Trojan.cachecachekit sous win2000

Salut salut,

ben voilà j'ai un souci, j'ai un trojan.cahcecachekit et je n'arrive pas à m'en débarasser. J'ai essayé avec des programmes traditionnels (Norton, spyware, spybot et autres) et ça ne change rien. En parcourant le forum j'ai trouvé quelques truques mais tt ce qui est écrit ressemble à du chinois ;o) je suis pas vraiment une bête d'informatiques. Par exemple, quand on parle de log hijackthis je suis perdu...

Est ce que quelqu'un saurait m'aider?

En tt cas merci bcp!
Configuration: win 2000

44 réponses

Résumé de la discussion

Un utilisateur fait face à un cheval de Troie nommé trojan.cahcecachekit sur Windows 2000, malgré Norton, Spyware Doctor et Spybot qui ne suffisent pas, et des conseils techniques qu'il trouve obscurs. Plusieurs conseils préconisent d’utiliser HijackThis pour analyser le système et générer un log, puis d’intervenir sur les services via services.msc en les arrêtant et en les désactivant, notamment ceux nommés hexadecimal. D’autres échanges soulignent les limites propres à Windows 2000 en anglais et l’absence de certaines commandes, ce qui rend les manipulations délicates et rappelle l’intérêt d’un mode sans échec et d’outils adaptés à cette version.

Bobot (l’IA à votre service)
  1. salut
    apparemmen c est un trojan
    , télécharge hijackthis ici:
    http://www.hijackthis.de/downloads/hijackthis_199.zip

    Dézippe le dans un dossier prévu a cet effet.
    Par exemple C:\hijackthis < Enregistre le bien dans c : !
    Lancez le puis:
    clic sur "do a system scan and save logfile" (cf demo)
    faire un copier coller du log entier sur le forum

    Démo : (merci a balltrap34 pour cette réalisation)
    http://pageperso.aol.fr/balltrap34/demohijack.htm

    Bon courage

    A+
    1. resalut,

      voilà j'ai fait ce que tu m'as dit et ça donne ceci :

      Logfile of HijackThis v1.99.1
      Scan saved at 14:32:13, on 22/07/2005
      Platform: Windows 2000 SP4 (WinNT 5.00.2195)
      MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

      Running processes:
      C:\WINNT\System32\smss.exe
      C:\WINNT\system32\winlogon.exe
      C:\WINNT\system32\services.exe
      C:\WINNT\system32\lsass.exe
      C:\WINNT\system32\svchost.exe
      C:\WINNT\system32\spoolsv.exe
      C:\Program Files\Belkin\Bluetooth Software\bin\btwdins.exe
      C:\WINNT\System32\svchost.exe
      C:\Program Files\Norton AntiVirus\navapsvc.exe
      C:\WINNT\system32\MSTask.exe
      C:\WINNT\system32\stisvc.exe
      C:\WINNT\system32\ZoneLabs\vsmon.exe
      C:\WINNT\Explorer.EXE
      C:\WINNT\System32\WBEM\WinMgmt.exe
      C:\WINNT\system32\mspmspsv.exe
      C:\WINNT\system32\svchost.exe
      C:\PROGRA~1\NORTON~1\navapw32.exe
      C:\WINNT\system32\cdplayer.exe
      C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
      C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
      C:\Program Files\QuickTime\qttask.exe
      C:\Program Files\Common Files\Real\Update_OB\realsched.exe
      C:\Program Files\Java\jre1.5.0_02\bin\jusched.exe
      C:\WINNT\system32\vidctrl\vidctrl.exe
      C:\winnt\system32\gsbeyx.exe
      C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
      C:\winnt\system32\calc.exe
      C:\Documents and Settings\v\Application Data\My-disgo\MyKey disgo.exe
      C:\WINNT\system32\ctfmon.exe
      C:\Program Files\Skype\Phone\Skype.exe
      C:\Program Files\Hewlett-Packard\hp deskjet 450 printer\ToolBox\mpm.exe
      C:\Program Files\Internet Explorer\IEXPLORE.EXE
      C:\Program Files\Internet Explorer\IEXPLORE.EXE
      C:\hijackthis\HijackThis.exe

      R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.be/
      R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = ftp=proxy.olydorf.swh.mhn.de:8080;gopher=proxy.olydorf.swh.mhn.de:8080;http=proxy.olydorf.swh.mhn.de:8080;https=proxy.olydorf.swh.mhn.de:8080;socks=socks.olydorf.mhn.de:1080
      O2 - BHO: imGiantObj Class - {00000062-2E5F-4AF7-986E-5B64E0951A96} - C:\WINNT\imGiant.dll
      O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
      O2 - BHO: (no name) - {5C8B2A36-3DB1-42A4-A3CB-D426709BBFEB} - (no file)
      O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\winnt\googletoolbar1.dll
      O2 - BHO: CNavExtBho Class - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton AntiVirus\NavShExt.dll
      O3 - Toolbar: @msdxmLC.dll,-1@1033,&Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx
      O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll
      O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\winnt\googletoolbar1.dll
      O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
      O4 - HKLM\..\Run: [NAV Agent] C:\PROGRA~1\NORTON~1\navapw32.exe
      O4 - HKLM\..\Run: [LoadQM] loadqm.exe
      O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer
      O4 - HKLM\..\Run: [DeluxeCD] C:\WINNT\system32\cdplayer.exe -tray
      O4 - HKLM\..\Run: [SSC_UserPrompt] C:\Program Files\Common Files\Symantec Shared\Security Center\UsrPrmpt.exe
      O4 - HKLM\..\Run: [SynTPLpr] C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
      O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
      O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
      O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osboot
      O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_02\bin\jusched.exe
      O4 - HKLM\..\Run: [vidctrl] C:\WINNT\system32\vidctrl\vidctrl.exe
      O4 - HKLM\..\Run: [gsbeyx] c:\winnt\system32\gsbeyx.exe
      O4 - HKLM\..\Run: [Zone Labs Client] C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
      O4 - HKCU\..\Run: [My-disgo] C:\Documents and Settings\v\Application Data\My-disgo\MyKey disgo.exe
      O4 - HKCU\..\Run: [ctfmon.exe] ctfmon.exe
      O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
      O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
      O4 - Global Startup: myPrintMileage.lnk = C:\Program Files\Hewlett-Packard\hp deskjet 450 printer\ToolBox\mpm.exe
      O8 - Extra context menu item: &Google Search - res://c:\winnt\GoogleToolbar1.dll/cmsearch.html
      O8 - Extra context menu item: Backward Links - res://c:\winnt\GoogleToolbar1.dll/cmbacklinks.html
      O8 - Extra context menu item: Cached Snapshot of Page - res://c:\winnt\GoogleToolbar1.dll/cmcache.html
      O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
      O8 - Extra context menu item: Send To &Bluetooth - C:\Program Files\Belkin\Bluetooth Software\btsendto_ie_ctx.htm
      O8 - Extra context menu item: Similar Pages - res://c:\winnt\GoogleToolbar1.dll/cmsimilar.html
      O8 - Extra context menu item: Translate into English - res://c:\winnt\GoogleToolbar1.dll/cmtrans.html
      O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_02\bin\npjpi150_02.dll
      O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_02\bin\npjpi150_02.dll
      O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
      O9 - Extra button: @btrez.dll,-4015 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Program Files\Belkin\Bluetooth Software\btsendto_ie.htm
      O9 - Extra 'Tools' menuitem: @btrez.dll,-4017 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Program Files\Belkin\Bluetooth Software\btsendto_ie.htm
      O16 - DPF: {01010E00-5E80-11D8-9E86-0007E96C65AE} (SupportSoft SmartIssue) - http://www.symantec.com/techsupp/asa/ctrl/tgctlsi.cab
      O16 - DPF: {01012101-5E80-11D8-9E86-0007E96C65AE} (SupportSoft Script Runner Class) - http://www.symantec.com/techsupp/asa/ctrl/tgctlsr.cab
      O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab31267.cab
      O16 - DPF: {156BF4B7-AE3A-4365-BD88-95A75AF8F09D} (HPSDDX Class) - http://www.hp.com/cpso-support-new/SDD/hpsddObjSigned.cab
      O16 - DPF: {1F2F4C9E-6F09-47BC-970D-3C54734667FE} (LSSupCtl Class) - http://www.symantec.com/techsupp/asa/ctrl/LSSupCtl.cab
      O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/SharedContent/vc/bin/AvSniff.cab
      O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab
      O16 - DPF: {8EDAD21C-3584-4E66-A8AB-EB0E5584767D} - http://toolbar.google.com/data/GoogleActivate.cab
      O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/msnmessengersetupdownloader.cab
      O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://messenger.zone.msn.com/binary/ZIntro.cab32846.cab
      O16 - DPF: {CE28D5D2-60CF-4C7D-9FE8-0F47A3308078} (ActiveDataInfo Class) - http://www.symantec.com/techsupp/asa/ctrl/SymAData.cab
      O17 - HKLM\System\CCS\Services\Tcpip\..\{D771FA9A-BE9E-4F2F-840E-81A2A05152A7}: NameServer = 10.150.128.2,129.187.10.25
      O20 - Winlogon Notify: nwprovau - C:\WINNT\SYSTEM32\nwprovau.dll
      O23 - Service: Bluetooth Service (btwdins) - WIDCOMM, Inc. - C:\Program Files\Belkin\Bluetooth Software\bin\btwdins.exe
      O23 - Service: Logical Disk Manager Administrative Service (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe
      O23 - Service: hexadecimal (HexadecimaRepresentation) - Unknown owner - C:\WINNT\Edit.exe
      O23 - Service: Service Norton AntiVirus Auto-Protect (navapsvc) - Symantec Corporation - C:\Program Files\Norton AntiVirus\navapsvc.exe
      O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\COMMON~1\SYMANT~1\SCRIPT~1\SBServ.exe
      O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SNDSrvc.exe
      O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\Security Center\SymWSC.exe
      O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINNT\system32\ZoneLabs\vsmon.exe

      j'ai pas très bien compris à quoi ça sert mais merci de m'aider regis59....je dois faire quoi maintenant?
      1. Contributeur sécurité
        salut

        imprime ceci pour ne rien oublier et tous faire
        tous faire dans l ordre imperativement
        -------------------------
        tous da bord telecharge ces programmes si tu ne les a pas et met les a jour mais ne les utilise pas encore et verifie que tu as les bonnes version c est imperatif

        ad-aware (1)version 1.06

        (ici) http://www.florensac-chasse-trap.com/ section virus
        voir demo
        http://pageperso.aol.fr/balltrap34/adwseflash.zip
        1. j'ai commencé à faire ce que tu m'as dit, mais j'arrive pas à désactiver la restauration rapide...en plus j'ai win2000 en anglais. quand je suis dans les propriété y a un truque qui s'apelle startup and recovery, j'ai supposé que c'est la dedans, mais je ne trouve pas. Il ya 4 onglets : _display list og operating systems for 30 seconds
          _write an event to the system log
          _send an administrative alert
          _automatically reboot

          je désactive quel onglet? je serais tenté de désactiver le dernier mais je suis pas sur...

          merci pour ton aide
          1. j'ai commencé à faire ce que tu m'as dit, mais j'arrive pas à désactiver la restauration rapide...en plus j'ai win2000 en anglais. quand je suis dans les propriété y a un truque qui s'apelle startup and recovery, j'ai supposé que c'est la dedans, mais je ne trouve pas. Il ya 4 onglets : _display list og operating systems for 30 seconds
            _write an event to the system log
            _send an administrative alert
            _automatically reboot

            je désactive quel onglet? je serais tenté de désactiver le dernier mais je suis pas sur...

            merci pour ton aide
            1. Contributeur sécurité
              desoler sous 2000 pas de restau passe cette etape
              1. Ben alors Gerard, faut verifier les os lol (c est ca les copier coller, on a la flemme de verifier quel windows)
                1. voilà j'ai tt fait voici mon nouveau log :
                  Logfile of HijackThis v1.99.1
                  Scan saved at 18:21:29, on 22/07/2005
                  Platform: Windows 2000 SP4 (WinNT 5.00.2195)
                  MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

                  Running processes:
                  C:\WINNT\System32\smss.exe
                  C:\WINNT\system32\winlogon.exe
                  C:\WINNT\system32\services.exe
                  C:\WINNT\system32\lsass.exe
                  C:\WINNT\system32\svchost.exe
                  C:\WINNT\system32\spoolsv.exe
                  C:\Program Files\Belkin\Bluetooth Software\bin\btwdins.exe
                  C:\WINNT\System32\svchost.exe
                  C:\WINNT\Edit.exe
                  C:\Program Files\Norton AntiVirus\navapsvc.exe
                  C:\WINNT\system32\MSTask.exe
                  C:\WINNT\system32\stisvc.exe
                  C:\WINNT\system32\ZoneLabs\vsmon.exe
                  C:\WINNT\Explorer.EXE
                  C:\WINNT\System32\WBEM\WinMgmt.exe
                  C:\WINNT\system32\mspmspsv.exe
                  C:\WINNT\system32\svchost.exe
                  C:\PROGRA~1\NORTON~1\navapw32.exe
                  C:\WINNT\system32\cdplayer.exe
                  C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
                  C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
                  C:\Program Files\QuickTime\qttask.exe
                  C:\Program Files\Common Files\Real\Update_OB\realsched.exe
                  C:\Program Files\Java\jre1.5.0_02\bin\jusched.exe
                  C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
                  C:\Documents and Settings\v\Application Data\My-disgo\MyKey disgo.exe
                  C:\WINNT\system32\ctfmon.exe
                  C:\Program Files\Hewlett-Packard\hp deskjet 450 printer\ToolBox\mpm.exe
                  C:\Program Files\Internet Explorer\iexplore.exe
                  C:\hijackthis\HijackThis.exe

                  R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.be/
                  O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
                  O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
                  O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\winnt\googletoolbar1.dll
                  O2 - BHO: CNavExtBho Class - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton AntiVirus\NavShExt.dll
                  O3 - Toolbar: @msdxmLC.dll,-1@1033,&Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx
                  O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll
                  O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\winnt\googletoolbar1.dll
                  O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
                  O4 - HKLM\..\Run: [NAV Agent] C:\PROGRA~1\NORTON~1\navapw32.exe
                  O4 - HKLM\..\Run: [LoadQM] loadqm.exe
                  O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer
                  O4 - HKLM\..\Run: [DeluxeCD] C:\WINNT\system32\cdplayer.exe -tray
                  O4 - HKLM\..\Run: [SSC_UserPrompt] C:\Program Files\Common Files\Symantec Shared\Security Center\UsrPrmpt.exe
                  O4 - HKLM\..\Run: [SynTPLpr] C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
                  O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
                  O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                  O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osboot
                  O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_02\bin\jusched.exe
                  O4 - HKLM\..\Run: [Zone Labs Client] C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
                  O4 - HKCU\..\Run: [My-disgo] C:\Documents and Settings\v\Application Data\My-disgo\MyKey disgo.exe
                  O4 - HKCU\..\Run: [ctfmon.exe] ctfmon.exe
                  O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
                  O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
                  O4 - Global Startup: myPrintMileage.lnk = C:\Program Files\Hewlett-Packard\hp deskjet 450 printer\ToolBox\mpm.exe
                  O8 - Extra context menu item: &Google Search - res://c:\winnt\GoogleToolbar1.dll/cmsearch.html
                  O8 - Extra context menu item: Backward Links - res://c:\winnt\GoogleToolbar1.dll/cmbacklinks.html
                  O8 - Extra context menu item: Cached Snapshot of Page - res://c:\winnt\GoogleToolbar1.dll/cmcache.html
                  O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
                  O8 - Extra context menu item: Send To &Bluetooth - C:\Program Files\Belkin\Bluetooth Software\btsendto_ie_ctx.htm
                  O8 - Extra context menu item: Similar Pages - res://c:\winnt\GoogleToolbar1.dll/cmsimilar.html
                  O8 - Extra context menu item: Translate into English - res://c:\winnt\GoogleToolbar1.dll/cmtrans.html
                  O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_02\bin\npjpi150_02.dll
                  O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_02\bin\npjpi150_02.dll
                  O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
                  O9 - Extra button: @btrez.dll,-4015 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Program Files\Belkin\Bluetooth Software\btsendto_ie.htm
                  O9 - Extra 'Tools' menuitem: @btrez.dll,-4017 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Program Files\Belkin\Bluetooth Software\btsendto_ie.htm
                  O17 - HKLM\System\CCS\Services\Tcpip\..\{D771FA9A-BE9E-4F2F-840E-81A2A05152A7}: NameServer = 10.150.128.2,129.187.10.25
                  O20 - Winlogon Notify: nwprovau - C:\WINNT\SYSTEM32\nwprovau.dll
                  O23 - Service: Bluetooth Service (btwdins) - WIDCOMM, Inc. - C:\Program Files\Belkin\Bluetooth Software\bin\btwdins.exe
                  O23 - Service: Logical Disk Manager Administrative Service (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe
                  O23 - Service: hexadecimal (HexadecimaRepresentation) - Unknown owner - C:\WINNT\Edit.exe
                  O23 - Service: Service Norton AntiVirus Auto-Protect (navapsvc) - Symantec Corporation - C:\Program Files\Norton AntiVirus\navapsvc.exe
                  O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\COMMON~1\SYMANT~1\SCRIPT~1\SBServ.exe
                  O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SNDSrvc.exe
                  O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\Security Center\SymWSC.exe
                  O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINNT\system32\ZoneLabs\vsmon.exe

                  mais malheureusement mon ami trojan.cachecachekit est toujours là, dans le fichier C:\WINNT\system32\rdriv.sys

                  Une autre idée ;o)

                  merci quand même!!
                  1. Contributeur sécurité
                    salut fait cela
                    avec ces trois services

                    O23 - Service: hexadecimal (HexadecimaRepresentation) - Unknown owner - C:\WINDOWS\Edit.exe
                    O23 - Service: lsass (Local Security Authority System Service) - Unknown owner - C:\WINDOWS\lsass.exe
                    O23 - Service: Net Functions Library (Netlib) - Unknown owner - C:\WINDOWS\System32\Netlib.exe (file missing)

                    clik sur Démarrer->exécuter->tape: services.msc

                    Double-clique: hexadecimal (HexadecimaRepresentation)

                    Règle-le sur "Arrêté" et "Désactivé".

                    fait de meme avec les deux autres

                    -------------
                    dans le bloc note copie colle ceci respecte la ligne vide au debut et a la fin
                    **

                    Windows Registry Editor Version 5.00

                    [-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Local Security Authority System Service]

                    [-HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Local Security Authority System Service]

                    [-HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\Local Security Authority System Service]

                    [-HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\Local Security Authority System Service]

                    [-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Netlib]

                    [-HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Netlib]

                    [-HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\Netlib]

                    [-HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\Netlib]

                    [-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\HexadecimaRepresentation]

                    [-HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\HexadecimaRepresentation]

                    [-HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\HexadecimaRepresentation]

                    [-HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\HexadecimaRepresentation]

                    [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
                    "WinAwk"=-
                    "WinAwk.exe"=-

                    [-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\rdriv]

                    [-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\wscsvc]

                    [-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\iTunesMusic]

                    [HKEY_LOCAL_MACHINE\SYSTEM\CurrentContro lSet\Control\Lsa]
                    "restrictanonymous" =-

                    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Ole]
                    "EnableDCOM" =-

                    [-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\Legacy_ITUNESMUSIC\0000]

                    [-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\Legacy_RDRIV\0000]

                    [-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Lanmanger\parameters\AutoShareServer]

                    [-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Lanmanger\parameters\AutoShareWks]

                    [-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Lanmanworkstation\parameters\AutoShareServer]

                    [-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Lanmanworkstation\parameters\AutoShareWks]

                    [HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate]
                    "DoNotAllowXPSP2" =-
                    "AUOptions" =-

                    ***

                    enregistre le sur ton bureau met lui comme nom
                    regspy.reg
                    et sur type tu met tous fichiers

                    deconnecte toi
                    double clik sur le fichier reg que tu vient de faire et confirme

                    recherche et suppr ceci si tu trouve
                    C:\WINDOWS\Edit.exe

                    iTunesMusic.exe
                    et
                    rdriv.sys

                    --------
                    redemarre passe ton anti virus
                    verifie que ton pare feu est actif
                    reconnecte toi et fait une mise a jour windows

                    1. salut,

                      je lance services.msc, mais je ne trouve aucun des trois services cités plus haut. par exemple pour hexadecimal je n'ai que hexadecimal (Edit menu) et je ne sais ni le desactiver ni l'arrêter...
                      1. Contributeur sécurité
                        arrete ces services
                        hexadecimal

                        O23 - Service: lsass
                        O23 - Service: Net Functions Library

                        clik sur Démarrer->exécuter->tape: services.msc

                        Double-clique: hexadecimal

                        Règle-le sur "Arrêté" et "Désactivé".

                        fait de meme avec les deux autres

                        1. salut salut,

                          je n'arrive pas à arrêter le service hexadécimal. quand je double click dessus, il y a startup type, je le met en disabled. mais le service statut reste en started et je n'arrive pas à clicker sur le bouton stop, il n'est pas en surbrillant.

                          quant aux deux autres services, je ne les trouve pas dans la liste...
                          1. Contributeur sécurité
                            demarrer > executer tape(ou fais un copier coller)

                            sc config HexadecimaRepresentation start= disabled
                            valide

                            demarrer > executer tape

                            sc stop HexadecimaRepresentation
                            valide

                            demarrer > executer tape
                            sc delete HexadecimaRepresentation
                            valide

                            redemarre le pc et reposte un hijack
                            1. Contributeur sécurité
                              pour les deux autres c est une erreur de ma part ne t en occupe pas
                              1. à chaque fois que je fais ça il y a un message d'erreur qui s'affiche, et il dit : cannot find the file 'sc' or one of its components. make sure the path and the filename are correct and that all required librairies are available.....
                                1. Logfile of HijackThis v1.99.1
                                  Scan saved at 19:41:06, on 22/07/2005
                                  Platform: Windows 2000 SP4 (WinNT 5.00.2195)
                                  MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

                                  Running processes:
                                  C:\WINNT\System32\smss.exe
                                  C:\WINNT\system32\winlogon.exe
                                  C:\WINNT\system32\services.exe
                                  C:\WINNT\system32\lsass.exe
                                  C:\WINNT\system32\svchost.exe
                                  C:\WINNT\system32\spoolsv.exe
                                  C:\Program Files\Belkin\Bluetooth Software\bin\btwdins.exe
                                  C:\WINNT\System32\svchost.exe
                                  C:\WINNT\Edit.exe
                                  C:\Program Files\Norton AntiVirus\navapsvc.exe
                                  C:\WINNT\system32\MSTask.exe
                                  C:\WINNT\system32\stisvc.exe
                                  C:\WINNT\system32\ZoneLabs\vsmon.exe
                                  C:\WINNT\Explorer.EXE
                                  C:\WINNT\System32\WBEM\WinMgmt.exe
                                  C:\WINNT\system32\mspmspsv.exe
                                  C:\WINNT\system32\svchost.exe
                                  C:\PROGRA~1\NORTON~1\navapw32.exe
                                  C:\WINNT\system32\cdplayer.exe
                                  C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
                                  C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
                                  C:\Program Files\QuickTime\qttask.exe
                                  C:\Program Files\Common Files\Real\Update_OB\realsched.exe
                                  C:\Program Files\Java\jre1.5.0_02\bin\jusched.exe
                                  C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
                                  C:\Documents and Settings\v\Application Data\My-disgo\MyKey disgo.exe
                                  C:\WINNT\system32\ctfmon.exe
                                  C:\Program Files\Hewlett-Packard\hp deskjet 450 printer\ToolBox\mpm.exe
                                  C:\Program Files\Internet Explorer\iexplore.exe
                                  C:\Program Files\Internet Explorer\IEXPLORE.EXE
                                  C:\Program Files\Skype\Phone\Skype.exe
                                  C:\hijackthis\HijackThis.exe

                                  R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.be/
                                  O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
                                  O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
                                  O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\winnt\googletoolbar1.dll
                                  O2 - BHO: CNavExtBho Class - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton AntiVirus\NavShExt.dll
                                  O3 - Toolbar: @msdxmLC.dll,-1@1033,&Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx
                                  O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll
                                  O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\winnt\googletoolbar1.dll
                                  O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
                                  O4 - HKLM\..\Run: [NAV Agent] C:\PROGRA~1\NORTON~1\navapw32.exe
                                  O4 - HKLM\..\Run: [LoadQM] loadqm.exe
                                  O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer
                                  O4 - HKLM\..\Run: [DeluxeCD] C:\WINNT\system32\cdplayer.exe -tray
                                  O4 - HKLM\..\Run: [SSC_UserPrompt] C:\Program Files\Common Files\Symantec Shared\Security Center\UsrPrmpt.exe
                                  O4 - HKLM\..\Run: [SynTPLpr] C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
                                  O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
                                  O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                                  O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osboot
                                  O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_02\bin\jusched.exe
                                  O4 - HKLM\..\Run: [Zone Labs Client] C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
                                  O4 - HKCU\..\Run: [My-disgo] C:\Documents and Settings\v\Application Data\My-disgo\MyKey disgo.exe
                                  O4 - HKCU\..\Run: [ctfmon.exe] ctfmon.exe
                                  O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
                                  O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
                                  O4 - Global Startup: myPrintMileage.lnk = C:\Program Files\Hewlett-Packard\hp deskjet 450 printer\ToolBox\mpm.exe
                                  O8 - Extra context menu item: &Google Search - res://c:\winnt\GoogleToolbar1.dll/cmsearch.html
                                  O8 - Extra context menu item: Backward Links - res://c:\winnt\GoogleToolbar1.dll/cmbacklinks.html
                                  O8 - Extra context menu item: Cached Snapshot of Page - res://c:\winnt\GoogleToolbar1.dll/cmcache.html
                                  O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
                                  O8 - Extra context menu item: Send To &Bluetooth - C:\Program Files\Belkin\Bluetooth Software\btsendto_ie_ctx.htm
                                  O8 - Extra context menu item: Similar Pages - res://c:\winnt\GoogleToolbar1.dll/cmsimilar.html
                                  O8 - Extra context menu item: Translate into English - res://c:\winnt\GoogleToolbar1.dll/cmtrans.html
                                  O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_02\bin\npjpi150_02.dll
                                  O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_02\bin\npjpi150_02.dll
                                  O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
                                  O9 - Extra button: @btrez.dll,-4015 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Program Files\Belkin\Bluetooth Software\btsendto_ie.htm
                                  O9 - Extra 'Tools' menuitem: @btrez.dll,-4017 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Program Files\Belkin\Bluetooth Software\btsendto_ie.htm
                                  O17 - HKLM\System\CCS\Services\Tcpip\..\{D771FA9A-BE9E-4F2F-840E-81A2A05152A7}: NameServer = 10.150.128.2,129.187.10.25
                                  O20 - Winlogon Notify: nwprovau - C:\WINNT\SYSTEM32\nwprovau.dll
                                  O23 - Service: Bluetooth Service (btwdins) - WIDCOMM, Inc. - C:\Program Files\Belkin\Bluetooth Software\bin\btwdins.exe
                                  O23 - Service: Logical Disk Manager Administrative Service (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe
                                  O23 - Service: hexadecimal (HexadecimaRepresentation) - Unknown owner - C:\WINNT\Edit.exe
                                  O23 - Service: Service Norton AntiVirus Auto-Protect (navapsvc) - Symantec Corporation - C:\Program Files\Norton AntiVirus\navapsvc.exe
                                  O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\COMMON~1\SYMANT~1\SCRIPT~1\SBServ.exe
                                  O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SNDSrvc.exe
                                  O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\Security Center\SymWSC.exe
                                  O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINNT\system32\ZoneLabs\vsmon.exe

                                  désolé de monopoliser ton temps...
                                  1. Contributeur sécurité
                                    je pense que tu te trompe
                                    clik sur demarrer
                                    ensuite clik sur executer et la tu tape cmd

                                    la une fenetre noir s ouvre copie colle ceci
                                    sc config HexadecimaRepresentation start= disabled

                                    eet clik sur entree
                                    la recommence avec ceci a tour de role

                                    sc stop HexadecimaRepresentation

                                    sc delete HexadecimaRepresentation

                                    • 1
                                    • 2
                                    • 3