
[DETECTION] Contains detection pattern of the Phish-File/Email PHISH/Bankfraud
[INFO] The file was deleted!
C:\Documents and Settings\Thierrette\bleh.exe
[DETECTION] Is the Trojan horse TR/Drop.Bobic.Q
[INFO] The file was moved to '477769da.qua'!
C:\Program Files\Lexmark X1100 Series\lxbkbmgr.exe
[DETECTION] Is the Trojan horse TR/Drop.Bobic.Q
[INFO] The file was moved to '47746b51.qua'!
C:\Program Files\Norton AntiVirus\Quarantine\037A0D5E.exe
[DETECTION] Contains detection pattern of the worm WORM/Bobax.AG.1
[INFO] The file was moved to '47496c53.qua'!
C:\Program Files\Norton AntiVirus\Quarantine\058B1F18.exe
[DETECTION] Contains detection pattern of the worm WORM/Bobax.AG.1
[INFO] The file was moved to '474a6c59.qua'!
C:\Program Files\Norton AntiVirus\Quarantine\28001B2D.exe
[DETECTION] Contains detection pattern of the worm WORM/Bobax.AG.1
[INFO] The file was moved to '47426c5f.qua'!
C:\Program Files\Norton AntiVirus\Quarantine\28555ED0.exe
[DETECTION] Contains detection pattern of the worm WORM/Bobax.AG.1
[INFO] The file was moved to '47476c62.qua'!
C:\Program Files\Norton AntiVirus\Quarantine\28CD704B.exe
[DETECTION] Contains detection pattern of the worm WORM/Bobax.AG.1
[INFO] The file was moved to '47556c64.qua'!
C:\Program Files\Norton AntiVirus\Quarantine\623227FD.exe
[DETECTION] Contains detection pattern of the worm WORM/Bobax.AG.1
[INFO] The file was moved to '47456c61 | | |