Hiddenext et tr qq chose!!

snoop -  
 Utilisateur anonyme -
Bonjour,
Voila je suis entrain de nettoyer un c et des fichier ne veulent pas se supprimé donc scna antivir et 4 virus detecter!!

j'ai tenter de suprimer redemarré et fait un scan hisjackthis je vous post le rapport et vous demande de l'aide pour la suite s'il vous plait merci!!

le rapport qui n'est pas très grand j'attend vos réponse pour cocher ce qui faut merci

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 02:32:36, on 17/01/2011
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\LEXBCES.EXE
C:\WINDOWS\system32\LEXPPS.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Avira\AntiVir Desktop\sched.exe
C:\Program Files\Avira\AntiVir Desktop\avguard.exe
C:\WINDOWS\System32\drivers\CDAC11BA.EXE
C:\Program Files\TOSHIBA\ConfigFree\CFSvcs.exe
C:\WINDOWS\System32\FsUsbExService.Exe
C:\WINDOWS\System32\HPZipm12.exe
C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\igfxtray.exe
C:\WINDOWS\System32\hkcmd.exe
C:\WINDOWS\System32\00THotkey.exe
C:\WINDOWS\LTSMMSG.exe
C:\Program Files\Apoint2K\Apoint.exe
C:\Program Files\TOSHIBA\TouchED\TouchED.Exe
C:\WINDOWS\System32\TFNF5.exe
C:\Program Files\Apoint2K\Apntex.exe
C:\Program Files\TOSHIBA\Commandes TOSHIBA\TFncKy.exe
C:\Program Files\Avira\AntiVir Desktop\avgnt.exe
C:\WINDOWS\System32\ctfmon.exe
C:\WINDOWS\System32\TPSBattM.exe
C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
C:\Program Files\Nikon\NkView6\NkvMon.exe
C:\Program Files\PC Connectivity Solution\ServiceLayer.exe
C:\Program Files\PC Connectivity Solution\Transports\NclUSBSrv.exe
C:\Program Files\PC Connectivity Solution\Transports\NclRSSrv.exe
C:\Documents and Settings\Administrateur\Bureau\HiJackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.orange.fr
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\System32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\System32\hkcmd.exe
O4 - HKLM\..\Run: [00THotkey] C:\WINDOWS\System32\00THotkey.exe
O4 - HKLM\..\Run: [000StTHK] 000StTHK.exe
O4 - HKLM\..\Run: [LTSMMSG] LTSMMSG.exe
O4 - HKLM\..\Run: [Apoint] C:\Program Files\Apoint2K\Apoint.exe
O4 - HKLM\..\Run: [TouchED] C:\Program Files\TOSHIBA\TouchED\TouchED.Exe
O4 - HKLM\..\Run: [TFNF5] TFNF5.exe
O4 - HKLM\..\Run: [TPSMain] TPSMain.exe
O4 - HKLM\..\Run: [TFncKy] TFncKy.exe
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [WOOKIT] C:\Program Files\Wanadoo\Shell.exe appLaunchClientZone.shl|PARAM= cnx
O4 - HKCU\..\Run: [Instant Access] C:\WINDOWS\System32\linkprd.exe /res
O4 - HKCU\..\Run: [amva] C:\WINDOWS\System32\amvo.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\S-1-5-18\..\RunOnce: [Win32 exe file] winstr32.exe (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - HKUS\.DEFAULT\..\RunOnce: [Win32 exe file] winstr32.exe (User 'Default user')
O4 - Startup: PowerReg Scheduler.exe
O4 - Global Startup: DSLMON.lnk = C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Lancement rapide de Microsoft Office OneNote 2003.lnk = C:\Program Files\Microsoft Office\OFFICE11\ONENOTEM.EXE
O4 - Global Startup: NkvMon.exe.lnk = C:\Program Files\Nikon\NkView6\NkvMon.exe
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.2\bin\npjpi142.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.2\bin\npjpi142.dll
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O10 - Unknown file in Winsock LSP: c:\windows\system32\nwprovau.dll
O16 - DPF: {09C21411-B9A2-4DE6-8416-4E3B58577BE0} (France Telecom MDM ActiveX Control) - http://minitelweb.minitel.com/imin_data/ocx/MDM.cab
O23 - Service: Avira AntiVir Planificateur (AntiVirSchedulerService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\avguard.exe
O23 - Service: C-DillaCdaC11BA - Macrovision - C:\WINDOWS\System32\drivers\CDAC11BA.EXE
O23 - Service: ConfigFree Service (CFSvcs) - TOSHIBA CORPORATION - C:\Program Files\TOSHIBA\ConfigFree\CFSvcs.exe
O23 - Service: FsUsbExService - Teruten - C:\WINDOWS\System32\FsUsbExService.Exe
O23 - Service: Service de l'iPod (iPod Service) - Unknown owner - C:\Program Files\iPod\bin\iPodService.exe (file missing)
O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe
O23 - Service: ServiceLayer - Nokia. - C:\Program Files\PC Connectivity Solution\ServiceLayer.exe
O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe

118 réponses

snoop
 
Merci je testerai ce demain je n'ai plus le temps ni le pc a porter de main, je te tiendrai au courant des que possible dans le week end !
a bientot
0
moment de grace Messages postés 30049 Statut Contributeur sécurité 2 274
 
ok

@ +
0
snoop
 
salut bon j'avais un peu de temps devant moi j'ai effectuez les manip de ton dernier message donc gmer plus rapport!
Puis arriver a clic droit delete service !

Un message d'erreur apparait :
you removing the service "tzxhs..";
warnig !!!
this action might crach your system if the service required by windows are you sure to continue !

La je fais OUI, une nouvelle erreur apparait :

Error 0xFFFFFFFF: service "tzxhs..." was not deleted !
La je clique sur ok !

et un nouveau message aparait :

Are you sure you want delete service file " tzxhs..."
C\:WINDOWS\systeme32\svchost.exe

Donc je repond de nouveau oui!

Et un nouveau message d'erreur me disant que c'est impossible d'efface "tzxhs.." Descripteur non valide !!

Voila je voulais pas t'embeter avec ça aujourd'hui, mais si jamais tu passe par là,

Dit moi si je continue la manip et passe au fichier CFScript + snoop.exe ou non vu que le delete service n'a pas fonctionner!

Je serait de retour ce soir certainement si tu es dans les parages !
Sinon ben quand tu aura le temps!
Merci beaucoup encore !

Cordiallement franck
0
moment de grace Messages postés 30049 Statut Contributeur sécurité 2 274
 
sur la ligne rouge

fais => Process:cliques droit kill process

puis combofix CFScript
0
snoop
 
ok je ne prend pas en compte les erreur?
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
snoop
 
kill process n'est pas en surbrillance impossible de cliquer dessus!
0
moment de grace Messages postés 30049 Statut Contributeur sécurité 2 274
 
avec gmer

au lieu de faire delete service choisir kill process et j'espère qu'il n'y aura plus d'erreur
0
snoop
 
ooopps tu as repondu avant de voir mon dernier message kill process n est pas accesible !!!
0
moment de grace Messages postés 30049 Statut Contributeur sécurité 2 274
 
arf

essaie en mode sans echec

et moi je demande confirmation pour une autre manip au cas où
0
snoop
 
Merci,
j'etait en mode sans echec ! En mode normale gmer me fait rebooter le pc avec ecran bleu!
Et quand j ouvre gmer en mode sans echec j ai une erreur avec un fichier introuvable ???
cela vient peut etre de la? non ?

Bon je reviens ici vers 22H au cas ou n'hesite pas a mettre une autre manip stp, entre temps je me deplace juste chez mon frere j ai une connexion la haut je continuerai ca tt a l heure merci encore a toute a l'heure si tu est dans les parages merci !
0
moment de grace Messages postés 30049 Statut Contributeur sécurité 2 274
 
j'attends le retour d'une demande...
0
snoop
 
Moi je suis de retour,
ok pour ta demande j'attends que tu me fasse signe .
0
moment de grace Messages postés 30049 Statut Contributeur sécurité 2 274
 
en clic droit sur la ligne rouge as tu l'option disable proposée ?

si oui choisis la
0
snoop
 
Bonjour,
Bon je peut choisire disable je fini le scan et je test cela.

Je doit avoir quoi ensuite?
(je suppose la manip avec cfscript et combo! bon je fait ca et te pose ce qui se passe !
A toute
0
moment de grace Messages postés 30049 Statut Contributeur sécurité 2 274
 
0
snoop
 
alors en cliquant sur disable j ai un message qui dit que le service a bien etait arreter ensuite je lance cfscript et combo en fesant glisser fcscript sur combofif!

et la deux bip et un avertissement :

http://dowload.bleepingcomputer.com\susb\combofix.exe
https://forospyware.com
combofix a ete peut etre telechargé depuis un autre site, il y a des risques qu'il puisse être corrompu. pour être tranquille, je vous conseille de supprimer cet exemplaire et de telecharger de nouveau !

Je fait quoi ? je n'ai pas encore cliquer sur ok, si je clique est ce qu'il ne va pas arreter le programme vu l'avertissement precedent??
0
moment de grace Messages postés 30049 Statut Contributeur sécurité 2 274
 
ok

retélécharge le et fais la manip du script

http://download.bleepingcomputer.com/sUBs/ComboFix.exe
0
snoop
 
bon toujours en scan et rien ne se passe toujours un curseur jaune qui clignote.

Le point de restauration se fait bien au debut puis ensuite bloquer sur le message qui dit que cela peut prendre 10min ou si bien affecter ce temp peut doubler !

Mais sinon rien d'autre.
J'attend encore un peu et te tient au courant masi si tu as une autre idée merci .
0
moment de grace Messages postés 30049 Statut Contributeur sécurité 2 274
 
laisse tourner
0
snoop
 
ok j'ai laisser tourner, toujours aucun résultats .

Je pense a la ré installation mais je ne sais pas si cela règlera ou non le probleme ?
ou le système interne tel le bios pourrait être toucher?
ou tu me conseille autre chose ?
0
Utilisateur anonyme
 
salut moment de grace m'a demandé d'intervenir si j'avais une idée mirobolente :)

1. Télécharge The Avenger par Swandog46 sur le Bureau

http://www.geekstogo.com/forum/files/file/393-the-avenger-by-swandog46/

Clique sur Avenger.zip pour ouvrir le fichier
Extraire avenger.exe sur le bureau

2. Copier tout le texte en gras ci-dessous : mettre en surbrillance et appuyer sur les touches(Ctrl+C):

Drivers to delete:
tzxhsgd


IMPORTANT: Le code ci-dessus a été intentionnellement rédigé pour CET utilisateur.
si vous n'êtes pas CET utilisateur, NE PAS appliquer ces directives : elles pourraient endommager votre système.

Ferme toutes les applications et ton navigateur

3. Maintenant, lance The Avenger en cliquant sur son icône du bureau.

Vérifie que la case devant "Automatically disable any rootkits found" n'est pas cochée.

Cclique sur l'icone de droite (en rose et bleu). Le texte va se copier dans la fenêtre.

Clique sur Execute

4. The Avenger va automatiquement faire ce qui suit:

Il va Re-démarrer le système.
Pendant le re-démarrage, il apparaitra brièvement une fenêtre de commande de windows noire sur le bureau, ceci est NORMAL.
Après le re-démarrage, il crée un fichier log qui s'ouvrira, faisant apparaitre les actions exécutées par The Avenger. Ce fichier log se trouve ici : C:\avenger.txt
The Avenger aura également sauvegardé tous les fichiers, etc., que tu lui as demandé de supprimer, les aura compactés (zipped) et tranféré l'archive zip ici C:\avenger\backup.zip.

5. Pour finir copier/coller le contenu du ficher c:\avenger.txt dans ta réponse
G3?-?@¢??@?......List_Kill'em...
0
snoop
 
alors meci de ton intervention,
J'ai donc lancer avenger coller le text et lancer le scan!
Cela a bien redemarré le pc masi il y a eu une verification système pendant le demarrage, avec en fin de message mémoire insuffisante pour sauvegarder les donner supprimer! puis une fois le bureau apparu une erreur que je n'est pas eu le temps de lire a fait du genre impossible d ouvrir windows!

Il a re demarré avec un message comme quoi une erreur serieuse est intervenu est voici donc le rapport :

Logfile of The Avenger Version 2.0, (c) by Swandog46
http://swandog46.geekstogo.com

Platform: Windows XP

*******************

Script file opened successfully.
Script file read successfully.

Backups directory opened successfully at C:\Avenger

*******************

Beginning to process script file:

Rootkit scan active.
No rootkits found!

Error: registry key "\Registry\Machine\System\CurrentControlSet\Services\tzxhsgd" not found!
Deletion of driver "tzxhsgd" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist

Completed script processing.

*******************

Finished! Terminate.

Je comprend pas si c'est bien fini ou non , je doit lancer list kill'em ensuite ?
0
Utilisateur anonyme
 
relance un scan avec gmer
0
snoop
 
ok
1er en mode normal tooujours redemarrage avec ecran bleu!

je le re tente donc en mode sans echec, toujours cette petite erreur en lancant gmer: GMERdevice error \\.\fxliapow: le fichier spécifié est introuvable.

mais le programme se lance quand même ensuite, nouveauté plus de ligne rouge je lance le scan, et voici le rapport!

GMER 1.0.15.15530 - http://www.gmer.net
Rootkit scan 2011-01-22 15:23:43
Windows 5.0.2195
Running: ll18sr54.exe

---- Registry - GMER 1.0.15 ----

Reg HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion@ProductName Microsoft Windows XP
Reg HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion@CurrentVersion 5.1
Reg HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows@DeviceNotSelectedTimeout 15
Reg HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows@GDIProcessHandleQuota 10000
Reg HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows@Spooler yes
Reg HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows@swapdisk
Reg HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows@TransmissionRetryTimeout 90
Reg HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows@USERProcessHandleQuota 10000

---- EOF - GMER 1.0.15 ----
0
Utilisateur anonyme
 
il doit faire l ecran bleu en mode normal parce que tu ne desactives pas les protections...

essaie de lancer List_kill'em apres desinstall et retelechargement
0