Log hijackthis

Ðiaßlo Messages postés 114 Statut Membre -  
Ðiaßlo Messages postés 114 Statut Membre -
bonjour,
je vien de recuperer des movais toolbar et otre truc du genre pouvez vous m'aider a les eradiquer
MERCI

Logfile of HijackThis v1.99.0
Scan saved at 19:37:46, on 09/02/2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\LEXBCES.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\LEXPPS.EXE
C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
C:\Program Files\Norton AntiVirus\navapsvc.exe
C:\Program Files\Norton AntiVirus\SAVScan.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
C:\Program Files\Fichiers communs\Symantec Shared\Security Center\SymWSC.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\ATI-CPanel\atiptaxx.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe
C:\WINDOWS\system32\rundll32.exe
C:\Program Files\Lexmark 3100 Series\lxbrbmgr.exe
C:\Program Files\Microsoft AntiSpyware\gcasServ.exe
C:\Program Files\Java\jre1.5.0\bin\jusched.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Lexmark 3100 Series\lxbrbmon.exe
C:\Program Files\Lexmark 3100 Series\lxbrcmon.exe
C:\Program Files\Microsoft AntiSpyware\gcasDtServ.exe
C:\Program Files\eChanblard\eMule\emule.exe
C:\Documents and Settings\Ðemon\Bureau\HijackThis.exe
C:\Program Files\Messenger\msmsgs.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.tbnjuozizactx.com/gm6/u8_NhiJTQtwqGRUitetSqi_acuDJRWKGlL38FO5ich3pmU_pRJumayMRKyIY.asp
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.tele2.fr/startpage/adsl/fr/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.tbnjuozizactx.com/gm6/u8_NhiJTQtwqGRUitetSqi_acuDJRWKGlL38FO5ich3pmU_pRJumayMRKyIY.asp
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.tele2.fr/startpage/adsl/fr/
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://red.clientapps.yahoo.com/customize/ycomp_wave/defaults/su/*http://www.yahoo.com
R1 - HKLM\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://red.clientapps.yahoo.com/customize/ycomp_wave/defaults/su/*http://www.yahoo.com
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: CNavExtBho Class - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [ATIPTA] C:\ATI-CPanel\atiptaxx.exe
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [AdslTaskBar] rundll32.exe stmctrl.dll,TaskBar
O4 - HKLM\..\Run: [Lexmark 3100 Series] "C:\Program Files\Lexmark 3100 Series\lxbrbmgr.exe"
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [gcasServ] "C:\Program Files\Microsoft AntiSpyware\gcasServ.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0\bin\jusched.exe
O4 - HKLM\..\RunOnce: [MicrosoftAntiSpywareCleaner] C:\Program Files\Microsoft AntiSpyware\gcASCleaner.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O8 - Extra context menu item: &Google Search - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: Backward &Links - res://C:\Program Files\Google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Cac&hed Snapshot of Page - res://C:\Program Files\Google\GoogleToolbar1.dll/cmcache.html
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: Si&milar Pages - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsimilar.html
O8 - Extra context menu item: Télécharger avec FlashGet - C:\Program Files\FlashGet\jc_link.htm
O8 - Extra context menu item: Télécharger tout avec FlashGet - C:\Program Files\FlashGet\jc_all.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0\bin\npjpi150.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0\bin\npjpi150.dll
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Organise-notes - {9455301C-CF6B-11D3-A266-00C04F689C50} - C:\Program Files\Fichiers communs\Microsoft Shared\Encarta Researcher\EROPROJ.DLL
O9 - Extra button: (no name) - {B205A35E-1FC4-4CE3-818B-899DBBB3388C} - C:\Program Files\Fichiers communs\Microsoft Shared\Encarta Search Bar\ENCSBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O17 - HKLM\System\CCS\Services\Tcpip\..\{F0436FB0-2459-4C9A-91DB-821EFF3D0946}: NameServer = 212.151.136.254 130.244.127.161
O23 - Service: Ati HotKey Poller - Unknown - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: Symantec Event Manager - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Password Validation - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccPwdSvc.exe
O23 - Service: Symantec Settings Manager - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
O23 - Service: Service d'administration du Gestionnaire de disque logique - Unknown - C:\WINDOWS\System32\dmadmin.exe
O23 - Service: Journal des événements - Unknown - C:\WINDOWS\system32\services.exe
O23 - Service: Service COM de gravage de CD IMAPI - Unknown - C:\WINDOWS\System32\imapi.exe
O23 - Service: LexBce Server - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE
O23 - Service: Partage de Bureau à distance NetMeeting - Unknown - C:\WINDOWS\System32\mnmsrvc.exe
O23 - Service: Service Norton AntiVirus Auto-Protect - Symantec Corporation - C:\Program Files\Norton AntiVirus\navapsvc.exe
O23 - Service: Plug-and-Play - Unknown - C:\WINDOWS\system32\services.exe
O23 - Service: Gestionnaire de session d'aide sur le Bureau à distance - Unknown - C:\WINDOWS\system32\sessmgr.exe
O23 - Service: SAVScan - Symantec Corporation - C:\Program Files\Norton AntiVirus\SAVScan.exe
O23 - Service: ScriptBlocking Service - Symantec Corporation - C:\PROGRA~1\FICHIE~1\SYMANT~1\SCRIPT~1\SBServ.exe
O23 - Service: Carte à puce - Unknown - C:\WINDOWS\System32\SCardSvr.exe
O23 - Service: SymWMI Service - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\Security Center\SymWSC.exe
O23 - Service: Journaux et alertes de performance - Unknown - C:\WINDOWS\system32\smlogsvc.exe
O23 - Service: Cliché instantané de volume - Unknown - C:\WINDOWS\System32\vssvc.exe
O23 - Service: Carte de performance WMI - Unknown - C:\WINDOWS\System32\wbem\wmiapsrv.exe
A voir également:

63 réponses

erwan01
 
salut balltrap,
certes ... pas à 100 %, mais je ne crois pas qu'il existe un risque quelconque sur ces deux lignes d'autant que le résultat me parait ferme sur la suppression. lol
Quel est ton avis sur son dernier log ?
0
tufs
 
oui balltrap 34 a raison le robot n est pas tres claire il faut
faire gaffe
sinon diablo pennse a changer de firewall parceque ton firewall
windows il est temporaire en attendant mieux
voir lien pour firewall digne de se nom
http://fr.zonelabs.com/download/znalm.html
http://www.zdnet.fr/telecharger/windows/fiche/0,39021313,11010361s,00.htm
0
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
le site d origine du robot est allemand je croie
il ne reconait pas les fournisseurs francais en grande partie
quand au log il est clean si c est lui qui a mis des restrictions
ligne 06
0
erwan01
 
OK balltrap
@ +
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Ðiaßlo Messages postés 114 Statut Membre 3
 
ses qoi les restriction ligne 06
0
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
salut
se sont des restriction que toi tu aurais mis sur IE
0
Ðiaßlo Messages postés 114 Statut Membre 3
 
de quel genre?
0
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
style certain site que tu as bloquer
0
Ðiaßlo Messages postés 114 Statut Membre 3
 
ha ok les anti poop up aussi?
0
Utilisateur anonyme
 
c'est l'utilisation de Spybot 1.3 qui génère les lignes O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present

ce sont tous les sites pourris que Spybot empêche de s'installer, à chaque scan et à chaque vaccination, s'il trouve des sites douteux, il les rajoutera à la liste des sites bloqués que l'on peut voir dans les options internet/onglet confidentialité/sites web/modifier--> ICI

Spybot crée son propre fichier Host

*Devise : Je m'intéresse à l'avenir parceque
c'est là que je vais passer le reste de ma vie*
0
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
se n est pas spyboot qui genere les 06
perso j ai spy et pas de 06
0
Utilisateur anonyme
 
si si, ça dépend de la config de spybot ; je ne les aie pas non plus, j'active le blocage des pages nuisibles, pas de la page de démarrage

Tuto Zebulon and Co :
O6 - Accès aux options IE restreints par l'Administrateur
Ce à quoi çà ressemble :
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
Que faire :
Sauf si vous avez activé l'option "Lock homepage from changes" (verrouiller le changement de page de démarrage) dans Spybot S&D, ou si votre administrateur (ça dépend peut être si tu fais un log en admin ou en utilisateur) système l'a mise en place, faites réparer par HijackThis.

tu as quoi toi comme paramètres de blocage?
0
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
les meme que toi c est pour cela
ont en apprend tous les jours
merci la miss
0
Ðiaßlo Messages postés 114 Statut Membre 3
 
moi la seul restriction que j'ai mis ses que ma page d'aceille et bloquer par un mot de passe comme sa ya j'amai un site a la con qui me change la page
0
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
no soucis diablo
0
Ðiaßlo Messages postés 114 Statut Membre 3
 
j'ai lancer norton 2005 il ma trouver quelqe virus puis il ma trouver de logiciel publicitaire et des numeroteur une 15zaine en tout et norton ne peut les enlever
0
Utilisateur anonyme
 
salut Diablo,

et en mode sans échec le scan Norton? il ne peut pas faire de quarantaines non plus? tu as le rapport de scan, tu peux le copier ici?

@+

PS : Pmlo
arrête de coller et de polluer de tes logs hijack tous les posts SVP!! ouvre ton post et laisse celui des autres m'enfin!!!!

c'est un Bernard l'hermite ce Pmlo décidément ^_^

*Devise : Je m'intéresse à l'avenir parceque
c'est là que je vais passer le reste de ma vie*
0
Ðiaßlo Messages postés 114 Statut Membre 3
 
comment on copi le rapport
0
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
de quoi tuparle diablo
0
Ðiaßlo Messages postés 114 Statut Membre 3
 
de sa
< 42 > - log hijackthis
Ajouté par dolly.dagger (11/02/2005 à 08:11 GMT+1)
salut Diablo,

et en mode sans échec le scan Norton? il ne peut pas faire de quarantaines non plus?
tu as le rapport de scan
, tu peux le copier ici?

@+

0
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
le rapport du scan de norton
tu le cherche sur ton pc et tu le selectionne a la souris et copier et coller ici
0