Toujours avec trojano 1033

henri -  
jean38 Messages postés 2534 Date d'inscription   Statut Contributeur Dernière intervention   -
bonjour à tous,
merci à regis 59 pour ton aide, aujourd'hui j'ai scanner avec RAV, rien au rapport, et je vous fais parvenir le log Hijackthis.
merci à ceux qui pourront m'aider.
Henri
Logfile of HijackThis v1.99.1
Scan saved at 09:06:32, on 07/06/2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\System32\svchost.exe
C:\PROGRA~1\Wanadoo\TaskbarIcon.exe
C:\Program Files\HbTools\Bin\4.6.2.0\HbtOEAddOn.exe
C:\Program Files\HbTools\Bin\4.6.2.0\HbtWeatherOnTray.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Messenger\msmsgs.exe
C:\Program Files\eMule\emule.exe
C:\Program Files\Fichiers communs\Microsoft Shared\Works Shared\wkcalrem.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\Program Files\HbTools\Bin\4.6.2.0\HbtSrv.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\DOCUME~1\GONZALEZ\LOCALS~1\Temp\Répertoire temporaire 1 pour hijackthis[1].zip\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://wanadoo.fr/
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Wanadoo
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
R3 - URLSearchHook: Search Class - {08C06D61-F1F3-4799-86F8-BE1A89362C85} - C:\PROGRA~1\Wanadoo\SEARCH~1.DLL
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: ShprRprts - {2A8A997F-BB9F-48F6-AA2B-2762D50F9289} - C:\Program Files\ShopperReports\Bin\1.0.5.0\ShprRprt.dll
O2 - BHO: Need2Find Bar BHO - {4D1C4E81-A32A-416b-BCDB-33B3EF3617D3} - C:\Program Files\Need2Find\bar\1.bin\ND2FNBAR.DLL (file missing)
O2 - BHO: HbTools - {74CC49F7-EB32-4A08-B204-948962A6E3DB} - C:\Program Files\HbTools\Bin\4.6.2.0\HbtHostIE.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
O3 - Toolbar: H&otbar - {74CC49F7-EB32-4A08-B204-948962A6E3DB} - C:\Program Files\HbTools\Bin\4.6.2.0\HbtHostIE.dll
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\\NeroCheck.exe
O4 - HKLM\..\Run: [WOOWATCH] C:\PROGRA~1\Wanadoo\Watch.exe
O4 - HKLM\..\Run: [WOOTASKBARICON] C:\PROGRA~1\Wanadoo\TaskbarIcon.exe
O4 - HKLM\..\Run: [WorksFUD] C:\Program Files\Microsoft Works\wkfud.exe
O4 - HKLM\..\Run: [Microsoft Works Portfolio] C:\Program Files\Microsoft Works\WksSb.exe /AllUsers
O4 - HKLM\..\Run: [Microsoft Works Update Detection] C:\Program Files\Microsoft Works\WkDetect.exe
O4 - HKLM\..\Run: [HbTools] C:\Program Files\HbTools\Bin\4.6.2.0\HbtOEAddOn.exe
O4 - HKLM\..\Run: [WeatherOnTray] C:\Program Files\HbTools\Bin\4.6.2.0\HbtWeatherOnTray.exe
O4 - HKLM\..\Run: [uyfpqhsg] C:\WINDOWS\system32\kjrgmnjr.exe
O4 - HKLM\..\Run: [MsgCenterExe] "C:\Program Files\Fichiers communs\Real\Update_OB\RealOneMessageCenter.exe" -osboot
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [eMuleAutoStart] C:\Program Files\eMule\emule.exe -AutoStart
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: Rappels du Calendrier Microsoft Works.lnk = ?
O8 - Extra context menu item: &Google Search - res://c:\program files\google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: &Search - http://kx.bar.need2find.com/KX/menusearch.html?p=KX
O8 - Extra context menu item: Pages liées - res://c:\program files\google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Pages similaires - res://c:\program files\google\GoogleToolbar1.dll/cmsimilar.html
O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://c:\program files\google\GoogleToolbar1.dll/cmcache.html
O9 - Extra button: Organise-notes - {9455301C-CF6B-11D3-A266-00C04F689C50} - C:\Program Files\Fichiers communs\Microsoft Shared\Reference 2001\EROProj.dll
O9 - Extra button: ShopperReports - Compare travel rates - {946B3E9E-E21A-49c8-9F63-900533FAFE14} - C:\Program Files\ShopperReports\Bin\1.0.5.0\ShprRprt.dll
O9 - Extra button: ShopperReports - Compare product prices - {E77EDA01-3C56-4a96-8D08-02B42891C169} - C:\Program Files\ShopperReports\Bin\1.0.5.0\ShprRprt.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: fdjeux - https://www.fdjeux.net/classes/fdjeux.cab
O16 - DPF: teleir_cert - https://static.ir.dgi.minefi.gouv.fr/secure/connexion/archives/ie4n4/teleir_cert.cab
O16 - DPF: {A3009861-330C-4E10-822B-39D16EC8829D} (CRAVOnline Object) - http://www.ravantivirus.com/scan/ravonline.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/msnmessengersetupdownloader.cab
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\Security Center\SymWSC.exe

6 réponses

d0ne Messages postés 1019 Statut Membre 73
 
bonjor henri, essaie de faire un scan en ligne ici http://www.bitdefender.fr/bd/site/solutions.php?menu_id=8#
0
jean38 Messages postés 2534 Date d'inscription   Statut Contributeur Dernière intervention   47
 
salut,

tu as encore quelques bricoles le premier:

O4 - HKLM\..\Run: [uyfpqhsg] C:\WINDOWS\system32\kjrgmnjr.exe

le probléme est que ce prog va très certainement changer de nom dès que tu redemarrera en sans echec alors regarde bien, dans hijack en sans echec, tu trouveras une ligne qui ressemblera à celà:

O4 - HKLM\..\Run: [uyfpqhsg] C:\WINDOWS\system32\kjrgmnjr.exe

donc manip classique, decocher restauration .... demarrage en mode sans echec puis

si elle a gardé le meme nom, tu fixes sinon tu trouveras le meme style avec une succession de lettres sans sens particulier, note bien le chemin et le nom (ici C:\WINDOWS\system32\kjrgmnjr.exe)

tu fixe la ligne
O4 - HKLM\..\Run: [uyfpqhsg] C:\WINDOWS\system32\kjrgmnjr.exe (ou son nouveau nom)

je fixerais egalement

O8 - Extra context menu item: &Search - http://kx.bar.need2find.com/KX/menusearch.html?p=KX

puis tu supprime le fichier exe dans

C:\WINDOWS\system32\kjrgmnjr.exe (ou le nouveau nom que tu auras noté)

refais un log et post
*
jean
0
henri
 
merci DOne,
je t'envoie le rapport BitDefender, j'avais éffectivement des virus, mais je ne sais pas si mon trojan a été supprimé, je ne le pense pas...En plus, je n'ai plus de son,?
Merci encore et a +, je vous tiens au courant!
Henri.
BitDefender Online Scanner - Rapport virus en temps réel

Généré à: Tue, Jun 07, 2005 - 10:38:48

--------------------------------------------------------------------------------

Info d'analyse

Fichiers scannés
131266

Infectés Fichiers
3

Virus Détectés

Exploit.Html.Codebase.Exec.Gen
2

BehavesLike:Win32.AV-Killer
1

--------------------------------------------------------------------------------

Ce sommaire du processus d'analyse sera utilisé par les laboratoires Antivirus BitDefender pour créer des statistiques agréguées sur l'activité des virus dans le monde.
0
jean38 Messages postés 2534 Date d'inscription   Statut Contributeur Dernière intervention   47
 
tu devrais faire ce que je t'ai proposé ...
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
henri
 
merci jean 38 pour ton aide,
le problème c'est que je ne suis pas un cador en informatique, et que je ne sais pas comment on va dans 'hijack' de même que pour 'fixer' le: http:\\kr.bar.need2find.com
merci encore et à +
Henri.
0
jean38 Messages postés 2534 Date d'inscription   Statut Contributeur Dernière intervention   47
 
Pas besoin d'etre cador,

pour aller dans hijack, c'est ce que tu as fait pour faire ton log ci dessus. Pour fixer une ligne, tu faire le bloc note ou figure ton log et derriere tu as le meme log avec des petits carrés et debut de chaque ligne. Tu coche celle que je t'ai signalée et tu va cliquer sur le bouton en bas fix checked.

pour le reste (demarrer en sans echec, voici la manip.

1) clic droit sur poste de travail
propriété
restauration systeme
coche desactivé puis appliquer

2) demarrer
panneau de configuration
outil
option des dossiers
affichage,
coche afficher dossier cachés
decoche : masquer extension des fichiers dont le type est connu
masquer les fichiers protégés du systeme d'exploitation.

3) demarre en mode sans echec.
Soit tu tapotte sur la touche F8 alancement de Windows et tu choisi sans echec (pas d’inquiétude pour l’aspect de l’ecran)
ensuite tu faits les manip que je t'ai indiquées en 2 (pour ne rien oublier, imprime ce post et le N° 2)

à la fin redemarre et refait un log hijack que tu nous postes.

bon travail

Jean
0