Log hijackthis à interpréter svp

la vrille -  
aranjuez31 Messages postés 8161 Date d'inscription   Statut Contributeur -
Bonjour,

En faisant du ménage dans le PC de ma belle_soeur qui ramait beaucoup, j'ai remarqué des choses suspectes : il y a notamment ce processus "MRKSCR.EXE" qui est donné comme suspect si on fait une recherche google ; qu'en est-il exactement ?
il y a un message d'erreur qui revient souvent (en ouvrant des fenêtre en cascade!) :

Microsoft visual++
runtime library
Program: C:\WINDOWS\SYSTEM\MRKSCR.EXE
R 6025
-pure virtual fucntion call.


De plus il y a une fenêtre about:blank qui s'est ouverte lorsque je demandais le téléchargement d'hijack-this (que j'ai eu pas mal de prohlème à avoir)

je lui ai mis internet explorer à jour en version 6 SP1

Voilà je vous joins le log Hijackthis (je crois qu'il y a quelque petites choses pas très sympas)

Merci d'avance de m'éclairer sur les lignes qu'il faudrait supprimer.
Configuration: IBM aptiva
windows 98 se

9 réponses

  1. aranjuez31 Messages postés 8161 Date d'inscription   Statut Contributeur 354
     
    hello
    tu lui feras faire ceci

    dans cet ordre

    1/ - telech
    ewido (dowload)
    http://perso.wanadoo.fr/entraide-hijackthis/Ewido/
    copie/COLLE rapport entier

    2/ - scan online sous IE
    http://www.bitdefender.fr/bd/site/search.php#
    copie/COLLE rapport entier

    3/ - regcleaner ( nettoyeur de registre)
    http://www.01net.com/windows/Utilitaire/nettoyeurs_et_installeurs/fiches/4894.html
    son tuto à lire
    http://www.softastuces.com/tuto/maint/regcleaner/index.php

    4/ - et cleanup40 (nettoyeur de cookies+temps+tempos+prefetch+historique+etc..)
    http://pageperso.aol.fr/balltrap34/democleanup.htm
    ¤Télécharger CleanUp40 (qui élimine les fichiers temporaires) sur ce lien : http://pageperso.aol.fr/Balltrap34/CleanUp40.exe

    5/ et le rapport Hijackthis -
    0
  2. la vrille
     
    Mille excuses ! j'ai envoyé trop vite le message et oublié le log hijackthis ; il se trouve sur le 2e message§

    ;(( sorry!
    0
  3. aranjuez31 Messages postés 8161 Date d'inscription   Statut Contributeur 354
     
    vu
    le déplace

    Logfile of HijackThis v1.99.1
    Scan saved at 15:21:51, on 20/03/06
    Platform: Windows 98 SE (Win9x 4.10.2222A)
    MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

    Running processes:
    C:\WINDOWS\SYSTEM\KERNEL32.DLL
    C:\WINDOWS\SYSTEM\MSGSRV32.EXE
    C:\WINDOWS\SYSTEM\MPREXE.EXE
    C:\WINDOWS\SYSTEM\mmtask.tsk
    C:\WINDOWS\SYSTEM\MSTASK.EXE
    C:\WINDOWS\EXPLORER.EXE
    C:\WINDOWS\TASKMON.EXE
    C:\WINDOWS\SYSTEM\SYSTRAY.EXE
    C:\CSAFE\AUTOCHK.EXE
    C:\PROGRAM FILES\NORTON ANTIVIRUS\NAVAPW32.EXE
    C:\WINDOWS\SYSTEM\STIMON.EXE
    C:\PROGRAM FILES\TECH\WHEEL MOUSE\5.0\MOUSE32A.EXE
    C:\WINDOWS\SYSTEM\QTTASK.EXE
    C:\WINDOWS\SYSTEM32\DRIVERS\KODAKCCS.EXE
    C:\PROGRAM FILES\KODAK\KODAK SOFTWARE UPDATER\7288971\PROGRAM\KODAK SOFTWARE UPDATER.EXE
    C:\PROGRAM FILES\KODAK\KODAK EASYSHARE SOFTWARE\BIN\EASYSHARE.EXE
    C:\WINDOWS\SYSTEM\WMIEXE.EXE
    C:\WINDOWS\SYSTEM\DDHELP.EXE
    C:\PROGRAM FILES\DAP\DAP.EXE
    C:\WINDOWS\SYSTEM\MRKSCR.EXE
    C:\HIJACKTHIS.EXE

    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.recherche.aol.fr
    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://home.fra.chello.fr/
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = C:\Program Files\Copernic 2000\Search Bar.htm
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer fourni par AOL
    R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = HTTP=proxy.club-internet.fr:8080
    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
    R3 - URLSearchHook: (no name) - {C12B4EC1-1F65-11D3-91CA-00104B9C4765} - C:\Program Files\Copernic 2000\CopernicFind.dll
    O2 - BHO: WhenUSearch Helper - {BA2325ED-F9EB-4830-8FCE-0BC35B16969B} - C:\PROGRAM FILES\WHENUSEARCH\SEARCH.DLL (file missing)
    O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\PROGRAM FILES\ADOBE\ACROBAT 5.0\READER\ACTIVEX\ACROIEHELPER.OCX
    O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\SYSTEM\MSDXM.OCX
    O4 - HKLM\..\Run: [ScanRegistry] c:\windows\scanregw.exe /autorun
    O4 - HKLM\..\Run: [TaskMonitor] c:\windows\taskmon.exe
    O4 - HKLM\..\Run: [SystemTray] SysTray.Exe
    O4 - HKLM\..\Run: [ConfigSafe] C:\CSAFE\AUTOCHK.EXE
    O4 - HKLM\..\Run: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
    O4 - HKLM\..\Run: [Norton Auto-Protect] C:\PROGRA~1\NORTON~1\NAVAPW32.EXE /LOADQUIET
    O4 - HKLM\..\Run: [StillImageMonitor] C:\WINDOWS\SYSTEM\STIMON.EXE
    O4 - HKLM\..\Run: [LWBMOUSE] C:\Program Files\Tech\Wheel Mouse\5.0\MOUSE32A.EXE
    O4 - HKLM\..\Run: [QuickTime Task] "C:\WINDOWS\SYSTEM\QTTASK.EXE" -atboottime
    O4 - HKLM\..\Run: [KodakCCS] c:\windows\System32\Drivers\KodakCCS.exe
    O4 - HKLM\..\RunServices: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
    O4 - HKLM\..\RunServices: [SchedulingAgent] mstask.exe
    O4 - Startup: Kodak software updater.lnk = C:\Program Files\Kodak\KODAK Software Updater\7288971\Program\Kodak Software Updater.exe
    O4 - Startup: Logiciel Kodak EasyShare.lnk = C:\Program Files\Kodak\Kodak EasyShare software\bin\EasyShare.exe
    O4 - User Startup: Kodak software updater.lnk = C:\Program Files\Kodak\KODAK Software Updater\7288971\Program\Kodak Software Updater.exe
    O4 - User Startup: Logiciel Kodak EasyShare.lnk = C:\Program Files\Kodak\Kodak EasyShare software\bin\EasyShare.exe
    O8 - Extra context menu item: Chercher avec Copernic - file://C:\Program Files\Copernic 2000\Search Extension.htm
    O8 - Extra context menu item: &Download with &DAP - C:\PROGRA~1\DAP\dapextie.htm
    O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
    O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
    O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\SYSTEM\Shdocvw.dll
    O9 - Extra button: (no name) - {2A465934-E5F0-11D2-91B5-00104B9C4765} - C:\Program Files\Copernic 2000\Copernic.exe
    O9 - Extra 'Tools' menuitem: Lancer Copernic - {2A465934-E5F0-11D2-91B5-00104B9C4765} - C:\Program Files\Copernic 2000\Copernic.exe
    O9 - Extra button: Copernic - {2A465936-E5F0-11D2-91B5-00104B9C4765} - C:\Program Files\Copernic 2000\Copernic.exe
    O9 - Extra button: Traduire - {99EFB53C-C965-43CF-9F45-52242D134187} - file://C:\Program Files\Copernic 2000\Translate.htm
    O9 - Extra 'Tools' menuitem: &Traduire avec Gist-In-Time - {99EFB53C-C965-43CF-9F45-52242D134187} - file://C:\Program Files\Copernic 2000\Translate.htm
    O9 - Extra button: Capturer ! - {47055D63-DFCD-11d3-8406-00500445A7D0} - C:\PROGRAM FILES\GOTO\MEMOWEB 3\IEBtn\Launcher (file missing)
    O9 - Extra 'Tools' menuitem: Capturer ce web - {47055D63-DFCD-11d3-8406-00500445A7D0} - C:\PROGRAM FILES\GOTO\MEMOWEB 3\IEBtn\Launcher (file missing)
    O10 - Unknown file in Winsock LSP: c:\windows\system\mkls.dll
    O10 - Unknown file in Winsock LSP: c:\windows\system\mkls.dll
    O10 - Unknown file in Winsock LSP: c:\windows\system\mkls.dll
    O10 - Unknown file in Winsock LSP: c:\windows\system\mkls.dll
    O10 - Unknown file in Winsock LSP: c:\windows\system\mkls.dll
    O10 - Unknown file in Winsock LSP: c:\windows\system\mkls.dll
    O12 - Plugin for .pdf: C:\PROGRA~1\INTERN~1\PLUGINS\nppdf32.dll
    O16 - DPF: {18FF63BA-F69C-4232-AB24-A19CEF47F57D} (CfgAOL Class 2) - https://www.netsetter.com/r/ns/config/nscfgaol.cab
    O16 - DPF: {7C21AFD6-758E-4011-8204-6405AB90D5C7} (nsBrowserConfig Class 2) - https://www.marketscore.com/globalconfig/nsconfig.cab
    O16 - DPF: {E2F2B9D0-96B9-4B25-B90C-636ECB207D18} - http://www.whenusearch.com/WUInstWCDT.cab
    O16 - DPF: {4C39376E-FA9D-4349-BACC-D305C1750EF3} (EPUImageControl Class) - http://tools.ebayimg.com/eps/wl/activex/eBay_Enhanced_Picture_Control_v1-0-3-30.cab

    0
  4. aranjuez31 Messages postés 8161 Date d'inscription   Statut Contributeur 354
     
    re
    effectivement ya du boulot

    fixer ceci
    de cette façon
    (http://pageperso.aol.fr/balltrap34/demohijack.htm)

    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://home.fra.chello.fr/
    +
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = C:\Program Files\Copernic 2000\Search Bar.htm
    +
    O2 - BHO: WhenUSearch Helper - {BA2325ED-F9EB-4830-8FCE-0BC35B16969B} - C:\PROGRAM FILES\WHENUSEARCH\SEARCH.DLL (file missing)
    +
    O8 - Extra context menu item: Chercher avec Copernic - file://C:\Program Files\Copernic 2000\Search Extension.htm
    +
    O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
    +
    O16 - DPF: {18FF63BA-F69C-4232-AB24-A19CEF47F57D} (CfgAOL Class 2) - https://www.netsetter.com/r/ns/config/nscfgaol.cab
    O16 - DPF: {7C21AFD6-758E-4011-8204-6405AB90D5C7} (nsBrowserConfig Class 2) - https://www.marketscore.com/globalconfig/nsconfig.cab
    O16 - DPF: {E2F2B9D0-96B9-4B25-B90C-636ECB207D18} - http://www.whenusearch.com/WUInstWCDT.cab
    O16 - DPF: {4C39376E-FA9D-4349-BACC-D305C1750EF3} (EPUImageControl Class) - http://tools.ebayimg.com/eps/wl/activex/eBay_Enhanced_Picture_Control_v1-0-3-30.cab
    ====================
    fais desinstaller progr
    "Copernic 2000"
    porteur de germe malsain
    ============
    ce n est pas fini
    je prépare autre chose

    0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. aranjuez31 Messages postés 8161 Date d'inscription   Statut Contributeur 354
     
    re
    pour corriger les 010 malsaines
    utiliser Spybot
    Spybot (gratuit) :
    http://telecharger.01net.com/windows/Internet/internet_utlitaire/fiches/26157.html
    le mettre à jour avant de scanner
    tutorial pour comprendre
    Spybot (gratuit) :
    http://telecharger.01net.com/windows/Internet/internet_utlitaire/fiches/26157.html

    0
    1. la vrille
       
      Merci de me répondre aussi vite; je commence le nettoyage mais l'ordi rame tant qu'il peut!!!

      je n'arrive pas à télécharger spybot S&D pour l'instant , j'essaierai encore plus tard !

      P-tite question supplémentaire ; faut-il que je fix les lignes sur l'hijackthis en mode sans échec ?

      Ps ; je suis encore là (sur ce PC) jusqu'a 18 heures environ ensuite je verrai tout ça de chez moi mais je ne pourrai plus agir avant quelques jours

      j'assurerai le suivi des opérations tout de même donc si vous avez d'autres tuyaux je les réceptionne et les mettrai en pratique plus tard

      Merci beaucoup pour votre aide

      la vrille :)
      0
  7. aranjuez31 Messages postés 8161 Date d'inscription   Statut Contributeur 354
     
    re
    je confirme, si pas possible en normal , faire en sans échec
    à mesure que l ordi se nettoiera, cela ira un tantinet mieux
    ================
    pense à faire une défragmentation aussi ( cette manip élémentaire est à réaliser qd le %age de dossiers fragmentés atteint 10 pts, soit env chaque semaine, pour éviter des ops qui durent des heures - à faire de nuit qd tu ronfles )
    0
  8. aranjuez31 Messages postés 8161 Date d'inscription   Statut Contributeur 354
     
    j oubliais :
    remettre un hijack pour contrôler l avancement du combat
    0
  9. la vrille
     
    Bonjour aranjuez31

    Merci pour vos conseils ; je vais faire le nécessaire mais ça va prendre un peu de temps car je suis chez moi et ne repasse chez ma belle-soeur que la semaine prochaine.

    De plus c'est une vrai brèle question ordi ; elle ne sait que l'allumer et l'éteindre, pour le reste elle est trop hermétique ; elle ne nettoie jamais le cache d'IE ; c'est pas faute de lui avoir expliqué de le faire après chaque surf ( sur e-bay, la redoute ....)mais elle oublie toujours de le faire ! Et c'est aussi pour ça que je lui ai fait sa mise à jour à IE6 SP1 ; je ne me suis même pas hasardé à lui installer Firefox elle pijera plus rien !!

    Par ailleurs son PC est blindé il a un DD de 4 Go et il ne lui reste que 280 Mo de libre; et je n'ai pas réussi à télécharger Spybot S&D hier ; je ne sais pas pourquoi DAP fait un blocage pourtant j'ai essayé sur plusieurs liens, mais ça ne passe pas!

    Donc il va y avoir du boulot (je m'en doutais) , car elle ne sera pas capable d'appliquer les consignes elle-même...

    Encore merci ; je mettrai un post dès que j'aurai avancé.

    A+ la vrille :)
    0