[attaques et uc 100%] rapport hijackthis

LeChi -  
 LeChi -
salut tout le monde !
j'ai un probleme avec mon pc depuis quelques temps : comme firewall j'ai outpost firewall et il me dit depuis quelques temp que je me fé attaquer tres regulierement parfois toutes les 30s mais je ne sais pa quoi fer contre ! je vous met une images pour montrer ce qu'il me dit :
http://img295.imageshack.us/img295/8619/attaquesuj3.th.jpg
l'adresse ip marqué change tou le temp et depuis je trouve mon pc anormalement lent !
et depuis quelques jours j'ai un autre probleme l'uc de mon pc monte a 100% toute les minutes exactement !
http://img47.imageshack.us/img47/3404/perfomancesai1.jpg
ce qui est tres chiant vous devez vous en doutez

mon pc:-amd athlon 64 3000+
-carte mere k8n e deluxe
-512 mo ram
-carte video ati radeon 9550 ge

comme antivirus j'ai avast versions gratuite mis a jour quotidienement et comme je l'ai deja dit j'ai outpost firewall comme firewall !

je vous met rapport hijachthis :

Logfile of HijackThis v1.99.1
Scan saved at 19:50:18, on 27/12/2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\Program Files\LogMeIn\RaMaint.exe
C:\Program Files\LogMeIn\LogMeIn.exe
C:\Program Files\Agnitum\Outpost Firewall\outpost.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\WINDOWS\VM305_STI.EXE
C:\Program Files\Lexmark 2400 Series\lxcrmon.exe
C:\Program Files\Lexmark 2400 Series\ezprint.exe
C:\Program Files\Java\jre1.5.0_10\bin\jusched.exe
C:\Program Files\LogMeIn\LogMeInSystray.exe
C:\WINDOWS\system32\lxcrcoms.exe
C:\Program Files\MSN Messenger\msnmsgr.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Mozilla Firefox\firefox.exe
D:\exe\systeme\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\installation\programmes\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_10\bin\ssv.dll
O2 - BHO: NTIECatcher Class - {C56CB6B0-0D96-11D6-8C65-B2868B609932} - C:\Program Files\Xi\NetTransport 2\NTIEHelper.dll
O2 - BHO: FlashFXP Helper for Internet Explorer - {E5A1691B-D188-4419-AD02-90002030B8EE} - D:\installation\programmes\FlashFXP\IEFlash.dll
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [Outpost Firewall] C:\PROGRA~1\Agnitum\OUTPOS~1\outpost.exe /waitservice
O4 - HKLM\..\Run: [OutpostFeedBack] C:\Program Files\Agnitum\Outpost Firewall\feedback.exe /dump:os_startup
O4 - HKLM\..\Run: [BigDog305] C:\WINDOWS\VM305_STI.EXE VIMICRO USB PC Camera (ZC0305)
O4 - HKLM\..\Run: [lxcrmon.exe] "C:\Program Files\Lexmark 2400 Series\lxcrmon.exe"
O4 - HKLM\..\Run: [EzPrint] "C:\Program Files\Lexmark 2400 Series\ezprint.exe"
O4 - HKLM\..\Run: [FaxCenterServer] "C:\Program Files\Lexmark Fax Solutions\fm3032.exe" /s
O4 - HKLM\..\Run: [LXCRCATS] rundll32 C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\LXCRtime.dll,_RunDLLEntry@16
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.5.0_10\bin\jusched.exe"
O4 - HKLM\..\Run: [LogMeIn GUI] "C:\Program Files\LogMeIn\LogMeInSystray.exe"
O4 - Startup: PowerReg Scheduler.exe
O8 - Extra context menu item: &Télécharger avec NetTransport - C:\Program Files\Xi\NetTransport 2\NTAddLink.html
O8 - Extra context menu item: Tout t&élécharger avec NetTransport - C:\Program Files\Xi\NetTransport 2\NTAddList.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_10\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_10\bin\ssv.dll
O9 - Extra button: Réglage rapide de Outpost Firewall Pro - {44627E97-789B-40d4-B5C2-58BD171129A1} - C:\Program Files\Agnitum\Outpost Firewall\Plugins\BrowserBar\ie_bar.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O20 - Winlogon Notify: LMIinit - C:\WINDOWS\SYSTEM32\LMIinit.dll
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: Boonty Games - BOONTY - C:\Program Files\Fichiers communs\BOONTY Shared\Service\Boonty.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\1150\Intel 32\IDriverT.exe
O23 - Service: LogMeIn Maintenance Service (LMIMaint) - LogMeIn, Inc. - C:\Program Files\LogMeIn\RaMaint.exe
O23 - Service: LogMeIn - LogMeIn, Inc. - C:\Program Files\LogMeIn\LogMeIn.exe
O23 - Service: lxcr_device - - C:\WINDOWS\system32\lxcrcoms.exe
O23 - Service: Outpost Firewall Service (OutpostFirewall) - Agnitum Ltd. - C:\Program Files\Agnitum\Outpost Firewall\outpost.exe

jespere avoir un peu d'aides merci d'avance !
A voir également:

27 réponses

LeChi
 
alor salut tou les deux !
je sui sur que ce n'est pa logmein ki me fait ces attaques car je vien de linstaller et ca fé longtem ke je me fait "attaquer" !
jessaye de vou fer un imprime ecran avec la loupe de ce qu'affiche le firewall mais comme par hasard ya pas dattaque a ce moment la ! lol
mais javé precisé que ce nest pas la meme ip a chaque fois .
je vais vou mettre un imprime ecran avec la loupe dés ke ji arrive
par contre vous n'avez aucune idée pour l'UC quii monte a 100% toutes les minutes ?
merci de vos reponse
0
LeChi
 
ca y est j'ai reussi a faire un imprime ecran de mon ''attaque" le voici :
http://img501.imageshack.us/img501/2554/attaquesew7.jpg
mais ca n'indique pas grand chose !
0
salwa5 Messages postés 7552 Statut Contributeur 1 670
 
bonjour :) j'ai analysé l'adresse ip sur ce site http://www.all-nettools.com/toolbox/ et ca correspond a ca :

lns-bzn-61-82-250-68-51.adsl.proxad.net (82.250.68.51)

82.248.0.0 - 82.255.255.255
Proxad / Free SAS
Dynamic pool (IP/ADSL)
NCC#2005090519

Administrative Contact for ProXad
Free SAS / ProXad
8, rue de la Ville L'Eveque
75008 Paris
+33 1 73 50 20 00
+33 1 73 50 25 01

Technical Contact for ProXad
Free SAS / ProXad
8, rue de la Ville L'Eveque
75008 Paris
+33 1 73 50 20 00
+33 1 73 50 25 01

c'est ton fai?

pour ton 2eme probleme c'est quoi le nom du processus qui monte a 100 %?

a++++
0
LeChi
 
effectivement je suis chez free mais c'est quoi quoi du coup ces "attaques" détécté ? qu'est qu'il fé ce proxy si s'en est un ?

je vien de m'apercevoir que c'était outpost firewall qui donnait les pointes de l'uc je navé jamé reussi a voir le processus qui le faisait avan désolé ! je vais donc m'en trouver un autre gratuit !
d'ailleur avait vous des conseils pour un bon firewall gratuit et pas tros chiant ?

en tou cas merci de t'etre pris la tête pour moi c'est tres gentil !
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
afideg Messages postés 10970 Statut Contributeur sécurité 602
 
Bonjour salwa & le chi

Ces trois lignes HJT ?
-C:\WINDOWS\system32\lxcrcoms.exe
-O4 - HKLM\..\Run: [lxcrmon.exe] "C:\Program Files\Lexmark 2400 Series\lxcrmon.exe"
-O23 - Service: lxcr_device - - C:\WINDOWS\system32\lxcrcoms.exe

Il semble que le nom de ce programme est le même que le nom du fichier.
Dans la plupart des cas, ceci est le résultat d'un troyen.
Pour être certain, vous devriez contrôler ce fichier.

Pour cela, Le chi, vas là :< www.virustotal.com/en/virustotalx.html >
•- sur la page qui s'affiche tu cliques sur "parcourir"
•- ensuite sur la nouvelle page qui s'affiche, tu suis le chemin des fichiers
•- c'est-à-dire :
C:\WINDOWS\system32\lxcrcoms.exe
•- quand tu as trouvé le fichier, tu fais "ouvrir" ( sur cette dernière page affichée)
•- le fichier se retrouve alors ainsi dans la fenêtre de Virustotal, pour l'analyse
•- là, tu cliques sur "send" ( au-dessus, à droite de la page de Virustotal )
•- et tu attends le résultat ( sois patient )
•- que tu postes sur le forum

Fais également ceci:

1°- « je me sui rendu compte que ce qu'il trouvé auparavan dans mes scan été la sauvegarde firefox d'une extensions que j'ai installé qui s'apelle FEBE et qui sauvegarde et retablie tou mes parametre firefox dans un seul fichiers ! donc je pense que c pour ca que avg ne pouvé pa les effacer ! »
Empresse-toi de vider cette sauvegarde de tes scans anciens !

2°- Télécharge "clean.zip"
http://www.malekal.com/download/clean.zip
Décompresse-le sur ton bureau (clic droit / extraire tout), tu dois obtenir un dossier dénommé "clean ".
< http://img227.imageshack.us/img227/9384/screenshot149ih1.gif >
Redémarre en mode sans échec. ( note bien ce que tu as à faire ).
Ouvre le dossier Clean qui se trouve sur ton bureau.
Double-clic sur clean.cmd.
< http://img120.imageshack.us/img120/556/screenshot150as5.gif >
Une fenêtre noire va apparaître, suis les consignes
< http://img244.imageshack.us/img244/5905/screenshot151ki8.gif >
Redémarre normalement

Poste ce qui se trouve ici C:\rapport_clean.txt.

Merci.
0
salwa5 Messages postés 7552 Statut Contributeur 1 670
 
bonjour afideg contente de te voir parmis nous :)

je pense que le fichier en question correspond a son imprimante Lexmark 2400 Series

concernant le parefeu je te conseil
Kerio (parefeu)

https://www.clubic.com/telecharger-fiche11071-sunbelt-personal-firewall-ex-kerio.html

tuto

http://www.malekal.com/kerio_firewall.php

a+++
0
LeChi
 
salut afideg merci de ta réponse ! et également merci a salwa5

donc voila j'ai fait ce que tu m'a demandé et déja voici le rapport de virustotal.com sur C:\WINDOWS\system32\lxcrcoms.exe :

Complete scanning result of "lxcrcoms.exe", received in VirusTotal at 01.05.2007, 21:37:46 (CET).

Antivirus Version Update Result
AntiVir 7.3.0.21 01.05.2007 no virus found
Authentium 4.93.8 12.30.2006 no virus found
Avast 4.7.892.0 12.30.2006 no virus found
AVG 386 01.05.2007 no virus found
BitDefender 7.2 01.05.2007 no virus found
CAT-QuickHeal 9.00 01.05.2007 no virus found
ClamAV devel-20060426 01.05.2007 no virus found
DrWeb 4.33 01.05.2007 no virus found
eSafe 7.0.14.0 01.05.2007 no virus found
eTrust-InoculateIT 23.73.106 01.05.2007 no virus found
eTrust-Vet 30.3.3304 01.05.2007 no virus found
Ewido 4.0 01.05.2007 no virus found
Fortinet 2.82.0.0 01.05.2007 no virus found
F-Prot 3.16f 01.05.2007 no virus found
F-Prot4 4.2.1.29 01.05.2007 no virus found
Ikarus T3.1.0.27 01.05.2007 no virus found
Kaspersky 4.0.2.24 01.05.2007 no virus found
McAfee 4933 01.05.2007 no virus found
Microsoft 1.1904 01.05.2007 no virus found
NOD32v2 1958 01.05.2007 no virus found
Norman 5.80.02 12.31.2007 no virus found
Panda 9.0.0.4 01.05.2007 no virus found
Prevx1 V2 01.05.2007 no virus found
Sophos 4.13.0 01.05.2007 no virus found
Sunbelt 2.2.907.0 01.05.2007 no virus found
TheHacker 6.0.3.143 01.05.2007 no virus found
UNA 1.83 01.04.2007 no virus found
VBA32 3.11.1 01.04.2007 no virus found
VirusBuster 4.3.19:9 01.05.2007 no virus found

Aditional Information
File size: 495616 bytes
MD5: 5711668b54004f431360286660a5cd4b
SHA1: 9666b86b4694f6a849e7c21002ff83f62656e03e

ce site est interessant je ne connaissait pas !

ensuite que veu tu dire par "Empresse-toi de vider cette sauvegarde de tes scans anciens ! " ?

ensuite j'ai telecharger clean.zip fait tou ce que tu m'a dit et voici le rapport :

Rapport clean par Malekal_morte - http://www.malekal.com
Option 1, executee le 05/01/2007 a 21:45:52,84

*** Recherche de fichiers sur C:

*** Recherche des fichiers dans C:\WINDOWS\

*** Recherche des fichiers dans C:\WINDOWS\system32
C:\WINDOWS\system32\bdod.bin FOUND

*** Fin du rapport !

merci d'avance de vos reponses !
0