Pc pirate
salut tt le monde. j ai un probleme que j espere resoudre grace a votre aide. depuis qq jours j ai un mouvement pas normal sur mon pc et je crois que qq un la hacke. et je voudrais que vous m aider a le savoir et a s on debarasser et merci
Configuration: Windows XP / Internet Explorer 7.0
57 réponses
Un utilisateur signale un mouvement anormal sur son PC et soupçonne une intrusion, sous Windows XP avec Internet Explorer 7, ce qui pousse à rechercher des symptômes et des solutions de sécurité. La réponse principale détaille une procédure de nettoyage incluant la déconnexion d'internet, la désactivation des protections et l'utilisation d'un script et de ComboFix pour analyser et nettoyer le système. Des éléments complémentaires couvrent l'analyse des rapports SEAF et ZHPDiag, l'identification de fichiers liés à Chilkat, et la nécessité de transmettre le rapport d'exécution après le scan. Des échanges ultérieurs indiquent une progression avec l'envoi de rapports et vérifications supplémentaires, mais sans finalisation ni annonce de résolution, ce qui laisse place à des mesures techniques et à d'autres rapports.
-
bonsoir ami .et bien je le demandais seulement car j ai plus recu de msg de votre part
voila le rapport
http://www.cijoint.fr/cjlink.php?file=cj201003/cijDgyBzE5.txt -
Contributeur sécuritéBonsoir,
non, ça ne se finit pas comme ça, même si l'ordi est sain.
Refais tourner ZHPDiag et poste le nouveau rapport dans un lien Cijoint. -
salut cher ami
il y a plus de msg? c est fini comme ca? -
bonsoir ami et merci pour votre patience
voila le rapport que tu m as demandé.
ZHPFix v1.12.306 by Nicolas Coolman - Rapport de suppression du 05/03/2010 22:34:19
Fichier d'export Registre :
Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html
Processus mémoire :
(Néant)
Module mémoire :
(Néant)
Clé du Registre :
(Néant)
Valeur du Registre :
(Néant)
Elément de données du Registre :
(Néant)
Dossier :
(Néant)
Fichier :
c:\windows\system32\mxpvct25.dat => Fichier absent
Logiciel :
(Néant)
Script Registre :
REG:jamourreg.reg => Script de registre fusionné
Autre :
(Néant)
Récapitulatif :
Processus mémoire : 0
Module mémoire : 0
Clé du Registre : 0
Valeur du Registre : 0
Elément de données du Registre : 0
Dossier : 0
Fichier : 1
Logiciel : 0
Autre : 0
Script Registre : 1
End of the scan -
Contributeur sécuritéRe,
essaye comme ça :
Ouvre ce lien : http://www.cijoint.fr/cjlink.php?file=cj201003/cij8fIpVOw.txt
Ouvre le fichier.
Copie dans le Presse-papier son contenu (sélectionne le avec la souris et fais simultanément Ctrl et C)
Déconnecte toi d'Internet et ferme toutes les applications ouvertes.
Pour Xp : Double clique sur l'icône ZHPFix.exe sur ton Bureau.
Pour Vista : Clique droit sur l'icône ZHPFix.exe sur ton Bureau,
puis sélectionne 'Exécuter en tant qu'administrateur'.
Clique successivement sur l'icône H (pour effacer le rapport qui s'est affiché) puis sur l'icône de la malette cachée par la feuille.
Vérifie que toutes les lignes que je t'ai demandé de copier (et seulement elles) sont dans la fenêtre.
Clique sur OK, ce qui fait apparaître un carré à gauche de chaque ligne.
Clique sur "Tous" puis sur "Nettoyer".
Laisse l'outil travailler.
Si il te demande de redémarrer l'ordi pour achever le nettoyage, fais le immédiatement.
Le rapport d'exécution va apparaître dans la fenêtre.
Copie le dans ta réponse. -
ceque j ai eu
ZHPFix v1.12.306 by Nicolas Coolman - Rapport de suppression du 05/03/2010 03:20:34
Fichier d'export Registre :
Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html
Processus mémoire :
(Néant)
Module mémoire :
(Néant)
Clé du Registre :
(Néant)
Valeur du Registre :
(Néant)
Elément de données du Registre :
(Néant)
Dossier :
(Néant)
Fichier :
(Néant)
Logiciel :
(Néant)
Script Registre :
(Néant)
Autre :
(Néant)
Récapitulatif :
Processus mémoire : 0
Module mémoire : 0
Clé du Registre : 0
Valeur du Registre : 0
Elément de données du Registre : 0
Dossier : 0
Fichier : 0
Logiciel : 0
Autre : 0
End of the scan -
Contributeur sécuritéBonjour,
un peu de ménage.
Copie dans le Presse-papier les lignes ci-dessous (sélectionne les avec la souris et fais simultanément Ctrl et C)
O64 - Services: - (.not file.) - 00287777 (00287777) .(.Pas de propriétaire - Pas de description.) - LEGACY_00287777 O64 - Services: - (.not file.) - 1dddcafb (1dddcafb) .(.Pas de propriétaire - Pas de description.) - LEGACY_1DDDCAFB O64 - Services: - (.not file.) - 4214c5da (4214c5da) .(.Pas de propriétaire - Pas de description.) - LEGACY_4214C5DA O64 - Services: - (.not file.) - 4f0250ac (4f0250ac) .(.Pas de propriétaire - Pas de description.) - LEGACY_4F0250AC O64 - Services: - (.not file.) - 5b2f1c3f (5b2f1c3f) .(.Pas de propriétaire - Pas de description.) - LEGACY_5B2F1C3F O64 - Services: - (.not file.) - 6df86862 (6df86862) .(.Pas de propriétaire - Pas de description.) - LEGACY_6DF86862 O64 - Services: - (.not file.) - cc7f4069 (cc7f4069) .(.Pas de propriétaire - Pas de description.) - LEGACY_CC7F4069
Déconnecte toi d'Internet et ferme toutes les applications ouvertes.
Pour Xp : Double clique sur l'icône ZHPFix.exe sur ton Bureau.
Pour Vista : Clique droit sur l'icône ZHPFix.exe sur ton Bureau,
puis sélectionne 'Exécuter en tant qu'administrateur'.
Clique successivement sur l'icône H (pour effacer le rapport qui s'est affiché) puis sur l'icône de la malette cachée par la feuille.
Vérifie que toutes les lignes que je t'ai demandé de copier (et seulement elles) sont dans la fenêtre.
Clique sur OK, ce qui fait apparaître un carré à gauche de chaque ligne.
Clique sur "Tous" puis sur "Nettoyer".
Laisse l'outil travailler.
Si il te demande de redémarrer l'ordi pour achever le nettoyage, fais le immédiatement.
Le rapport d'exécution va apparaître dans la fenêtre.
Copie le dans ta réponse.
-
merci tu me rassure. et desolee pour le retard
rapport ZHPDiag
http://www.cijoint.fr/cjlink.php?file=cj201003/cijP1VCJol.txt
bonne nuit -
Contributeur sécuritéRe,
je pense que tu n'es plus infectée.
Fais redémarrer l'ordi.
Refais tourner ZHPDiag et poste le rapport dans un lien Cijoint.
On va pouvoir finaliser. -
salut
mais est ce que c est fini mnt? j ai rien a craindre de ce fameux logiciel?
voila le dernier rapport seaf
1. ========================= SEAF 1.0.0.7 - C_XX
2.
3. Commencé à: 12:35:28 le 03/03/2010
4.
5. Valeur(s) recherchée(s):
6.
7. Chilkat
8.
9. (!) --- Recherche registre
10.
11. ====== Fichier(s) (TC: Date de création, TM: Date de modification, DA, Dernier accès) ======
12.
13. Aucun fichier trouvé
14.
15. ====== Dossier(s) (TC: Date de création, TM: Date de modification, DA, Dernier accès) ======
16.
17. Aucun dossier trouvé
18.
19.
20. ====== Entrée(s) du registre ======
21.
22. Aucune entrée du registre trouvée
23.
24. =========================
25.
26. Fin à: 12:37:43 le 03/03/2010 ( E.O.F )
et encore merci -
Contributeur sécuritéBonjour,
je voudrais vérifier que chilkat a complètement disparu;
Tu peux refaire le scan avec SEAf (post 40);
Pour ce que tu avais, je ne sais pas bien répondre.
Visiblement, un logiciel s'est téléchargé sur l'ordi. Mais je n'ai pas vu le mécanisme par lequel il s'est introduit. -
oui je l ai retablie. non j ai plus le probleme d avant. qcq vs croyez que c etait?
-
Contributeur sécuritéRe,
as tu pu rétablir le thème de ton écran ?
as tu encore des problèmes ? -
salut
je te prie de m excuser.ca fait une semaine que je te casse la tete avec mon probleme.
http://www.cijoint.fr/cjlink.php?file=cj201003/cijlAaGAzW.txt
merci encore -
Contributeur sécuritéRe,
refais tourner Combofix (avec les précautions demandées) et poste le rapport. -
ok prenez tt votre temps
j ai insatellé le pare feu et passer au sp3
j ai le theme de mon ecran qui change tt seul?
je voudrais juste savoir y avait il qq chose de paas normal ds mon pc??? ou s etait just mon imagination qui me jouait des tours. -
Contributeur sécuritéBonjour,
désolé pour les lignes, elles sont restées dans la souris. Ce n'est pas urgent.
Tu as installé le parefeu ?
===
Il faut que tu installes le SP3 :
démarrer, Aide et Support, Maintenez votre ordinateur à jour ...
Tu suis les instructions. -
voila le rapport combofix
http://www.cijoint.fr/cjlink.php?file=cj201003/cijqRCVzY2.txt
__________________
Copie dans le Presse-papier les lignes ci-dessous (sélectionne les avec la souris et fais simultanément Ctrl et C)
Déconnecte toi d'Internet et ferme toutes les applications ouvertes.
????????????? ou sont les lignes a copier
________________
j utilisais bit jusqu a peu temps sa license s est expirée pr le momoent j ai utilise norton on version d essai -
Contributeur sécuritéBonjour,
Copie ou imprime les instructions avant
Déconnecte toi d'internet et ferme toutes tes applications.
Désactive tes protections (antivirus, parefeu, garde en temps réel de l'antispyware)
Crée un nouveau document texte : clic droit de souris sur le bureau > Nouveau > Document Texte, et copie dedans les lignes suivantes :
Registry::
[-HKEY_CLASSES_ROOT\Chilkat.Email2.1]
[-HKEY_CLASSES_ROOT\Chilkat.EmailBundle2.1]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Chilkat.Email2.1]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Chilkat.EmailBundle2.1]
Enregistre ce fichier sous le nom CFscript
Fait un glisser/déposer de ce fichier CFscript sur le fichier ComboFix.exe
Clique sur le fichier CFscript, maintient le doigt enfoncé et glisse la souris pour que l'icône du CFscrïpt vienne recouvrir l'icône de Combofix. Relache la souris. Combofix va démarrer.
Patiente le temps du scan.Le bureau va disparaître à plusieurs reprises: c'est normal!
Ne touche à rien tant que le scan n'est pas terminé.
Tu auras une invite t'indiquant que ComboFix veut expédier un fichier pour analyse : accepte.
Réactive ton parefeu, ton antivirus, la garde de ton antispyware
Une fois le scan achevé, un rapport va s'afficher: poste son contenu.
Si le fichier ne s'ouvre pas, il se trouve ici > C:\ComboFix.txt
Attention : cette manip a été fait pour cet ordi. Tout réutilisation peut endommager sévèrement le système d'exploitation.
===
Copie dans le Presse-papier les lignes ci-dessous (sélectionne les avec la souris et fais simultanément Ctrl et C)
Déconnecte toi d'Internet et ferme toutes les applications ouvertes.
Pour Xp : Double clique sur l'icône ZHPFix.exe sur ton Bureau.
Pour Vista : Clique droit sur l'icône ZHPFix.exe sur ton Bureau,
puis sélectionne 'Exécuter en tant qu'administrateur'.
Clique successivement sur l'icône H (pour effacer le rapport qui s'est affiché) puis sur l'icône de la malette cachée par la feuille, à droite de l'appareil photo (ce qui va copier les lignes ci-dessus).
Vérifie que toutes les lignes que je t'ai demandé de copier (et seulement elles) sont dans la fenêtre.
Clique sur OK, ce qui fait apparaître un carré à gauche de chaque ligne.
Clique sur "Tous" puis sur "Nettoyer".
Laisse l'outil travailler.
Si il te demande de redémarrer l'ordi pour achever le nettoyage, fais le immédiatement.
Le rapport d'exécution va apparaître dans la fenêtre.
Copie le dans ta réponse.
===
Il y a 2 antivirus, Norton Symantec et Bit defender;
Tu as une licence pour lequel ?
===
Tu n'as pas de parefeu suffisant.
Installe un parefeu contrôlant les connexions sortantes :
tutoriel et lien de téléchargement ici :
https://www.malekal.com/tutorial-online-armor-free/
-
desolee pour le retard. un probleme de connexion.
voila le rapport seaf
1. ========================= SEAF 1.0.0.7 - C_XX
2.
3. Commencé à: 13:40:33 le 01/03/2010
4.
5. Valeur(s) recherchée(s):
6.
7. Chilkat
8.
9. (!) --- Recherche registre
10.
11. ====== Fichier(s) (TC: Date de création, TM: Date de modification, DA, Dernier accès) ======
12.
13. Aucun fichier trouvé
14.
15. ====== Dossier(s) (TC: Date de création, TM: Date de modification, DA, Dernier accès) ======
16.
17. Aucun dossier trouvé
18.
19.
20. ====== Entrée(s) du registre ======
21.
22.
23.
24. [HKEY_CLASSES_ROOT\Chilkat.Email2.1]
25. ""="Chilkat Email2"
26.
27. [HKEY_CLASSES_ROOT\Chilkat.EmailBundle2.1]
28. ""="Chilkat EmailBundle2"
29.
30. [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Chilkat.Email2.1]
31. ""="Chilkat Email2"
32.
33. [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Chilkat.EmailBundle2.1]
34. ""="Chilkat EmailBundle2"
35.
36. =========================
37.
38. Fin à: 13:43:25 le 01/03/2010 ( E.O.F )
et le rapport ZHPDiag
http://www.cijoint.fr/cjlink.php?file=cj201003/cijc5WBlcr.txt
- 1
- 2
- 3