Rapport Hijackthis : tout va bien ?

Résolu
vlad86 Messages postés 53 Date d'inscription   Statut Membre Dernière intervention   -  
 Utilisateur anonyme -
Bonsoir,

Alors il y a peu j'ai posté un rapport Hijackthis ici même, puis on m'a demandé un rapport plus complet et on a réussi à supprimer toute une flopée de virus.

Cependant mon petit PC portable présente encore quelques problèmes. En effet, lorsque je poste un message sur Facebook, il arrive que les caractères s'affichent très très mais alors très lentement. De la même façon, lorsque je suis sur MSN, pour une raison encore inexpliquée, le programme freeze pendant une bonne trentaine de secondes pour revenir enfin comme si de rien n'était. Etc. etc.

Je voudrais alors savoir si quelqu'un pouvait m'aider ? Voici le rapport Hijackthis :

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 18:36:17, on 03/08/2010
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Avira\AntiVir Desktop\sched.exe
C:\Program Files\Avira\AntiVir Desktop\avguard.exe
C:\Program Files\Fichiers communs\InterVideo\RegMgr\iviRegMgr.exe
C:\Program Files\Java\jre6\bin\jqs.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Avira\AntiVir Desktop\avgnt.exe
C:\Program Files\Windows Live\Messenger\msnmsgr.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Windows Live\Contacts\wlcomm.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Program Files\Mozilla Firefox\plugin-container.exe
C:\Documents and Settings\A\Bureau\HiJackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
R3 - URLSearchHook: Search Class - {08C06D61-F1F3-4799-86F8-BE1A89362C85} - C:\Program Files\OrangeHSS\SearchURLHook\SearchPageURL.dll
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir Desktop\avgnt.exe" /min
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
O9 - Extra button: Ajout Direct - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra 'Tools' menuitem: &Ajout Direct dans Windows Live Writer - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra button: Envoyer à OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: &Envoyer à OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O15 - Trusted Zone: [[http://]]*.mappy.com
O15 - Trusted Zone: [[http://]]*.orange.fr
O15 - Trusted Zone: http://rw.search.ke.voila.fr
O15 - Trusted Zone: http://orange.weborama.fr
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL
O23 - Service: Avira AntiVir Planificateur (AntiVirSchedulerService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\avguard.exe
O23 - Service: France Telecom Routing Table Service (FTRTSVC) - Unknown owner - C:\PROGRA~1\FICHIE~1\France Telecom\Shared Modules\FTRTSVC\0\FTRTSVC.exe (file missing)
O23 - Service: IviRegMgr - InterVideo - C:\Program Files\Fichiers communs\InterVideo\RegMgr\iviRegMgr.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Program Files\Java\jre6\bin\jqs.exe
O23 - Service: Windows Installer (MSIServer) - Unknown owner - C:\WINDOWS\system32\msiexec.exe (file missing)
O23 - Service: Carte de performance WMI (WmiApSrv) - Unknown owner - C:\WINDOWS\system32\wbem\wmiapsrv.exe (file missing)

End of file - 4342 bytes






Merci d'avance de votre aide !

46 réponses

Utilisateur anonyme
 
* Lance ZHPFix (soit via le raccourci sur ton Bureau, soit via ZHPDiag en cliquant sur l'écusson vert)
Clique sur l'icone représentant la lettre H (« coller les lignes Helper »)
Copie/colle les lignes suivantes en gras et place les dans ZHPFix :

----------------------------------------------------------

O40 - ASIC: (no name) - {FFA0BBAD-2EAC-6CE2-C2BB-ECF43EBA6DCC} . (.Pas de propriétaire - Pas de description.) -- C:\WINDOWS\system32\winserv.exe

----------------------------------------------------------

- Clique sur « Tous », puis sur « Nettoyer »
- Copie/colle la totalité du rapport dans ta prochaine réponse
Tuto :
http://www.premiumorange.com/zeb-help-process/zhpfix.html


Télécharge JavaRa.zip de Paul McLain et Fred de Vries.

http://raproducts.org/click/click.php?id=1

* Décompresse le fichier sur le Bureau (Clic droit > Extraire tout).
* Double-clique sur le répertoire JavaRa.
* Puis double-clique sur le fichier JavaRa.exe (le exe peut ne pas s'afficher)
* Choisis Français puis clique sur Select.
* Clique sur Recherche de mises à jour.
* Sélectionne Mettre à jour via jucheck.exe puis clique sur Rechercher.
* Autorise le processus à se connecter s'il le demande, clique sur Installer et suis les instructions d'installation qui prennent quelques minutes.
* L'installation est terminée, reviens à l'écran de JavaRa et clique sur Effacer les anciennes versions.
* Clique sur Oui pour confirmer. Laisse travailler et clique ensuite sur OK, puis une deuxième fois sur OK.
* Un rapport va s'ouvrir. Poste-le dans ta prochaine réponse.
* Ferme l'application.

Note : le rapport se trouve aussi dans C:\ sous le nom JavaRa.log.

Tuto :
https://www.commentcamarche.net/faq/15645-supprimer-les-anciennes-versions-de-java-avec-javara


@ demain :-)
0
Utilisateur anonyme
 
bonjour,
repasse unautre zhpdiag, on va le viré, si ce n'est pas déjà fait, autrement :-)
0
vlad86 Messages postés 53 Date d'inscription   Statut Membre Dernière intervention  
 
Voici le rapport via cijoint comme tu m'as appris :p

http://www.cijoint.fr/cjlink.php?file=cj201008/cijzUjjEr3.txt
0
Utilisateur anonyme
 
Télécharge The Avenger par Swandog46 sur ton Bureau:

http://www.geekstogo.com/forum/files/file/393-the-avenger-by-swandog46/

Click sur Avenger.zip pour ouvrir le fichier
Extraire avenger.exe sur votre bureau


. Maintenant, lance The Avenger en cliquant sur son icône du bureau


. Copie tout le texte en gras ci-dessous : mettre en surbrillance et appuyer sur les touches(Ctrl+C):

Files to delete:
C:\WINDOWS\system32\winserv.exe


. Colle ce texte (Ctrl+V) dans le cadre :Input script here

. Appuie sur Execute

. Le pc va redémarrer
Si le rapport ne s'affiche pas, il se trouve dans C:\ avenger
Tuto :
http://www.oxygenepc.com/forum/the-avenger-t594.html
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Utilisateur anonyme
 
bonjour,
rapport vu :-)

il ne veut pas se laisser faire celui ci !

regarde voir s'il existe physiquement sur ton pc, vas dans le menu demarrer, rechercher, fichier ou dossier, tappe son nom entier :

winserv.exe

0
vlad86 Messages postés 53 Date d'inscription   Statut Membre Dernière intervention  
 
A part un joli : "La recherche est terminée. Il n'y aucun résultat à afficher.", il n'y a rien et j'ai beau regardé manuellement dans le dossier je ne le trouve pas :(

Petite précision : il me demandait si je voulais afficher les fichiers cachés (quand je suis allé voir).

Mon cas est désespéré ? :s
0
Utilisateur anonyme
 
oui, regarde voir si ce n'est pas dans les fichiers caches, on ne sais jamais :

Va dans Menu Démarrer->Poste de travail->Outils->Options des dossiers...->Affichage
* "Afficher les fichiers et dossiers cachés" ---> coché
* "Masquer les extensions des fichiers dont le type est connu" ---> décoché
* "masquer les fichiers du système" ---> décoché
-> valide le motif ( "appliquer" puis "ok" ).
0
vlad86 Messages postés 53 Date d'inscription   Statut Membre Dernière intervention  
 
J'ai ré-effectué une recherche après cette manipulation et il ne trouve hélas toujours rien :s

(Désolé pour le temps de réponse, je fêtais dignement mon anniversaire :p)
0
Utilisateur anonyme
 
bonsoir et bon annaiversaire :-)

repasse un autre zhpdiag, héberge son rapport, colle le lien sur ton prochain message :-)
0
vlad86 Messages postés 53 Date d'inscription   Statut Membre Dernière intervention  
 
Merci beaucoup ! :)

Voici le lien : http://www.cijoint.fr/cjlink.php?file=cj201008/cijjUKkTqU.txt
0
Utilisateur anonyme
 
désinstalle le restant de spybot de ton pc, il est encore là !

* /!\AVERTISSEMENT :
ce script n'est à utiliser que pour ce pc infecté et sur ce topic, il n'est valable pour aucun autre pc.


Télécharge OtmoveIT (de Old_Timer) sur ton Bureau

http://itxassociates.com/OT-Tools/OTM.exe
ou :
https://www.androidworld.fr/


(c est le numéro 7 en bas de la page) :

* Double-clique sur OTMoveIt.exe pour le lancer.

* Copie la liste qui se trouve en gras dans la citation ci-dessous et colle-la dans le cadre de gauche de OTMoveIt sous Paste List of Files/Folders to move.


:processes
explore.exe

:files

C:\WINDOWS\system32\winserv.exe

:Commands
[emptytemp]
[purity]
[start explorer]
[Reboot]


# clique sur MoveIt! pour lancer la suppression.

# Le résultat apparaitra dans le cadre "Results".

# Clique sur Exit pour fermer.

# Poste le rapport situé dans C:\_OTMoveIt\MovedFiles.

# Il te sera peut-être demandé de redémarrer le pc pour achever la suppression. Si c'est le cas accepte par Yes.
0
Utilisateur anonyme
 
bonjour,
il ne le trouve pas :-(

mais on va se fixe vite fait :

Télécharge GMER sur ton bureau :
http://www2.gmer.net/gmer.zip

* Dézipper le programme.
* Double cliquer sur Gmer.exe
/!\ Pour Vista et Seven, clique droit et lancer l'outil en tant qu'administrateur.
* Le programme se lance et fait un auto scan
(il s'agit de l'onglet : Rootkit/Malware).


=> Des lignes rouges doivent apparaître en cas d'infection :

* sur ces lignes rouges:
o Services: Clique droit puis delete service
o Process: Clique droit puis kill process
o Adl, file: Clique droit puis delete files

Tuto : https://www.malekal.com/tutorial-gmer/




0
vlad86 Messages postés 53 Date d'inscription   Statut Membre Dernière intervention  
 
Il n'y a aucune ligne rouge qui apparait :s

Je vous envoie le rapport par message privé car mon PC bug drôlement depuis.
0
Utilisateur anonyme
 
redemarre ton pc

donne moi des nouvelles avant de finaliser la déinfection
0
vlad86 Messages postés 53 Date d'inscription   Statut Membre Dernière intervention  
 
J'ai redémarré le PC, pas mal de programmes se sont terminés avec "force", en cliquant sur "Terminer maintenant".

Je ne pense pas avoir bien saisi ce que je dois faire ensuite ? Finaliser la désinfection ? Comment est-ce que je peux faire ça ?
0
Utilisateur anonyme
 
est ce que ton pc fonctionne correctement ?

c'est moi qui t'indique comment finaliser la désinfection si tout va bien ;-)

0
vlad86 Messages postés 53 Date d'inscription   Statut Membre Dernière intervention  
 
J'ai fait un petit test pour voir : c'est à dire que j'ai copié le long rapport (sur Facebook et ici) puis taper un peu de texte, et les lettres sont trèèèès trèès longues à s'afficher sur l'écran.
Après je ne sais pas si cela vient du PC lui même ou s'il est infecté. Cela dit il me semble que dans mes souvenirs, je n'avais jamais rencontré tel problème et qu'il marchait à la perfection. Surtout que je n'ai quasiment rien d'ouvert.

Ça risque d'être problématique quand je vais prendre les cours en amphi', si le texte s'affiche trois heures après :s
0
vlad86 Messages postés 53 Date d'inscription   Statut Membre Dernière intervention  
 
Ah j'ai mal compris je pense. Petite précision donc : Après le redémarrage oui, il se comporte comme avant, c'est à dire comme avant que je lance le programme : "GMER" !
0
Utilisateur anonyme
 
ceci est un autre problème, tu dispose de 1Go de ram, ton pc utilise la totaluité, du coup ton pc rame !

tu as deux solution :
la première consiste à diminuer les nombres de programmes au demarrage de windows, c'est à toi de trie les progmarres, je ne pourrai pas le faire à ta place.

la deuxième consiste à ajouter une barette de mémoire à ton pc
0
Utilisateur anonyme
 
up !
0
vlad86 Messages postés 53 Date d'inscription   Statut Membre Dernière intervention  
 
J'ai ajouté un petit commentaire au dessus :p

Sinon au démarrage je n'ai que mon antivirus d'après CCleaner, et lorsque je fais ces opérations il n'y a qu'un onglet d'ouvert avec un seul programme (Firefox).

De plus il me semble que vous m'avez parlé d'une infection au tout début ? Grâce à ce que l'on a effectué (surtout ce que vous avez effectué en vérité ^^), est-elle réellement supprimée ?
0
Utilisateur anonyme
 
justement, on va voir s'il ne reste rien,

* Télécharge Dr Web CureIt sur ton Bureau :

ftp://ftp.drweb.com/pub/drweb/cureit/drweb-cureit.exe

- Double clique <drweb-cureit.exe> et ensuite clique sur <Analyse>;

- Clique <Ok> à l'invite de l'analyse rapide. S'il trouve des processus infectés alors clique le bouton <Oui>.
Note : une fenêtre s'ouvrira avec options pour "Commander" ou "50% de réduction" : Quitte en cliquant le "X".
- Lorsque le scan rapide est terminé, clique sur le menu <Options> puis <Changer la configuration> ; Choisis l'onglet <Scanner>, et décoche <Analyse heuristique>. Clique ensuite sur <Ok>.
- De retour à la fenêtre principale : clique pour activer <Analyse complète>
- Clique le bouton avec flèche verte sur la droite, et le scan débutera.
- Clique <Oui> pour tout à l'invite "Désinfecter ?" lorsqu'un fichier est détecté, et ensuite clique "Désinfecter".
- Lorsque le scan sera complété, regarde si tu peux cliquer sur l' icône, adjacente aux fichiers détectés (plusieurs feuilles l'une sur l'autre). Si oui, alors clique dessus et ensuite clique sur l'icône <Suivant>, au dessous, et choisis <Déplacer en quarantaine l'objet indésirable>.
- Du menu principal de l'outil, au haut à gauche, clique sur le menu <Fichier> et choisis <Enregistrer le rapport>. Sauvegarde le rapport sur ton Bureau. Ce dernier se nommera DrWeb.csv
- Ferme Dr.Web Cureit
- Redémarre ton ordi (important car certains fichiers peuvent être déplacés/réparés au redémarrage).
- Suite au redémarrage, poste (Copie/Colle) le contenu du rapport de Dr.Web dans ta prochaine réponse


0