Jean Peuplus : Hijackthis

Résolu/Fermé
Helpy - 26 févr. 2005 à 15:07
 Utilisateur anonyme - 26 févr. 2005 à 17:36
Bonjour,
En ADSL depuis des mois, mon portable rame toujours à la lenteur d'une connexion RTC. J'ai passé tous les antivirus possible et les anti-espions, et je trouve régulièrement des r.bots et autres saletés. Je reçois également 30 mails par jour infectés que Bit-defender recale au portillon. Je ne sais plus quoi faire, et ne souhaite pas tout réinstaller. Voici ce que raconte Hijack this aux dernières nouvelles, pouvez-vous m'aider à décrypter et nettoyer ? Merci d'avance.

StartupList report, 26/02/2005, 13:54:38
StartupList version: 1.52.2
Started from : C:\Documents and Settings\FP\Bureau\HijackThis.EXE
Detected: Windows XP SP1 (WinNT 5.01.2600)
Detected: Internet Explorer v6.00 SP1 (6.00.2800.1106)
* Using default options
==================================================

Running processes:

C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\SYSTEM32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\alg.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Ahead\InCD\InCDsrv.exe
C:\WINDOWS\system32\slserv.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\progra~1\softwin\bitdef~1\bdmcon.exe
C:\Program Files\Fichiers communs\Softwin\BitDefender Communicator\xcommsvr.exe
C:\Program Files\Fichiers communs\Softwin\BitDefender Scan Server\bdss.exe
C:\Program Files\Softwin\BitDefender Professional Edition\bdswitch.exe
C:\Program Files\Java\j2re1.4.2_01\bin\jusched.exe
C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
C:\Program Files\Webroot\Spy Sweeper\SpySweeper.exe
C:\Program Files\Softwin\BitDefender Professional Edition\vsserv.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\MyIE2\MyIE.exe
C:\Documents and Settings\FP\Bureau\HijackThis.exe

--------------------------------------------------

Checking Windows NT UserInit:

[HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
UserInit = C:\WINDOWS\system32\userinit.exe,

--------------------------------------------------

Autorun entries from Registry:
HKCU\Software\Microsoft\Windows\CurrentVersion\Run

SpySweeper = "C:\Program Files\Webroot\Spy Sweeper\SpySweeper.exe" /0

--------------------------------------------------

Load/Run keys from C:\WINDOWS\WIN.INI:

load=*INI section not found*
run=*INI section not found*

Load/Run keys from Registry:

HKLM\..\Windows NT\CurrentVersion\WinLogon: load=*Registry value not found*
HKLM\..\Windows NT\CurrentVersion\WinLogon: run=*Registry value not found*
HKLM\..\Windows\CurrentVersion\WinLogon: load=*Registry key not found*
HKLM\..\Windows\CurrentVersion\WinLogon: run=*Registry key not found*
HKCU\..\Windows NT\CurrentVersion\WinLogon: load=*Registry value not found*
HKCU\..\Windows NT\CurrentVersion\WinLogon: run=*Registry value not found*
HKCU\..\Windows\CurrentVersion\WinLogon: load=*Registry key not found*
HKCU\..\Windows\CurrentVersion\WinLogon: run=*Registry key not found*
HKCU\..\Windows NT\CurrentVersion\Windows: load=
HKCU\..\Windows NT\CurrentVersion\Windows: run=*Registry value not found*
HKLM\..\Windows NT\CurrentVersion\Windows: load=*Registry value not found*
HKLM\..\Windows NT\CurrentVersion\Windows: run=*Registry value not found*
HKLM\..\Windows NT\CurrentVersion\Windows: AppInit_DLLs=sockspy.dll

--------------------------------------------------

Shell & screensaver key from C:\WINDOWS\SYSTEM.INI:

Shell=*INI section not found*
SCRNSAVE.EXE=*INI section not found*
drivers=*INI section not found*

Shell & screensaver key from Registry:

Shell=Explorer.exe
SCRNSAVE.EXE=C:\WINDOWS\System32\scrnsave.scr
drivers=*Registry value not found*

Policies Shell key:

HKCU\..\Policies: Shell=*Registry key not found*
HKLM\..\Policies: Shell=*Registry value not found*

--------------------------------------------------


Enumerating Browser Helper Objects:

(no name) - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3}
(no name) - C:\PROGRA~1\SPYBOT~1\SDHelper.dll - {53707962-6F74-2D53-2644-206D7942484F}

--------------------------------------------------

Enumerating Download Program Files:

[Shockwave ActiveX Control]
InProcServer32 = C:\WINDOWS\system32\Macromed\Director\SwDir.dll
CODEBASE = http://fpdownload.macromedia.com/get/shockwave/cabs/director/sw.cab

[YInstStarter Class]
InProcServer32 = C:\WINDOWS\Downloaded Program Files\yinsthelper.dll
CODEBASE = http://download.yahoo.com/dl/installs/yinstc.cab

[EPUImageControl Class]
InProcServer32 = C:\WINDOWS\Downloaded Program Files\EPUWALcontrol.dll
CODEBASE = http://tools.ebayimg.com/eps/wl/activex/EPUWALControl_v1-0-3-17.cab

[WSDownloader Control]
InProcServer32 = C:\WINDOWS\DOWNLO~1\WSDOWN~1.OCX
CODEBASE = http://www.webshots.com/samplers/WSDownloader.ocx

[AvxScanOnline Control]
InProcServer32 = C:\WINDOWS\DOWNLO~1\BITDEF~1.OCX
CODEBASE = http://www.bitdefender.com/scan/Msie/bitdefender.cab

[AccountHelper Class]
InProcServer32 = C:\WINDOWS\Downloaded Program Files\Account.dll
CODEBASE = http://register.tiscali.fr/configurateur/AccountHelper.cab

[InstallShield International Setup Player]
InProcServer32 = c:\windows\DOWNLO~1\isetup.dll
CODEBASE = http://www.installengine.com/engine/isetup.cab

[CRAVOnline Object]
InProcServer32 = C:\WINDOWS\Downloaded Program Files\ravonline.dll
CODEBASE = http://www.ravantivirus.com/scan/ravonline.cab

[IEAnimBehaviorFactory Class]
InProcServer32 = C:\PROGRA~1\FICHIE~1\MICROS~1\MSORun\MSORUN.DLL
CODEBASE = http://download.microsoft.com/download/vizact2000/Install/10/WIN98Me/EN-US/msorun.cab

[{BD092CD7-AA66-4FF6-8CE1-D4E01489ED2B}]
CODEBASE = http://www.7adpower.com/dialer/EMSAT.CAB

[Shockwave Flash Object]
InProcServer32 = C:\WINDOWS\System32\macromed\flash\Flash.ocx
CODEBASE = http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab

[VOGWeb2 Class]
InProcServer32 = C:\WINDOWS\Downloaded Program Files\VOGWeb2.dll
CODEBASE = http://engine.vogclub.com/activex/vogweb29.cab

--------------------------------------------------

Enumerating ShellServiceObjectDelayLoad items:

PostBootReminder: C:\WINDOWS\system32\SHELL32.dll
CDBurn: C:\WINDOWS\system32\SHELL32.dll
WebCheck: C:\WINDOWS\System32\webcheck.dll
SysTray: C:\WINDOWS\System32\stobject.dll

--------------------------------------------------
End of report, 6 687 bytes
Report generated in 2,343 seconds

Command line options:
/verbose - to add additional info on each section
/complete - to include empty sections and unsuspicious data
/full - to include several rarely-important sections
/force9x - to include Win9x-only startups even if running on WinNT
/forcent - to include WinNT-only startups even if running on Win9x
/forceall - to include all Win9x and WinNT startups, regardless of platform
/history - to list version history only

9 réponses

Utilisateur anonyme
26 févr. 2005 à 15:11
b'jour,

ton log n'est pas complet, tu as juste mis la StartupList report (programmes en C:/processus)

tu dois faire :

- Le mettre dans 1 dossier ex: C:\HijackThis
- Le lancer -> Scan -> Save log
- Récupérer ce log/texte avec le bloc-notes.
- Le copier/coller ici


(screenshot)
http://www.bleepingcomputer.com/forums/index.php?showtutorial=42
http://www.ordi-netfr.org/tutorialhijackthis.html <- en français


*Devise : Je m'intéresse à l'avenir parceque
c'est là que je vais passer le reste de ma vie*
0
Merci pour ta réponse, j'ai fait un nouvel essai en suivant ton conseil. Est-ce que c'est mieux ?

Logfile of HijackThis v1.98.2
Scan saved at 15:19:26, on 26/02/2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\SYSTEM32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\alg.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Ahead\InCD\InCDsrv.exe
C:\WINDOWS\system32\slserv.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\progra~1\softwin\bitdef~1\bdmcon.exe
C:\Program Files\Fichiers communs\Softwin\BitDefender Communicator\xcommsvr.exe
C:\Program Files\Fichiers communs\Softwin\BitDefender Scan Server\bdss.exe
C:\Program Files\Softwin\BitDefender Professional Edition\bdswitch.exe
C:\Program Files\Java\j2re1.4.2_01\bin\jusched.exe
C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
C:\Program Files\Webroot\Spy Sweeper\SpySweeper.exe
C:\Program Files\Softwin\BitDefender Professional Edition\vsserv.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\MyIE2\MyIE.exe
C:\Documents and Settings\FP\Bureau\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.tiscali.fr/
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.gericom.com/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
R3 - Default URLSearchHook is missing
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: Yahoo! Companion - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\ycomp5_5_7_0.dll (file missing)
O4 - HKLM\..\Run: [TiscaliParam] C:\Program Files\Tiscali\Dialer\bootparam.exe
O4 - HKLM\..\Run: [BDMCon] C:\progra~1\softwin\bitdef~1\bdmcon.exe
O4 - HKLM\..\Run: [BDNewsAgent] C:\progra~1\softwin\bitdef~1\bdnagent.exe
O4 - HKLM\..\Run: [BDSwitchAgent] C:\Program Files\Softwin\BitDefender Professional Edition\bdswitch.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\j2re1.4.2_01\bin\jusched.exe
O4 - HKLM\..\Run: [Zone Labs Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [gcasServ] "C:\Program Files\Microsoft AntiSpyware\gcasServ.exe"
O4 - HKCU\..\Run: [SpySweeper] "C:\Program Files\Webroot\Spy Sweeper\SpySweeper.exe" /0
O8 - Extra context menu item: &Encyclopedia - http://www.ezreference.com/_/ie-com-e-p3.htm
O8 - Extra context menu item: Ajouter au tueur de pub - C:\Program Files\MyIE2\config/blacklist.htm
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll
O9 - Extra button: AIM - {AC9E2541-2814-11d5-BC6D-00B0D0A1DE45} - C:\Program Files\aim\aim.exe
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\System32\Shdocvw.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O12 - Plugin for .pdf: C:\Program Files\Internet Explorer\PLUGINS\nppdf32.dll
O14 - IERESET.INF: START_PAGE_URL=http://www.tiscali.fr/
O16 - DPF: teleir_cert - https://static.ir.dgi.minefi.gouv.fr/secure/connexion/archives/ie4n4/teleir_cert.cab
O16 - DPF: {4C39376E-FA9D-4349-BACC-D305C1750EF3} (EPUImageControl Class) - http://tools.ebayimg.com/eps/wl/activex/EPUWALControl_v1-0-3-17.cab
O16 - DPF: {8F48147B-78D9-40F9-ACC0-BDDE59B246F4} (AccountHelper Class) - http://register.tiscali.fr/configurateur/AccountHelper.cab
O16 - DPF: {90C9629E-CD32-11D3-BBFB-00105A1F0D68} (InstallShield International Setup Player) - http://www.installengine.com/engine/isetup.cab
O16 - DPF: {A3009861-330C-4E10-822B-39D16EC8829D} (CRAVOnline Object) - http://www.ravantivirus.com/scan/ravonline.cab
O16 - DPF: {BD092CD7-AA66-4FF6-8CE1-D4E01489ED2B} - http://www.7adpower.com/dialer/EMSAT.CAB
O16 - DPF: {E9790C6C-DCAA-4E4F-8048-FFEC3B62DFED} (VOGWeb2 Class) - http://engine.vogclub.com/activex/vogweb29.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{77B031E1-EC51-40F0-997F-60E36F8A30F9}: NameServer = 213.36.80.1 213.36.80.1
0
Utilisateur anonyme
26 févr. 2005 à 15:35
pas de lignes ? :

O18 -
O19 -
O20 -
O22 -
O23 -

juste ça à fixer (cocher)

R3 - Default URLSearchHook is missing

tu peux fixer les 016 sans problèmes, ce ne sont que des activX qui se réimplanteront lors d'une prochaine visite sur ces mêmes URLs

pourquoi tu n'essayes pas un autre navigateur à la place de
C:\Program Files\MyIE2\MyIE.exe ?

style Firefox pour voir si ton surf s'améliore ?

http://www.geckozone.org/articles/2005/01/16/80-guide-d-utilisation-de-firefox-1-0-pour-debutants-partie-4-13

tu gardes ton "sous Internet-Explorer" bien sûr sans problème, plusieurs navigateurs peuvent cohabiter



*Devise : Je m'intéresse à l'avenir parceque
c'est là que je vais passer le reste de ma vie*
0
Ouah !!!
Je viens de tester Firefox (téléchargement et installation éclair !)
LE MIRACLE !!! Une vitesse quasi-supersonique par rapport à MyIE :)
Je vais l'utiliser pendant qqs jours histoire de tester toutes les fonctionnalités et après je vire comment dis-tu, le sous-produit d'Internet Explorer :)))

Merci pour ton intervention rapide !
0
bernie61 > Helpy
26 févr. 2005 à 16:00
salut
penses aussi à une mise à jour du Java de Sun
a+
0
Utilisateur anonyme
26 févr. 2005 à 16:09
re helpy ;-))

nan!nan! ne vire surtout pas ton MyIE tu en auras besoin pour tes mises à jour chez Microsoft et au cas où tu devrais faire un antivirus online (activX) Firefox ne possède pas d'activX (ça fait 99,9999% de risques virus et spywares en moins )

aucune incompatibilité d'avoir plusieurs navigateurs sur un OS, tu mets juste Firefox comme navigateur par défaut pour empêcher IE de s'ouvrir et c'est tout - Windows est marié à IE : that' life..... ^_^

bon surf! Firefox par contre a besoin de plugins et d'extensions diverses laissés au goût de l'utilisateur pour le configurer "à son image" - tu as la FAQ, les forums, etc etc dédiés et CCM si tu as besoin d'infos supplémentaires


@+ au plaisir
0
Mince dans un élan d'enthousiasme frisant le délire j'ai déjà viré MyIE :))))

Faut donc que je le récupère ?
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Je voulais dire Internet Explorer ne suffit pas ?
Sinon, encore merci, aujourd'hui tu as changé ma vie :)))
0
Utilisateur anonyme
26 févr. 2005 à 17:13
rhooo! mais arrêtez de virer ce pauvre IE loll

si tu as Internet Explorer c'est ok, tu peux supprimer MyIE, si tu as tout viré c'est plus embêtant vi vi!.....


*Devise : Je m'intéresse à l'avenir parceque
c'est là que je vais passer le reste de ma vie*
0
Utilisateur anonyme
26 févr. 2005 à 17:28
dans ton log on voit bien

MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

par contre absence de :
C:\WINDOWS\explorer.exe <-- à vérifier
C:\Program Files\Internet Explorer\iexplore.exe<-- à vérifier

vérifie que tu l'as toujours, que MyIE n'est pas tout emporté avec lui....
0
Non, de toute façon on ne peut pas virer IE sur Windows XP !!! Sincèrement, dès que je serai un peu plus calée, je passerai à Linux, parce que Windaube, je n'en puis plus :)

Je viens de télécharger Thunderbird, en qqs minutes il a récupéré toute ma config outlook express et mes mess !!! Et pour la 1ère fois, pas un message vérolé lorsque je j'ouvre ma boîte...

Tu sais quoi ? Toi je t'aime :)))))

Merci pour tout...
0
Utilisateur anonyme
26 févr. 2005 à 17:36
Loll

si si! on peut le virer IE, XP ou Bidule, ne croit pas ça..

super! tu vires à la totale en quelques minutes FFox + THBird - bravo!

Bienvenue dans le monde de l'Open Source

j'ai fait le même choix que toi, plutôt que de prendre Mozilla (navigateur FFox + courrielleur ThBird) ça dépend des goûts



yipiiiiii!



*Devise : Je m'intéresse à l'avenir parceque
c'est là que je vais passer le reste de ma vie*
0