Cours particuliers HijackThis, svp ?

Fermé
Utilisateur anonyme - 10 sept. 2005 à 10:39
 Utilisateur anonyme - 15 oct. 2005 à 10:14
Hello !

Je me permets ici de créer ma-boîte-à-questions-bêtes-théoriques-de-base-pour-interpréter-les-logs-de-HijackThis (gnarf gnarf gnarf)

J'ai un tutorial d'interpétation (sur zebulon.fr) et je surfe déjà discrètement sur les différents posts pour me faire une idée, grâce aux interventions des cracks du forum Virus/Sécurité qui s'activent à nous aider sur leur temps, et qui ont réussi à éveiller ma curiosité sur le sujet et me refiler le virus d'entraide, ils se reconnaîtront ;-)
Ma demande de formation interactive vient donc en complément de çà, pour quelques questions générales théoriques qui peuvent me venir au fil des lectures.

!!! Je suis partageuse !!! --->>> je ne m'offusquerai donc pas que d'autres forumers profitent de mon post pour poser leurs-questions-bêtes-made-in-chez-eux :-)

EN REVANCHE ! Pour résoudre les infections et attaques ciblées réelles, vaut mieux créer votre post à part - vivement conseillé - sinon ça complique la tâche des intervenants, car chaque cas est particulier ! Merci de comprendre...

J'espère que les modérateurs ET ceux qui me connaissent un peu (pour m'avoir déjà aidée sur CCM) ne m'en voudront pas pour cette initiative sans les avoir au préalable consultés. Mais je suis tombée du lit ce matin avec çà dans la tête, et quand j'ai une id dans la tête je l'ai pas au....... Bref ! Je ne vais pas recommencer à raconter ma vie, je sais m'arrêter... des fois... (Meuh oui Madame ! Farpètement...)

De toute façon, m'aidera qui peut, quand il peut, s'il le veut surtout :-) (c'est dit sans hypocrisie)

En tout cas, merci d'avance à ceux qui auront le temps de partager leur savoir, je sais qu'ils n'en sont pas avares sur le forum :-)


J'ouvre le bal des questions (j'avais prévenu qu'elles étaient bêtes) :

** quelles lignes vous regardez en priorité dans un log pour repérer un problème ?

** quand on voit une ligne 09 où il est précisé "(file missing)" à la fin, peut-on la fixer sans danger si on est certain qu'on a effectivement supprimé le bouton en question de la barre d'outils IE ? Et s'il apparaît dans Hijack n'est-ce pas parce qu'il y a une histoire de désinstall/désactivation incomplète de la fonction ?

** pourquoi des fois faut un mode sans échec pour faire un scan Hijack, et des fois pas ? Ou alors j'ai mal lu...


Merci !
Bubye !

190 réponses

balltrap34 Messages postés 16240 Date d'inscription jeudi 8 janvier 2004 Statut Contributeur sécurité Dernière intervention 28 novembre 2009 331
11 sept. 2005 à 22:45
bizz lili
bonne semaine moi demain camion lol
a++
0
Utilisateur anonyme
11 sept. 2005 à 22:46
Bises bon courage et bonne route !
0
balltrap34 Messages postés 16240 Date d'inscription jeudi 8 janvier 2004 Statut Contributeur sécurité Dernière intervention 28 novembre 2009 331
11 sept. 2005 à 23:07
merci
0
Utilisateur anonyme
12 sept. 2005 à 19:45
Hello

J'ai lu le tuto de Moe hier soir, j'ai trouvé çà très accessible et synthétique. C'est plein de bonnes recommandations, sauf pour quelques rares lignes qui font l'impasse sur quelques précisions évidentes pour vous mais vitales aux impurs tels que moi (023... pas compris, 02 03 et 04 pas dit ce qu'il faut faire après vérif)
Bref, je répète que j'ai survolé tout çà hier soir, donc des relectures plus concentrées s'imposent de ma part, vais pas détailler mes lacunes pour chaque ligne.

En revanche, expliquer quelle ligne sert à quoi, c'est novateur, merci ! Parce que c'est bien beau que 01 indique les redirections de fichiers HOST, avant de te lire gt pas plus avancée sur les répercutions d'une redirection.
Sinon le tuto de PcAstuces est complémentaire, et c le seul qui parle de F2 comme chez Moe.

J'ai pas bcp de temps pour le TP, j'ai du taf et en plus je fais qlques recherches sur un pop-up offline inhabituel sur mon laptop qui demande une connexion réseau par pc-cillin active update. J'ai peut-être déréglé un automatisme des services dans le regedit. En plus, impossible de refaire marcher CleanUp depuis 5 jours, Windows veut pas. Je crois que je ne vais pas tarder à vous poster un log dans un nouveau post quand vous aurez le temps.

A la revoyure !
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Utilisateur anonyme
12 sept. 2005 à 20:19
salut lili

je vais essayer de faire clair pour les services:
Les services sont des processus qui se lancent au demarrage de Windows et qui fonctionnent en arrière-plan.
exemple, les services que crées ton antivirus pour la protection en temps réel.
Y a rien à l'écran qui traduit sont fonctionnement mais si tu ouvre le gestionnaire des taches, tu vois bien que les process sont actifs
les vers utilisent souvent les services.
pour éviter qu'un service ne relance un processus au redemarrage il faut l'arreter, et le désactiver, puis le supprimer.

pour les autres lignes, apres vérifs, si tu trouve des infos indiquant que le processus ou la clsid sont reconnus mauvais, tu fais fixer le ligne et supprimer le processus (quelques fois, aucunes infos sur le processus, mais la clsid est connue comme mauvaise, quand y pas d'infos sur l'un on vérifie l'autre).

Pour ton pop up, il te dis quoi exactement ? (pub, message...)

j'essayerais d'améliorer le tut, avec des exemples plus précis

a+++++++++++++
0
Utilisateur anonyme
12 sept. 2005 à 21:19
Merci pour les précisions Moe :-)

Pour ma fenêtre, elle s'intitule "connexion réseau", et dit :
"Vous (ou un autre programme) avez requis des infos à partir de pc-cillin-t.activeupdate.com, quelle connexion voulez-vous utiliser"
puis j'ai le choix entre mes deux FAI actuels et ds le paramétrage de la fenêtre qui pop-up, il demande à activer la numérotation automatique par "Sites d'appel" et autre options de numérotation,
alors que j'en avais jamais eu besoin depuis que j'ai pc-cillin.
Cette fenêtre pop-up dès mon démarrage, ss que je sois connectée. Et que j'appuie sur connexion ou annuler, il ne se passe rien (en apparence).
J'ai pas de réseau domestique, mes FAI n'utilisent pas de proxy, j'ai tjrs désactivé toutes mes connexions réseau dont je ne fais pas usage ( local et ss fil, puis infra rouge), sauf la carte réseau.

Sinon pour CleanUp, j'ai désinstallé et réinstallé hier, j'obtiens un rapport d'ereur windows qui le ferme.

Vaut pas mieux que je fasse un autre poste à ce propos, au cas où il faille un log HJ?

T'inquiète pas de répondre tout de suite, j'ai le temps d'attendre jusqu'à demain, sauf si tu as une idée de piste en préambule.

Ad'taleur pitêt !
0
Utilisateur anonyme
12 sept. 2005 à 22:09
je vais essayer de trouver des infos, tu as quelle version de pc-cillin ?
0
Utilisateur anonyme
12 sept. 2005 à 22:31
J'ai Trend Micro PC-Cillin Internet Security 12, je crois que c la version dite 2004 ou 2005 (bref, achetée fin 2004...).
Je tiens à te préciser que PC cillin a très bien marché pdt 6 mois, et depuis que j'ai bossé sur les deux ordis de ma mère et le mien, j'ai dû des fois faire des confusions de paramétrages. Meme la veille et la veille prolongée ne marchent plus, soi disant à cause du pilote du clavier, mais il est à jour... J'ai du changer un truc dans le regedit tu ne crois pas ?

Pour ma part j'ai rien trouvé de louche sur CastleCops pour le lien internet de activeUpdate de pc-cillin. Quentin a vu mon log dans la soirée il n'a rien vu de louche.

Enfin bref, ne t'embête pas avec ces recherches ce soir. Je vais déco d'ailleurs. Merci de ton attention en tout cas !

Bises et bonne nuit Moe :-)
0
Utilisateur anonyme
12 sept. 2005 à 22:54
c'est bizarre aucuns topics sur ce probleme, enfin presque juste celui là :
http://www.techsupportforum.com/showthread.php?threadid=38839
reponse du support trend desactiver les maj auto et les faires manuellement lol

Par contre il y a une manip ici qui peut etre interressante ici:
http://www.ac-amiens.fr/inspections/02/aisne-sud/pedagogie/tice/maj_pccillin.htm
chez moi si je tape cette adresse:
http://pc-cillin-t.activeupdate.trendmicro.com/activeupdate
le lien est mort.

à vérifier

bises, fais de beaux rêves...

a++
0
Utilisateur anonyme
13 sept. 2005 à 10:48
Hello Moe, bien dormi ?

Merci pour tes recherches, je vais tenter de les exploiter après t'avoir écrit, je te tiens au courant s'il y a du mieux.

J'ai retenté le dernier fameux lien de pc-cillin... Probablement parce que tu n'as pas le logiciel d 'installé, tu n'arrives qu'à un lien mort.
En revanche moi j'arrive sur une page web blanche et une fenêtre d'avertissement de sécurité de Windows qui me propose de dl un fichier nommé activeupdate, type inconnu de 4 Ko... J'ai rien touché j'ai annulé lol

Passe une bonne journée en attendant de te recroiser en forum ! ;-)

0
Utilisateur anonyme
13 sept. 2005 à 12:57
salut lili

en fait, je crois que c'est l'adresse du site, dont se sert trend pour les maj.
Et comme il à l'air de fonctionner chez toi, je sais pas si la manip servira à grand chose..

En tout cas, tiens moi au courant

a+
0
Utilisateur anonyme
13 sept. 2005 à 14:09
Hello Moe, y'a du nouveau. D'taleur au démarrage, la fenêtre m'a indiqué un autre lien : pc-cillin.url.trendmicro.com
???!!???
Et now il m'indique à nouveau le premier lien dont on parlait... ma ché !

Tu sais, comme indiqué dans tes 2 liens de soluce possible en post 52, j'avais déjà essayé de désactiver la maj automatique (pfffeu !)... mais j'ai qd mm eu la fenêtre. Donc j'ai réactivé la maj de pc-cillin, tant qu'à faire...
Mais sinon, indépendamment de touçà, mes maj pc-cillin se sont toujours bien déroulées, manuelles ou automatiques... J'ai aussi désinstallé réinstallé, ça n'y a rien changé...

Dis depuis d'taleur je te dis que j'ai dû bidouillé regedit, mais je voulais dire le module de gestion de l'ordi maintenant que j'ai bien dormi lol (désolée hin... j'ai confondu l'apparence des deux fenêtres... pfeu pfeu pfeu... mea maxima culpa)

Donc je reprends : C'est ds la rubrique Services (Gérer poste de travail) que j'ai dû modifier un automatisme et ne pas le rétablir à sa config par défaut. Comme j'ai à chercher pourquoi ma veille prolongée buggue, et comment résoudre ce blème de fenêtre qui pop-up au démarrage, j'ai du faire passer en manuel ou automatique des services tels que connexion réseau et gestionnaire de connexions d'accès distant (réglés actuellement en manuel, au passage). Je vois que j'ai des services liés à Trend qui sont en automatique. Ca peut venir de là, le pop-up ?

Comme tu vois j'ai un tas de "petite merdouilles" qui ne marchent pas, sans compter certains utilitaires comme CleanUp (ou RegCleaner à une époque) ou SpHjfix qui rencontrent un problème peu après lancement et sont arrêtés par Windows.

Question : j'ai lu dans un post que A² est un antivirus ???!!! Je suis très étonnée car je pensais que ct un scan d'appoint contre trojans uniquement. T'façon j'arrive pô à l'activer par mail.

Ad'taleur et bonne lecture lol :-)

0
salut Lili, je viens de voir, dans un post, que moe sera de retour qu'à 18h00...
sinon chapeau pour ton assiduité ! lol

moi j'en suis encore à confier mes logs highjackthis, je n'ai pas encore pris le temps de les analyser, mais je vais essayer de me lancer avec celui que j'ai en ce moment, et le comparer avec ce que me posteront (je l'espere) les spécialistes. (comme toi ?)

Sinon très bonne initiative ce que tu as fait .....
j'suis sûr qu'on est plein à être tenté de faire le pas.....

a+?
_
mektub
0
Utilisateur anonyme
13 sept. 2005 à 15:57
Hello Mektub !

Ce sont de gentils encouragements, je sais qu'on n'est pas très discrets avec ce post, mais le ridicule ne me fait pas peur lol
Je m'étais dit "jamais !" pour apprendre à analyser des logs... bah walà... lol
Certains spécialistes ont été assez gentils et patients pour me décomplexer, je suis sûre que pour toi aussi ça le fera !
Et faut pas croire, j'en suis pas encore à me passer d'eux pour analyser mes propres logs, loin de là.
N'hésite pas à piquer quelques astuces, c'est largement accessible à ceux qui maîtrisent les bases de l'informatique. Pour plus d'explications, je fais appel aux huggie-les-bons-tuyaux :-D

En ce moment je suis souvent détournée de mon "entraînement", car comme tu as pu le lire j'ai pas mal de taf et en plus quelques comportements bizarres de Windows à régler en priorité. Mais je ne me défosse pas, nan nan nan ! Ca va viendre ! Je potasse la théorie, et dans la foulée je vais me mettre aux applications de mes profs sadiques lol

<très embarrassée !> Merci de me prévenir pour le retour de Moe vers 18h mais on n'est pas encore assez intimes pour se donner rdv à heures fixes et régulières au forum... Rassure-moi, j'ai une tête à me faire poser un lapin à la porte du garage ?! rires... </très embarassée !>

Bon courage à toi et pitêt à bientôt !


0
pour ta question concernant a²free, je ne voudrais pas dire de bêtise mais darkcrystal33, m'a dit qu'il s'agissait d'un anti-malware...

donc pas tout à fait un antivirus si on s'en tient à la définition d'un virus: (source: http://www.zebulon.fr/articles/analyse-rapports-hijack-this-2.php )

- virus (Américain virus, pluriel viruses) - c'est un objet informatique capable de se reproduire ; un vrai virus se greffe sur un fichier existant et ce fichier doit donc être désinfecté pour retrouver le fichier d'origine d'où les fonctions de "Désinfection" des antivirus.
Plusieurs sortes de virus mais on s'en fiche... les virus semblent ne plus intéresser les pirates parce que, certainement non rentables !
Un virus est contré par un antivirus (résident) tel que Avast.
"Virus" est le terme souvent employé par les éditeurs pour désigner toutes les sortes de parasites.
Les autres sortes de malwares ci-dessous, n'altèrent pas de fichier existant si bien que la "Désinfection" est inutile et ces malwares sont tout simplement à supprimer.

voilà, je continue mon auto-formation, mais c'est long ! comme tu dis une bonne semaine de "cours" n'est pas de trop.... .... ....

courage pour tes autres soucis !

++
_
mektub
0
et si on lance a²free, on voit bien qu'il cherche des malwares.

donc si j'ai bon "malware" est un terme génerique pour tout ce qui est:

trojan, spyware, worm etc


j'ai bon ? :-)
0
Utilisateur anonyme
13 sept. 2005 à 18:14
lol oui tu as bon Mektub, malware ça revient à dire menaces, donc tout ce qui est virus, worms, sys, trojans... etc... etc... etc...

Merci pour A², c'est bien ce que je pensais ! ;-)
Moi je peux mm pas l'activer ! donc jamais pu voir de mes yeux ce qu'il vérifie.
0
Utilisateur anonyme
13 sept. 2005 à 18:17
Quoique... c'est un anti trojan... non ??
'Fin bref ! Quoi qu'il en soit on peut le faire tourner avec un antivirus ! Walà !
0
Utilisateur anonyme
13 sept. 2005 à 17:48
salut mektub

tu as tout bon, a² n'est pas un av.

pour lili:

chez moi, connexion réseau et gestionnaire de connexions d'accès distant sont en manuels aussi.

ce que tu peux faire, si le pop up est systematique à chaque démarrage:
msconfig > services et tu coche "masquer les services microsoft (tu devrais y voir plus clair).
décoche un service de pc-cillin, et tu redemarre le pc
si le pop up reapparait, tu en decoche un autre et tu redemarre
etc, jusqu'a ce que tu trouve le services responsable.
si tu le trouve, note son nom, le processus qui lui est associé et recoche tous les services .
fais les manips hors connection internet, bien sur

a+
0
Utilisateur anonyme
13 sept. 2005 à 18:44
Re Moe ! Tu arrives en avance !!!!!! lol

Le pop-up est là à chaque démarrage, et régulièrement pendant ma session ! Ca me gave, j'ai laissé tomber pour ce soir... Mais j'essaie ce que tu me recommandes ! Merci de chercher Moe !
Figure-toi que j'ai commencé l'exercice !!!! lol

Faut que je tape tout çà pour vous monter comment j'ai commencé... plus tard oki ?

Ad'taleur !

0
laureau pierre Messages postés 267 Date d'inscription samedi 10 septembre 2005 Statut Membre Dernière intervention 20 novembre 2006
13 sept. 2005 à 18:58
Bonjour Lili,
Tu dis que ta tête attire les lapins.Suis pas d'accord,je transforme ce que tu as al'interieure en beauté extérieure et LA,MISS UNIVERS VAS SE FAIRE VOIR.
Continue ,ma biche,tu es méritante.
Un vieux papy de 66 ans
Pierre
0
Utilisateur anonyme
13 sept. 2005 à 22:01
tu as fais lequel ?
le premier hijack que t'avait mis balltrap ou le second ?

a+++
0