Plantage Iexplorer quand ouverture d'un lien

Résolu/Fermé
-nikko- - Modifié par -nikko- le 18/06/2010 à 11:32
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 - 18 juin 2010 à 21:11
Bonjour,
J'ai un gros problème sur un des postes de notre bureau (Win XP SP3)
En effet à chaque foi que j'ouvre internet explorer j'arrive sur ma page d'accueil (google).
Je peux faire une recherche sur google mais dès que je clique sur un lien le navigateur plante et se ferme avec une fenêtre "internet explorer à rencontrer un problème et doit se fermer..."
J'ai fait un essaie avec différents navigateurs :
IE 7 : même problème
IE 8 : même problème
Firefox : même problème
Google chrome : même problème

J'ai essayé en désactivant tout les modules complémentaires : même problème
J'ai fait différents scan antivirus : rien trouvé
J'ai désinstallé Java et Flash puis je l'ai es réinstallé : même problème
j'ai essayé RemoveIEHelpers : même problème

J'ai aussi remarqué qu'il y avait deux processus Iexplore.exe dans le gestionnaire de taches lorsque j'ouvre une page internet.
Bref J'ai besoin d'un HELPER, car la réinstallation complète du système n'est pas envisageable.
Je poste ci dessous le rapport Hijackthis :

Je vous remercie d'avance de l'aide que vous pouvez m'apporté.


Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 20:35:11, on 17/06/2010
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\gearsec.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Java\jre6\bin\jqs.exe
C:\Program Files\Trend Micro\Client Server Security Agent\ntrtscan.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Trend Micro\Client Server Security Agent\tmlisten.exe
C:\windows\system\hpsysdrv.exe
C:\Program Files\HP\hpcoretech\hpcmpmgr.exe
C:\Program Files\Trend Micro\Client Server Security Agent\TmPfw.exe
C:\WINDOWS\System32\hphmon05.exe
C:\Program Files\iTunes\iTunesHelper.exe
C:\Program Files\iPod\bin\iPodService.exe
C:\WINDOWS\system32\ps2.exe
C:\Program Files\QuickTime\qttask.exe
C:\WINDOWS\system32\rundll32.exe
C:\Program Files\Adobe\Photoshop Album Edition D?couverte\3.2\Apps\apdproxy.exe
C:\WINDOWS\system32\CAPRPCSN.EXE
C:\Program Files\Trend Micro\Client Server Security Agent\pccntmon.exe
C:\Program Files\HP\HP UT\bin\hppusg.exe
C:\Program Files\Fichiers communs\Java\Java Update\jusched.exe
C:\Program Files\Messenger\msmsgs.exe
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\system32\spool\drivers\w32x86\2\CAPPSWN.EXE
C:\Program Files\Windows Media Player\WMPNSCFG.exe
C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
C:\WINDOWS\system32\spool\drivers\w32x86\2\CAPPSWN.EXE
C:\Program Files\Trend Micro\Client Server Security Agent\CNTAoSMgr.exe
C:\Program Files\Trend Micro\Client Server Security Agent\tmproxy.exe
C:\WINDOWS\explorer.exe
C:\Documents and Settings\Propri?taire\Bureau\HiJackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = https://www.msn.com/fr-fr?cobrand=hp-desktop.msn.com&ocid=HPDHP&pc=HPDTDF
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Windows Internet Explorer fourni par Clubic.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O3 - Toolbar: Vue HP - {B2847E28-5D7D-4DEB-8B67-05D28BCF79F5} - c:\program files\hp\digital imaging\bin\hpdtlk02.dll
O4 - HKLM\..\Run: [hpsysdrv] c:\windows\system\hpsysdrv.exe
O4 - HKLM\..\Run: [HP Component Manager] "C:\Program Files\HP\hpcoretech\hpcmpmgr.exe"
O4 - HKLM\..\Run: [HPHUPD05] c:\Program Files\HP\{45B6180B-DCAB-4093-8EE8-6164457517F0}\hphupd05.exe
O4 - HKLM\..\Run: [HPHmon05] C:\WINDOWS\System32\hphmon05.exe
O4 - HKLM\..\Run: [iTunesHelper] C:\Program Files\iTunes\iTunesHelper.exe
O4 - HKLM\..\Run: [Recguard] C:\WINDOWS\SMINST\RECGUARD.EXE
O4 - HKLM\..\Run: [VTTimer] VTTimer.exe
O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
O4 - HKLM\..\Run: [PS2] C:\WINDOWS\system32\ps2.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /installquiet /keeploaded /nodetect
O4 - HKLM\..\Run: [AlcxMonitor] ALCXMNTR.EXE
O4 - HKLM\..\Run: [UpdateManager] "c:\Program Files\Fichiers communs\Sonic\Update Manager\sgtray.exe" /r
O4 - HKLM\..\Run: [CAPON] C:\WINDOWS\system32\Spool\Drivers\w32x86\2\CAPONN.EXE
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [Adobe Photo Downloader] "C:\Program Files\Adobe\Photoshop Album Edition D?couverte\3.2\Apps\apdproxy.exe"
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [OfficeScanNT Monitor] "C:\Program Files\Trend Micro\Client Server Security Agent\pccntmon.exe" -HideWindow
O4 - HKLM\..\Run: [OE] C:\Program Files\Trend Micro\Client Server Security Agent\TMAS_OE\TMAS_OEMon.exe
O4 - HKLM\..\Run: [HPUsageTracking] C:\Program Files\HP\HP UT\bin\hppusg.exe "C:\Program Files\HP\HP UT\"
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [Adobe ARM] "C:\Program Files\Fichiers communs\Adobe\ARM\1.0\AdobeARM.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Fichiers communs\Java\Java Update\jusched.exe"
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [WMPNSCFG] C:\Program Files\Windows Media Player\WMPNSCFG.exe
O4 - HKCU\..\Run: [Google Update] "C:\Documents and Settings\Propri?taire\Local Settings\Application Data\Google\Update\GoogleUpdate.exe" /c
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE R?SEAU')
O4 - Global Startup: Fen?tre d'?tat Canon LBP-800.LNK = C:\WINDOWS\system32\spool\drivers\w32x86\2\CAPPSWN.EXE
O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
O4 - Global Startup: HPZSETUP.LNK = E:\hpzsetup.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {00134F72-5284-44F7-95A8-52A619F70751} (ObjWinNTCheck Class) - http://servdomaines.dom.ldqm.local/...
O16 - DPF: {08D75BC1-D2B5-11D1-88FC-0080C859833B} (OfficeScan Corp Edition Web-Deployment SetupCtrl Class) - https://servdomaines.dom.ldqm.local:4343/officescan/console/ClientInstall/setup.cab
O16 - DPF: {5EFE8CB1-D095-11D1-88FC-0080C859833B} (OfficeScan Corp Edition Web-Deployment ObjRemoveCtrl Class) - http://servdomaines.dom.ldqm.local/...
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/...
O16 - DPF: {E2883E8F-472F-4FB0-9522-AC9BF37916A7} - http://platformdl.adobe.com/NOS/getPlusPlus/1.6/gp.cab
O23 - Service: Service de s?curit? mat?rielle (GEARSecurity) - GEAR Software - C:\WINDOWS\System32\gearsec.exe
O23 - Service: HP Port Resolver - Hewlett-Packard Company - C:\WINDOWS\system32\spool\drivers\w32x86\3\HPBPRO.EXE
O23 - Service: HP Status Server - Hewlett-Packard Company - C:\WINDOWS\system32\spool\drivers\w32x86\3\HPBOID.EXE
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: iPod Service (iPodService) - Apple Computer, Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Program Files\Java\jre6\bin\jqs.exe
O23 - Service: Scan en temps r?el Trend Micro Client/Server Security Agent (ntrtscan) - Trend Micro Inc. - C:\Program Files\Trend Micro\Client Server Security Agent\ntrtscan.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: Trend Micro Unauthorized Change Prevention Service (TMBMServer) - Trend Micro Inc. - C:\Program Files\Trend Micro\Client Server Security Agent\..\BM\TMBMSRV.exe
O23 - Service: Trend Micro Client/Server Security Agent Listener (tmlisten) - Trend Micro Inc. - C:\Program Files\Trend Micro\Client Server Security Agent\tmlisten.exe
O23 - Service: Pare-feu personnel Trend Micro Client/Server Security Agent (TmPfw) - Trend Micro Inc. - C:\Program Files\Trend Micro\Client Server Security Agent\TmPfw.exe
O23 - Service: Service proxy Trend Micro Client/Server Security Agent (TmProxy) - Trend Micro Inc. - C:\Program Files\Trend Micro\Client Server Security Agent\TmProxy.exe
A voir également:

9 réponses

snconnect Messages postés 92 Date d'inscription mercredi 11 avril 2007 Statut Membre Dernière intervention 4 août 2011 20
Modifié par snconnect le 18/06/2010 à 11:44
bonjour
c'est quoi le processus
C:\WINDOWS\System32\gearsec.exe  ? 

tu arrives a te connecter sous msn?
peut essayer de partager ta connexion et voir si l'autre machine arrive a s connecter?
ou bien installer virtual pc et lancer un live cd linux dedans par exemple ou autre pour voir si tu as la connection...

ps :
O23 - Service: Service proxy Trend Micro Client/Server Security Agent (TmProxy) - Trend Micro Inc. - C:\Program Files\Trend Micro\Client Server Security Agent\TmProxy.exe

es ce que tu as configure un proxy?

esperant t'avoir aidé

Ce qu'on cherche loin est,le plus souvent,devant nous,il suffit juste de se baisser et de le ramass
1
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 660
18 juin 2010 à 11:41
Salut,



Sauvegarde tes documents importants.

Désactive les logiciels de protection (Antivirus, Antispywares) puis :

Télécharge Combofix sUBs : http://download.bleepingcomputer.com/sUBs/ComboFix.exe et sauvegarde le sur ton bureau et pas ailleurs!

Double-clic sur combofix, accepte la licence d'utilisation et laisse toi guider.

Eventuellement, installe la console de récupération comme cela est conseillé

Attends que combofix ait terminé, un rapport sera créé. Poste le rapport.
Si le rapport ne passe pas, envoie le sur ce site : http://www.cijoint.fr/
et donne le lien ici :)

Tu as le tutorial sur ce lien pour t'aider : https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix

PS : si Combofix ne se lance pas, renomme le fichier Combofix et retente.

Si pas mieux, tente en mode sans échec sans prise en charge du réseau : Redémarre en mode sans échec, pour cela, redémarre l'ordinateur, avant le logo Windows, tapote sur la touche F8, un menu va apparaître, choisis Mode sans échec et appuye sur la touche entrée du clavier.

0
Malekal_morte j'ai effectué un scan avec COMBOFIX je met le rapport ci dessous.
J'ai été obligé de passé l'ordinateur en mode sans échec car Tred Micro ne peu pas se désactivé sur un poste fixe car il vient du serveur.

Combofix à supprimé 3 fichier suite au scan mais le problème persiste.

Merci d'avance de ton aide.




ComboFix 10-06-17.02 - Christian 18/06/2010 16:04:43.1.1 - x86 MINIMAL
Microsoft Windows XP ...dition familiale 5.1.2600.3.1252.33.1036.18.511.287 [GMT 2:00]
LancÈ depuis: c:\documents and settings\PropriÈtaire\Bureau\ComboFix.exe
AV: Antivirus de Trend Micro Client/Server Security Agent *On-access scanning disabled* (Outdated) {9F8F9532-7C25-4FC9-BEF2-80771A278D2F}
FW: Trend Micro Personal Firewall *disabled* {3E790E9E-6A5D-4303-A7F9-185EC20F3EB6}
.

(((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
.

c:\windows\Help\hp1100.hlp
c:\windows\system32\win.com
D:\Autorun.inf

.
((((((((((((((((((((((((((((( Fichiers crÈÈs du 2010-05-18 au 2010-06-18 ))))))))))))))))))))))))))))))))))))
.

2010-06-11 15:13 . 2010-06-11 15:38 -------- d-----w- c:\program files\Spybot - Search & Destroy
2010-06-11 15:13 . 2010-06-11 15:38 -------- d-----w- c:\documents and settings\All Users\Application Data\Spybot - Search & Destroy
2010-06-09 17:53 . 2010-06-09 17:59 -------- d-----w- c:\documents and settings\All Users\Application Data\NOS
2010-06-09 17:32 . 2010-06-09 17:32 -------- d-----w- c:\program files\Fichiers communs\Java
2010-06-09 17:10 . 2010-06-09 17:10 -------- d-sh--w- c:\documents and settings\NetworkService\IETldCache
2010-06-09 16:58 . 2010-06-09 16:59 -------- d--h--w- c:\windows\msdownld.tmp
2010-06-09 16:56 . 2010-06-09 16:57 -------- dc-h--w- c:\windows\ie8
2010-06-03 09:37 . 2010-06-09 17:31 411368 ----a-w- c:\windows\system32\deployJava1.dll
2010-06-03 07:01 . 2010-06-03 07:01 -------- d-----w- c:\documents and settings\NetworkService\Local Settings\Application Data\Apple Computer
2010-06-03 07:01 . 2010-06-03 07:01 -------- d-----w- c:\documents and settings\NetworkService\Application Data\Apple Computer
2010-06-02 13:42 . 2010-06-02 13:42 -------- d-----w- c:\documents and settings\All Users\Application Data\Malwarebytes
2010-05-25 15:25 . 2010-05-25 15:25 -------- d-----w- c:\windows\system32\wbem\Repository
2010-05-20 07:14 . 2010-05-20 07:15 -------- d-----w- c:\documents and settings\NetworkService\Local Settings\Application Data\Adobe

.
(((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
.
2010-06-17 18:19 . 2004-01-01 21:43 -------- d--h--w- c:\program files\InstallShield Installation Information
2010-06-09 17:31 . 2004-01-01 20:12 -------- d-----w- c:\program files\Java
2010-06-09 14:58 . 2006-09-26 07:29 -------- d-----w- c:\program files\Google
2010-05-26 07:11 . 2009-03-21 11:33 -------- d-----w- c:\program files\Yahoo!
2010-03-29 07:02 . 2004-01-02 02:53 85396 ----a-w- c:\windows\system32\perfc00C.dat
2010-03-29 07:02 . 2004-01-02 02:53 511874 ----a-w- c:\windows\system32\perfh00C.dat
2006-05-26 12:41 . 2006-05-26 12:41 0 --sha-w- c:\windows\SMINST\HPCD.sys
.

((((((((((((((((((((((((((((((((( Points de chargement Reg ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* les ÈlÈments vides & les ÈlÈments initiaux lÈgitimes ne sont pas listÈs
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"WMPNSCFG"="c:\program files\Windows Media Player\WMPNSCFG.exe" [2006-11-03 204288]
"Google Update"="c:\documents and settings\PropriÈtaire\Local Settings\Application Data\Google\Update\GoogleUpdate.exe" [2010-06-17 136176]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"hpsysdrv"="c:\windows\system\hpsysdrv.exe" [1998-05-07 52736]
"HP Component Manager"="c:\program files\HP\hpcoretech\hpcmpmgr.exe" [2003-12-22 241664]
"HPHUPD05"="c:\program files\HP\{45B6180B-DCAB-4093-8EE8-6164457517F0}\hphupd05.exe" [2003-08-21 49152]
"HPHmon05"="c:\windows\System32\hphmon05.exe" [2003-08-21 483328]
"iTunesHelper"="c:\program files\iTunes\iTunesHelper.exe" [2004-01-27 229376]
"Recguard"="c:\windows\SMINST\RECGUARD.EXE" [2004-04-14 233472]
"PS2"="c:\windows\system32\ps2.exe" [2002-10-16 81920]
"NvCplDaemon"="c:\windows\System32\NvCpl.dll" [2004-02-23 3026944]
"nwiz"="nwiz.exe" [2004-02-23 753664]
"UpdateManager"="c:\program files\Fichiers communs\Sonic\Update Manager\sgtray.exe" [2003-08-18 110592]
"CAPON"="c:\windows\system32\Spool\Drivers\w32x86\2\CAPONN.EXE" [2000-04-20 22528]
"QuickTime Task"="c:\program files\QuickTime\qttask.exe" [2004-01-01 98304]
"Adobe Photo Downloader"="c:\program files\Adobe\Photoshop Album Edition DÈcouverte\3.2\Apps\apdproxy.exe" [2007-03-16 63712]
"NeroFilterCheck"="c:\windows\system32\NeroCheck.exe" [2001-07-09 155648]
"OfficeScanNT Monitor"="c:\program files\Trend Micro\Client Server Security Agent\pccntmon.exe" [2008-06-18 873856]
"HPUsageTracking"="c:\program files\HP\HP UT\bin\hppusg.exe" [2007-05-04 36864]
"Adobe Reader Speed Launcher"="c:\program files\Adobe\Reader 9.0\Reader\Reader_sl.exe" [2010-04-04 36272]
"Adobe ARM"="c:\program files\Fichiers communs\Adobe\ARM\1.0\AdobeARM.exe" [2010-03-24 952768]
"SunJavaUpdateSched"="c:\program files\Fichiers communs\Java\Java Update\jusched.exe" [2010-02-18 248040]

c:\documents and settings\All Users\Menu DÇmarrer\Programmes\DÇmarrage\
Fenàtre d'Çtat Canon LBP-800.LNK - c:\windows\system32\spool\drivers\w32x86\2\CAPPSWN.EXE [2006-9-19 113664]
HP Digital Imaging Monitor.lnk - c:\program files\HP\Digital Imaging\bin\hpqtra08.exe [2003-9-16 237568]

[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"AntiVirusOverride"=dword:00000001

[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\TrendAntiVirus]
"DisableMonitoring"=dword:00000001

[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\TrendFirewall]
"DisableMonitoring"=dword:00000001

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\Program Files\\Messenger\\msmsgs.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"c:\\WINDOWS\\system32\\dllhost.exe"=
"c:\\Program Files\\MSN Messenger\\msnmsgr.exe"=

S2 RapidPort;RapidPort;c:\windows\system32\drivers\CAPLPTN.SYS [19/09/2006 12:18 23008]
S2 tmevtmgr;tmevtmgr;c:\windows\system32\drivers\tmevtmgr.sys [03/12/2008 18:43 52240]
S2 TmFilter;Trend Micro Filter;c:\program files\Trend Micro\Client Server Security Agent\TmXPFlt.sys [16/08/2008 04:00 230928]
S2 TmPreFilter;Trend Micro PreFilter;c:\program files\Trend Micro\Client Server Security Agent\tmpreflt.sys [16/08/2008 04:00 36368]
S3 tmcfw;tmcfw;c:\windows\system32\drivers\TM_CFW.sys [30/04/2008 22:17 335888]
S3 TmPfw;Pare-feu personnel Trend Micro Client/Server Security Agent;c:\program files\Trend Micro\Client Server Security Agent\TmPfw.exe [17/04/2008 22:45 488768]
S3 TmProxy;Service proxy Trend Micro Client/Server Security Agent;c:\program files\Trend Micro\Client Server Security Agent\TmProxy.exe [17/04/2008 22:45 652552]
.
Contenu du dossier 'T'ches planifiÈes'

2006-05-26 c:\windows\Tasks\Connexion facile # Internet.job
- c:\program files\Easy Internet signup\HPSdpApp.exe [2004-02-12 19:39]
.
.
------- Examen supplÈmentaire -------
.
uSearchMigratedDefaultURL = hxxp://www.google.com/search?q={searchTerms}&sourceid=ie7&rls=com.microsoft:en-US&ie=utf8&oe=utf8
uStart Page = hxxp://www.google.fr/
uInternet Connection Wizard,ShellNext = hxxp://ie.redirect.hp.com/svs/rdr?TYPE=3&tp=iehome&locale=FR_FR&c=Q304&bd=pavilion&pf=desktop
uInternet Settings,ProxyOverride = <local>
uSearchURL,(Default) = hxxp://www.google.com/search?q=%s
FF - ProfilePath - c:\documents and settings\PropriÈtaire\Application Data\Mozilla\Firefox\Profiles\d29g20vp.default\
FF - prefs.js: browser.search.selectedEngine - YouGoo
FF - prefs.js: browser.startup.homepage - hxxp://www.google.fr/
FF - prefs.js: keyword.URL - hxxp://www.yougoo.fr/france?search&q=
FF - plugin: c:\program files\Java\jre6\bin\new_plugin\npdeployJava1.dll
FF - plugin: c:\program files\Mozilla Firefox\plugins\npdeployJava1.dll
FF - HiddenExtension: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - c:\windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension\
.
- - - - ORPHELINS SUPPRIMES - - - -

Toolbar-Locked - (no file)
HKLM-Run-VTTimer - VTTimer.exe
HKLM-Run-AGRSMMSG - AGRSMMSG.exe
HKLM-Run-AlcxMonitor - ALCXMNTR.EXE
HKLM-Run-RegistryMechanic - (no file)
AddRemove-Python 2.2 combined Win32 extensions - c:\python22\Lib\SITE-P~1\UNWISE~1.EXE



**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2010-06-18 16:10
Windows 5.1.2600 Service Pack 3 NTFS

Recherche de processus cachÈs ...

Recherche d'ÈlÈments en dÈmarrage automatique cachÈs ...

Recherche de fichiers cachÈs ...

Scan terminÈ avec succËs
Fichiers cachÈs: 0

**************************************************************************
.
Heure de fin: 2010-06-18 16:12:24
ComboFix-quarantined-files.txt 2010-06-18 14:12

Avant-CF: 54+083+215+360 octets libres
AprËs-CF: 54+091+857+920 octets libres

- - End Of File - - 309998AE3742FD3C0D80946931D8AD88
0
Merci snconnect de ta réponse rapide.

je ne sais pas ce qu'est C:\WINDOWS\System32\gearsec.exe

msn n'est pas installé il me semble
mais ma connexion internet marche sans problème. Cette ordinateur est relier à un serveur.
0
snconnect Messages postés 92 Date d'inscription mercredi 11 avril 2007 Statut Membre Dernière intervention 4 août 2011 20
Modifié par snconnect le 18/06/2010 à 12:15
gearsec.exe
Ce processus est le moteur logiciel du programme de gravure " Gear CD & DVD ", il est utilisé par différents logiciels de gravure CD/DVD tels que Powerquest Drive Image, Norton Ghost, iTunes, Symantec LiveStateRecovery, DVD X-copy , etc ...

c'est pas un virus

je pense que le probleme peut venir de ton antivirus trend micro,il ya un service proxy que je ne comprend pas?
peux nous en dire plus?
le probleme date de quand?
qu'est ce que tu as installe dernierement sur ta machine?
0
Dsl de ma réponse tardive mais j'étais en rdv pro. Le problème date d'une 10aines de jours, et trend micro n'a pas été modifié c'est dernier temps.
En effet les ordinateur du bureau sont en réseau branché sur un serveur. Autant je connais un peu l'informatique sur un poste seul, autant je ne connais pas bien les protocoles des serveurs.
En effet on fait appel à une société extérieure pour la maintenance de ce dernier.
Ce qui est étonnant c'est que il n'y a que un seul poste sur les 20 à être affecté. Donc si cela venait du serveur il me semble que tous les postes risqueraient d'avoir le même problème.
A ma connaissance rien de particulier n'a été installé sur l'ordinateur à problème c'est dernier temps.
La seul chose qui pourrai être problématique sur ce poste est le fait qu'il à été utilisé pour la modification de notre site internet. (mais je n'ai pas trouver d'installation de nouveaux programme). Et cette modification est antérieure au problème du navigateur internet.

Encore merci du temps que vous prenez pour essayer de résoudre mon problème.
0
merci de ta réponse Malekal_morte j'essayes et je post le rapport
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 660
18 juin 2010 à 16:39
* Télécharge http://www.geekstogo.com/forum/files/file/398-otl-oldtimers-list-it/ sur ton bureau.
(Sous Vista/Win7, il faut cliquer droit sur OTL et choisir Exécuter en tant qu'administrateur)

* Lance OTL
* Sous Peronnalisation, copie-colle ce qu'il y a dans le cadre ci-dessous :
netsvcs
msconfig
safebootminimal
safebootnetwork
activex
drivers32
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%SYSTEMDRIVE%\*.exe
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
%systemroot%\Tasks\*.job /lockedfiles
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
CREATERESTOREPOINT

* Clique sur le bouton Quick Scan.
* Quand le scan est fini, utilise le site http://www.cijoint.fr/ pour me donner les deux rapports : OTL.Txt et Extras.Txt.




ET :



Télécharge GMER à partir de ce lien : http://www.gmer.net#files - clic sur "Download EXE" et télécharge le fichier sur ton bureau.
Voir le tutorial GMER, ça peut peut-être t'aider : https://www.malekal.com/tutorial-gmer/

Désactive tes logiciels de protection (antivirus, antispyware etc) et ferme tous les programmes ouverts.
Double-clic sur le fichier GMER téléchargé.
[b]IMPORTANT:/b Si une alerte de ton antivirus apparaît pour le fichier gmer.sys ou gmer.exe, laisse le s'executer.
Clic sur l'onglet "rootkit"
Laisse tout coché.
Clic sur Scan
Lorsque le scan est terminé, clic sur "Copy"

Ouvre le bloc-note et clic sur le Menu Edition / Coller
Le rapport doit alors apparaître.
Enregistre le fichier sur ton bureau et copie/colle le contenu ici.
0
Voici les différents rapports demandés.
Merci encore de l'aide et du temps que tu m'accordes pour résoudre mon problème.

Voici les liens pour récupérer les rapports OTL et EXTRA:

http://www.cijoint.fr/cjlink.php?file=cj201006/cijxuL6Rig.txt
http://www.cijoint.fr/cjlink.php?file=cj201006/cijRhuJDCl.txt

Et voici le rapport GMER :

GMER 1.0.15.15281 - http://www.gmer.net
Rootkit scan 2010-06-18 19:27:50
Windows 5.1.2600 Service Pack 3
Running: gmer.exe; Driver: C:\DOCUME~1\PROPRI~1\LOCALS~1\Temp\fglyifow.sys


---- System - GMER 1.0.15 ----

SSDT 82AD2C00 ZwCreateKey
SSDT 82AD2100 ZwCreateProcess
SSDT 82AD23C0 ZwCreateProcessEx
SSDT 82AD38C0 ZwCreateSection
SSDT 82AD3DA0 ZwCreateThread
SSDT 82AD3180 ZwDeleteKey
SSDT 82AD3440 ZwDeleteValueKey
SSDT 82AD3F40 ZwLoadDriver
SSDT 82AD2680 ZwOpenProcess
SSDT 82AD3A60 ZwOpenSection
SSDT 82AD2EC0 ZwSetValueKey
SSDT 82AD2940 ZwTerminateProcess
SSDT 82AD3C00 ZwWriteVirtualMemory

---- Kernel code sections - GMER 1.0.15 ----

.text C:\WINDOWS\System32\DRIVERS\nv4_mini.sys section is writeable [0xF7A42340, 0x13140F, 0xF8000020]
init C:\WINDOWS\system32\drivers\ALCXSENS.SYS entry point in "init" section [0xF77F1510]
.rsrc C:\WINDOWS\system32\DRIVERS\tmtdi.sys entry point in ".rsrc" section [0xF62E6214]
.text C:\WINDOWS\System32\nv4_disp.dll section is writeable [0xBF9D6380, 0x268A41, 0xF8000020]

---- User code sections - GMER 1.0.15 ----

.text C:\WINDOWS\explorer.exe[764] ntdll.dll!NtProtectVirtualMemory 7C91D6EE 5 Bytes JMP 00B7000A
.text C:\WINDOWS\explorer.exe[764] ntdll.dll!NtWriteVirtualMemory 7C91DFAE 5 Bytes JMP 00BD000A
.text C:\WINDOWS\explorer.exe[764] ntdll.dll!KiUserExceptionDispatcher 7C91E47C 5 Bytes JMP 00B6000C
.text C:\WINDOWS\System32\svchost.exe[1396] ntdll.dll!NtProtectVirtualMemory 7C91D6EE 3 Bytes JMP 0092000A
.text C:\WINDOWS\System32\svchost.exe[1396] ntdll.dll!NtProtectVirtualMemory + 4 7C91D6F2 1 Byte [84]
.text C:\WINDOWS\System32\svchost.exe[1396] ntdll.dll!NtWriteVirtualMemory 7C91DFAE 5 Bytes JMP 0093000A
.text C:\WINDOWS\System32\svchost.exe[1396] ntdll.dll!KiUserExceptionDispatcher 7C91E47C 5 Bytes JMP 0091000C
.text C:\WINDOWS\System32\svchost.exe[1396] USER32.dll!GetCursorPos 7E3A974E 5 Bytes JMP 0088000A
.text C:\WINDOWS\System32\svchost.exe[1396] ole32.dll!CoCreateInstance 774C057E 5 Bytes JMP 00DD000A

---- Devices - GMER 1.0.15 ----

AttachedDevice \FileSystem\Ntfs \Ntfs TmPreFlt.sys (Pre-Filter For XP/Trend Micro Inc.)
AttachedDevice \Driver\Tcpip \Device\Ip tmtdi.sys (Trend Micro TDI Driver (i386-fre)/Trend Micro Inc.)
AttachedDevice \Driver\Tcpip \Device\Tcp tmtdi.sys (Trend Micro TDI Driver (i386-fre)/Trend Micro Inc.)
AttachedDevice \Driver\Tcpip \Device\Udp tmtdi.sys (Trend Micro TDI Driver (i386-fre)/Trend Micro Inc.)
AttachedDevice \Driver\Tcpip \Device\RawIp tmtdi.sys (Trend Micro TDI Driver (i386-fre)/Trend Micro Inc.)
AttachedDevice \FileSystem\Fastfat \Fat TmPreFlt.sys (Pre-Filter For XP/Trend Micro Inc.)
AttachedDevice \FileSystem\Fastfat \Fat fltmgr.sys (Microsoft Filesystem Filter Manager/Microsoft Corporation)

Device -> \Driver\atapi \Device\Harddisk0\DR0 827E3CEC

---- Files - GMER 1.0.15 ----

File C:\WINDOWS\system32\DRIVERS\tmtdi.sys suspicious modification
File C:\WINDOWS\system32\drivers\atapi.sys suspicious modification

---- EOF - GMER 1.0.15 ----


ENCORE MERCI D'AVANCE
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 660
Modifié par Malekal_morte- le 18/06/2010 à 19:57
c'est bon laisse tomber OTL.

Je t'explique :
.rsrc C:\WINDOWS\system32\DRIVERS\tmtdi.sys entry point in ".rsrc" section [0xF62E6214]

t'es infecté par TDSS/Alueron (cf : https://forum.malekal.com/viewtopic.php?t=22604&start= ).
C'est une infection qui provoque des redirections sur les recherches Google, dans ton cas, ça fait planter le navigateur apparemment (peut-être que la cohabitation avec Trend-Micro se passe mal).

Normalement Combofix désinfecte ça mais là ça semble pas être le cas.
Faut voir aussi si y a une version non patché de tmdti.sys sur ton PC.


Télécharger SystemLook à partir d'un des liens ci dessous sur ton Bureau.
Download Mirror:: http://jpshortstuff.247fixes.com/SystemLook.exe
Download Mirror #2:: http://images.malwareremoval.com/jpshortstuff/SystemLook.exe

* Double-click SystemLook.exe pour le lançer.
* Clic droit|copier le contenu du cadre ci dessous ,et clic droit|coller dans le cadre blanc de SystemLook:

:filefind 
tmtdi.sys


* Click le bouton Look pour commencer le scan.
* Copie-colle dans ta prochaine réponse le rapport\contenu du fichier texte qui s'affiche

Note: Le rapport peut aussi être trouvé sur ton Bureau nommé SystemLook.txt
Them crooked vultures this evening :D
0
Voici le rapport,
Je me répètes mais encore Merci, si t'étais à coté je te payerais un coup :-)

SystemLook v1.0 by jpshortstuff (11.01.10)

Log created at 20:07 on 18/06/2010 by Christian (Administrator - Elevation successful)



========== filefind ==========



Searching for "tmtdi.sys"

C:\Program Files\Trend Micro\Client Server Security Agent\tmtdi.sys --a--- 72072 bytes [15:54 05/03/2008] [15:54 05/03/2008] 1A72B37AFA1C9B05488D9871D04C7AC5

C:\WINDOWS\system32\drivers\tmtdi.sys --a--- 72072 bytes [15:54 05/03/2008] [15:54 05/03/2008] 1A72B37AFA1C9B05488D9871D04C7AC5



-=End Of File=-
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 660
18 juin 2010 à 20:29
ha p'tain mazette, j'avais pas tilté mais l'enfoirou il a patché le driver de Trend :\



* Telecharge:: http://www.geekstogo.com/forum/files/file/393-the-avenger-by-swandog46/
-> http://www.geekstogo.com/forum/files/file/393-the-avenger-by-swandog46/

* dezippe le , Lance l'épée , executer en tant qu'administrateur sous vista

Dans le cadre , sous Input Script here , copie_colle le contenu du cadre ci dessous et clic execute:

begin copying here:
Files to move:
C:\Program Files\Trend Micro\Client Server Security Agent\tmtdi.sys|C:\WINDOWS\system32\drivers\tmtdi.sys


* Après le re-démarrage, il crée un fichier log qui s'ouvrira,que tu posteras dans ta prochaine reponse, faisant apparaitre les actions exécutées par The Avenger. Ce fichier log se trouve ici : C:\avenger.txt

Vois ce que ça donne.


Sinon l'autre soluce serait de désinstaller Trend-Micro et de le réinstaller.


0
Voici le rapport,
Il me semble que l'on progresse non ?.
Je n'ai pas essayé de lancer Iexplorer, il y a autre choses à faire ?
Tu es une brute en info... je suis allé lire un peu ton forum...
Merci d'avance


Logfile of The Avenger Version 2.0, (c) by Swandog46

http://swandog46.geekstogo.com



Platform: Windows XP



*******************



Script file opened successfully.

Script file read successfully.



Backups directory opened successfully at C:\Avenger



*******************



Beginning to process script file:



Rootkit scan active.

No rootkits found!



File move operation "C:\Program Files\Trend Micro\Client Server Security Agent\tmtdi.sys|C:\WINDOWS\system32\drivers\tmtdi.sys" completed successfully.



Completed script processing.



*******************



Finished! Terminate.
0
Ecoute ça marche, t'es une star...
Si il y avait une médaille de HELPER à décerner pour sûr tu serais sur le podium...
Je sais pas comment te remercier.
Il est 21H00 je suis encore au Bureau et je suis tout seul, néanmoins grâce à toi non seulement on à réglé le problème mais en plus je me sens un peu moins bête car tu as pris le temps d'expliquer d'où venais le problème.
Encore une foi un GRAND MERCI.
Ps : y a t'il autres choses que je doit faire ?
Sinon peux tu cloturer le TOPIC en "Résolu"
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 660
18 juin 2010 à 20:50
essaye google.
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 660
18 juin 2010 à 21:01
:)

Maintiens tes logiciel à jour c'est important, utilise ce programme : /faq/13362-mettre-a-jour-son-pc-contre-les-failles-de-securite
Absolument à faire.

Pour désinstaller Combofix :
- Menu Démarrer / exécuter et tape : Combofix /uninstall puis OK (attention il y a pas d'espace entre le / et le uninstall)

Un peu de lecture pour éviter les infections :
- connaitre et éviter les infections : https://www.malekal.com/fichiers/projetantimalwares/ProjetAntiMalware-courte.pdf
- sécuriser son PC : http://forum.malekal.com/comment-securiser-son-ordinateur.html

0
Merci pour tout.
Il est tard je rentre... j'ai désinstallé COMBOFIX.
Je mettrais à jour l'ordi LUNDI,
Tu as de précieux conseil.
Une victoire de plus pour Malekal.
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 660
18 juin 2010 à 21:11
bon WE :)
0