Log Hijack : Aidez moi plz :-)

O-Many Messages postés 6 Statut Membre -  
 O-Many -
Bonsoir à tous.

Je subis depuis quelques temps des déconections à internet de plus en plus fréquente.
De plus, à chacune des mes connections, de la publicité se lance sur internet explorer alors que je ne l'utilise plus depuis plusieurs mois.
Aidez moi, s'il vous plait ^^

Logfile of HijackThis v1.99.0
Scan saved at 20:44:12, on 19/01/2005
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\Documents and Settings\Principale\noname.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\SmsSystem32.exe
C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
C:\Program Files\Alcatel\SpeedTouch USB\Dragdiag.exe
C:\SCANJET\PrecisionScanLT\hppwrsav.exe
C:\Program Files\Java\jre1.5.0\bin\jusched.exe
C:\WINDOWS\System32\hllcxpa.exe
C:\WINDOWS\System32\systemm.exe
C:\WINDOWS\msexploren.exe
C:\WINDOWS\msnmsgq.exe
C:\Program Files\QuickTime\qttask.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Program Files\Ulead Systems\Ulead Photo Express 4.0 SE\CalCheck.exe
C:\00bin32.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\WINDOWS\system32\NOTEPAD.EXE
C:\DOCUME~1\PRINCI~1\LOCALS~1\Temp\Rar$EX00.328\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: (no name) - {ED103D9F-3070-4580-AB1E-E5C179C1AE41} - (no file)
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [CloseDNF] C:\WINDOWS\System32\Utility.exe \1008
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [*iistask] C:\WINDOWS\system\iistask.exe
O4 - HKLM\..\Run: [*dbxml] C:\WINDOWS\Speech\dbxml.exe
O4 - HKLM\..\Run: [SpeedTouch USB Diagnostics] "C:\Program Files\Alcatel\SpeedTouch USB\Dragdiag.exe" /icon
O4 - HKLM\..\Run: [hppwrsav] C:\SCANJET\PrecisionScanLT\hppwrsav.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0\bin\jusched.exe
O4 - HKLM\..\Run: [HLL Data Parameter] hllcxpa.exe
O4 - HKLM\..\Run: [Microsoft update service] systemm.exe
O4 - HKLM\..\Run: [Admanager Controller] C:\Program Files\Admanager Controller\AdManCtl.exe
O4 - HKLM\..\Run: [SvcH0st] C:\WINDOWS\msexploren.exe /i
O4 - HKLM\..\Run: [msnmsgq32] C:\WINDOWS\msnmsgq.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [Sms System32] SmsSystem32.exe
O4 - HKLM\..\Run: [TrojanScanner] C:\Program Files\Trojan Remover\Trjscan.exe
O4 - HKLM\..\RunServices: [HLL Data Parameter] hllcxpa.exe
O4 - HKLM\..\RunServices: [Microsoft update service] systemm.exe
O4 - HKLM\..\RunServices: [Sms System32] SmsSystem32.exe
O4 - HKLM\..\RunOnce: [Sms System32] SmsSystem32.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [HLL Data Parameter] hllcxpa.exe
O4 - HKCU\..\Run: [Sms System32] SmsSystem32.exe
O4 - HKCU\..\RunServices: [HLL Data Parameter] hllcxpa.exe
O4 - HKCU\..\RunOnce: [Sms System32] SmsSystem32.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Contrôleur de calendrier Ulead.lnk = C:\Program Files\Ulead Systems\Ulead Photo Express 4.0 SE\CalCheck.exe
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0\bin\npjpi150.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0\bin\npjpi150.dll
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - http://software-dl.real.com/030fcf79417a979e9b18/netzip/RdxIE601_fr.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{80289C3E-D740-4964-95E3-29FB2C44DDDD}: NameServer = 195.238.2.21 195.238.2.22
O23 - Service: Service d'administration du Gestionnaire de disque logique - Unknown - C:\WINDOWS\System32\dmadmin.exe
O23 - Service: Journal des événements - Unknown - C:\WINDOWS\system32\services.exe
O23 - Service: Service COM de gravage de CD IMAPI - Unknown - C:\WINDOWS\System32\imapi.exe
O23 - Service: Partage de Bureau à distance NetMeeting - Unknown - C:\WINDOWS\System32\mnmsrvc.exe
O23 - Service: DDE réseau - Unknown - C:\WINDOWS\system32\netdde.exe
O23 - Service: DSDM DDE réseau - Unknown - C:\WINDOWS\system32\netdde.exe
O23 - Service: NVIDIA Display Driver Service - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: Plug-and-Play - Unknown - C:\WINDOWS\system32\services.exe
O23 - Service: Gestionnaire de session d'aide sur le Bureau à distance - Unknown - C:\WINDOWS\system32\sessmgr.exe
O23 - Service: Remote Procedure Call (RPC) Manager - Unknown - C:\Documents and Settings\Principale\noname.exe
O23 - Service: Prise en charge des cartes à puces - Unknown - C:\WINDOWS\System32\SCardSvr.exe
O23 - Service: Carte à puce - Unknown - C:\WINDOWS\System32\SCardSvr.exe
O23 - Service: Journaux et alertes de performance - Unknown - C:\WINDOWS\system32\smlogsvc.exe
O23 - Service: Telnet - Unknown - C:\WINDOWS\System32\tlntsvr.exe
O23 - Service: Cliché instantané de volume - Unknown - C:\WINDOWS\System32\vssvc.exe
O23 - Service: Carte de performance WMI - Unknown - C:\WINDOWS\System32\wbem\wmiapsrv.exe
A voir également:

3 réponses

Utilisateur anonyme
 
bonsoir,

1) fixer dans le log
O2 - BHO: (no name) - {ED103D9F-3070-4580-AB1E-E5C179C1AE41} - (no file)

les lignes 04
1) ctrl/alt/supp : arrêter ces processus dans le gestionnaire des tâches
2) repasser sur le log et fixer

O4 - HKLM\..\Run: [*iistask] C:\WINDOWS\system\iistask.exe
O4 - HKLM\..\Run: [*dbxml] C:\WINDOWS\Speech\dbxml.exe
O4 - HKLM\..\Run: [HLL Data Parameter] hllcxpa.exe
O4 - HKLM\..\Run: [Microsoft update service] systemm.exe
O4 - HKLM\..\Run: [Admanager Controller] C:\Program Files\Admanager Controller\AdManCtl.exe <-- Adware, probably a Windupdates variant
http://computercops.biz/suweek.html
O4 - HKLM\..\Run: [SvcH0st] C:\WINDOWS\msexploren.exe /i
O4 - HKLM\..\Run: [msnmsgq32] C:\WINDOWS\msnmsgq.exe
O4 - HKLM\..\RunServices: [HLL Data Parameter] hllcxpa.exe
O4 - HKLM\..\RunServices: [Microsoft update service] systemm.exe
4 - HKCU\..\Run: [HLL Data Parameter] hllcxpa.exe
O4 - HKCU\..\Run: [Sms System32] SmsSystem32.exe
O4 - HKCU\..\RunServices: [HLL Data Parameter] hllcxpa.exe

C:\WINDOWS\System32\SmsSystem32.exe<--?? il se réplique 3 fois dans le log... tu connais?
O4 - HKCU\..\RunOnce: [Sms System32] SmsSystem32.exe

O23 - Service: Remote Procedure Call (RPC) Manager - Unknown - C:\Documents and Settings\Principale\noname.exe <--si inconnu, supprimer dans le dossier C:\Documents and Settings\Principale (<-nom de l'utilisateur?)\

2) supprimer les exeS en mode sans échec


C:\WINDOWS\System32\hllcxpa.exe<--worm RBOT.AFG
http://computercops.biz/startuplist-6733.html
C:\WINDOWS\System32\systemm.exe <--worm W32/SDBOT
http://computercops.biz/startuplist-6702.html
C:\WINDOWS\msexploren.exe<-- BackDoor-CGZ trojan
http://computercops.biz/startuplist-5307.html
C:\WINDOWS\msnmsgq.exe
C:\00bin32.exe
C:\Documents and Settings\Principale\noname.exe <--???

1) désactive ta restauration système
Panneau de configuration puis dans Système>>onglet Restauration du sytème>>coche la case Désactiver la Restauration du système sur tous les lecteurs

2) affiche les dossiers cachés :
Clique sur "Démarrer" >> "Panneau de Configuration" >> "Options des Dossiers"
Clique sur l'onglet "Affichage">> Dans la liste des "Paramètre avancés", sous la rubrique "Fichiers et dossiers cachés">>!! coche!! "Afficher les fichiers et dossiers cachés"
Pour afficher les autres fichiers cachés>> !!décoche!! la case "Masquer les fichiers protégés du système d'exploitation" *

3) passe en mode sans échec :
donne des impulsions rapides dès l'allumage de ton ordi sur la touche F8 ou F5
http://assiste.free.fr/p/comment/demarrer_mode_sans_echec.php

4) recherche et supprime en déployant
C:-->\-->WINDOWS-->ou\-->SYSTEM32\ xxxxxx.exe <--supp.

5) redémarre en mode normal - vide ton cache internet (options internet : supprimer les cookies/supprimer les fichiers temps) + vide la corbeille et effectue un nettoyage de disque>programmes>accessoires>outils système>nettoyage de disque : clique OK (pour tout)

6) réactive ta restauration système

*Devise : Je m'intéresse à l'avenir parceque
c'est là que je vais passer le reste de ma vie*
0
Richard1 Messages postés 905 Statut Membre 190
 
Bonjour O-Many,

Je me demande bien si je peux ajouter quelque chose à l'épuration de dolly.dagger.

C'est, d'après moi, plus que complet!

Enfin, si JAMAIS, ce n'était pas réglé, puis-je suggérer quelque chose sans offenser dolly.dagger. Ma solution se vent SUPPLÉMENTAIRE au cas où seulement.

Il semble y avoir des interférences suite à des voyages sur Internet....

Alors voici ma suggestion:

Va à ce lien :

http://www.versiontracker.com/dyn/moreinfo/win/17581

Clic sur l’icône devant Download Now (Steganos Internet Trace Destructor 7.1)
Clic sur Save – placer le programme sur le bureau.
Clic sur l’icône sur le bureau – Choisir Français standard – OK –
Il faut accepter l’entente et clic sur Suivant – Suivant – Installer et Terminer

Si jamais il y a demande de numéros. Cliquez sur le mot : LIBÉREZ et inscrire :
180-135-235-200-042

Maintenant pour faire fonctionner le programme il faut cliquer sur l’icône :
Supression d’un clic.

Redérarrer ensuite.

Cordialement

Richard1 (Montréal, Canada)
P.S. Note bien que la solution de dolly.dagger doit être suivie en PREMIER.
0
O-Many
 
Tout dabors merci pour votre aide.

Cependant comment retrouver les processus de la ligne 04 dans le gestionaire des taches ?
Les noms ne semblent pas correspondre
0