Demande de lecture log hiijack/doute

Bonjour à tous,

J'ai un doute sur une pallication qui se lance au démarrage, elle porte le nom de wrdpad05.exe (voir le rapport). Merci de jeter un oeil sur mon rapport et de me dire à quoi correpondent ces lignes.

Logfile of HijackThis v1.99.1
Scan saved at 22:34:40, on 02/02/2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\SAGEM\SAGEM F@st 800-908\dslmon.exe
C:\Program Files\ewido\security suite\ewidoctrl.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\Program Files\Kerio\Personal Firewall\persfw.exe
C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Trend Micro\Internet Security\tmproxy.exe
C:\Program Files\Trend Micro\Internet Security\PccPfw.exe
C:\Program Files\Trend Micro\Internet Security\Tmntsrv.exe
C:\Program Files\Trend Micro\Internet Security\PCClient.EXE
C:\Program Files\Trend Micro\Internet Security\PCCGUIDE.EXE
C:\Program Files\Trend Micro\Internet Security\TMOAgent.exe
C:\Program Files\eMule\emule.exe
C:\Documents and Settings\Matthieu MOES\Bureau\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: Yahoo! Companion BHO - {02478D38-C3F9-4efb-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn\ycomp5_3_18_0.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
O3 - Toolbar: Yahoo! Compagnon - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\ycomp5_3_18_0.dll
O4 - HKLM\..\Run: [pccguide.exe] "C:\Program Files\Trend Micro\Internet Security\pccguide.exe"
O4 - HKLM\..\Run: [PCClient.exe] "C:\Program Files\Trend Micro\Internet Security\PCClient.exe"
O4 - HKLM\..\Run: [TM Outbreak Agent] "C:\Program Files\Trend Micro\Internet Security\TMOAgent.exe" /run
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [MS Unix Binary] wrdpad05.exe
O4 - HKLM\..\RunServices: [MS Unix Binary] wrdpad05.exe
O4 - HKCU\..\Run: [MS Unix Binary] wrdpad05.exe
O4 - Global Startup: DSLMON.lnk = C:\Program Files\SAGEM\SAGEM F@st 800-908\dslmon.exe
O8 - Extra context menu item: &eBay Search - res://C:\Program Files\eBay\eBay Toolbar2\eBayTb.dll/RCSearch.html
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_02\bin\npjpi150_02.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_02\bin\npjpi150_02.dll
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1129671190013
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{4F4D7470-A46F-498B-9DF3-82E309E8BE41}: NameServer = 212.27.53.252 212.27.54.252
O23 - Service: ADSLAutoconnect - Unknown owner - C:\Program Files\ADSL Autoconnect\ADSL Autoconnect.exe" -z (file missing)
O23 - Service: ewido security suite control - ewido networks - C:\Program Files\ewido\security suite\ewidoctrl.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: Trend Micro Personal Firewall (PccPfw) - Trend Micro Incorporated. - C:\Program Files\Trend Micro\Internet Security\PccPfw.exe
O23 - Service: Kerio Personal Firewall (PersFw) - Kerio Technologies - C:\Program Files\Kerio\Personal Firewall\persfw.exe
O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe
O23 - Service: Trend NT Realtime Service (Tmntsrv) - Trend Micro Incorporated. - C:\Program Files\Trend Micro\Internet Security\Tmntsrv.exe
O23 - Service: Trend Micro Proxy Service (tmproxy) - Trend Micro Incorporated. - C:\Program Files\Trend Micro\Internet Security\tmproxy.exe

5 réponses

  1. bonjour,

    pas très catholique ce wrdpad en effet ....

    à part ça il n'y a rien d'autre de visible dans le hijack ...
    ... si y a quelque chose ....
    tu as 2 firewall installés --> source de conflits
    désinstalle-en 1 au choix (perso je garderais le Kerio) ou désactive la fonction firewall dans le Trend

    vala le remède pour le reste :
    1)
    Démarrer --> Exécuter --> tapes services.msc et valide
    dans la liste, cherche :
    MS Unix Binary --> Arrête-le --> puis désactive-le (clic droit - propriétés - type de démarrage = désactivé)

    2)
    une fois fait, relance hijackthis, "do a scan system only"
    coches ces lignes, puis clique sur "fix checked"
    O4 - HKLM\..\Run: [MS Unix Binary] wrdpad05.exe
    O4 - HKLM\..\RunServices: [MS Unix Binary] wrdpad05.exe
    O4 - HKCU\..\Run: [MS Unix Binary] wrdpad05.exe

    3)
    Affiche les dossiers système et fichiers cachés :
    Ouvrir le poste de travail
    - Outils --> Options des dossiers
    - Affichage --> zone Paramètres avancés
    - Cocher : Afficher le contenu des dossiers système
    - Cocher : Afficher les fichiers et dossiers cachés
    - Décocher : Masquer les extensions des fichiers dont le type est connu
    - Décocher : Masquer les fichiers protégés du système d'exploitation (recommandé)
    répondre Oui au message
    Clique sur "Appliquer à tous les dossiers"
    Clique sur OK

    4)Démarre en mode sans échec
    Redemarre le pc, laisse passer l'écran du bios, puis tapote sur la touche F8 avant qu'apparaisse l'écran de chargement de windows.
    Choisis le mode sans échec dans les options et valide avec entrée.
    ( si F8 ne fonctionne pas essaie avec F5)

    5)
    Recherche et supprime wrdpad05.exe

    6)Lance un scan complet de ton pc avec Ewido
    + scan avec ton antivirus

    7) redémarre en mode normal, relance Hijackthis et reposte un log

    -------------------------------
    ... WinErr 01B : Erreur illégale - Windows ne vous a pas autorisé à avoir cette erreur
    0
    1. Merci pour cette réponse rapide

      Je m'occupe du problème dès mon retour. Comment as tu remarqué que j'avais deux firewall activé ? (quelles lignes du rapport). Je ne le savais pas.

      Concernant le wrdpad, quest-ce que c'est ?

      MErci
      0
      1. re-

        Concernant le wrdpad, quest-ce que c'est ?
        une cochonnerie .... je l'ai déjà vu mais je sais plus avec quelle infection .... p'tet bien spyaxe

        Dans le doute d'ailleurs,
        1)
        Télécharge ceci (merci a S!RI pour ce petit programme) :
        http://siri.urz.free.fr/Fix/SmitfraudFix.zip
        Dézippe-le, puis double-clique sur Smitfraudfix.cmd
        Choisis l’option 1, il va générer un rapport
        Copie-colle ce dernier ici.
        Démo en image :
        http://siri.urz.free.fr/Fix/SmitfraudFix.php

        2)
        Démarre en mode sans échec
        Redemarre le pc, laisse passer l'écran du bios, puis tapote sur la touche F8 avant qu'apparaisse l'écran de chargement de windows.
        Choisis le mode sans échec dans les options et valide avec entrée.
        ( si F8 ne fonctionne pas essaie avec F5)

        3)
        Relance le programme Smitfraud,
        Cette fois choisit l’option 2, répond oui a tous ;
        Sauvegarde le rapport, redémarre en mode normal, copie-colle le rapport sauvegardé sur le forum.

        Comment as tu remarqué que j'avais deux firewall activé ?
        O23 - Service: Trend Micro Personal Firewall (PccPfw) - Trend Micro Incorporated. - C:\Program Files\Trend Micro\Internet Security\PccPfw.exe
        O23 - Service: Kerio Personal Firewall (PersFw) - Kerio Technologies - C:\Program Files\Kerio\Personal Firewall\persfw.exe

        Je ne connais pas la suite Trend Micro, je ne sais pas si tu pourras désactiver uniquement le firewall (à priori oui, mais ....)

        -------------------------------
        ... WinErr 01B : Erreur illégale - Windows ne vous a pas autorisé à avoir cette erreur
        0
        1. Bonjour,

          Merci pour cette aide. Je précise que pour les deux firewall, celui de pccilin est bien désactivé.

          Point n°1 : Concernant MS Unix Binary , il est introuvable avec services.msc ?

          Point n°2: j'ai bien fixé les lignes correspondantes

          Points n°3, 4 et 5 : fait, mais wrdpad05.exe introuvable ?

          Points n°6 et 7 : fait, voir mon dernier log ci dessous

          Logfile of HijackThis v1.99.1
          Scan saved at 20:09:30, on 08/02/2006
          Platform: Windows XP SP2 (WinNT 5.01.2600)
          MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

          Running processes:
          C:\WINDOWS\System32\smss.exe
          C:\WINDOWS\system32\winlogon.exe
          C:\WINDOWS\system32\services.exe
          C:\WINDOWS\system32\lsass.exe
          C:\WINDOWS\system32\svchost.exe
          C:\WINDOWS\System32\svchost.exe
          C:\WINDOWS\system32\spoolsv.exe
          C:\Program Files\ewido\security suite\ewidoctrl.exe
          C:\WINDOWS\System32\nvsvc32.exe
          C:\Program Files\Kerio\Personal Firewall\persfw.exe
          C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe
          C:\WINDOWS\System32\svchost.exe
          C:\Program Files\Trend Micro\Internet Security\Tmntsrv.exe
          C:\Program Files\Trend Micro\Internet Security\tmproxy.exe
          C:\Program Files\Trend Micro\Internet Security\pccguide.exe
          C:\Program Files\Trend Micro\Internet Security\PCClient.exe
          C:\Program Files\Trend Micro\Internet Security\TMOAgent.exe
          C:\Program Files\SAGEM\SAGEM F@st 800-908\dslmon.exe
          C:\Program Files\Trend Micro\Internet Security\PccPfw.exe
          C:\WINDOWS\explorer.exe
          C:\Program Files\eMule\emule.exe
          C:\WINDOWS\system32\wuauclt.exe
          C:\Documents and Settings\Matthieu MOES\Bureau\HijackThis.exe

          R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/
          R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
          O2 - BHO: Yahoo! Companion BHO - {02478D38-C3F9-4efb-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn\ycomp5_3_18_0.dll
          O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
          O3 - Toolbar: Yahoo! Compagnon - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\ycomp5_3_18_0.dll
          O4 - HKLM\..\Run: [pccguide.exe] "C:\Program Files\Trend Micro\Internet Security\pccguide.exe"
          O4 - HKLM\..\Run: [PCClient.exe] "C:\Program Files\Trend Micro\Internet Security\PCClient.exe"
          O4 - HKLM\..\Run: [TM Outbreak Agent] "C:\Program Files\Trend Micro\Internet Security\TMOAgent.exe" /run
          O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
          O4 - Global Startup: DSLMON.lnk = C:\Program Files\SAGEM\SAGEM F@st 800-908\dslmon.exe
          O8 - Extra context menu item: &eBay Search - res://C:\Program Files\eBay\eBay Toolbar2\eBayTb.dll/RCSearch.html
          O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
          O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_02\bin\npjpi150_02.dll
          O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_02\bin\npjpi150_02.dll
          O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
          O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
          O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
          O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1129671190013
          O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab
          O17 - HKLM\System\CCS\Services\Tcpip\..\{4F4D7470-A46F-498B-9DF3-82E309E8BE41}: NameServer = 212.27.54.252 212.27.53.252
          O23 - Service: ewido security suite control - ewido networks - C:\Program Files\ewido\security suite\ewidoctrl.exe
          O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
          O23 - Service: Trend Micro Personal Firewall (PccPfw) - Trend Micro Incorporated. - C:\Program Files\Trend Micro\Internet Security\PccPfw.exe
          O23 - Service: Kerio Personal Firewall (PersFw) - Kerio Technologies - C:\Program Files\Kerio\Personal Firewall\persfw.exe
          O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe
          O23 - Service: Trend NT Realtime Service (Tmntsrv) - Trend Micro Incorporated. - C:\Program Files\Trend Micro\Internet Security\Tmntsrv.exe
          O23 - Service: Trend Micro Proxy Service (tmproxy) - Trend Micro Incorporated. - C:\Program Files\Trend Micro\Internet Security\tmproxy.exe

          Merci de me donner votre avis
          0
          1. bonjour,

            bon.... je ne vois rien de méchant dans ton log :-)

            reste le problème des 2 firewall ....
            si si, ils sont bien là tous les 2 :-)
            lancés comme des services (au démarrage) ici :
            O23 - Service: Trend Micro Personal Firewall (PccPfw) - Trend Micro Incorporated. - C:\Program Files\Trend Micro\Internet Security\PccPfw.exe
            O23 - Service: Kerio Personal Firewall (PersFw) - Kerio Technologies - C:\Program Files\Kerio\Personal Firewall\persfw.exe

            et présents dans les tâches en cours ici :
            Running processes:
            ....
            C:\Program Files\Trend Micro\Internet Security\PccPfw.exe
            C:\Program Files\Kerio\Personal Firewall\persfw.exe
            .....

            le risque c'est une perte d'efficacité ... et une source de conflits possibles

            pour le reste ça m'a l'air propre

            bonne journée

            -------------------------------
            ... WinErr 01B : Erreur illégale - Windows ne vous a pas autorisé à avoir cette erreur
            0