SVP analyse rapport Hijackthis

lutcha Messages postés 105 Statut Membre -  
lutcha Messages postés 105 Statut Membre -
Bonsoir à tous !
Pouvez-vous m'aider à "déchiffrer" ce rapport d'analyse Hijackthis ?
merci d'avance pour vos réponses et pour votre aide !

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 00:40:13, on 08/04/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\Program Files\IVT Corporation\BlueSoleil\BTNtService.exe
C:\WINDOWS\System32\PAStiSvc.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Fichiers communs\Ulead Systems\DVD\ULCDRSvr.exe
C:\WINDOWS\system32\SearchIndexer.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\RTHDCPL.EXE
C:\Program Files\ATI Technologies\ATI.ACE\cli.exe
C:\Program Files\Ulead Systems\Ulead Photo Explorer 8.0 SE Basic\Monitor.exe
C:\Program Files\QuickTime\qttask.exe
C:\WINDOWS\system32\rundll32.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
C:\Program Files\Winamp\winampa.exe
C:\Program Files\Sony Ericsson\Mobile2\Application Launcher\Application Launcher.exe
C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe
C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\IVT Corporation\BlueSoleil\BlueSoleil.exe
C:\Program Files\Windows Desktop Search\WindowsSearch.exe
C:\Program Files\Fichiers communs\Teleca Shared\Generic.exe
C:\Program Files\Sony Ericsson\Mobile2\Mobile Phone Monitor\epmworker.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\avnotify.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe
C:\Program Files\Microsoft Office\Office10\WINWORD.EXE
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WLLoginProxy.exe
C:\Program Files\Alwil Software\Avast4\setup\avast.setup

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.orange.fr/portail
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://fr.yahoo.com/
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://fr.yahoo.com/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: RealPlayer Download and Record Plugin for Internet Explorer - {3049C3E9-B461-4BC5-8870-4C09146192CA} - C:\Program Files\Real\RealPlayer\rpbrowserrecordplugin.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Windows Live Toolbar Helper - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
O3 - Toolbar: Windows Live Toolbar - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
O4 - HKLM\..\Run: [Raccourci vers la page des propriétés de High Definition Audio] HDAShCut.exe
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [SkyTel] SkyTel.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [ATICCC] "C:\Program Files\ATI Technologies\ATI.ACE\cli.exe" runtime -Delay
O4 - HKLM\..\Run: [Ulead AutoDetector] C:\Program Files\Ulead Systems\Ulead Photo Explorer 8.0 SE Basic\Monitor.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe
O4 - HKLM\..\Run: [Sony Ericsson PC Suite] "C:\Program Files\Sony Ericsson\Mobile2\Application Launcher\Application Launcher.exe" /startoptions
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe"
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [updateMgr] "C:\Program Files\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe" AcRdB7_0_8
O4 - HKCU\..\Run: [OrangePlayer] c:\program files\orange\player orange\Orange Player.exe /systray
O4 - HKCU\..\Run: [ccleaner] "C:\Program Files\CCleaner\CCleaner.exe" /AUTO
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: BlueSoleil.lnk = C:\Program Files\IVT Corporation\BlueSoleil\BlueSoleil.exe
O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: Windows Desktop Search.lnk = C:\Program Files\Windows Desktop Search\WindowsSearch.exe
O4 - Global Startup: WinZip Quick Pick.lnk = E:\WinZip\WZQKPICK.EXE
O8 - Extra context menu item: &Windows Live Search - res://C:\Program Files\Windows Live Toolbar\msntb.dll/search.htm
O8 - Extra context menu item: Add to Windows &Live Favorites - https://onedrive.live.com/?id=favorites
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Ouvrir dans un nouvel onglet d'arrière-plan - res://C:\Program Files\Windows Live Toolbar\Components\fr-fr\msntabres.dll.mui/229?7333b182ad2444bbad3f69b2345debae
O8 - Extra context menu item: Ouvrir dans un nouvel onglet de premier plan - res://C:\Program Files\Windows Live Toolbar\Components\fr-fr\msntabres.dll.mui/230?7333b182ad2444bbad3f69b2345debae
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra button: Ajout Direct - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra 'Tools' menuitem: &Ajout Direct dans Windows Live Writer - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O16 - DPF: {09C21411-B9A2-4DE6-8416-4E3B58577BE0} (France Telecom MDM ActiveX Control) - http://minitelweb.minitel.com/imin_data/ocx/MDM.cab
O16 - DPF: {7DA181BB-EF8D-4A7E-8C53-7BFC718EF71D} (Upload Class) - http://photoservice.photos.orange.fr/migrationorange/index.cfm
O23 - Service: AntiVir PersonalEdition Classic Scheduler (AntiVirScheduler) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: BlueSoleil Hid Service - Unknown owner - C:\Program Files\IVT Corporation\BlueSoleil\BTNtService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\1150\Intel 32\IDriverT.exe
O23 - Service: STI Simulator - Unknown owner - C:\WINDOWS\System32\PAStiSvc.exe
O23 - Service: Ulead Burning Helper (UleadBurningHelper) - Ulead Systems, Inc. - C:\Program Files\Fichiers communs\Ulead Systems\DVD\ULCDRSvr.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
O23 - Service: Windows Live Setup Service (WLSetupSvc) - Unknown owner - C:\Program Files\Windows Live\installer\WLSetupSvc.exe
A voir également:

123 réponses

cedric241 Messages postés 3380 Statut Membre 119
 
au démarrage du pc

tape F5 ou F8
0
lutcha Messages postés 105 Statut Membre
 
J'ai redemarré en mode sans echec hier soir mais je sais pas si j'ai eu bien le temps de taper f8 et s'il l'a pris en compte, là antivir refait une analyse et ya toujours 2 warnings
0
cedric241 Messages postés 3380 Statut Membre 119
 
si il rentre pas dans ces dossiers c est que tu n est pas en mode sans echec

de toute façon tu n es plus infecté

ces dosiers ont été scanné par d autres outils que je t es fait passer
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
lutcha Messages postés 105 Statut Membre
 
HEllo :)
mo, pc n'a pas pu démarrer normalement tout à l'heure, une page noire avec plusieurs options, démarrer en mode normal, démarrer en mode sans échec, etc
J'en ai profité pour choisir démarrer en mode sans échec
ensuite windows s'est ouvert, bureau noir, et la barre en bas grise, à l'ancienne, genre version 1995 !
Puis une fenetre en me reproposant de continuer le mode sans échec en me disant que mes données seraient perdues ou redémarrer normalement, avec un point de restauration pour lequel il me proposait de choisir une date. Il y avait un calendrier et à coté toutes les opérations ayant été effectuées pour la date sélactionnée.
J'ai donc cliqué sur 9 (avril 2008), date d'aujourd'hui, et dans la fenetre où figurent les opérations effectuées il n'y avait rien, et le système m'a dit que je ne pouvais pas choisir cette date car rien n'avait été enregistré pour ce jour là, ça veut dire que tout ce qu'on a fait hier soir n'existait plus !!
J'ai donc choisi 8 avril, les dernières opérations effectuées étant :
- installation adobe reader et java (avec suppression des anciennes versions), (vers 20h)
- "installed windows XPKB915865"(2h33)
- "installed windows NLS DownloadlevelMapping"(2h30)
- "installed windows IDNMitigationAPIS"(2h30)
Ensuite la réstauration s'est opérée, ça a pris un certain temps (environ 3/4 d'heure) et voilà.
j'ai vérifié avec mon firewall pour voir, hier soir avant de me coucher il avait bloqué 1961 tentatives d'intrusion, et tout à l'heure, après la restauration, il en affichait 1952... sacré flash back !!
Voilà, je pense que le Bios est atteint et peut-être que les deux fichiers n'ayant pu etre analysés sont dedans, comme je te disais hier (je sais pas si t'as lu tout mon petit blabla...), antivir me signale des infactions dans l'emplacement "system volume information", dossier que je ne trouve pas dans poste de travail. Et hier, en cherchant "clean" avec winzip je susi tombée par hasard sur ce dossier là "system volume information" j'ai double cliqué dessus mais impossible de l'ouvrir, alors que tous les autres dossiers s'ouvrent meme si il ne contiennent pas de dossiers compressés..
Un vrai casse-tête chinois !!!!!!!!!!!
0
cedric241 Messages postés 3380 Statut Membre 119
 
ok et bien dis moi ton pc il nous en créé des soucis .................

fais ça stp :

* Téléchargez ELIBAGLA en bas de cette page http://www.zonavirus.com/datos/descargas/95/elibagla.asp
* Clique sur le bouton Descargar Elibagla cela va télécharger le fichier, placez le sur votre bureau.
* Double-cliquez dessus pour l'ouvrir
* Assurez-vous que dans le menu déroulant Unidad, vous avez bien C:\
* Vérifiquez aussi que l'option en bas de la fenêtre Eliminar Ficheros Automaticamente est bien cochée
* Cliquez sur le bouton Explorar pour lancer l'analyse
0
lutcha Messages postés 105 Statut Membre
 
Dis-moi, t'as quoi comme logiciels de protection toi ?
0
cedric241 Messages postés 3380 Statut Membre 119
 
antivirus : mc affee

spybot
ccleaner (nettoyage)
tunup utilities 2008 (nettoyage/optimisation)
glary utilities (nettoyage)
vista manager (nettoyage/optimisation)
malwarebyte
0
lutcha Messages postés 105 Statut Membre
 
ok c'est fait, donc là il me dit : "Accesso denegado a la carpeta : C:\Documents and settings\ryu (16)
traduction ?
0
cedric241 Messages postés 3380 Statut Membre 119
 
clci ok quand tu vois ce message

ça veut dire qu il ne peut pas entrer dans ce dossier
0
lutcha Messages postés 105 Statut Membre
 
tu les as téléchargés ou achetés ?
réponds en privé si ça pose pb...
0
lutcha Messages postés 105 Statut Membre
 
ok, en fait ryu est le compte de quelqu'un sur mon pc, hier je l'ai supprimée, et tout à l'heure quand il a restauré, la session a réaparue..;comme par zazarrrrrr
0
lutcha Messages postés 105 Statut Membre
 
résultat : 0 infectés, 0 éliminés.. hum...
0
cedric241 Messages postés 3380 Statut Membre 119
 
ok la désinfection est terminé ton ordi est sain ouf !!

si tu es satisfate de mon intervention et que tu n as plus de problemes change le statut du sujet en résolu

pour cela tu vas en haut sur ta premiere question la tu as le choix
0
lutcha Messages postés 105 Statut Membre
 
oui, tu m'as bien aidée, mais j'aimerais COMPRENDRE quel est le problème dans system volume information, pourquoi 2 fichiers ne peuvent pas etre analysés, y a quand même un souci là
dis moi comment effacer le logiciel espagnol zonavirus
0
cedric241 Messages postés 3380 Statut Membre 119
 
Pour le logiciel espagnol

supprime le raccourci KillB sur ton bureau

ensuite va dans ordinateur
entre dans le disque c et supprime le dossier KB

pour les dossier inaccessible

je colle
0
cedric241 Messages postés 3380 Statut Membre 119
 
t as un message dans ta MP
0
lutcha Messages postés 105 Statut Membre
 
par ailleurs, là je vois les rapports d'antivir : 09/04/08 2h46 trojan horse TR/CryptXPack.Gen dans windows/system32/nrznmc.exe + 09/04/08 2h46 trojan horse TR/Dldr.Swizzor.Gen dans C:\system volume information\restore{7132D308-C6D64555-8719-164F6D67731E}\RP297\A0052591.exe
j'aimerais dire qu'il n'y a plus de pb, si seulement c'était le cas...
0
cedric241 Messages postés 3380 Statut Membre 119
 
Antivir a fais son travail sois rassuré

il a supprimé c est empécheur de tourner en rond

est confiance ............
0
lutcha Messages postés 105 Statut Membre
 
ok...donc il est en quarantaine alors... comme ça, à défaut de tourner en rond à squater mon système (on se demande bien pourquoi d'ailleurs, espionner les gens sans lmême les connaitre le pire?!?!, faut vraiment avoir rien d'autre à faire de sa pauvre vie!!!) si seulement il pouvait tourner en rond sur lui-même et finir par se mordre la queue et s'avaler tout entier et PAF le trojan...!!
Bon, en tout cas merci pour ce que tu as fait et le temps que tu m'as consacré :-)
"La réussite, c'est un peu de savoir, un peu de savoir-faire et beaucoup de faire-savoir"
@+
L***************************************
0