Entraide a l'analyse Hijack this

Résolu/Fermé
Utilisateur anonyme - 8 févr. 2006 à 16:56
 chat_teigne - 22 févr. 2006 à 18:52
Bonjour les helpers

Je mets a disposition ce poste pour discuter eventuellement des infections, poser des questions sur les logiciels, les infections, les eradications.
Il a pour but de mieux comprendre la lutte anti malware et essayer de developper les meilleures techniques de desinfections.
Si vous avez des questions, n hesiter pas

Note: Ce n'est pas un café ici.
A voir également:

162 réponses

Utilisateur anonyme
10 févr. 2006 à 17:47
Re;

si tu fixe 1 ligne serras telle définitivement perdu (1 ligne infecter bien sur )

Si tu supprimes une ligne infecté (cela peut etre different avec une ligne saine); elle sera supprimer. MAIS il ne faut pas oublier de supprimer le .exe de la ligne infecté !

faut il passer l'anti spy avant ou après de fixer 1 ligne

Ca, c est selon le poste et tes manips. Moi personnellement j utilises d abord hijack this puis les logiciels, d autres non , font l inverse.

a+
0
ukioss Messages postés 782 Date d'inscription lundi 30 janvier 2006 Statut Membre Dernière intervention 16 avril 2015 156
10 févr. 2006 à 17:57
ok et merci de t'être occuper de nous, et je prends bonne note de tout sa
ps aure sujet, quand tu aura le temps j'ai mis 1 poste sur la carpe
--http://www.commentcamarche.net/forum/affich-2088309-pour-regis59-la-peche-a-la-carpe?CCMSESSID=f93ba749fea1c23d9c1d474b1dc14ef1
ukioss
0
Utilisateur anonyme
10 févr. 2006 à 18:06
Pas de probleme ! Si tu as une question ou un probleme si un poste, n'hesites pas a demander conseilles !
Je vais aller jetter un oeil sur le lien ;-)

a+
0
balltrap34 Messages postés 16240 Date d'inscription jeudi 8 janvier 2004 Statut Contributeur sécurité Dernière intervention 28 novembre 2009 331
10 févr. 2006 à 23:22
salut regis
le 3 ieme se bat avec la machine virtuel pour tenter de la connecter au net
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Utilisateur anonyme
11 févr. 2006 à 13:40
Salut Balltrap;

Tu sais pas s'il a réussi a connecter son pc virtuel au net?

a+
0
Séb08 Messages postés 16503 Date d'inscription dimanche 13 novembre 2005 Statut Contributeur Dernière intervention 17 février 2023 1 430
11 févr. 2006 à 15:08
Slt Régis,

Bonne remarque...

@+

;-)
0
Utilisateur anonyme
11 févr. 2006 à 15:30
;-)

Bon courage aux helpers, j essaierais de vous tenir au courant au max

PS: La version actuelle de smitfraudfix est la 2.19.

A+
0
afideg Messages postés 10517 Date d'inscription lundi 10 octobre 2005 Statut Contributeur sécurité Dernière intervention 12 avril 2022 602
12 févr. 2006 à 14:00
Bonjour Régis59,
Et félicitations pour cette initiative.
Heureux que Moe31,Séb08, balltrap34 soient venus t'épauler.

À ce chapître, j'aimerais que tu puisses vérifier ce que j'ai mis à disposition là:
<http://www.commentcamarche.net/forum/affich-2087138-ne-pas-masquer-les-extensions-de-fichiers>
Et si c'est correct, me le confirmer.
Mais je devine que cela mérite des commentaires plus techniques; indépendamment du débat "capable/pas capable" ou "spécaliste/débutant".
Merci à toi pour ta générosité et ta politesse.

PS- un petit regard là SVP http://www.commentcamarche.net/forum/affich-2008235-une-question-sur-zone-alarme
Merci d'y participer.
0
green day Messages postés 26371 Date d'inscription vendredi 30 septembre 2005 Statut Modérateur, Contributeur sécurité Dernière intervention 27 décembre 2019 2 162
11 févr. 2006 à 17:41
Bonjour à tous !

Salut Quantin !

pour les lignes 04 , je pense avoir compris, mais pour les autres c'est une autre histoire ...

je m'explique : pour analyser une ligne04, il faut mettre la partie entre crocher et pour les autres lignes, il faut mattre quoi ???


bien à toi !

@+
0
Utilisateur anonyme
11 févr. 2006 à 18:05
Salut green day

Essaye de voir avec ceci, ca pourra surement t'aider :
http://s4.ultrashare.net/hosting/dl/1b1ca7241d99f8bf/

a++
0
green day Messages postés 26371 Date d'inscription vendredi 30 septembre 2005 Statut Modérateur, Contributeur sécurité Dernière intervention 27 décembre 2019 2 162
12 févr. 2006 à 19:50
Salut Moe !


merci pour le tuto !

il est vraiment très bien fait !

@+
0
incognito02 Messages postés 3487 Date d'inscription vendredi 28 octobre 2005 Statut Contributeur Dernière intervention 17 août 2008 138
11 févr. 2006 à 19:19
Salut Moe :-))

C'est de ta composition ?

Si c'est le cas, toutes mes félicitations, c'est super clean !

Bon week end.

A++
0
Utilisateur anonyme
12 févr. 2006 à 17:05
Salut afideg

Je suis moi meme content que Balltrap et moe soit venus.
Pour le lien; moi je conseilles de toujours les caches pour eviter que les "moins" connaisseurs fassent des betises.Ces fichiers sont caches car ils sont plus ou moins interressant.Cache ou non, cela n a aucune influence sur le systeme.Les afficher permet a l utilisateur de controler ces fichiers, et de rechercher quelque chose mais pour ceux qui n y connaissent moins, autant les caches , ca evitera les gros soucis.
Ai je repondu a ta question?

a+
0
afideg Messages postés 10517 Date d'inscription lundi 10 octobre 2005 Statut Contributeur sécurité Dernière intervention 12 avril 2022 602
12 févr. 2006 à 17:36
Salut et merci Régis59,
Je voulais particulièrement insister sur l'aspect "technique"; mais tu y as, je crois, répondu avec ceci: "Cache ou non, cela n'a aucune influence sur le système".
Ce qui veut dire en clair que cela n'influence en rien le résultat des analyses des anti-malwares ou autres analyses.
Cela me paraissait important d'en parler (d'abord pour mon propre compte).
Merci à toi.
0
Utilisateur anonyme
12 févr. 2006 à 18:52
re,

oui qu il soit cache ou non, les progs font leur travail ;-)

a+
0
Test74 Messages postés 31 Date d'inscription vendredi 16 décembre 2005 Statut Membre Dernière intervention 16 février 2009 5
12 févr. 2006 à 20:43
Un grand salut à Régis59 pour l’aide précieuse qu’il porte à tout le monde, soit pour les aider à se sortir des angoisses dues aux virus et également pour nous apprendre « Comment çà marche »
Je pense que ce post sera très intéressant de suivre. En même temps je tenais également à remercier tous les autres « profs » qui participent amplement à la bonne ambiance de ce forum il suffit de lire ce post au demeurant très intéressant, pour ce rendre compte de cette bonne coopération mutuelle qui y règne.

http://www.commentcamarche.net/forum/affich-1686875-smitfraudfix-desktophijack-avgold


Avant de terminer, je souhaiterai, avec un peut de retard, un bon anniversaire à Régis
Au plaisir de suivre vos commentaires
@+ claude
0
Utilisateur anonyme
12 févr. 2006 à 22:36
Bonsoir Test;

Merci beaucoup pour ton message qui me fait tres plaisir.On s est deja croisé sur un poste?
Merci pour mon anniversaire, passe boire une petite coupe de champagne a l occaz'

http://www.arrakeen.ch/usacan/062%20%20champagne%20tower.jpg

a+
0
ludo14 Messages postés 53 Date d'inscription dimanche 13 novembre 2005 Statut Membre Dernière intervention 1 avril 2006
13 févr. 2006 à 11:21
bonjour régis,moe,balltrap et les autres
juste pour vous remercié de nous faire partager vos connaissance, forte utile je l'avoue, afin de mieux maitriser tout les outils que vous méttez a notre disposition pour nous faire mieux comprendre ce qu'est la sécurité informatique.
Merci à vous Ludo14
0
Utilisateur anonyme
13 févr. 2006 à 13:58
Salut ludo

juste pour vous remercié de nous faire partager vos connaissance

Mais de rien, et il faudra bien a jour que quelqu un nous remplace.De plus, si chacun autour de lui fait prendre conscience de la sécurité informatique, les menaces seront amoindries, moins de soucis de cette envergure, moins d anarque. Mais peu de personnes ont cette conscience de sa securité sur Internet.

Au plaisir ;-)
0
Séb08 Messages postés 16503 Date d'inscription dimanche 13 novembre 2005 Statut Contributeur Dernière intervention 17 février 2023 1 430
13 févr. 2006 à 17:47
Salut Quentin ,

J'aimerais savoir à quoi "sert" le prog l2mfix.exe dans l'analyse, et comment interpreter son rapport ?

Et quand ou pour quelles raisons l'utiliser ?


Merci ;-)
0
Utilisateur anonyme
13 févr. 2006 à 19:40
Hello tous,

Je ne pense pas que Quentin m'en voudra si j'ai le temps de répondre avant lui :-)
Merci d'avoir posé la question Séb, ça m'a obligée à ranger le grenier à notes avant de les partager lol


Tu peux utiliser L2mFix notamment en cas d'infection Look2Me (ou Look To Me), c'est un adware variant, repérable en O20.
HijackThis n'en vient pas à bout, la .dll peut changer à chaque reboot du PC, et L2Mfix permet de casser ce processus de régénération de l'infection.

Si tu constates une O20 changeante à chaque rapport HijackThis généré, par exemple :

09/01/2006 à 14:46
O20 - Winlogon Notify: Applets - C:\WINDOWS\system32\fp4403hqe.dll

09/01/2006 à 19:25
O20 - Winlogon Notify: Applets - C:\WINDOWS\system32\cCrds.dll

11/01/2006 à 15:00
O20 - Winlogon Notify: Run - C:\WINDOWS\system32\dmrpsetu.dll

11/01/2006 à 16:44
O20 - Winlogon Notify: App Management - C:\WINDOWS\system32\irp0l57m1.dll


=> Diagnostic Look2Me.

Le principe d'utilisation du fix comporte 3 options :
Phase 1 : OPTION 1, génération du rapport.
Phase 2 : si le rapport confirme l'infection, passer OPTION 2.
Phase 3 : pour fixer les O20 normalement en "(file missing)".

PROCEDURE DETAILLEE :

Télécharger l2mfix.exe sur http://www.downloads.subratam.org/l2mfix.exe

[Phase 1]
- Quitter le net, le navigateur, et toutes autres fenêtres d'applications ;
- Dézipper l2mfix.exe sur le bureau ;
- Dans le dossier du programme, double-cliquer sur l2mfix.bat ;
- Choisir OPTION 1 (Run find log) et valider par la touche [Entrée] ;
=> Un rapport sera généré dans le Bloc-notes, se reconnecter pour le poster au forum.


Pour exploiter le rapport de L2mFix, il faut en regarder la fin.



>>> Exemple d'infection ABSENTE au rapport :
(...)
No matches found.
**********************************************************************************
Directory Listing of system files:
Volume in drive C has no label.
Volume Serial Number is 20ED-57E3

Directory of C:\WINDOWS\System32

12/27/2005 03:09 PM <DIR> dllcache
02/11/2004 12:15 PM <DIR> Microsoft
0 File(s) 0 bytes
2 Dir(s) 28,727,361,536 bytes free




>>> Exemple d'infection PRESENTE au rapport :
(...)
No matches found.
**********************************************************************************
Directory Listing of system files:
Volume in drive C has no label.
Volume Serial Number is 78B9-4581

Directory of C:\WINDOWS\System32

05/01/2006 18:33 237,197 ktduzb.dll
05/01/2006 18:33 233,567 l8l60i3se8.dll
02/01/2006 14:07 237,197 i606lgds1606.dll
02/01/2006 13:25 234,039 lcgif10N.dll
31/12/2005 15:34 237,148 n46qlej51ho.dll
31/12/2005 14:36 235,584 ropdd.dll
31/12/2005 14:36 236,479 hrr8059ue.dll
30/12/2005 21:22 236,307 sgorprop.dll
30/12/2005 19:56 236,307 pbdx5016.dll
30/12/2005 19:53 234,714 dn4401hqe.dll
30/12/2005 18:28 234,714 wqapi.dll
30/12/2005 17:29 236,375 en66l1js1.dll
19/10/2005 21:42 <DIR> dllcache
22/10/2004 13:32 <DIR> Microsoft
12 File(s) 2,829,628 bytes
2 Dir(s) 32,656,060,416 bytes free

=> On voit qu'L2mfix a repéré des fichiers, il faudra passer l’OPTION 2.


[Phase 2]
- Quitter le net, le navigateur, et toutes autres fenêtres d'applications ;
- Double-cliquer sur l2mfix.bat ;
- Choisir OPTION 2 (Run fix) et valider par la touche [Entrée] ;
- A l'invite, appuyer sur une touche du clavier pour redémarrer le PC ;
=> Au redémarrage, le nettoyage de L2mFix se poursuit, puis génère le résultat du nettoyage en ouvrant le Bloc-notes ; se reconnecter pour le poster au forum.

Poster un dernier rapport HijackThis pour vérifier que la .dll en O20 est partie et ne s'est pas régénérée.
Faire un scan AV en ligne pour plus de sûreté.


Voilà Séb, mes connaissances s'arrêtent là.
Pour autres détails, pense à faire un tour dans les archives de CCM, Quentin y a rédigé des descriptions de différents outils de désinfection, dans la rubrique [Sécurité].

Super convivial et pratique ce post, merci Quentin, bisous à toi et aux autres chouchous (j'ai vu ton coucou chouchou-télégraphique ! Bisous à toi itou !)

Bon courage à tous, et bonne soirée :-)
0
Séb08 Messages postés 16503 Date d'inscription dimanche 13 novembre 2005 Statut Contributeur Dernière intervention 17 février 2023 1 430
13 févr. 2006 à 19:42
Merci Lili....

;-)

@+
0
Utilisateur anonyme
13 févr. 2006 à 19:49
Avec plaisir :-)
J'ai pas pensé à préciser dans l'exemple des O20 variantes, mais tu l'auras deviné, les noms de .dll sont aléatoires.

Bubye !
0
Utilisateur anonyme
13 févr. 2006 à 19:57
super le tuto :) bravo lili !!!

@+++++++
0
Bonjour,

Je viens de faire une analyse par Hi Jack This mais n'étant pas une pro de l'informatique j'aurais besoin d'aide pour savoir si j'ai un virus, si je peux le virer de mon PC, comment faire...?

J'aurais besoin de ton aide.
Merci.
0