Log hijackthis

xav -  
 Utilisateur anonyme -
Bon,le problème que tous le monde a connu je pense : quand je lance i-explorer,au lieu de tomber sur ma pas par défaut,je suis blancé sur une page américaine avec un lien en gros en haut "spyware removal" .... PAYANT.
Mais cette fois,rien n'y fait : spybot,ad-aware,le firewall(Sygate personnal firewall) ... ad-aware corrige le problème mais celui-ci réapparait au redémarrage.
petite info : curieusement,depuis, la google toolbar a disparu et refuse de se réinstaller ... La msn toolbar aussi.... grat grat??

Bon,je donne mon log Hijackthis comme il m'a été conseillé :

Logfile of HijackThis v1.97.7
Scan saved at 12:41:57, on 07/10/2004
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Sygate\SPF\smc.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\System32\crsrs.exe
C:\WINDOWS\System32\CTHELPER.EXE
C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\WINDOWS\System32\MMTray.exe
C:\WINDOWS\System32\MMTray2k.exe
C:\WINDOWS\System32\MMTrayLSI.exe
C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
C:\Program Files\MSN Apps\Updater\01.02.3000.1001\fr\msnappau.exe
C:\Program Files\Messenger\msmsgs.exe
C:\WINDOWS\System32\wuamngr32.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://g.msn.fr/0SEFRFR/SAOS02
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.msn.fr/
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.msn.fr/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - C:\Program Files\MSN Apps\ST\01.02.3000.1002\en-xu\stmain.dll
O2 - BHO: (no name) - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.3000.1001\fr\msntb.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.3000.1001\fr\msntb.dll
O4 - HKLM\..\Run: [CTHelper] CTHELPER.EXE
O4 - HKLM\..\Run: [UpdReg] C:\WINDOWS\UpdReg.EXE
O4 - HKLM\..\Run: [Jet Detection] "C:\Program Files\Creative\SBLive\PROGRAM\ADGJDet.exe"
O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [MMTray] MMTray.exe
O4 - HKLM\..\Run: [MMTray2K] MMTray2k.exe
O4 - HKLM\..\Run: [MMTrayLSI] MMTrayLSI.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [SmcService] C:\PROGRA~1\Sygate\SPF\smc.exe -startgui
O4 - HKLM\..\Run: [Auto updat] crsrs.exe
O4 - HKLM\..\Run: [Microsoft Excell] wuamngr32.exe
O4 - HKLM\..\Run: [msnappau] "C:\Program Files\MSN Apps\Updater\01.02.3000.1001\fr\msnappau.exe"
O4 - HKLM\..\RunServices: [Auto updat] crsrs.exe
O4 - HKLM\..\RunServices: [Microsoft Excell] wuamngr32.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [Auto updat] crsrs.exe
O4 - HKCU\..\Run: [Microsoft Excell] wuamngr32.exe
O4 - HKLM\..\RunOnce: [Auto updat] crsrs.exe
O4 - HKCU\..\RunOnce: [Auto updat] crsrs.exe
O9 - Extra button: Messenger (HKLM)
O9 - Extra 'Tools' menuitem: Windows Messenger (HKLM)
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
O16 - DPF: {E5D419D6-A846-4514-9FAD-97E826C84822} (HeartbeatCtl Class) - http://fdl.msn.com/zone/datafiles/heartbeat.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{F091CF91-ACB4-4FD7-B51C-8927A5877EB8}: NameServer = 212.151.136.246 130.244.127.161

merci pour vos réponses,
xav
A voir également:

3 réponses

Utilisateur anonyme
 
bonjour,

Logfile of HijackThis v1.97.7 <--version périmée!!

log hijackthis - regarde comment on interprète les lignes
http://www.zebulon.fr/articles/HijackThis.php
fait-le analyser automatiquement sur cette page (copié/collé)
http://www.hijackthis.de
vérifie sur Google les lignes indiquées "méchante" "inconnue" <--important!
regarde ici comment on procède (screenshot)
http://www.ordi-netfr.org/tutorialhijackthis.html

modus operandi :
*fixe les lignes trouvées dans l'hijack
*ferme l'hijack
*reboot ton ordi
*nettoie le cache internet (cookies et temps) vide ta corbeille
*effectue un nettoyage de disque (démarrer/program./outils système/..)

*Devise : Je m'intéresse à l'avenir parceque
c'est là que je vais passer le reste de ma vie*
0
xav
 
Je n'ai pas vu de ligne ayant un rapport avec la page qui s'ouvre quand je lance internet explorer. Cette page à pour adresse :
http://a-search.biz/?wmid=1010

J'ai téléchargé le plus récent Hijack this,j'ai fait le scn,j'ai "fixed" toutes les lignes désignées comme "méchantes", ainsi que les lignes inconnues suspectes... je redémarre mon PC,je vide la corbeille et je fais un nettoyage de disque mais quand je refais un scna,quelques unes de ces lignes reviennent.

Voici le log Hijackthis : ou est le problème ?

Logfile of HijackThis v1.98.2
Scan saved at 14:48:59, on 07/10/2004
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Sygate\SPF\smc.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\WINDOWS\System32\MMTray.exe
C:\WINDOWS\System32\MMTray2k.exe
C:\WINDOWS\System32\MMTrayLSI.exe
C:\Program Files\Messenger\msmsgs.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Données\A Classer\Utilitaires\Antivirus\HijackThis.exe

O4 - HKLM\..\Run: [Jet Detection] "C:\Program Files\Creative\SBLive\PROGRAM\ADGJDet.exe"
O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [MMTray] MMTray.exe
O4 - HKLM\..\Run: [MMTray2K] MMTray2k.exe
O4 - HKLM\..\Run: [MMTrayLSI] MMTrayLSI.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O16 - DPF: {E5D419D6-A846-4514-9FAD-97E826C84822} (HeartbeatCtl Class) - http://fdl.msn.com/zone/datafiles/heartbeat.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{F091CF91-ACB4-4FD7-B51C-8927A5877EB8}: NameServer = 212.151.136.246 130.244.127.161
0
Utilisateur anonyme
 
re :-)

si tu as cette ligne encore - elle doit être fixée
***ttp://a-search.biz/?wmid=1010
(le nom de la page parfois ne veut rien dire - ça peut ajouter n'importe quoi ou n'importe quelle barre de moteur de recherche parasite)
enlève ça
O16 - DPF: {E5D419D6-A846-4514-9FAD-97E826C84822} (HeartbeatCtl Class) - http://fdl.msn.com/zone/datafiles/heartbeat.cab

il manque dans ton log toutes les lignes R1/RO etc etc - il commence à 04??? Quelles lignes reviennent? si c'est celles de ton log au-dessus c'est bon - mise à part celle que je t'indique

tu n'as plus cette ligne et c'est bien
O4 - HKLM\..\Run: [Auto updat] crsrs.exe
Sophos : le virus W32/Forbot-AK se copie dans le dossier Système Windows sous le nom crsrs.exe*
http://www.sophos.fr/virusinfo/analyses/w32forbotak.html

Platform: Windows XP (WinNT 5.01.2600)<--ohhh!
MSIE: Internet Explorer v6.00 (6.00.2600.0000) <--ahhh!
ton système n'est pas à jour = WINDOWS UPDATE (ça urge, ton système est perméable à toutes sortes d'infections virales (la preuve..) ) zou! un tour chez M$ de toute urgence!!

* tu n'as pas d'antivirus - aie.....
(je te conseille AVAST)
http://www.inoculer.com/gratuits.php3
* tu n'as pas de firewall - re-aie......
même site - (prend Kerio (config très facile) - ou ZA mm famille)

des antispys gratuits aussi (ton système quelle passoire!!)
les liens pour télécharger Ad-aware.SE/ Spybot.s&d 1.3 (prend les 2!! sert-en!! met les à jour régulièrement!)

http://telechargement.zebulon.fr/36-Ad-Aware-SE-Personal-edition-1.03.html
http://telechargement.zebulon.fr/79-Spybot---Search-&-Destroy.html
http://sebsauvage.net/logiciels/spybotsd.html

* les tutos ad-aware : http://www.cestfacile.org/adaware6ut.htm
**http://41822.aceboard.net/41822-232-6216-0-Tutorial-Aware-Personal.htm
* les tutos spybot 1.3 : http://tomcoyote.com/SPYBOT/indexfr.php
**http://assiste.free.fr/p/internet_utilitaires/spybot_search_destroy.php

qd tu auras fini - respire 1 grand coup et change de machine virtuelle JAVA (suis les indications de ce site) ça t'évitera toute la famille "searche-moi que je t'attrape" :-)))
http://www.pcastuces.com/pratique/internet/ie/java.htm

@+

*Devise : Je m'intéresse à l'avenir parceque
c'est là que je vais passer le reste de ma vie*
0