[infection]besoin de conseil

Fermé
granetti - 6 déc. 2006 à 00:31
 Utilisateur anonyme - 12 déc. 2006 à 02:49
bonjour à vous,voila je pense que mon ordinateur a quelques soucis...il est un peu plus lent,et surtout hier ,alors que j'était sur le bureau,mon curseur s'est mis a bougé tout seul ,à ouvrir plein de fenetres et à me mettre une barre d'etat en haut de l'écran...j'ai essayé pas mal de programmes en regardant votre forum(ad-aware,spybot,ccleaner..)mais j'avoue que je m'y perd!
je viens d'installer zone alarme comme pare feu et j'ai AVG free en antivirus...un expert pourrait-il m'aider s'il vous plait?merci d'avance.
voici le log hijackthis:

Logfile of HijackThis v1.99.1
Scan saved at 00:10:50, on 06/12/2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.5730.0011)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
C:\Program Files\IVT Corporation\BlueSoleil\BTNtService.exe
c:\APPS\Powercinema\Kernel\TV\CLCapSvc.exe
C:\Program Files\CyberLink\Shared Files\CLML_NTService\CLMLServer.exe
C:\Program Files\CyberLink\Shared Files\CLML_NTService\CLMLService.exe
c:\APPS\HIDSERVICE\HIDSERVICE.exe
C:\Program Files\Microsoft LifeCam\MSCamS32.exe
C:\WINDOWS\system32\svchost.exe
c:\APPS\Powercinema\Kernel\TV\CLSched.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\WINDOWS\ALCWZRD.EXE
C:\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Program Files\Java\jre1.5.0_09\bin\jusched.exe
C:\Apps\Powercinema\PCMService.exe
C:\apps\ABoard\ABoard.exe
C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIADE.EXE
C:\apps\ABoard\AOSD.exe
C:\WINDOWS\vVX3000.exe
C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Documents and Settings\Ludo\Bureau\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://home.neuf.fr
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_09\bin\ssv.dll
O2 - BHO: EpsonToolBandKicker Class - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - HKLM\..\Run: [Raccourci vers la page des propriétés de High Definition Audio] HDAudPropShortcut.exe
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [AlcWzrd] ALCWZRD.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [ATIPTA] C:\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.5.0_09\bin\jusched.exe"
O4 - HKLM\..\Run: [PCMService] "c:\Apps\Powercinema\PCMService.exe"
O4 - HKLM\..\Run: [ACTIVBOARD] c:\apps\ABoard\ABoard.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [EPSON Stylus DX4800 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIADE.EXE /P26 "EPSON Stylus DX4800 Series" /O6 "USB001" /M "Stylus DX4800"
O4 - HKLM\..\Run: [DAEMON Tools] "C:\Program Files\DAEMON Tools\daemon.exe" -lang 1033
O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [VX3000] C:\WINDOWS\vVX3000.exe
O4 - HKLM\..\Run: [LifeCam] "C:\Program Files\Microsoft LifeCam\LifeExp.exe"
O4 - HKLM\..\Run: [Zone Labs Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKCU\..\Run: [BitTorrent] "C:\Program Files\BitTorrent\bittorrent.exe" --force_start_minimized
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
O4 - Global Startup: BlueSoleil.lnk = ?
O4 - Global Startup: Logitech SetPoint.lnk = C:\Program Files\Logitech\SetPoint\SetPoint.exe
O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_09\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_09\bin\ssv.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O11 - Options group: [INTERNATIONAL] International*
O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://by120fd.bay120.hotmail.msn.com/resources/MsnPUpld.cab
O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
O23 - Service: BlueSoleil Hid Service - Unknown owner - C:\Program Files\IVT Corporation\BlueSoleil\BTNtService.exe
O23 - Service: CyberLink Background Capture Service (CBCS) (CLCapSvc) - Unknown owner - c:\APPS\Powercinema\Kernel\TV\CLCapSvc.exe
O23 - Service: CyberLink Task Scheduler (CTS) (CLSched) - Unknown owner - c:\APPS\Powercinema\Kernel\TV\CLSched.exe
O23 - Service: CyberLink Media Library Service - Cyberlink - C:\Program Files\CyberLink\Shared Files\CLML_NTService\CLMLServer.exe
O23 - Service: Generic Service for HID Keyboard Input Collections (GenericHidService) - Unknown owner - c:\APPS\HIDSERVICE\HIDSERVICE.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

2 réponses

Utilisateur anonyme
6 déc. 2006 à 04:24
Bonjour,

C:\WINDOWS\vVX3000.exe c'est louche.
J'ai cherché via Google, trouvé 3 endroits où l'on ne se souciait pas de vVX3000 mais le gars était content du dépannage.
Etonné je poursuis la recherche et tombe sur sur le lien où vVX3000 est tué.
http://forum.telecharger.01net.com/forum/

Tente de faire ce qui est indiqué mais ne va pas au-dela de 5/, ne fait pas le FixWareout. S'il le faut on te le dira (après cela je vais te laisser car je ne suis pas un pro du dépannage)

Tu sembles avoir un pb au niveau de l'utilisation des logiciels de sécurité. Pour faire avancer le truc expliques exactement où tu rencontre un pb avec l'un de ces logiciels. Pour AVG ça ne doit pas être difficile de lui demander de scanner ton DD. Lit la doc en ligne de ce logiciel. Si pb d'anglais dis le.

Pour info (mais on va te le dire) avant d'utiliser HJT il faut utiliser les logiciels classiques de détection/suppression de malwares (maliciels). Si suppression de malwares effective cela allègera le log HJT !
Si pb de supression de malware tu le dis et copie-colle le rapport (log) qu'a créé ce logiciel, normalement cela ne devrait pas être difficile de le trouver : souvent accessible via la console de gestion du logiciel sinon regarde dans le dossier de ce logiciel, il y a un fichier du genre rapport.txt (.log) et vérifie sa date qui doit être du jour comme pour les oeufs !

Sinon pour les souris qui bougent toute seule va voir le site ci-dessous, c'est rigolo !

https://forums.futura-sciences.com/logiciel-software-open-source/30551-curseur-de-souris-bouge-seul.html
---------------------------------------------------------------------

http://hijackthis.de/index.php?langselect=french#anl

Sur ce site on peut faire évaluer son log par un automate.
C'est juste des infos, il n'y a rien à cocher et heureusement...
Utilise ceci avec prudence quant même (on te le dira).
Tu es tout "vert" avec quelque "inconnus". Lit les commentaires et clique sur les étoiles pour info+.

Sinon t'inquiètes pas, dès l'aube venue un expert va se faire un plaisir de résoudre ton pb et te donner quelques petits conseils.

Voilà, bonne suite.
0
merci pour les infos.Concernant les logiciels de sécurité j'ai dejà effacé tout ce que j'ai pu.mon problème est que je ne sais pas si il en reste...comme je suis incapable d'analyser le log hijackthis.Je souhaiterai faire un nettoyage complet et efficace pour repartir sur de bonnes bases!De plus je ne sais pas si ma protection est suffisante.j'ai fait un test sur zébulon qui me dit que de nombreux ports sont ouverts et présentent des risques,donc je ne suis pas rassuré.
En attendant les conseils d'un expert ,je vous souhaite une bonne journée.
0
Utilisateur anonyme
12 déc. 2006 à 02:49
Salut,

As tu résolu ton pb ?

Quelques infos et liens utiles ou informationnels ci-dessous.

- Tuto ZA
http://www.zebulon.fr/articles/configurationZA_2.php

- Une histoire de port ouvert ....
http://www.presence-pc.com/forum/ppc/Logiciels/Attaque-port-6881-sujet-13624-1.htm
Basiquement un pare-feu bloque tout à sa 1ère utilisation, puis l'utilisateur autorise ou non une tentative de trafic entrant ou sortant.

- Débat sur le sniffing et donc lié à port ouvert
sniffing mythe ou realite
Bon là forum : ça discutaille, le dernier post : pas mal !

- Port ouvert et firewall
http://speedy59210.free.fr/articles.php?lng=fr&pg=599
Ici une seule personne, donc pas de bagarre mais plus élaboré, plus sage, mieux réfléchi, bien écrit (mais pas bien relu...)
Et puis j'aime bien le début, c'est ce que je recherchai.... Oui, je cherches pour moi aussi !
Extrait :
Par avance, une petite chose: En soi, un Port ouvert n'a rien de dangereux!
Seulement si ce programme qui utilise ce Port, contient un code dangereux, alors là il y a danger.
Donc il n'y a aucune raison, de fermer tous les Ports du système. Sans Ports ouvert, Internet n'existerait pas.
==> lire la suite

- Tuto HJT
https://www.zebulon.fr/dossiers/securite/56-analyse-rapports-hijackthis.html
assiste.com

- Ligne HJT : O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
realsched
http://www.infos-du-net.com/forum/29115-11-programme-douteux

tkbell
https://www.auditmypc.com/tkbell.asp

==> à virer : encombre, surcharge, cré le doute et ne sert à rien. Pour updater ton RealOnePlayer tu peux le faire dans la fenêtre de ROP.

- As tu supprimer vVx3000 ?

- "supprimer ce que j'ai pu", donc il y en a que tu n'as pu supprimer, lesquels et surtout leur localisation ?

- ports ouverts, lesquels ? ouverts ou masqués ? que dit zebulon sur ces ports dangereux ?
Tu as bittorent, peut être les siens. Fermes bittorent et vois ce que cela donne avec le test des ports.

- bittorent : risque d'attraper des malwares....

- Dans les séances de dépannage avec HJT il est recommandé de fermer toutes les applications avant de créé le log HJT (allège le log
HJT)

- Tu dois avoir pas mal d'icones dans ta zone de notification (system tray), regardes si ces programmes associés te sont vraiment utiles.
Ces derniers sont parfois (souvent ?) installés "à l'insu de ton plein gré" ....
Si pas utiles : dans le logiciel concerné cherché l'option qui valide ou pas le lancement de ces programmes au démarrage de Windows.
Ces trucs engorgent ta zone de notification (=> moins de place pour les applis "réduites"), consomment des ressources, et alourdissent le log HJT.

- As tu le port 5000 (et 1900) ouvert ?
Même si "non" pour info va voir là :
https://www.wilderssecurity.com/threads/port-5000.8366/

J'ai un speedtouch (box TELE2), il utilise l'UPnP (port 5000 et 1900) pour détecter mes "périphériques réseau", en clair mon PC dans mon
cas. Si j'invalide cette fonctionnalité je ne peux pas me connecter à Internet. Je ne me vois pas fermer ces ports via le petit utilitaire
unpnp.exe (UPnP on/off) après chaque connexion Internet. A un moment donné il faut faire le choix entre parano et système utilisable normalement.
Mais évidemment si tu n'as pas besoin de UPnp (tu n'as pas de box ou ta box n'utilise pas) tu peux suivre les conseils donnés sur ce
lien. Mais cherches ailleurs quant même via Google : "port 5000" ou "upnp" pour info+.

Si tu n'as pas de box/UPnP mais que tu t'en procures une par la suite il faudra savoir rétablir l'UPnP dans le cas où tu l'aurais désactivé.
0