[suis-je en proie à un hacker?]

Bonjour;

Ayant laissé ma connection internet ouverte, j'ai retrouvé plus tard sur mon écran quelque chose de bizarre:
Figurait sur cet écran mon nom et celui de ma fille (les utilisateurs autorisés),ce qui est normal; seule ma session était ouverte , puisque je ne l'avais pas arrêtée, mais nécéssitait mon mot de passe pour accéder à mon bureau. Seulement, en bas à gauche de l'écran, en dessous des noms d'utilisateurs, à la place de "éteindre l'ordinateur", était affiché "désactiver cedric"!!
Je ne connais aucun cedric! Savez vous ce que cela peut signifier?
J'ai effectué une recherche dans mon système, et aucune trace de "cedric". Est-ce un hacker? Que dois-je faire?
Merci de me répondre...
Configuration: windows XP

20 réponses

Résumé de la discussion

Problème initial: un utilisateur remarque sur Windows XP l'option « désactiver cedric » en bas à gauche, alors que seule sa session est ouverte et que le nom reste inconnu. Plusieurs explications émergent: une intrusion potentielle est possible mais non démontrée; d'autres évoquent une installation initiale par un vendeur, ou un simple paramétrage, et des outils comme HijackThis peuvent diagnostiquer. Des conseils de sécurité préconisent pare-feu, antivirus et mises à jour, en rappelant que l'adresse IP varie et n'est pas fiable, et que l'examen du système peut révéler des éléments suspects. En pratique, il est conseillé d'utiliser HijackThis pour identifier d'éventuelles entrées, puis de renforcer la sécurité avec un pare-feu et des mises à jour régulières.

Bobot (l’IA à votre service)
  1. Bonjour,

    Si tu n'a pas Firewall+antivirus+mise à jour+antispyware bin tu peut t'y attendre
    je te conseille (!!gratuits!!) tous ceux la :

    Kerio (firewall)
    Avast (Antivirus)
    Spybot, Ad-Aware,SpywareBlaster,HijackThis (antispywares)
    +windows update

    0
    1. bjr estée,

      je connais un cédric, c'est un collègue de bureau, mais je ne crois pas que l'on parle du même ... ;-)

      donc sans dec, quelle est ta configuration au niveau antivirus, firewall (pare-feu) et spyware. ces logiciels et windows XP sont-ils à jour?

      cela nous aidera déjà bcp ...

      bon appétit
      0
      1. Bonjour petit-père, merci d'avoir répondu à mon message, et voilà les précisions que tu m'as demandé: Mon anti-virus c'est Antivir guard (il est à jour) + spybot search and destroy. Aucun d'eux ne m'ont "parlé" de cedric, c'est à n'y rien comprendre!
        A ton avis, qu'est ce que je risque exactement?
        Merci pour ton aide...
        0
      2. Ouupss!!
        J'ai oublié de te dire que l"excellent" Error guard est installé sur mon ordi, qu'il a debusqué 203 vers qu'il éliminera bien sûr pour la modique somme de 35 dollars!!
        J'ai bien envie de l'éradiquer...mais par quoi le remplacer, j'ai tellement peur de provoquer des conflits de programme avec ce que j'ai déjà si je télécharge n'importe quoi!!
        MEEEERRRCII...
        0
    2. Bonjour,

      Mais il faut comprendre que c'est bidon ton error guard...
      Tu te vois faire un scan, qu'il te dise que t'as rien et donc que t'as pas à payer ??
      Il vivent comment ceux qui ont fait le programme ...
      203 erreur bidons ou qui servent à rien je dis.

      Cependent ton histoir de Cédric est louche... un ptit coup de HijackThis ?
      0
      1. ok estée, désolé pour la réponse tardive.

        fais comme regis59 t'a proposé et vérifie avec a2free. quant à error guard j'y crois pas non plus

        ensuite, poster un log hijackthis est une bonne idée --> tu le trouveras ici --> www.merijn.org si tu ne l'as pas encore.

        fais-nous signe si tu as besoin d'un coup de main.

        bon courage

        ps antivir est l'antivirus, spybot est l'antispyware, mais qu'en est-il du firewall?
        0
        1. Ok petit-père, merci pour tes conseils, je les appliquerai...
          Quant à mon fire-wall, je pense qu'il est intégré à mon antivirus, sans en être sûre, puisque sur la liste de mes connexions internet, se trouve le nom de mon serveur "derrière un pare-feu", mais par contre aucune trace de celui-ci dans mes programmes...je ne suis pas une pro de l'informatique hélas, et je suis un peu perdue...
          Merci encore pour ton aide.
          0
          1. salut,
            met un log hijck this on sera fixé
            0
            1. Bonjour à ceux qui me lisent, conseil m'a été donné de mettre un log hijack this sur ma bécane, et voilà ce que ça donne:

              Logfile of HijackThis v1.99.1
              Scan saved at 12:58:38, on 29/07/2005
              Platform: Windows XP SP2 (WinNT 5.01.2600)
              MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

              Running processes:
              C:\WINDOWS\System32\smss.exe
              C:\WINDOWS\system32\winlogon.exe
              C:\WINDOWS\system32\services.exe
              C:\WINDOWS\system32\lsass.exe
              C:\WINDOWS\system32\svchost.exe
              C:\WINDOWS\System32\svchost.exe
              C:\WINDOWS\system32\spoolsv.exe
              C:\Program Files\AVPersonal\AVGUARD.EXE
              C:\Program Files\AVPersonal\AVWUPSRV.EXE
              C:\WINDOWS\system32\nvsvc32.exe
              C:\WINDOWS\Explorer.EXE
              C:\WINDOWS\SOUNDMAN.EXE
              C:\WINDOWS\system32\RUNDLL32.EXE
              C:\Program Files\MSN Apps\Updater\01.02.3000.1001\fr\msnappau.exe
              C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
              C:\Program Files\AVPersonal\AVGNT.EXE
              C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
              C:\Program Files\Internet Explorer\iexplore.exe
              C:\Program Files\WinRAR\WinRAR.exe
              C:\DOCUME~1\Fan\LOCALS~1\Temp\Rar$EX05.422\HijackThis.exe

              R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\Program Files\Copernic Agent\CopernicAgentExt.rdl/INTEGRATION_BAND_SEARCHBAR_HTML
              R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/
              R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
              R3 - URLSearchHook: (no name) - {BE89472C-B803-4D1D-9A9A-0A63660E0FE3} - C:\PROGRA~1\COPERN~1\COPERN~1.DLL
              O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
              O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
              O2 - BHO: ST - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - C:\Program Files\MSN Apps\ST\01.03.0000.1005\en-xu\stmain.dll
              O2 - BHO: MSNToolBandBHO - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.4000.1001\fr\msntb.dll
              O3 - Toolbar: Copernic Agent - {F2E259E8-0FC8-438C-A6E0-342DD80FA53E} - C:\Program Files\Copernic Agent\CopernicAgentExt.dll
              O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.4000.1001\fr\msntb.dll
              O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
              O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
              O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
              O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
              O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
              O4 - HKLM\..\Run: [adiras] adiras.exe
              O4 - HKLM\..\Run: [msnappau] "C:\Program Files\MSN Apps\Updater\01.02.3000.1001\fr\msnappau.exe"
              O4 - HKLM\..\Run: [ErrorGuard] C:\Program Files\ErrorGuard\ErrorGuard.Exe
              O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
              O4 - HKLM\..\Run: [AVGCtrl] C:\Program Files\AVPersonal\AVGNT.EXE /min
              O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
              O4 - Global Startup: Adobe Gamma Loader.exe.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
              O4 - Global Startup: DSLMON.lnk = C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
              O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
              O8 - Extra context menu item: Chercher avec Copernic Agent - res://C:\Program Files\Copernic Agent\CopernicAgentExt.rdl/INTEGRATION_MENU_SEARCHEXT
              O8 - Extra context menu item: Ouvrir l'image dans &Microsoft PhotoDraw - res://C:\PROGRA~1\MICROS~2\Office\1036\phdintl.dll/phdContext.htm
              O9 - Extra button: (no name) - {193B17B0-7C9F-4D5B-AEAB-8D3605EFC084} - C:\PROGRA~1\COPERN~1\COPERN~1.EXE
              O9 - Extra 'Tools' menuitem: Démarrer Copernic Agent - {193B17B0-7C9F-4D5B-AEAB-8D3605EFC084} - C:\PROGRA~1\COPERN~1\COPERN~1.EXE
              O9 - Extra button: Copernic Agent - {688DC797-DC11-46A7-9F1B-445F4F58CE6E} - C:\PROGRA~1\COPERN~1\COPERN~1.EXE
              O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
              O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
              O16 - DPF: {205FF73B-CA67-11D5-99DD-444553540006} (CInstall Class) - http://www.errorguard.com/installation/Install.cab
              O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/msnmessengersetupdownloader.cab
              O17 - HKLM\System\CCS\Services\Tcpip\..\{0F6F55F7-99DC-43C1-BD5A-66540A577475}: NameServer = 217.19.192.132 217.19.192.131
              O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Program Files\AVPersonal\AVGUARD.EXE
              O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Program Files\AVPersonal\AVWUPSRV.EXE
              O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

              Quelqu'un y comprend quelque chose, parce que moi je suis blonde...!? Merci d'avance
              0
              1. Contributeur
                Bonjour

                Cherchons plus simple. Qui a installé ton PC ? Est ce toi ou le vendeur ?
                Est ce le vendeur n'aurait pas utilisé ce compte pour initialiser ton ordi tout simplement.

                Le log hijackthis ne semble rien révéler comme ça sauf que :

                - tu te connectes à internet via wanadoo et un modem usb sagem, à savoir un modem carré, plutot gris,

                - que tu as une carte video de marque msi,

                - que tu utlises internet explorer avec une barre de recherche Copernic installée,

                - que ton antivirus est Antivir,

                - que ton office est office 97...

                Enfin plein de trucs que moi j'aime pas trop diffuser...
                0
                1. salut

                  et pourtant tu diffuse peut etre plus d'infos en surfant qu'avec un hijack
                  Voilà le type d'info que n'importe quel site peut recupérer tout simplement:
                  http://www.leader.ru/secure/who.html

                  a+
                  0
                  1. Contributeur
                    Re

                    Une partie de ces informations sont diffusées par le protocole en lui-même (user-agent du navigateur par exemple, adresse IP, rien de très compliqué à obtenir), l'autre est uniquement relative au navigateur utilisé.

                    Rien ne me dit si j'ai un antivirus ou firewall d'installé et lequel... Ca c'est vraiment embetant.
                    0
                2. c'est sur, mais si tu poste un hijack fais hors connection, je vois pas ce qu'il y a de dangereux à celà
                  0
                  1. Contributeur
                    Re

                    Je vais suivre le conseil de petit-pere mais je veux aller au bout de mon raisonnement sans pour autant vouloir absolument vous convaincre.

                    Donc si un hacker connait tes protections réseau, il peut imaginer une procédure pour te hacker, que tu postes de log hijackthis hors connexion ou pas, il faudrait changer de logiciel apres la diffusion du log pour que sa procédure ne soit plus effective, ce qui est absurde.

                    Les informations que le site que tu files remonte ne servent par contre pas directement à la formation d'une attaque. Il manque énormément d'informations capitales.

                    Enfin bref, c'est un débat sans fin, merci pour l'audience :)
                    0
                3. soyez pas trop technique les gars ... estée est blonde ... ;-)

                  à nouveau sans dec estée, le firewall installé sur ta machine est celui de windows XP qui est activé automatiquement sur le SP2 (ta configuration).

                  je conseille généralement de désactiver celui de windows et d'installer un autre firewall comme zonealarm (gratuit) à la place. le rôle du firewall est de filtrer les données qui rentrent et qui sortent de ton pc. celui de windows ne fait que filtrer les données entrant.

                  cela dit, ça ne règle tjs pas ton pb avec cédric ... est-il tjs là quand tu reboot ta machine?

                  a+
                  0
                  1. Pour l'@ IP (qui est quand même ce qui y'a de plus dangereux a divulgué), y'a des moyens pour detourner sa connection :) ca qui securise un minimum les communication.
                    0
                    1. bah, d'accord avec toi
                      ce que j'ai voulu dire, c'est que la personne qui poste un hijack qui ne contient ni son ip, ni son vrai nom ne risque pas grand chose en postant son log sur ce forum, de la part de quelqu'un qui viendrait simplement le lire sur le site.
                      Aucunes infos pour débuter un hack, meme s'il sait qu'elles sont tes protections, faut qu'il te trouve d'abord.
                      A part les admins du site qui connaissent l'ip du post lol.
                      0
                      1. Contributeur
                        Bonjour

                        1- L'adresse IP d'un utilisateur change très souvent, donc non ce n'est pas une information pertinente. Ce n'est pas une information tellement c'est simple d'obtenir cette information et tellement c'est simple de la "falsifier".

                        2- De plus si je tape dans une invite de commande ping www.google.com il me répond 66.102.9.104, il m'a fallu 5 sec pour trouver une adresse IP de google, vous pensez que je peux le pirater pour autant ?
                        0
                    2. ben alors dans un hijack dis moi l'infos qui te permet d'acceder précisement au pc de la personne qui poste.

                      Ce n'est pas une information tellement c'est simple d'obtenir cette information et tellement c'est simple de la "falsifier".
                      et dans certains cas, tellement simple à remonter...
                      0
                      1. Contributeur
                        Si je connaissais le firewall ou l'antivirus qu'utilise google, il me suffirait d'appliquer un script sur une faille connue de cet antivirus ou du firewall pour obtenir un acces aux ressources meme de google.

                        Dans les détails, je ne suis pas hacker, donc j'avoue que je ne saurai pas le faire.
                        0
                    3. d'accord pour google en supposant qu'ils sont assez négligeants pour ne pas patcher leurs serveurs avec les derniers correctifs ...

                      mais cela marche uniquement parce-que tu as l'adresse ip de google ...

                      en ce qui concerne estée ou toute autre personne de ce forum, en tapant ping estée dans une invite commande, tu n'auras pas son adresse ip, donc pas de possibilité de piratage ...
                      0
                      1. Hé les mecs, vous enervez pas, chuis pas la seule à avoir posté mon log sur le forum, c'est d'ailleurs bien pour ça que je me suis dit que c'était possible de le faire...Heureusement qu'on n'y voit pas tous les sites que je visite! (au pays de Candy, les bisounours..)Humm...
                        Bien, en tout cas je n'ai rien résolu, cedric squatte toujours mon ordi, mais c'est peut-être effectivement le nom de celui qui me l'a monté sur demande;
                        Quels sont les risques concrets concernant le "hackage"?
                        Me faire piquer mon n°de CB, mes photos olé-olé ???
                        Et en tout cas, puisque ça a l'air assez simple de "visiter" mon pc aprés les infos que j'ai pu transmettre, je vous dis à tout à l'heure alors?

                        ;-)
                        0
                        1. Contributeur
                          Tu ne risques pas vraiment grand chose. Parce que ce compte est un compte local sur ta machine donc s'il agit effectivement de celui qui a installé ton poste il n'a aucun moyen de venir sur ta machine "a distance" avec ce compte.
                          0
                      2. bon pour les photos olé-olé, maile-les d'abord à petit-pere@pays_de_candy.fr stp ;-) c sympa merci

                        ceci étant fait, il se peut que ce soit le monteur de ton pc. avais-tu déjà ce msg avant? renseigne-toi là où tu l'as acheté éventuellement.

                        maintenant pour être sûre que ton pc n'a pas intrus qui te regarde à travers l'écran, lol,

                        1. installe un firewall comme je te l'ai conseillé plus haut
                        2. désactive celui de windows
                        3. mets à jour windows, le firewall et l'antivirus
                        4. passe un coup d'antivirus

                        et si c'est ok, il n'y a rien à craindre

                        enfin, pour finir:
                        5. bois un coup à notre santé .............

                        bon courage

                        ps. si pb reposte à la suite
                        0
                        1. Trop sympa petit-père, allez tiens, je boirai non pas un mais deux coups à ta santé (plus on boit de coups, plus on rit), mais pour les photos, tu peux te gratter. Voilà je vais faire tout ce que tu me conseilles, et on verra bien...
                          Merci encore
                          0
                          1. De rien!

                            bon week-end à toutes les deux!
                            0