Pc pirate

Bonjour,
salut tt le monde. j ai un probleme que j espere resoudre grace a votre aide. depuis qq jours j ai un mouvement pas normal sur mon pc et je crois que qq un la hacke. et je voudrais que vous m aider a le savoir et a s on debarasser et merci
Configuration: Windows XP / Internet Explorer 7.0

57 réponses

Résumé de la discussion

Un utilisateur signale un mouvement anormal sur son PC et soupçonne une intrusion, sous Windows XP avec Internet Explorer 7, ce qui pousse à rechercher des symptômes et des solutions de sécurité. La réponse principale détaille une procédure de nettoyage incluant la déconnexion d'internet, la désactivation des protections et l'utilisation d'un script et de ComboFix pour analyser et nettoyer le système. Des éléments complémentaires couvrent l'analyse des rapports SEAF et ZHPDiag, l'identification de fichiers liés à Chilkat, et la nécessité de transmettre le rapport d'exécution après le scan. Des échanges ultérieurs indiquent une progression avec l'envoi de rapports et vérifications supplémentaires, mais sans finalisation ni annonce de résolution, ce qui laisse place à des mesures techniques et à d'autres rapports.

Bobot (l’IA à votre service)
  1. bonsoir ami .et bien je le demandais seulement car j ai plus recu de msg de votre part
    voila le rapport
    http://www.cijoint.fr/cjlink.php?file=cj201003/cijDgyBzE5.txt
    0
    1. Contributeur sécurité
      Bonsoir,

      non, ça ne se finit pas comme ça, même si l'ordi est sain.

      Refais tourner ZHPDiag et poste le nouveau rapport dans un lien Cijoint.
      0
      1. salut cher ami
        il y a plus de msg? c est fini comme ca?
        0
        1. bonsoir ami et merci pour votre patience
          voila le rapport que tu m as demandé.
          ZHPFix v1.12.306 by Nicolas Coolman - Rapport de suppression du 05/03/2010 22:34:19
          Fichier d'export Registre :
          Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html

          Processus mémoire :
          (Néant)

          Module mémoire :
          (Néant)

          Clé du Registre :
          (Néant)

          Valeur du Registre :
          (Néant)

          Elément de données du Registre :
          (Néant)

          Dossier :
          (Néant)

          Fichier :
          c:\windows\system32\mxpvct25.dat => Fichier absent

          Logiciel :
          (Néant)

          Script Registre :
          REG:jamourreg.reg => Script de registre fusionné

          Autre :
          (Néant)

          Récapitulatif :
          Processus mémoire : 0
          Module mémoire : 0
          Clé du Registre : 0
          Valeur du Registre : 0
          Elément de données du Registre : 0
          Dossier : 0
          Fichier : 1
          Logiciel : 0
          Autre : 0
          Script Registre : 1

          End of the scan
          0
          1. Contributeur sécurité
            Re,

            essaye comme ça :

            Ouvre ce lien : http://www.cijoint.fr/cjlink.php?file=cj201003/cij8fIpVOw.txt

            Ouvre le fichier.

            Copie dans le Presse-papier son contenu (sélectionne le avec la souris et fais simultanément Ctrl et C)

            Déconnecte toi d'Internet et ferme toutes les applications ouvertes.

            Pour Xp : Double clique sur l'icône ZHPFix.exe sur ton Bureau.

            Pour Vista : Clique droit sur l'icône ZHPFix.exe sur ton Bureau,
            puis sélectionne 'Exécuter en tant qu'administrateur'.

            Clique successivement sur l'icône H (pour effacer le rapport qui s'est affiché) puis sur l'icône de la malette cachée par la feuille.

            Vérifie que toutes les lignes que je t'ai demandé de copier (et seulement elles) sont dans la fenêtre.

            Clique sur OK, ce qui fait apparaître un carré à gauche de chaque ligne.

            Clique sur "Tous" puis sur "Nettoyer".

            Laisse l'outil travailler.

            Si il te demande de redémarrer l'ordi pour achever le nettoyage, fais le immédiatement.

            Le rapport d'exécution va apparaître dans la fenêtre.

            Copie le dans ta réponse.
            0
            1. ceque j ai eu

              ZHPFix v1.12.306 by Nicolas Coolman - Rapport de suppression du 05/03/2010 03:20:34
              Fichier d'export Registre :
              Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html

              Processus mémoire :
              (Néant)

              Module mémoire :
              (Néant)

              Clé du Registre :
              (Néant)

              Valeur du Registre :
              (Néant)

              Elément de données du Registre :
              (Néant)

              Dossier :
              (Néant)

              Fichier :
              (Néant)

              Logiciel :
              (Néant)

              Script Registre :
              (Néant)

              Autre :
              (Néant)

              Récapitulatif :
              Processus mémoire : 0
              Module mémoire : 0
              Clé du Registre : 0
              Valeur du Registre : 0
              Elément de données du Registre : 0
              Dossier : 0
              Fichier : 0
              Logiciel : 0
              Autre : 0

              End of the scan
              0
              1. Contributeur sécurité
                Bonjour,

                un peu de ménage.

                Copie dans le Presse-papier les lignes ci-dessous (sélectionne les avec la souris et fais simultanément Ctrl et C)

                O64 - Services: - (.not file.) - 00287777 (00287777)  .(.Pas de propriétaire - Pas de description.) - LEGACY_00287777
                O64 - Services: - (.not file.) - 1dddcafb (1dddcafb)  .(.Pas de propriétaire - Pas de description.) - LEGACY_1DDDCAFB
                O64 - Services: - (.not file.) - 4214c5da (4214c5da)  .(.Pas de propriétaire - Pas de description.) - LEGACY_4214C5DA
                O64 - Services: - (.not file.) - 4f0250ac (4f0250ac)  .(.Pas de propriétaire - Pas de description.) - LEGACY_4F0250AC
                O64 - Services: - (.not file.) - 5b2f1c3f (5b2f1c3f)  .(.Pas de propriétaire - Pas de description.) - LEGACY_5B2F1C3F
                O64 - Services: - (.not file.) - 6df86862 (6df86862)  .(.Pas de propriétaire - Pas de description.) - LEGACY_6DF86862
                O64 - Services: - (.not file.) - cc7f4069 (cc7f4069)  .(.Pas de propriétaire - Pas de description.) - LEGACY_CC7F4069


                Déconnecte toi d'Internet et ferme toutes les applications ouvertes.

                Pour Xp : Double clique sur l'icône ZHPFix.exe sur ton Bureau.

                Pour Vista : Clique droit sur l'icône ZHPFix.exe sur ton Bureau,
                puis sélectionne 'Exécuter en tant qu'administrateur'.

                Clique successivement sur l'icône H (pour effacer le rapport qui s'est affiché) puis sur l'icône de la malette cachée par la feuille.

                Vérifie que toutes les lignes que je t'ai demandé de copier (et seulement elles) sont dans la fenêtre.

                Clique sur OK, ce qui fait apparaître un carré à gauche de chaque ligne.

                Clique sur "Tous" puis sur "Nettoyer".

                Laisse l'outil travailler.

                Si il te demande de redémarrer l'ordi pour achever le nettoyage, fais le immédiatement.

                Le rapport d'exécution va apparaître dans la fenêtre.

                Copie le dans ta réponse.
                0
                1. merci tu me rassure. et desolee pour le retard
                  rapport ZHPDiag
                  http://www.cijoint.fr/cjlink.php?file=cj201003/cijP1VCJol.txt
                  bonne nuit
                  0
                  1. Contributeur sécurité
                    Re,

                    je pense que tu n'es plus infectée.

                    Fais redémarrer l'ordi.

                    Refais tourner ZHPDiag et poste le rapport dans un lien Cijoint.

                    On va pouvoir finaliser.
                    0
                    1. salut
                      mais est ce que c est fini mnt? j ai rien a craindre de ce fameux logiciel?
                      voila le dernier rapport seaf
                      1. ========================= SEAF 1.0.0.7 - C_XX
                      2.
                      3. Commencé à: 12:35:28 le 03/03/2010
                      4.
                      5. Valeur(s) recherchée(s):
                      6.
                      7. Chilkat
                      8.
                      9. (!) --- Recherche registre
                      10.
                      11. ====== Fichier(s) (TC: Date de création, TM: Date de modification, DA, Dernier accès) ======
                      12.
                      13. Aucun fichier trouvé
                      14.
                      15. ====== Dossier(s) (TC: Date de création, TM: Date de modification, DA, Dernier accès) ======
                      16.
                      17. Aucun dossier trouvé
                      18.
                      19.
                      20. ====== Entrée(s) du registre ======
                      21.
                      22. Aucune entrée du registre trouvée
                      23.
                      24. =========================
                      25.
                      26. Fin à: 12:37:43 le 03/03/2010 ( E.O.F )
                      et encore merci
                      0
                      1. Contributeur sécurité
                        Bonjour,

                        je voudrais vérifier que chilkat a complètement disparu;

                        Tu peux refaire le scan avec SEAf (post 40);

                        Pour ce que tu avais, je ne sais pas bien répondre.

                        Visiblement, un logiciel s'est téléchargé sur l'ordi. Mais je n'ai pas vu le mécanisme par lequel il s'est introduit.
                        0
                        1. oui je l ai retablie. non j ai plus le probleme d avant. qcq vs croyez que c etait?
                          0
                          1. Contributeur sécurité
                            Re,

                            as tu pu rétablir le thème de ton écran ?

                            as tu encore des problèmes ?
                            0
                            1. salut
                              je te prie de m excuser.ca fait une semaine que je te casse la tete avec mon probleme.

                              http://www.cijoint.fr/cjlink.php?file=cj201003/cijlAaGAzW.txt
                              merci encore
                              0
                              1. Contributeur sécurité
                                Re,

                                refais tourner Combofix (avec les précautions demandées) et poste le rapport.
                                0
                                1. ok prenez tt votre temps

                                  j ai insatellé le pare feu et passer au sp3

                                  j ai le theme de mon ecran qui change tt seul?

                                  je voudrais juste savoir y avait il qq chose de paas normal ds mon pc??? ou s etait just mon imagination qui me jouait des tours.
                                  0
                                  1. Contributeur sécurité
                                    Bonjour,

                                    désolé pour les lignes, elles sont restées dans la souris. Ce n'est pas urgent.

                                    Tu as installé le parefeu ?

                                    ===

                                    Il faut que tu installes le SP3 :

                                    démarrer, Aide et Support, Maintenez votre ordinateur à jour ...

                                    Tu suis les instructions.
                                    0
                                    1. voila le rapport combofix
                                      http://www.cijoint.fr/cjlink.php?file=cj201003/cijqRCVzY2.txt
                                      __________________

                                      Copie dans le Presse-papier les lignes ci-dessous (sélectionne les avec la souris et fais simultanément Ctrl et C)

                                      Déconnecte toi d'Internet et ferme toutes les applications ouvertes.

                                      ????????????? ou sont les lignes a copier

                                      ________________

                                      j utilisais bit jusqu a peu temps sa license s est expirée pr le momoent j ai utilise norton on version d essai
                                      0
                                      1. Contributeur sécurité
                                        Bonjour,

                                        Copie ou imprime les instructions avant

                                        Déconnecte toi d'internet et ferme toutes tes applications.

                                        Désactive tes protections (antivirus, parefeu, garde en temps réel de l'antispyware)

                                        Crée un nouveau document texte : clic droit de souris sur le bureau > Nouveau > Document Texte, et copie dedans les lignes suivantes :

                                        Registry::
                                        [-HKEY_CLASSES_ROOT\Chilkat.Email2.1]
                                        [-HKEY_CLASSES_ROOT\Chilkat.EmailBundle2.1]
                                        [-HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Chilkat.Email2.1]
                                        [-HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Chilkat.EmailBundle2.1]

                                        Enregistre ce fichier sous le nom CFscript

                                        Fait un glisser/déposer de ce fichier CFscript sur le fichier ComboFix.exe

                                        Clique sur le fichier CFscript, maintient le doigt enfoncé et glisse la souris pour que l'icône du CFscrïpt vienne recouvrir l'icône de Combofix. Relache la souris. Combofix va démarrer.

                                        Patiente le temps du scan.Le bureau va disparaître à plusieurs reprises: c'est normal!

                                        Ne touche à rien tant que le scan n'est pas terminé.

                                        Tu auras une invite t'indiquant que ComboFix veut expédier un fichier pour analyse : accepte.

                                        Réactive ton parefeu, ton antivirus, la garde de ton antispyware

                                        Une fois le scan achevé, un rapport va s'afficher: poste son contenu.

                                        Si le fichier ne s'ouvre pas, il se trouve ici > C:\ComboFix.txt

                                        Attention : cette manip a été fait pour cet ordi. Tout réutilisation peut endommager sévèrement le système d'exploitation.

                                        ===

                                        Copie dans le Presse-papier les lignes ci-dessous (sélectionne les avec la souris et fais simultanément Ctrl et C)

                                        Déconnecte toi d'Internet et ferme toutes les applications ouvertes.

                                        Pour Xp : Double clique sur l'icône ZHPFix.exe sur ton Bureau.

                                        Pour Vista : Clique droit sur l'icône ZHPFix.exe sur ton Bureau,
                                        puis sélectionne 'Exécuter en tant qu'administrateur'.

                                        Clique successivement sur l'icône H (pour effacer le rapport qui s'est affiché) puis sur l'icône de la malette cachée par la feuille, à droite de l'appareil photo (ce qui va copier les lignes ci-dessus).

                                        Vérifie que toutes les lignes que je t'ai demandé de copier (et seulement elles) sont dans la fenêtre.

                                        Clique sur OK, ce qui fait apparaître un carré à gauche de chaque ligne.

                                        Clique sur "Tous" puis sur "Nettoyer".

                                        Laisse l'outil travailler.

                                        Si il te demande de redémarrer l'ordi pour achever le nettoyage, fais le immédiatement.

                                        Le rapport d'exécution va apparaître dans la fenêtre.

                                        Copie le dans ta réponse.

                                        ===

                                        Il y a 2 antivirus, Norton Symantec et Bit defender;

                                        Tu as une licence pour lequel ?

                                        ===

                                        Tu n'as pas de parefeu suffisant.

                                        Installe un parefeu contrôlant les connexions sortantes :

                                        tutoriel et lien de téléchargement ici :

                                        https://www.malekal.com/tutorial-online-armor-free/

                                        0
                                        1. desolee pour le retard. un probleme de connexion.
                                          voila le rapport seaf
                                          1. ========================= SEAF 1.0.0.7 - C_XX
                                          2.
                                          3. Commencé à: 13:40:33 le 01/03/2010
                                          4.
                                          5. Valeur(s) recherchée(s):
                                          6.
                                          7. Chilkat
                                          8.
                                          9. (!) --- Recherche registre
                                          10.
                                          11. ====== Fichier(s) (TC: Date de création, TM: Date de modification, DA, Dernier accès) ======
                                          12.
                                          13. Aucun fichier trouvé
                                          14.
                                          15. ====== Dossier(s) (TC: Date de création, TM: Date de modification, DA, Dernier accès) ======
                                          16.
                                          17. Aucun dossier trouvé
                                          18.
                                          19.
                                          20. ====== Entrée(s) du registre ======
                                          21.
                                          22.
                                          23.
                                          24. [HKEY_CLASSES_ROOT\Chilkat.Email2.1]
                                          25. ""="Chilkat Email2"
                                          26.
                                          27. [HKEY_CLASSES_ROOT\Chilkat.EmailBundle2.1]
                                          28. ""="Chilkat EmailBundle2"
                                          29.
                                          30. [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Chilkat.Email2.1]
                                          31. ""="Chilkat Email2"
                                          32.
                                          33. [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Chilkat.EmailBundle2.1]
                                          34. ""="Chilkat EmailBundle2"
                                          35.
                                          36. =========================
                                          37.
                                          38. Fin à: 13:43:25 le 01/03/2010 ( E.O.F )

                                          et le rapport ZHPDiag
                                          http://www.cijoint.fr/cjlink.php?file=cj201003/cijc5WBlcr.txt
                                          0
                                          • 1
                                          • 2
                                          • 3