[Windows Update 32] slsys.exe

Résolu
salut à tous...

j'ai un doute sur mon log hijackthis, qu'en pensez vous ?

Logfile of HijackThis v1.99.1
Scan saved at 22:58:48, on 06/09/2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRA~1\TRENDM~1\INTERN~1\PcCtlCom.exe
C:\PROGRA~1\TRENDM~1\INTERN~1\Tmntsrv.exe
C:\PROGRA~1\TRENDM~1\INTERN~1\tmproxy.exe
C:\PROGRA~1\TRENDM~1\INTERN~1\TmPfw.exe
C:\WINDOWS\System32\slsys.exe
C:\PROGRA~1\TRENDM~1\INTERN~1\PccGuide.exe
C:\WINDOWS\System32\devldr32.exe
C:\WINDOWS\System32\taskmgr.exe
C:\WINDOWS\system32\cmd.exe
C:\WINDOWS\system32\ftp.exe
C:\WINDOWS\System32\wuauclt.exe
C:\Program Files\hijackthis\hijackthis_199\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.neuf.fr
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://codecs.r8.org/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
O4 - HKLM\..\Run: [pccguide.exe] "C:\Program Files\Trend Micro\Internet Security 12\pccguide.exe"
O4 - HKLM\..\Run: [Windows Update 32] slsys.exe
O4 - HKLM\..\RunServices: [Windows Update 32] slsys.exe
O4 - HKLM\..\RunOnce: [Windows Update 32] slsys.exe
O4 - HKCU\..\Run: [Windows Update 32] slsys.exe
O4 - HKCU\..\RunOnce: [Windows Update 32] slsys.exe
O8 - Extra context menu item: &Google Search - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: Pages liées - res://C:\Program Files\Google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Pages similaires - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsimilar.html
O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://C:\Program Files\Google\GoogleToolbar1.dll/cmcache.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_04\bin\npjpi150_04.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_04\bin\npjpi150_04.dll
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1126040017105
O17 - HKLM\System\CCS\Services\Tcpip\..\{CD529DBA-F425-4406-B22C-3635BEFEA9DD}: NameServer = 80.118.192.112 80.118.196.42
O23 - Service: ewido security suite control - ewido networks - C:\Program Files\ewido\security suite\ewidoctrl.exe
O23 - Service: ewido security suite guard - ewido networks - C:\Program Files\ewido\security suite\ewidoguard.exe
O23 - Service: Trend Micro Central Control Component (PcCtlCom) - Trend Micro Incorporated. - C:\PROGRA~1\TRENDM~1\INTERN~1\PcCtlCom.exe
O23 - Service: Trend Micro Real-time Service (Tmntsrv) - Trend Micro Incorporated. - C:\PROGRA~1\TRENDM~1\INTERN~1\Tmntsrv.exe
O23 - Service: Trend Micro Personal Firewall (TmPfw) - Trend Micro Inc. - C:\PROGRA~1\TRENDM~1\INTERN~1\TmPfw.exe
O23 - Service: Trend Micro Proxy Service (tmproxy) - Trend Micro Inc. - C:\PROGRA~1\TRENDM~1\INTERN~1\tmproxy.exe
O23 - Service: TuneUp WinStyler Theme Service (TUWinStylerThemeSvc) - TuneUp Software GmbH - C:\Program Files\TuneUp Utilities 2004\WinStylerThemeSvc.exe

merci à vous...

ps: si vous pouviez me traduire ces lignes:

O4 - HKLM\..\Run: [Windows Update 32] slsys.exe
O4 - HKLM\..\RunServices: [Windows Update 32] slsys.exe
O4 - HKLM\..\RunOnce: [Windows Update 32] slsys.exe
O4 - HKCU\..\Run: [Windows Update 32] slsys.exe
O4 - HKCU\..\RunOnce: [Windows Update 32] slsys.exe

3 réponses

  1. Contributeur
    salut

    avec du retard, c'est l'adresse tcpip et dns de ton fournisseur d'acces internet qui, si tout est normal, doit être AOL.

    A+
    0
    1. Contributeur
      re

      oui donc infecté(previsible sous cette forme).

      suis bien cette manip imprime la pour pouvoir la suivre:

      A/ si tu ne les as pas, télécharge:

      Ad-Aware SE 1.06
      http://www.lavasoftusa.com/software/adaware/
      Spybot S&D 1.4
      http://www.safer-networking.org/fr/index.html
      -aide en image:(merci a Balltrap34)
      http://pageperso.aol.fr/Balltrap34/demo%20spybot.htm

      puis Clean Up 40 :
      http://pageperso.aol.fr/balltrap34/CleanUp40.exe
      -aide en image:(merci a Balltrap34)
      http://pageperso.aol.fr/balltrap34/democleanup.htm
      ne les utilise pas tout de suite

      idem si tu ne l’as pas A2 free sur http://www.emsisoft.net/fr/software/download/

      met à jour spybot, ad aware et a2 free sur internet (tu trouves l’option dans les menus) mais ne lance pas les scan.

      1) clic droit sur poste de travail
      propriété
      restauration systeme
      coche desactivé puis appliquer

      2) demarrer
      panneau de configuration
      outil
      option des dossiers
      affichage,
      coche afficher dossier cachés
      décoche : masquer extension des fichiers dont le type est connu
      masquer les fichiers protégés du système d'exploitation.

      3) démarre en mode sans échec.
      Soit tu tapotes sur la touche F8 au lancement de Windows et tu choisis sans échec (pas d’inquiétude pour l’aspect de l’écran)

      4) lance hijack, ferme le bloc note et coche les cases devant les lignes, à la fin valide à l’aide du bouton fix checked:

      O4 - HKLM\..\Run: [Windows Update 32] slsys.exe
      O4 - HKLM\..\RunServices: [Windows Update 32] slsys.exe
      O4 - HKLM\..\RunOnce: [Windows Update 32] slsys.exe
      O4 - HKCU\..\Run: [Windows Update 32] slsys.exe
      O4 - HKCU\..\RunOnce: [Windows Update 32] slsys.exe

      5) supprime les fichiers

      C:\WINDOWS\System32\slsys.exe

      6) exécute cleanup40.exe

      tu relances tes scan ad aware
      puis spy boot
      puis a2 free
      et vire tout ce qu'ils trouvent (c'est un peu long mais tu devrais t'en sortir).

      vide ta poubelle et redemarre en mode normal, c'est à dire avant de redémarrer, tu refais les manip de départ (1) et (2) mais en recochant ... pour retrouver la config de départ.

      redemarre
      refait un log
      0
      1. salut jean, merci de ta réponse tous est néttoyé, ça a l'air clean, je te remets 1 log , merci à toi ...

        Logfile of HijackThis v1.99.1
        Scan saved at 19:06:22, on 07/09/2005
        Platform: Windows XP SP1 (WinNT 5.01.2600)
        MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

        Running processes:
        C:\WINDOWS\System32\smss.exe
        C:\WINDOWS\system32\winlogon.exe
        C:\WINDOWS\system32\services.exe
        C:\WINDOWS\system32\lsass.exe
        C:\WINDOWS\system32\svchost.exe
        C:\WINDOWS\System32\svchost.exe
        C:\WINDOWS\Explorer.EXE
        C:\WINDOWS\system32\spoolsv.exe
        C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
        C:\WINDOWS\System32\devldr32.exe
        C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
        C:\Program Files\Alwil Software\Avast4\ashServ.exe
        C:\Program Files\Kerio\Personal Firewall 4\kpf4ss.exe
        C:\Program Files\Kerio\Personal Firewall 4\kpf4gui.exe
        C:\WINDOWS\System32\taskmgr.exe
        C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
        C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
        C:\Program Files\Kerio\Personal Firewall 4\kpf4gui.exe
        C:\Program Files\MSN Messenger\msnmsgr.exe
        C:\DOCUME~1\ACIDCO~1\LOCALS~1\Temp\Rar$EX00.043\HijackThis.exe

        R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/
        R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://codecs.r8.org/
        R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
        O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
        O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
        O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
        O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
        O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
        O8 - Extra context menu item: &Google Search - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsearch.html
        O8 - Extra context menu item: Pages liées - res://C:\Program Files\Google\GoogleToolbar1.dll/cmbacklinks.html
        O8 - Extra context menu item: Pages similaires - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsimilar.html
        O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://C:\Program Files\Google\GoogleToolbar1.dll/cmcache.html
        O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_04\bin\npjpi150_04.dll
        O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_04\bin\npjpi150_04.dll
        O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1126040017105
        O17 - HKLM\System\CCS\Services\Tcpip\..\{CD529DBA-F425-4406-B22C-3635BEFEA9DD}: NameServer = 80.118.192.100 80.118.196.36
        O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
        O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
        O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
        O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
        O23 - Service: ewido security suite control - ewido networks - C:\Program Files\ewido\security suite\ewidoctrl.exe
        O23 - Service: ewido security suite guard - ewido networks - C:\Program Files\ewido\security suite\ewidoguard.exe
        O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
        O23 - Service: Kerio Personal Firewall 4 (KPF4) - Kerio Technologies - C:\Program Files\Kerio\Personal Firewall 4\kpf4ss.exe
        O23 - Service: TuneUp WinStyler Theme Service (TUWinStylerThemeSvc) - TuneUp Software GmbH - C:\Program Files\TuneUp Utilities 2004\WinStylerThemeSvc.exe
        0
      2. re jean,

        escuse mais j'ai oublié de te demander conseil pour cette ligne d'aprés toi qu'est ce que c'est :

        O17 - HKLM\System\CCS\Services\Tcpip\..\{CD529DBA-F425-4406-B22C-3635BEFEA9DD}: NameServer = 80.118.192.100 80.118.196.36

        merci encore,
        0
    2. Contributeur
      salut,

      pour plus de certitude, va sur:

      http://virusscan.jotti.org

      et teste

      C:\WINDOWS\System32\slsys.exe

      copie et colle le rapport
      0
      1. salut jean...

        je suis désolé j'ai du mal avec l'anglais, le rapport te suffit ou il faut faire autre chose, ça a l'air d'être infecté, qu'en pense tu ?

        Service load:
        0% 100%
        File: slsys.exe
        Status:
        INFECTED/MALWARE
        MD5 35a59e31d1385d2c8194bd78e5a87b8a
        Packers detected:
        PE_PATCH, NSPACK
        Scanner results
        AntiVir
        Found nothing
        ArcaVir
        Found Win32
        Avast
        Found nothing
        AVG Antivirus
        Found nothing
        BitDefender
        Found Backdoor.SDBot.21A6B5E4
        ClamAV
        Found nothing
        Dr.Web
        Found nothing
        F-Prot Antivirus
        Found nothing
        Fortinet
        Found nothing
        Kaspersky Anti-Virus
        Found Backdoor.Win32.Wootbot.gen
        NOD32
        Found a variant of Win32/Agobot
        Norman Virus Control
        Found nothing
        UNA
        Found nothing
        VBA32
        Found nothing

        merci...
        0