Rapport Hijackthis

Résolu/Fermé
Wazisisgood Messages postés 23 Date d'inscription mercredi 23 mars 2011 Statut Membre Dernière intervention 8 novembre 2013 - Modifié par Wazisisgood le 23/03/2011 à 18:13
Smart91 Messages postés 29096 Date d'inscription dimanche 15 juillet 2007 Statut Contributeur sécurité Dernière intervention 5 avril 2014 - 27 mars 2011 à 14:07
Bonjour à tous !

Voilà, ce n'est pas que j'ai de problèmes particuliers avec mon PC, mais j'aimerai quand même 'l'alléger' au maximum. Minimiser les petits programmes inutiles histoire que ça soit bien clean.
J'ai actuellement 51 services en cours d'exécution et je pense que la plupart ne devraient pas y être.
Je vous est donc fait un rapport grâce à HijackThis, c'est la première fois que j'en fait un alors j'aimerai savoir ce que vous en pensez :

https://pjjoint.malekal.com/files.php?read=66c7d2b7e67115

Voilà merci à vous qui prenez le temps !

21 réponses

Smart91 Messages postés 29096 Date d'inscription dimanche 15 juillet 2007 Statut Contributeur sécurité Dernière intervention 5 avril 2014 2 326
23 mars 2011 à 19:29
Bonjour,

Je te propose de faire un diagnostic plus poussé.
Télécharge ZHPDiag (de Nicolas Coolman) sur ton bureau
https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html

Une fois le téléchargement achevé, double clique sur ZHPDiag.exe et suis les instructions.

/!\Utilisateurs de Vista et Windows 7 : Clique droit sur le logo de ZHPDiag.exe, « exécuter en tant qu'Administrateur »

N'oublie pas de cocher la case qui permet de mettre un raccourci sur le Bureau.
- Double clique sur le raccourci ZHPDiag sur ton Bureau pour le lancer.
(/!\L'outil a créé 2 icônes ZHPDiag et ZHPFix)
- Clique sur la loupe pour lancer l'analyse.
- Laisse l'outil travailler, il peut être assez long.
- Ferme ZHPDiag en fin d'analyse.
- Pour transmettre le rapport clique sur ce lien : http://www.cijoint.fr/
- Clique sur Parcourir et cherche le répertoire où est installé ZHPDiag (en général C:\Program Files\ZHPDiag).
- Sélectionne le fichier ZHPDiag.txt.
- Clique sur "Cliquez ici pour déposer le fichier".
- Un lien de cette forme : http://www.cijoint.fr/cjlink.php?file=cj200905/cijSKAP5fU.txt est ajouté dans la page.
- Copie ce lien dans ta réponse.

Smart
1
Wazisisgood Messages postés 23 Date d'inscription mercredi 23 mars 2011 Statut Membre Dernière intervention 8 novembre 2013
23 mars 2011 à 19:56
Voilà le rapport après avoir suivi les instructions :

http://www.cijoint.fr/cj201103/cijieRKmR9.txt
0
Smart91 Messages postés 29096 Date d'inscription dimanche 15 juillet 2007 Statut Contributeur sécurité Dernière intervention 5 avril 2014 2 326
23 mars 2011 à 21:41
Rien de particulier sur ton PC.
On va quand m^me faire qq vérifications.
Mias avant tu peix désinstaller Syboty et AD-aware. Ils ont inutiles et ne font que ralentir ton PC.

Fais ceci:
- Rends-toi à cette adresse afin de télécharger AD-Remover (créé par C_XX) : http://www.teamxscript.org/adremoverTelechargement.html
- Clique sur TÉLÉCHARGER et enregistre-le sur ton bureau.
- Déconnecte toi et ferme toutes les applications en cours
- Double clique sur le fichier d'installation de AD-Remover, le programme s'installera automatiquement.
- Au menu principal choisi l'option "Nettoyage" et tape sur [entrée] .
- Laisse travailler l'outil et ne touche à rien ...
- Poste le rapport qui apparait à la fin. (Le rapport est sauvegardé aussi sous C:\Ad-report.log)
(CTRL+A Pour tout selectionner , CTRL+C pour copier et CTRL+V pour coller )


Ensuite tu fais ceci:

* Télécharge et installe Malwarebytes
* A la fin de l'installation, veille à ce que l'option « mettre a jour Malwarebyte's Anti-Malware » soit cochée
* Lance MBAM et laisse les Mises à jour se télécharger (sinon fais les manuellement au lancement du programme)
* Puis va dans l'onglet "Recherche", coche "Exécuter un examen complet puis "Rechercher"
* Ne t'inquiète pas, l'analyse peut durer plusieurs heures en fonction du nombre de fichiers et infections à analyser
* A la fin de l'analyse, clique sur "Afficher les résultats"
* Coche tous les éléments détectés puis clique sur "Supprimer la sélection"
* Enregistre le rapport
* S'il t'est demandé de redémarrer l'ordinateur, clique sur Yes
* Un rapport apparait après la suppression : poste le dans ta prochaine réponse.

Cela fait deux rapports à poster

Smart
0
Wazisisgood Messages postés 23 Date d'inscription mercredi 23 mars 2011 Statut Membre Dernière intervention 8 novembre 2013
Modifié par Wazisisgood le 23/03/2011 à 23:16
Mais pourquoi spybot et AD-aware ralentiraient t-ils mon PC ?

Spybot je crois il n'est même pas lancé, et AD-aware il est désinstallé.
Et Malwarebytes je l'ai déjà.


Voilà avec Ad-remover : http://www.cijoint.fr/cj201103/cijBz7D97L.txt
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Smart91 Messages postés 29096 Date d'inscription dimanche 15 juillet 2007 Statut Contributeur sécurité Dernière intervention 5 avril 2014 2 326
23 mars 2011 à 23:30
Spybot utilise un processus résidentiel qui s'appelle teatmer et qui est bouffeur de ressources et de plus il ne sert à rin comme Ad-aware, car la plupart des antivirus font exactement la même chose aujourd'hui
En effet pour Ad-awre il y des restes qu'il faut supprimer.
maintenant si tu veux garder Spybot, c'est toi qui déciode. mais je reprend ce que tu as dit ton post:

"mais j'aimerai quand même 'l'alléger' au maximum. Minimiser les petits programmes inutiles histoire que ça soit bien clean.
J'ai actuellement 51 services en cours d'exécution et je pense que la plupart ne devraient pas y être. "


Je ne faisait que répondre.
AD-Remover n'a rien montré. c'est bon signe
Relance AD-R et choisis "désinstaller"

Si tu as MBAM, vérifie que tu es bien à la dernière version soit 1.50.1.1100
Sinon Fais la mise à jour du logiciel.
Lance le, fais la mise à jour de la base virale et fais un scan complet et poste le rapport dans ta réponse

Smart
0
Wazisisgood Messages postés 23 Date d'inscription mercredi 23 mars 2011 Statut Membre Dernière intervention 8 novembre 2013
Modifié par Wazisisgood le 24/03/2011 à 13:11
Oui je suis tout à fait d'accord avec toi. C'est juste que je demandais pourquoi ils ralentissaient. ( Mais teatmer je ne le vois pas dans les processus, il est dans un svchost peut-être ?)

Donc j'ai fait ce que tu m'a dit. Mais pour ad-aware j'ai fait une recherche complète sur mes DD et ils m'a trouvé des fichiers dans 'recycler' qui était caché mais problème, je ne peu pas les supprimé. Il dit que la ressource est utilisé. Donc si tu connais quelque chose pour forcer l'effacement dans ces cas là.


Et pour le deuxième rapport je n'avais pas eu le temps de tout scaner donc le voilà maintenant :
http://www.cijoint.fr/cj201103/cijploUK9x.txt
0
Smart91 Messages postés 29096 Date d'inscription dimanche 15 juillet 2007 Statut Contributeur sécurité Dernière intervention 5 avril 2014 2 326
24 mars 2011 à 13:19
Il faut que tue relance MBAM refaire le scan eet surtout faire:

- A la fin de l'analyse, clique sur "Afficher les résultats"
* Coche tous les éléments détectés puis clique sur "Supprimer la sélection"
* Enregistre le rapport
* S'il t'est demandé de redémarrer l'ordinateur, clique sur Yes
* Un rapport apparait après la suppression : poste le dans ta prochaine réponse

J'ai mis en gras ce qui est important.

Pour teatimer, tu as raison, il n'est pas dans les processus, il a surement été désactivé. mais je te conseille quand même de le désinstaller
Pour AD-R , je te dirais ce qu'il faut faire pour supprimer les restes.

Smart
0
Wazisisgood Messages postés 23 Date d'inscription mercredi 23 mars 2011 Statut Membre Dernière intervention 8 novembre 2013
Modifié par Wazisisgood le 24/03/2011 à 13:23
Et bien en faites je l'ai faites la suppression mais c'est juste que j'ai enregistrer le rapport avant.
Donc en faites j'ai enregistrer, fait supprimer, et après ça m'a bien demander de redémarrer le PC. Donc je pense que je n'est pas besoin d'en refaire de scan.
Sauf si tu y tiens.
0
Smart91 Messages postés 29096 Date d'inscription dimanche 15 juillet 2007 Statut Contributeur sécurité Dernière intervention 5 avril 2014 2 326
24 mars 2011 à 14:58
Le rapport se trouve dans l'onglet Rapports/log de MBAM. Peux-tu le poster.

Smart
0
Wazisisgood Messages postés 23 Date d'inscription mercredi 23 mars 2011 Statut Membre Dernière intervention 8 novembre 2013
24 mars 2011 à 22:54
J'ai finalement refait un scan complet :

http://www.cijoint.fr/cj201103/cijfTHCTVL.txt
0
Smart91 Messages postés 29096 Date d'inscription dimanche 15 juillet 2007 Statut Contributeur sécurité Dernière intervention 5 avril 2014 2 326
24 mars 2011 à 23:31
OK. Le dernier rapport MBAM ne montre rien.
Refais un un scan ZHPDiag et poste le rapport via cijoint et ensuite on va passer à la phase finale. il nous reste à faire:
- les mises à jour prioritaires
- l'optimisation du PC
- la désinstallation des outils de désinfection
- les conseils de prévention quand on surfe sur Internet

Smart
0
Wazisisgood Messages postés 23 Date d'inscription mercredi 23 mars 2011 Statut Membre Dernière intervention 8 novembre 2013
Modifié par Wazisisgood le 25/03/2011 à 07:17
Et voici ! http://www.cijoint.fr/cj201103/cijzXULjES.txt

Bon, on avance mine de rien :P

Et dans l'optimisation du PC tu voie quoi ? Enfin j'verrai bien mais moi ce que je compte faire c'est regarder la description de chaque processus 1 à 1 et les virer quoi.
Et aussi j'ai réussi à trouver comment on voyais l'intérieur des svchosts, à partir de regedit.
Mais le truc c'est que je ne sais pas comment les retirer. ( en faisant bien attention de laisser les bons )

Enfin voilà, j'te dit déjà merci pour ce que t'as fait, et ce qui reste à faire !
0
Smart91 Messages postés 29096 Date d'inscription dimanche 15 juillet 2007 Statut Contributeur sécurité Dernière intervention 5 avril 2014 2 326
Modifié par Smart91 le 25/03/2011 à 14:27
- Il faudrait que tu fasses de la place sur ton disque dur, il ne reste que 1GB sur 28.
Tu peux désinstaller les logiciels que tu utilises très peu souvent et/ou supprimer de vieilles données sur un disques externe ou une clé USB

Il restes encore qq traces de vieilles infection dans les clé de registre on va les supprimer:
- Ferme toutes tes applications en ours
- Lance ZHPFix (soit via le raccourci sur ton Bureau, soit via ZHPDiag en cliquant sur l'écusson vert)
Si tu ne l'as pas, télécharge le depuis ce lien: https://www.zebulon.fr/telechargements/securite/systeme/zhpfix.html
Copie/colle les lignes en gras suivantes :

----------------------------------------------------------
[HKCU\Software\netscape\netscape navigator\automation protocols]:ftp
[HKCU\Software\netscape\netscape navigator\automation protocols]:http
[HKLM\Software\Classes\CLSID\{47c6c527-6204-4f91-849d-66e234dee015}]
[HKLM\Software\Classes\CLSID\{9461b922-3c5a-11d2-bf8b-00c04fb93661}]
[HKLM\Software\Classes\CLSID\{b791a095-a4ac-4312-8894-5b7e8ff5b3cd}]
[HKLM\Software\Classes\TypeLib\{eca4e801-17ae-4863-9f5c-af4047aabee0}]
O23 - Service: (SeaPort) - Clé orpheline
O42 - Logiciel: Spybot - Search & Destroy - (.Safer Networking Limited.) [HKLM] -- {B4092C6D-E886-4CB2-BA68-FE5A88D31DE6}_is1

----------------------------------------------------------
- Clique sur l'icone représentant la lettre H (« coller les lignes Helper »)
- Les lignes se collent automatiquement dans ZHPFix, sinon colle les lignes
- Clique sur « OK » puis sur « Tous », puis sur « Nettoyer »
- Copie/colle la totalité du rapport dans ta prochaine réponse

Ensuite fais les mises à jour suivantes:
Mise à jour Avast 5 vers Avast 6:
Ouvre Avast Antivirus, va dans Maintenance puis dans Mise à jour et clique sur Mise à jour du programme

Mise à jour Adobe Reader 10.0.2
Désinstalle Adobe
Installer Adobe 10.0.1
Décoche la case "Inclure dans botre téléchargement la barre Google"

Mise à jour flashplayer vers la version 10.2.153.1
* Ferme tous tes navigateurs
* A partir du panneau de configuration de Windows, désinstalle Adobe FlashPlayer ActiveX (utilisé par IE) et Adobe FlashPlayer Plugin (utilisé par les autres navigateurs).
* Réinstalle http://fpdownload.adobe.com/get/flashplayer/current/install_flash_player_ax.exe ActiveX] (Décoche la case concernant l'installation de la Googlebar) et/ou le plugin

Tu dois aussi mettre à jour tous tes autres programmes pour combler des failles de sécurité... Vérifie les mises disponibles à l'aide de ce petit programme (choisis la version sans installation) : https://www.commentcamarche.net/faq/9908-filehippo-app-manager-vos-logiciels-sont-ils-a-jour
et lis ceci: Pourquoi tenir ses programmes a jour

Optimisation:
Ici on veut empécher les programmes superflus de se lancer audémarrage du PC. Cela ne supprime pas les dits programmes
- Ferme toutes tes applications en ours
- Lance ZHPFix (soit via le raccourci sur ton Bureau, soit via ZHPDiag en cliquant sur l'écusson vert)
Si tu ne l'as pas, télécharge le depuis ce lien: https://www.zebulon.fr/telechargements/securite/systeme/zhpfix.html
Copie/colle les lignes en gras suivantes :

----------------------------------------------------------
CTFDisabled
OPT:O4 - HKCU\..\Run: [ctfmon.exe] . (.Microsoft Corporation - CTF Loader.) -- C:\WINDOWS\system32\ctfmon.exe
OPT:O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] . (.Microsoft Corporation - CTF Loader.) -- C:\WINDOWS\system32\CTFMON.exe
OPT:O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] . (.Microsoft Corporation - CTF Loader.) -- C:\WINDOWS\system32\CTFMON.exe
OPT:O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] . (.Microsoft Corporation - CTF Loader.) -- C:\WINDOWS\system32\CTFMON.exe
OPT:O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] . (.Microsoft Corporation - CTF Loader.) -- C:\WINDOWS\system32\CTFMON.exe
OPT:O4 - HKUS\S-1-5-21-484763869-1979792683-839522115-1008\..\Run: [ctfmon.exe] . (.Microsoft Corporation - CTF Loader.) -- C:\WINDOWS\system32\ctfmon.exe
OPT:O23 - Service: (Bonjour Service) . (.Apple Inc. - Bonjour Service.) - C:\Program Files\Bonjour\mDNSResponder.exe
OPT:O53 - SMSR:HKLM\...\startupreg\Adobe Reader Speed Launcher [Key] . (.Adobe Systems Incorporated - Adobe Acrobat SpeedLauncher.) -- C:\Programmes\Adobe\Reader\Reader\Reader_sl.exe
OPT:SR - | Auto 07/10/2010 345376 | (Bonjour Service) . (.Apple Inc..) - C:\Program Files\Bonjour\mDNSResponder.exe

----------------------------------------------------------
- Clique sur l'icone représentant la lettre H (« coller les lignes Helper »)
- Les lignes se collent automatiquement dans ZHPFix, sinon colle les lignes
- Clique sur « OK » puis sur « Tous », puis sur « Nettoyer »
- Copie/colle la totalité du rapport dans ta prochaine réponse

Fais déjà ceci, ensuite on fera le reste et redémarre le PC

Smart
"Si tu n'as pas d'ambitions, tu t'installes au bord de la chute" (Kundera)
0
Wazisisgood Messages postés 23 Date d'inscription mercredi 23 mars 2011 Statut Membre Dernière intervention 8 novembre 2013
25 mars 2011 à 20:00
Bon alors,

pour la place de mon DD1, le problème c'est que c'est 'WINDOWS' qui prend bien 90% de tout. J'avais déjà pas mal réduit ce qui était dessus. Mais y'a encore un peu moyen d'optimiser je pense.

Alors par rapport au majs, juste avant que tu post je venais de trouvais ça : https://browsercheck.qualys.com/ ; qui marche pareillement sauf qu'il n'y a rien à télécharger et je pense que c'est pas mal.

Et donc voici le 1er rapport : http://www.cijoint.fr/cj201103/cijE3iQ3E0.txt

Et le second : http://www.cijoint.fr/cj201103/cijAVI2GHp.txt

Voilà pour ça.
0
Smart91 Messages postés 29096 Date d'inscription dimanche 15 juillet 2007 Statut Contributeur sécurité Dernière intervention 5 avril 2014 2 326
25 mars 2011 à 20:08
Je connais pas ce plugin dont tu parles pour les mises à jour, je ne peux pas te donner mon avis.

On fait la suite:

1. Désinstallation des outils

Lance ZHPFix (pour ça, fais un clic-droit dessus et choisis « Exécuter en temps qu'administrateur ») --> clique sur le « A » rouge (Nettoyeur de Tools) --> clique sur « Nettoyer »
Tutoriel pour t'aide

2. Télécharge et installe CCleaner (N'installe pas la Yahoo Toolbar) :
Avec ce logiciel on va supprimer les fichiers temporaires et inutiles sur ton PC. Ce n'est pas un logiciel qui supprime les infections
- Lance-le. Va dans Options puis Avancé et décoche la case Effacer uniquement les fichiers etc....
- Va dans Nettoyeur, choisis Analyse. Une fois terminé, lance le nettoyage.
- Ensuite, choisis Registre, puis Chercher des erreurs. Une fois terminé, répare toutes les erreurs (Sauvegarde la base de registre).

3. Désactiver la restauration système et céer un point de restauration
Dans la barre des tâches de Windows, clique sur Démarrer.
Clique avec le bouton droit de la souris sur Poste de travail puis clique sur Propriétés.
Dans l'onglet Restauration du système, coche "Désactiver la Restauration du système"
Clique sur Appliquer.
Ensuite décoche "Désactiver la restauration du systeme"
Clique sur appliquer puis ok
Créer un point de restauration en cliquant sur démarrer => tous les programmes => accessoires => outils systeme => restauration du système => créer un point de restauration => tu mets un nom (par exemple : PR après désinfection) puis tu valides

Quelques conseils de Prévention

- Conserve MBAM. Il te servira à scanner les fichiers douteux en complément de l'antivirus et scanne le disque dur régulièrement. Mais n'oublie pas de faire la mise à jour avant de lancer le scan.

- Par rapport au P2P : http://www.libellules.ch/...

- Voici un dossier complet sur le prévention et protection, il est absolument à lire (avec Adobe Reader ou Foxit Reader) :
Prévention et Protection

Voilà pour moi c'est terminé. Si tu as des questions n'hésite pas

Smart
0
Wazisisgood Messages postés 23 Date d'inscription mercredi 23 mars 2011 Statut Membre Dernière intervention 8 novembre 2013
Modifié par Wazisisgood le 26/03/2011 à 16:02
Okay ! Et bien merci beaucoup ! Il est encore plus clean que quand il est neuf.

Et je tourne en moyenne à moins de 30 processus donc je pense que c'est déjà pas mal.

Et donc grâce à ce lien http://www.malekal.com/2010/11/15/service-windows/2/ ; j'ai pu trouvé comment voir les svchosts et ce qu'ils contiennent, alors si tu sais comment les désactiver je veux bien.

A oui et aussi, j'ai mis OpenDNS, mais sans vraiment trop savoir ce que c'était réellement. Est-ce vraiment utile ? Si je ne gère pas de sites webs ect..
0
Smart91 Messages postés 29096 Date d'inscription dimanche 15 juillet 2007 Statut Contributeur sécurité Dernière intervention 5 avril 2014 2 326
26 mars 2011 à 17:43
Mais pourquoi veux-tu les désactiver, ils sont lancés par les applications qui en ont besoin ?
Sur ma machine j'ai 8 svchost dans les processus

30 processus, c'est bien, ta machine doit être rapide, pour ma part j'en ai une ciquantaine

Pour OpenDNS, pas de pb. Va sur le lien ci-dessous pour plus d'info:
https://www.commentcamarche.net/faq/8725-opendns-un-dns-rapide-et-utile

Smart
0
Wazisisgood Messages postés 23 Date d'inscription mercredi 23 mars 2011 Statut Membre Dernière intervention 8 novembre 2013
27 mars 2011 à 13:26
Ouai c'est bon j'en est déjà asser enlever.
Mais j'pense que j'voulais plus les enlever juste pour savoir comment faire, voir comment ça marche, mais bon c'est pas grave.
Enfin satisfait ! lol

Ok merci.

Et autre chose,
j'ai vu qqpart qu'il valait mieux se connecter sur son PC sous une session invité et qu'il ne fallait aller sur sa session admin ( avec mdp ) que lorsque qu'on voulais modifié qqchose au système.
Ainsi en cas de piratage le bot ne peut pas modifié les fichiers systèmes et cela peut éviter bien des problèmes.

Est-ce vraiment nécessaire ou bien juste en faisant attention à ce qu'on fait sur la toile et une bonne maintenance du PC suffit ?
0
Smart91 Messages postés 29096 Date d'inscription dimanche 15 juillet 2007 Statut Contributeur sécurité Dernière intervention 5 avril 2014 2 326
Modifié par Smart91 le 27/03/2011 à 13:41
Je te conseille de créer un compte non admin. Et un compte admin lorque tu veux installer des logiciels par exemple.

Le fait de se connecter à Internet avec un compte administarteur augmente les risques. En effet si tu chopes une infection, celle-ci peut avoir les droits de ta session admin et prendre le contrôle de ton PC.

Voilà
"Si tu n'as pas d'ambitions, tu t'installes au bord de la chute" (Kundera)
0
Wazisisgood Messages postés 23 Date d'inscription mercredi 23 mars 2011 Statut Membre Dernière intervention 8 novembre 2013
27 mars 2011 à 14:05
OK ça marche.

Encore merci !
0