SVP regardez mon hijackthis

Bonjour à vous tous et merci d'avance à celui qui aura la gentillesse de me dépanner. Mon pc rame et j'ai l'impression d'etre envahie par un tas de mer..es.
je suis sous Windows xp pro paLogfile of HijackThis v1.99.1
Scan saved at 19:35:48, on 25/02/2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\PROGRA~1\Symantec\NORTON~1\GHOSTS~2.EXE
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\WINDOWS\Explorer.EXE
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
C:\Program Files\modem ADSL USB\modem ADSL USB\dslmon.exe
C:\Program Files\MSN Messenger\msnmsgr.exe
C:\Program Files\MSN\MSNCoreFiles\msn6.exe
C:\Program Files\Fichiers communs\Microsoft Shared\Works Shared\wkcalrem.exe
C:\Program Files\Outlook Express\msimn.exe
C:\Program Files\Messenger\msmsgs.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\DOCUME~1\Philippe\LOCALS~1\Temp\Répertoire temporaire 1 pour hijackthis[1].zip\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://searchmiracle.com/sp.php
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
O3 - Toolbar: (no name) - {825CF5BD-8862-4430-B771-0C15C5CA8DEF} - (no file)
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [Zone Labs Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
O4 - Global Startup: DSLMON.lnk = ?
O8 - Extra context menu item: &Google Search - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: Ouvrir le fichier PDF dans Word - res://C:\Program Files\ScanSoft\OmniPagePro14.0\PdfCnv\IEShellExt.dll /300
O8 - Extra context menu item: Pages liées - res://C:\Program Files\Google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Pages similaires - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsimilar.html
O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://C:\Program Files\Google\GoogleToolbar1.dll/cmcache.html
O9 - Extra button: Messenger - {4528BBE0-4E08-11D5-AD55-00010333D0AD} - C:\Program Files\Yahoo!\Messenger\yhexbmes.dll
O9 - Extra 'Tools' menuitem: Yahoo! Messenger - {4528BBE0-4E08-11D5-AD55-00010333D0AD} - C:\Program Files\Yahoo!\Messenger\yhexbmes.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: Yahoo! Pool 2 - http://download.games.yahoo.com/games/clients/y/pote_x.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1104910764765
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/msnmessengersetupdownloader.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{ADDAA3E6-84CF-4BE9-86C0-20F8B7B9E7DC}: NameServer = 80.118.192.112 80.118.196.42
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: GhostStartService - Symantec Corporation - C:\PROGRA~1\Symantec\NORTON~1\GHOSTS~2.EXE
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe
O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\Security Center\SymWSC.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs Inc. - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

ck 2; voici mon hijackthis

37 réponses

Résumé de la discussion

Un poste sous Windows XP SP2 rame et semble infecté, selon le rapport HijackThis qui liste de nombreuses entrées de démarrage, barres d’outils et composants système. Des éléments à examiner et à désactiver figurent NvCplDaemon, Avast, ZoneLabs vsmon, et des entrées O2/O4 pour des modules tiers, ainsi que les BHO de Spybot SDHelper et Google Toolbar. Pour préciser l’origine et réduire les risques, il est recommandé de sauvegarder les données, d’effectuer une analyse antivirus complète et de vérifier les paramètres du pare-feu, sans supprimer sans diagnostic. D’autres informations utiles soulignent l’intérêt d’une approche de sécurité progressive, en combinant sauvegardes, mises à jour, scans récurrents et vérifications croisées des outils installés, afin d’éviter des blocages futurs.

Bobot (l’IA à votre service)
  1. sniiiiifffff
    personne pour me dépanner? je vous adresse tous mes mercis et des petits bisous sarha
    0
    1. c koi le probléme
      0
  2. Contributeur sécurité
    salut
    demarre en mode sans echec
    relance hijack coche ces lignes et fix
    R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://searchmiracle.com/sp.php
    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
    O3 - Toolbar: (no name) - {825CF5BD-8862-4430-B771-0C15C5CA8DEF} - (no file)
    O4 - Global Startup: DSLMON.lnk = ?
    O16 - DPF: Yahoo! Pool 2 - http://download.games.yahoo.com/games/clients/y/pote_x.cab
    O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1104910764765
    O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/msnmessengersetupdownloader.cab
    O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
    O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)

    ----------------------
    desactive ta restauration systeme
    pour ça tu fais clic droit sur poste de travail
    propriété tu clique sur onglet restauration système
    tu coche la case désactiver la restauration et applique
    ------------
    recherche et vide le contenue du dossier prefetch sauf le fichier layout.ini
    -----------
    assure toi de ceci
    Affiche tous les fichiers et dossiers :
    cliquer sur démarrer/panneau de configuration/option des dossiers/affichage
    Cocher afficher les dossiers cacher

    Décoche la case "Masquer les fichiers protégés du système d'exploitation (recommandé)"

    Décocher masquer les extensions dont le type est connu
    Puis fais «Ok» pour valider les changements.

    Et appliquer
    ---------------
    vide tes fichiers temps et tempory internet file sur tous les utilisateur

    cela se situe sur c:document and setting/ administrateur/local setting /temp
    c:document and setting/ administrateur/local setting /temporary internet
    c:document and setting/ default users/local setting /temp
    c:document and setting/ default users/local setting /temporary internet
    c:document and setting/ ton nom/local setting /temp
    c:document and setting/ ton nom/local setting /temporary internet
    c:document and setting/ local service/local setting /temp
    c:document and setting/ local service/local setting /temporary internet

    C:\WINDOWS\TEMP

    ---------
    vide ta poubelle et redemarre
    refait un nouvel hijack
    0
    1. merci ball trap c'est tres sympa; je vais essayer de faire tout ca et je reviens. encore merci
      0
      1. balltrap,

        pourquoi le RO et les trois O16 ?
        0
        1. Contributeur sécurité
          pour la r0 c est pas grave j ai prolonger un peu trop avec la souris
          cela ne pose pas de prob
          pour les 016 souvent je les vires cela m evite de chercher les bons des mauvais et cela na aucune incidence si un prog en as besoin il les redemendrat
          0
          1. ok, merci pour l'info sur les O16.
            perso, je les aurai gardés, mais je te fais confiance

            désolé pour le post de " petitlapin ", mais c'était trop tentant ...

            @ +
            0
            1. Contributeur sécurité
              ne soit pas desoler
              et en regardent de pres j aurais juste virer la premiere
              0
              1. la première et la troisième ( no name et no file )
                0
                1. Contributeur sécurité
                  je parlais de la premiere 016
                  0
                  1. Salut ,

                    Si tu parles de yahoo , c'est un peu special ,
                    si tu vires , tu ne peux plus jouer a pool ,
                    si tu retourne dans une salle de pool ,
                    ca va revenir ce 016 donc pas la peine de virer.
                    0
                2. Hello sarha !

                  Il n'y a pas grand chose de malicieux dans ton HJT...

                  La première chose serait de savoir si la plage d'adresses 80.118.192.112 80.118.196.42 te disent quelque chose (cela correspond à kaptech.net: est-ce ton fournisseur d'accès Internet ???). Tu me le diras dans ta réponse.

                  D'autre part quand tu dis que ton ordi "rame" c'est à quel(s) niveau(x):
                  - le démarrage est-il lent ?
                  - lorsque tu appelles une application est-elle lentes à se charger ?
                  - lorsque tu navigues sur Internet les pages sont-elles lentes à se rafraîchir ?
                  - Cette lenteur est-ce que tu l'as remarquée après l'installtion d'un logiciel ou de la SP2 de Windows ???
                  - mentionner toute autre observation de lenteur.

                  On va fixer quelques lignes inutiles dans ton HJT (rien de malicieux):
                  Tu vas démarrer HiJackThis et tu vas "fixer" (cocher les cases au début des lignes puis sur le bouton "Fix checked") les lignes suivantes:
                  R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://searchmiracle.com/sp.php
                  O3 - Toolbar: (no name) - {825CF5BD-8862-4430-B771-0C15C5CA8DEF} - (no file)
                  O4 - Global Startup: DSLMON.lnk = ?
                  O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
                  O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)

                  Pour ce qui est de la lenteur de ton ordi, j'attend tes réponses pour que l'on puisse voir à quel niveau on pourra éventuellement intervenir.

                  Bye et A+ !
                  Anaël
                  0
                  1. Contributeur sécurité
                    100/100
                    0
                    1. Hello balltrap ! Hello erwan ! ;-)

                      Excuses-moi d'avoir interféré ! lol ! j'avais commencé puis avant de terminer je me suis fait un café et quaand j'ai terminé et validé je me suis aperçu que tu étais intervenu...

                      Je n'avais pas vu non plus le premier O16 : mercie pour le tuyau sur les O16 car effectivement souvent les gens les installent et les oublient sans vraiment les utiliser...

                      Bye à tous !!!
                      Anaël
                      0
                  2. salut Anaël ( Ange )

                    quel temps chez toi ?
                    0
                    1. Hello erwan ;o) !!!

                      Comme toujours il fait beau au ciel !!! lol !!!

                      Ici à Montréal il fait un très beau soleil ! il fait -4,5°C... Très belle journée de printemps !!!

                      Bye et A+
                      Anaël
                      0
                  3. Effectivement, à cette T° les fleurs vont bientot sortir de terre, et les skidoos vont être rangés dans les garages !

                    @ +
                    0
                    1. Je comprend par votre manière de langage, comme le dit la pub de Bell, que vous zêtes du Québec itou lol !!!
                      0
                  4. tout d'abord je tiens à vous remercier tous de vous occuper de mon cas.
                    Ball trapp j'ai bien fixé tout ce que tu m'as indiqué mais apres gros probleme pour moi car je ne sais pas ce que c'est que "fichiers temps et tempory " et je ne sais pas ou les trouver ; j'aio fait demarrer, recherche et là j'ai tapée c:document and setting administrateur /local etc...et il ne s'est rien passé
                    Par contre dans recherche j'ai tapée le dossier"prefetch" et j'ai pas osée le vider car il y avait plein de lignes et j'ai pas vu layout.ini ce qui fait que j'ai rien viré. je redonne mon hijackthis
                    encore merciLogfile of HijackThis v1.99.1
                    Scan saved at 21:12:22, on 25/02/2005
                    Platform: Windows XP SP2 (WinNT 5.01.2600)
                    MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

                    Running processes:
                    C:\WINDOWS\System32\smss.exe
                    C:\WINDOWS\system32\winlogon.exe
                    C:\WINDOWS\system32\services.exe
                    C:\WINDOWS\system32\lsass.exe
                    C:\WINDOWS\system32\svchost.exe
                    C:\WINDOWS\System32\svchost.exe
                    C:\WINDOWS\system32\spoolsv.exe
                    C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                    C:\Program Files\Alwil Software\Avast4\ashServ.exe
                    C:\PROGRA~1\Symantec\NORTON~1\GHOSTS~2.EXE
                    C:\WINDOWS\System32\nvsvc32.exe
                    C:\WINDOWS\System32\svchost.exe
                    C:\WINDOWS\system32\ZoneLabs\vsmon.exe
                    C:\WINDOWS\Explorer.EXE
                    C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                    C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
                    C:\Program Files\MSN Messenger\MsnMsgr.Exe
                    C:\DOCUME~1\Philippe\LOCALS~1\Temp\Répertoire temporaire 3 pour hijackthis.zip\HijackThis.exe

                    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/
                    O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
                    O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
                    O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
                    O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
                    O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                    O4 - HKLM\..\Run: [Zone Labs Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
                    O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
                    O8 - Extra context menu item: &Google Search - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsearch.html
                    O8 - Extra context menu item: Ouvrir le fichier PDF dans Word - res://C:\Program Files\ScanSoft\OmniPagePro14.0\PdfCnv\IEShellExt.dll /300
                    O8 - Extra context menu item: Pages liées - res://C:\Program Files\Google\GoogleToolbar1.dll/cmbacklinks.html
                    O8 - Extra context menu item: Pages similaires - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsimilar.html
                    O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://C:\Program Files\Google\GoogleToolbar1.dll/cmcache.html
                    O9 - Extra button: Messenger - {4528BBE0-4E08-11D5-AD55-00010333D0AD} - C:\Program Files\Yahoo!\Messenger\yhexbmes.dll
                    O9 - Extra 'Tools' menuitem: Yahoo! Messenger - {4528BBE0-4E08-11D5-AD55-00010333D0AD} - C:\Program Files\Yahoo!\Messenger\yhexbmes.dll
                    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                    O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                    O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                    O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
                    O23 - Service: GhostStartService - Symantec Corporation - C:\PROGRA~1\Symantec\NORTON~1\GHOSTS~2.EXE
                    O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
                    O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe
                    O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\Security Center\SymWSC.exe
                    O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs Inc. - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
                    0
                    1. sarha,

                      quel plaisir de voir un aussi beau log hijack !
                      tout me semble ok pour moi

                      tchao
                      0
                      1. Puisque tu as ghost de norton, et si ton pc fonctionne bien, profites-en pour faire une image de ton disque dur, tu ne crois pas ?

                        j'ai vu que tu utilises spybot, mais il te faut son complément ad-aware et son patch français
                        pour ceci cliques sur ce lien et télécharge les
                        http://www.commentcamarche.net/faq/484

                        tu peux en profiter pour prendre aussi Cool Web Scredder, et pour faire un peu de ménage de temps en temps, voici Ccleaner
                        http://www.ccleaner.com/ccdownload2.php
                        0
                        1. Erwan
                          merci, si tu me dis que c'est bon, je te crois avec grand plaisir.
                          Anael vodis
                          merci aussi à toi pout t'occuper de mon cas. Ces Quebecois ils ne finiront jamais de m'etonner. D'abord Natasha et Celine ainsi que Garou que j'adore dans cet ordre là et ensuite ton vocabulaire ainsi que ton orthographe; on a des leçons à apprendre pour etre à votre niveau.
                          Ceci mis à part, , en ce qui concerne Kasptech je ne sais pas ce que c'est , d'ailleurs balltrapp m'a demandé de le virer mais j'ai pas osée le faire, ensuite mon FAI est neuf telecom.
                          Il m'est difficile de te dire avec précision à quel moment ca ralentit; car je suis une débutante et je remarque pas bien ce qui se passe. Par ex pour venir sur ce forum c'est moins rapide qu'avant.
                          Les lignes à fixer que tu m'indiques ont été supprimées suite aux conseils de ball trapp.
                          Cet apres midi j'ai fait une image du pc avec ghost, du 26 janvier 2005 car j'avais plein de saloperies. Ensuite j'ai retelechargée le sp2 et c'est là que ca a ralentit. J'espere qu'avec ces renseignements tu vas pouvoir en tirer de bonnes conclusions
                          encore plein de mercis à vous tous sarha
                          0
                          1. Erwan
                            merci pour tes bons conseils. j'ai ad aware mais le patch francais je n'arrive pas à m'en servir. j'ai aussi en reserve schreedder que je passe de temps en temps.
                            Justement j'ai remis une image du 25 janvier cet apres midi et également je pense a refaire une image ghost des que je suis certaine que toutes ces merd..s sont evacuées. encore merci bises sarha
                            0
                        • 1
                        • 2