[Hijackthis] analyse liste

bonjour pouriez-vous analyser ma liste hijackthis svp ?

Logfile of HijackThis v1.98.2
Scan saved at 19:41:54, on 15/07/2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRA~1\FICHIE~1\AOL\ACS\AOLacsd.exe
C:\Program Files\Norton AntiVirus\navapsvc.exe
C:\Program Files\Norton AntiVirus\SAVScan.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\WINDOWS\wanmpsvc.exe
C:\WINDOWS\Explorer.EXE
C:\PROGRA~1\TECHCI~1\AOLSAV\AOLAgent.exe
C:\Program Files\Thrustmaster\Thrustmapper\TMTMTSR.exe
C:\Program Files\iTunes\iTunesHelper.exe
C:\Program Files\QuickTime\qttask.exe
C:\Program Files\Fichiers communs\AOL\ACS\AOLDial.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe
C:\Program Files\D-Tools\daemon.exe
C:\WINDOWS\ducfca.exe
C:\WINDOWS\system32\alrpapi.exe
C:\Program Files\ISTsvc\istsvc.exe
C:\Program Files\MessengerPlus! 3\MsgPlus.exe
C:\Program Files\iPod\bin\iPodService.exe
C:\WINDOWS\system32\actdec.exe
C:\Program Files\Zone Labs\ZoneAlarm\zonealarm.exe
C:\Program Files\MSN Messenger\msnmsgr.exe
C:\Program Files\AOL 9.0a\waol.exe
C:\Program Files\AOL 9.0a\shellmon.exe
C:\Program Files\Fichiers communs\Aol\aoltpspd.exe
C:\PROGRA~1\NORTON~2\navw32.exe
C:\Program Files\Aprps\CxtPls.exe
c:\progra~1\intern~1\iexplore.exe
C:\Program Files\Messenger\msmsgs.exe
C:\Documents and Settings\Frédéric\Mes documents\Programmes\HijackThis.exe

R1 - HKLM\Software\Microsoft\Internet Explorer,SearchURL = http://www.do-jaja.com/search/index.html
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.do-jaja.com/search/index.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,HomeOldSP = http://line-plus.com/search/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
R3 - URLSearchHook: (no name) - _{CFBFAE00-17A6-11D0-99CB-00C04FD64497} - (no file)
F1 - win.ini: run=fntldr.exe
O2 - BHO: (no name) - {016235BE-59D4-4CEB-ADD5-E2378282A1D9} - C:\Program Files\Aprps\cxtpls.dll
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {2B09F19D-C5A1-1497-DF44-9BF165878424} - C:\DOCUME~1\FRDRIC~1\APPLIC~1\64FLAW~1\bin team.exe (file missing)
O2 - BHO: (no name) - {463826B1-3857-41AF-949D-C1325B0DABD5} - (no file)
O2 - BHO: InstantGet IECatcher - {569E7719-1A11-415E-9206-AC1860FB8BFF} - C:\Program Files\InstantGet\IGCatcher.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: InstantGet Bar - {98C92840-EB1C-40bd-B6A5-395EC9CD6510} - C:\Program Files\InstantGet\IGIEBar.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [AOLSAV] C:\PROGRA~1\TECHCI~1\AOLSAV\AOLAgent.exe
O4 - HKLM\..\Run: [ThrustTSR] C:\Program Files\Thrustmaster\Thrustmapper\TMTMTSR.exe
O4 - HKLM\..\Run: [at06da26kv] C:\Program Files\Symantec\gi6rivb68s.exe
O4 - HKLM\..\Run: [iTunesHelper] C:\Program Files\iTunes\iTunesHelper.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [AOLDialer] C:\Program Files\Fichiers communs\AOL\ACS\AOLDial.exe
O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Program Files\D-Tools\daemon.exe" -lang 1033
O4 - HKLM\..\Run: [Bwqg] C:\WINDOWS\ducfca.exe
O4 - HKLM\..\Run: [switp] C:\WINDOWS\switpa.exe
O4 - HKLM\..\Run: [ussX3qW] alrpapi.exe
O4 - HKLM\..\Run: [Á³# L"h'þ9Óœð3rÅWC:\Program Files\ISTsvc\istsvc.exe] C:\WINDOWS\ducfca.exe
O4 - HKLM\..\Run: [IST Service] C:\Program Files\ISTsvc\istsvc.exe
O4 - HKLM\..\Run: [MessengerPlus3] "C:\Program Files\MessengerPlus! 3\MsgPlus.exe"
O4 - HKCU\..\Run: [StartPage] C:\Documents and Settings\Frédéric\rundll32.exe
O4 - HKCU\..\Run: [REF WEB] C:\DOCUME~1\FRDRIC~1\APPLIC~1\SIGNMA~1\Support Camp.exe
O4 - HKCU\..\Run: [fB37RkaqU] actdec.exe
O4 - HKCU\..\Run: [MessengerPlus3] "C:\Program Files\MessengerPlus! 3\MsgPlus.exe" /WinStart
O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
O4 - Global Startup: CERTIFY.BVD
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: ZoneAlarm.lnk = C:\Program Files\Zone Labs\ZoneAlarm\zonealarm.exe
O8 - Extra context menu item: &Download with InstantGet - res://C:\Program Files\InstantGet\IGCatcher.dll/IGLink.htm
O8 - Extra context menu item: &Recherche AOL Toolbar - res://C:\Program Files\AOL Toolbar\toolbar.dll/SEARCH.HTML
O8 - Extra context menu item: Download &all with InstantGet - res://C:\Program Files\InstantGet\IGCatcher.dll/IGAll.htm
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~3\Office10\EXCEL.EXE/3000
O9 - Extra button: Run InstantGet - {6DDFE91C-A45C-4812-8F57-098932C9D88D} - C:\Program Files\InstantGet\InstantGet.exe
O9 - Extra 'Tools' menuitem: &InstantGet - {6DDFE91C-A45C-4812-8F57-098932C9D88D} - C:\Program Files\InstantGet\InstantGet.exe
O9 - Extra button: Organise-notes - {9455301C-CF6B-11D3-A266-00C04F689C50} - C:\Program Files\Fichiers communs\Microsoft Shared\Reference 2001\EROProj.dll
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\System32\Shdocvw.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: ppctlcab - http://69.44.122.156/scanner/ppctlcab.cab
O16 - DPF: v2cab - http://19889.searchmiracle.com/cab/v2cab.cab
O16 - DPF: {15AD4789-CDB4-47E1-A9DA-992EE8E6BAD6} - http://static.windupdates.com/cab/CDT/ie/Bridge-c139.cab
O16 - DPF: {2BC42E49-FF85-7351-A132-7FF17A8EE63A} - http://64.237.41.215/1/gdnUS409.exe
O16 - DPF: {3F7F6206-54CE-484E-A721-7492397CD6E2} - http://64.237.41.215/1/gdnUS409.exe
O16 - DPF: {42F2C9BA-614F-47C0-B3E3-ECFD34EED658} (Installer Class) - http://www.ysbweb.com/ist/softwares/v4.0/ysb_regular.cab
O16 - DPF: {4A3CF76B-EC7A-405D-A67D-8DC6B52AB35B} (QDiagAOLCCUpdateObj Class) - http://aolcc.aol.fr/computercheckup/qdiagcc.cab
O16 - DPF: {72D22815-D8C5-0881-3440-340D620CE405} - http://64.237.41.215/1/gdnUS409.exe
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/msnmessengersetupdownloader.cab
O16 - DPF: {F0BC061F-DAF9-4533-8011-53BCB4C10307} (Installations Assistent) - http://install.serviceurl.de/InstallationsAssistent.ocx
O17 - HKLM\System\CCS\Services\Tcpip\..\{19DA0AC7-F1D2-49D9-982A-5B07AAD9B6BC}: NameServer = 205.188.146.145
O17 - HKLM\System\CS1\Services\Tcpip\..\{19DA0AC7-F1D2-49D9-982A-5B07AAD9B6BC}: NameServer = 205.188.146.146
O17 - HKLM\System\CS2\Services\Tcpip\..\{19DA0AC7-F1D2-49D9-982A-5B07AAD9B6BC}: NameServer = 205.188.146.145
O21 - SSODL: System - {2E1A2C3B-D171-4457-AF44-916EB1A7D70E} - C:\WINDOWS\system32\system32.dll

Ya pas mal de prob sur mon ordi donc je pense que la solution se trouve dans cette liste.

28 réponses

Résumé de la discussion

Plusieurs éléments du fichier HijackThis révèlent une infection informatique comportant des redirections de page d'accueil et des modules malveillants, notamment des entrées R0/R1/R3 et des DLL suspectes. Les conseils suggèrent d'utiliser des outils comme Ad-Aware 1.06, Spybot 1.4 et CleanUp pour nettoyer les éléments malveillants, puis d'éteindre la restauration système et de rendre visibles les fichiers cachés. Il est préconisé d'exécuter HijackThis en mode sans échec, d'analyser et de supprimer les entrées suspectes, notamment des fichiers et DLL dans les chemins utilisateur et programme, avant de relancer le système. Des précautions soulignent que certains outils cités peuvent être obsolètes et recommandent une vérification après redémarrage et une surveillance continue pour éviter les réinfections potentielles.

Bobot (l’IA à votre service)
  1. Personne ne peut-il répondre ? S'il vous plait c'est assez "urgent". Je vous en remercie d'avance
    0
    1. Contributeur sécurité
      salut
      imprime ceci pour ne rien oublier et tous faire
      tous faire dans l ordre imperativement
      -------------------------
      tous da bord telecharge ces programmes si tu ne les a pas et met les a jour mais ne les utilise pas encore et verifie que tu as les bonnes version c est imperatif

      ad-aware (1)version 1.06
      (ici) http://www.florensac-chasse-trap.com/ section virus
      voir demo
      http://pageperso.aol.fr/balltrap34/adwseflash.zip
      0
      1. Mais en ce qui concerne les fichiers temporaires faire un nettoyage de disque n'est-il pas assez efficace?
        0
        1. Contributeur sécurité
          non utilise la manip
          0
          1. Voila j'ai fait toutes les manip et j'ai refait un scan avec Hijackthis voila ce que çà donne :

            Logfile of HijackThis v1.98.2
            Scan saved at 17:34:57, on 23/07/2005
            Platform: Windows XP SP2 (WinNT 5.01.2600)
            MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

            Running processes:
            C:\WINDOWS\System32\smss.exe
            C:\WINDOWS\system32\csrss.exe
            C:\WINDOWS\system32\winlogon.exe
            C:\WINDOWS\system32\services.exe
            C:\WINDOWS\system32\lsass.exe
            C:\WINDOWS\system32\svchost.exe
            C:\WINDOWS\system32\svchost.exe
            C:\WINDOWS\System32\svchost.exe
            C:\WINDOWS\System32\svchost.exe
            C:\WINDOWS\System32\svchost.exe
            C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
            C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
            C:\WINDOWS\system32\spoolsv.exe
            C:\PROGRA~1\FICHIE~1\AOL\ACS\AOLacsd.exe
            C:\Program Files\Norton AntiVirus\navapsvc.exe
            C:\Program Files\Norton AntiVirus\SAVScan.exe
            C:\WINDOWS\system32\wdfmgr.exe
            C:\WINDOWS\system32\ZoneLabs\vsmon.exe
            C:\WINDOWS\wanmpsvc.exe
            C:\WINDOWS\System32\alg.exe
            C:\WINDOWS\Explorer.EXE
            C:\PROGRA~1\TECHCI~1\AOLSAV\AOLAgent.exe
            C:\Program Files\Thrustmaster\Thrustmapper\TMTMTSR.exe
            C:\Program Files\iTunes\iTunesHelper.exe
            C:\Program Files\QuickTime\qttask.exe
            C:\Program Files\Fichiers communs\AOL\ACS\AOLDial.exe
            C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe
            C:\Program Files\D-Tools\daemon.exe
            C:\Program Files\MessengerPlus! 3\MsgPlus.exe
            C:\Program Files\iPod\bin\iPodService.exe
            C:\WINDOWS\system32\iesinbe1.exe
            C:\Program Files\a2\a2guard.exe
            C:\Program Files\Zone Labs\ZoneAlarm\zonealarm.exe
            C:\Program Files\MSN Messenger\msnmsgr.exe
            C:\WINDOWS\System32\wbem\wmiprvse.exe
            C:\Documents and Settings\Frédéric\Mes documents\Programmes\HijackThis.exe
            C:\Program Files\Messenger\msmsgs.exe

            R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/
            R3 - Default URLSearchHook is missing
            O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
            O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
            O2 - BHO: InstantGet IECatcher - {569E7719-1A11-415E-9206-AC1860FB8BFF} - C:\Program Files\InstantGet\IGCatcher.dll
            O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton AntiVirus\NavShExt.dll
            O3 - Toolbar: InstantGet Bar - {98C92840-EB1C-40bd-B6A5-395EC9CD6510} - C:\Program Files\InstantGet\IGIEBar.dll
            O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll
            O4 - HKLM\..\Run: [AOLSAV] C:\PROGRA~1\TECHCI~1\AOLSAV\AOLAgent.exe
            O4 - HKLM\..\Run: [ThrustTSR] C:\Program Files\Thrustmaster\Thrustmapper\TMTMTSR.exe
            O4 - HKLM\..\Run: [iTunesHelper] C:\Program Files\iTunes\iTunesHelper.exe
            O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
            O4 - HKLM\..\Run: [AOLDialer] C:\Program Files\Fichiers communs\AOL\ACS\AOLDial.exe
            O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
            O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Program Files\D-Tools\daemon.exe" -lang 1033
            O4 - HKLM\..\Run: [MessengerPlus3] "C:\Program Files\MessengerPlus! 3\MsgPlus.exe"
            O4 - HKLM\..\Run: [ussX3qW] ifsntui.exe
            O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe
            O4 - HKCU\..\Run: [fB37RkaqU] iesinbe1.exe
            O4 - HKCU\..\Run: [MessengerPlus3] "C:\Program Files\MessengerPlus! 3\MsgPlus.exe" /WinStart
            O4 - HKCU\..\Run: [a-squared] "C:\Program Files\a2\a2guard.exe"
            O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
            O4 - Global Startup: CERTIFY.BVD
            O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
            O4 - Global Startup: ZoneAlarm.lnk = C:\Program Files\Zone Labs\ZoneAlarm\zonealarm.exe
            O8 - Extra context menu item: &Download with InstantGet - res://C:\Program Files\InstantGet\IGCatcher.dll/IGLink.htm
            O8 - Extra context menu item: &Recherche AOL Toolbar - res://C:\Program Files\AOL Toolbar\toolbar.dll/SEARCH.HTML
            O8 - Extra context menu item: Download &all with InstantGet - res://C:\Program Files\InstantGet\IGCatcher.dll/IGAll.htm
            O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~3\Office10\EXCEL.EXE/3000
            O9 - Extra button: Run InstantGet - {6DDFE91C-A45C-4812-8F57-098932C9D88D} - C:\Program Files\InstantGet\InstantGet.exe
            O9 - Extra 'Tools' menuitem: &InstantGet - {6DDFE91C-A45C-4812-8F57-098932C9D88D} - C:\Program Files\InstantGet\InstantGet.exe
            O9 - Extra button: Organise-notes - {9455301C-CF6B-11D3-A266-00C04F689C50} - C:\Program Files\Fichiers communs\Microsoft Shared\Reference 2001\EROProj.dll
            O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\System32\Shdocvw.dll
            O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
            O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
            O17 - HKLM\System\CS1\Services\Tcpip\..\{19DA0AC7-F1D2-49D9-982A-5B07AAD9B6BC}: NameServer = 205.188.146.146

            Voila donc si quelqu'un pouvait revérifier si tout est en ordre... Merci d'avance
            0
            1. salut,
              balltrap tu bosse sur la version
              Logfile of HijackThis v1.98.2 ???

              -----------
              , télécharge hijackthis ici:
              http://www.hijackthis.de/downloads/hijackthis_199.zip

              Dézippe le dans un dossier prévu a cet effet.
              Par exemple C:\hijackthis < Enregistre le bien dans c : !
              Lancez le puis:
              clic sur "do a system scan and save logfile" (cf demo)
              faire un copier coller du log entier sur le forum

              Démo : (merci a balltrap34 pour cette réalisation)
              http://pageperso.aol.fr/balltrap34/demohijack.htm

              [c est la plus recente version]
              0
              1. Contributeur sécurité
                quand je te dit que sa vas pas
                0
                1. Resaisi toi Gerard, que se passe t il?
                  0
                  1. Contributeur sécurité
                    fumeeeeeeeeeeeeeeeeeeeeeeeeeeeeeeeeeeeeeeeer
                    0
                    1. Raisiste mon ami gerard, ca te passeras, mange a la place lol attention apres au regime
                      0
                      1. Contributeur sécurité
                        lol pas loin de 100k pour 1m86
                        a non pas plus
                        0
                        1. T es un boeuf, l armoire a glace, tu me fais flipper
                          0
                          1. Contributeur sécurité
                            faut pas
                            0
                            1. toi aussi fredo tu me fais flipper lol
                              j ai trop peur whaaa

                              Oublie pas de mettre la version recente amigo, parce que balltrap travaille avec des vieux outils de son temps, imagine la version mdr
                              0
                              1. Merci

                                en ce moment j'ai pas de problème qui sont les suivants :
                                - souvent des fenêtre internet explorer s'ouvre pour me dire que j'ai gagné une croisière (en anglais) et autre pubs
                                - il arrive que 4 icone se placent en meme temps sur mon bureau : il s'agit de casino téléphone et je ne sais plus quoi d'autre

                                quelqu'un saurait-il à quoi c'est lié? d'autant plus que j'ai déja fait les manip conseillées par balltrap ci-dessus
                                0
                                1. c est qd tu vas comprendre? t avais lancienne version, essai la recente ! pff
                                  0
                                  1. merci regis mais javais compris mais bon entre "fumeeeeeeee", "Gérard" et compagnie tu comprends que c'est a little bit confus. Merci encore pour votre patience
                                    0
                                    • 1
                                    • 2