Forums Zebulon.fr: Une p'tite analyse siouplait, j'ai des doutes... :-) - Forums Zebulon.fr

Aller au contenu

Page 1 sur 1
  • Vous ne pouvez pas commencer un sujet
  • Vous ne pouvez pas répondre à ce sujet

Une p'tite analyse siouplait, j'ai des doutes... :-) Noter : -----

#1 L'utilisateur est hors-ligne   voxel 

  • Member
  • Groupe : Membres
  • Messages : 28
  • Inscrit(e) : 21-mars 07

Posté 03 février 2009 - 05:39

Bonjour tous :P

je me pose des questions sur mon PeeCee, des trucs ont dispqrus de ma barre de tache (comme le petit truc qui permet de virer proprement les périphs usb avant de les déconnecter...) j'ai passé la bête à l'avast qui ne trouve rien de spécial...

voilà le log HJT :

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 17:22:24, on 03/02/2009
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
D:\WINDOWS\System32\smss.exe
D:\WINDOWS\system32\winlogon.exe
D:\WINDOWS\system32\services.exe
D:\WINDOWS\system32\lsass.exe
D:\WINDOWS\system32\Ati2evxx.exe
D:\WINDOWS\system32\svchost.exe
D:\WINDOWS\System32\svchost.exe
D:\WINDOWS\system32\Ati2evxx.exe
D:\Program Files\SecTools\Alwil Software\Avast4\aswUpdSv.exe
D:\Program Files\SecTools\Alwil Software\Avast4\ashServ.exe
D:\WINDOWS\Explorer.EXE
D:\WINDOWS\system32\spoolsv.exe
D:\WINDOWS\RTHDCPL.EXE
D:\Program Files\Apoint2K\Apoint.exe
D:\Program Files\ScanSoft\OmniPageSE\opware32.exe
D:\PROGRA~1\SecTools\ALWILS~1\Avast4\ashDisp.exe
D:\WINDOWS\system32\ctfmon.exe
D:\Program Files\SysTools\RocketDock\RocketDock.exe
D:\Program Files\SysTools\Logitech\MouseWare\system\em_exec.exe
D:\Program Files\SecTools\Spybot - Search & Destroy\TeaTimer.exe
D:\Program Files\Apoint2K\ApMsgFwd.exe
D:\Program Files\Apoint2K\Apntex.exe
D:\DOCUME~1\Jeff\LOCALS~1\Temp\RtkBtMnt.exe
D:\Program Files\SysTools\Spotmau WinCare 2008\sub\FSDRIVER\FolderProtectService.exe
D:\Program Files\SysTools\Spotmau WinCare 2008\sub\FSDRIVER\FolderProtect.exe
D:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe
D:\Program Files\SecTools\KerioPF\kpf4ss.exe
D:\WINDOWS\system32\svchost.exe
D:\Program Files\SecTools\Alwil Software\Avast4\ashMaiSv.exe
D:\Program Files\SecTools\KerioPF\kpf4gui.exe
D:\Program Files\SecTools\Alwil Software\Avast4\ashWebSv.exe
D:\Program Files\SecTools\KerioPF\kpf4gui.exe
D:\WINDOWS\system32\wuauclt.exe
D:\WINDOWS\Explorer.EXE
D:\Documents and Settings\Jeff\Bureau\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - D:\PROGRA~1\SecTools\SPYBOT~1\SDHelper.dll
O2 - BHO: Canon Easy Web Print Helper - {68F9551E-0411-48E4-9AAF-4BC42A6A46BE} - D:\Program Files\Canon\Easy-WebPrint\EWPBrowseLoader.dll
O3 - Toolbar: Easy-WebPrint - {327C2873-E90D-4c37-AA9D-10AC9BABA46C} - D:\Program Files\Canon\Easy-WebPrint\Toolband.dll
O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe
O4 - HKLM\..\Run: [PLFSet] rundll32.exe D:\WINDOWS\PLFSet.dll,PLFDefSetting
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [Apoint] D:\Program Files\Apoint2K\Apoint.exe
O4 - HKLM\..\Run: [Omnipage] D:\Program Files\ScanSoft\OmniPageSE\opware32.exe
O4 - HKLM\..\Run: [PinnacleDriverCheck] D:\WINDOWS\system32\PSDrvCheck.exe -CheckReg
O4 - HKLM\..\Run: [avast!] D:\PROGRA~1\SecTools\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [NeroFilterCheck] D:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "D:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] D:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [RocketDock] "D:\Program Files\SysTools\RocketDock\RocketDock.exe"
O4 - HKCU\..\Run: [SpybotSD TeaTimer] D:\Program Files\SecTools\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] D:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-19\..\RunOnce: [nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] D:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-20\..\RunOnce: [nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] D:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\S-1-5-18\..\RunOnce: [nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] D:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - HKUS\.DEFAULT\..\RunOnce: [nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'Default user')
O4 - Global Startup: Adobe Gamma Loader.lnk = D:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://D:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Easy-WebPrint Ajouter à la liste d'impressions - res://D:\Program Files\Canon\Easy-WebPrint\Toolband.dll/RC_AddToList.html
O8 - Extra context menu item: Easy-WebPrint Impression rapide - res://D:\Program Files\Canon\Easy-WebPrint\Toolband.dll/RC_HSPrint.html
O8 - Extra context menu item: Easy-WebPrint Imprimer - res://D:\Program Files\Canon\Easy-WebPrint\Toolband.dll/RC_Print.html
O8 - Extra context menu item: Easy-WebPrint Prévisualiser - res://D:\Program Files\Canon\Easy-WebPrint\Toolband.dll/RC_Preview.html
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - D:\PROGRA~1\SecTools\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - D:\PROGRA~1\SecTools\SPYBOT~1\SDHelper.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - D:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - D:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O12 - Plugin for .fpx: C:\\Program Files\\Internet Explorer\\PLUGINS\\NPRVRT32.dll
O12 - Plugin for .ivr: C:\\Program Files\\Internet Explorer\\PLUGINS\\NPRVRT32.dll
O15 - Trusted Zone: hotspot.neuf.fr
O15 - Trusted Zone: www.paypal.com
O15 - Trusted Zone: www.paypal.fr
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/windowsupd...b?1204492701741
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - D:\Program Files\SecTools\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - D:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: avast! Antivirus - ALWIL Software - D:\Program Files\SecTools\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - D:\Program Files\SecTools\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - D:\Program Files\SecTools\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: FolderProtectService - Unknown owner - D:\Program Files\SysTools\Spotmau WinCare 2008\sub\FSDRIVER\FolderProtectService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - D:\Program Files\Fichiers communs\InstallShield\Driver\1150\Intel 32\IDriverT.exe
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - D:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe
O23 - Service: MSCSPTISRV - Sony Corporation - D:\Program Files\Fichiers communs\Sony Shared\AVLib\MSCSPTISRV.exe
O23 - Service: PACSPTISVR - Unknown owner - D:\Program Files\Fichiers communs\Sony Shared\AVLib\PACSPTISVR.exe
O23 - Service: SonicStage Back-End Service - Sony Corporation - D:\Program Files\Fichiers communs\Sony Shared\AVLib\SsBeSvc.exe
O23 - Service: Sunbelt Personal Firewall 4 (SPF4) - Sunbelt Software - D:\Program Files\SecTools\KerioPF\kpf4ss.exe
O23 - Service: Sony SPTI Service (SPTISRV) - Sony Corporation - D:\Program Files\Fichiers communs\Sony Shared\AVLib\SPTISRV.exe
O23 - Service: SonicStage SCSI Service (SSScsiSV) - Sony Corporation - D:\Program Files\Fichiers communs\Sony Shared\AVLib\SSScsiSV.exe

--
End of file - 7852 bytes


Quelque chose me parait bizarre, c'est dans la rubrique HKUS, l'endroit ou il charge CTFMON.exe...


Help !

JF
Amigalement,
Jean-François, Amiga nuts since 1985 :-)
0

PUBLICITÉ

  • Annonces Google

#2 L'utilisateur est hors-ligne   oGu 

  • Godlike Member
  • Groupe : Equipe Sécurité*
  • Messages : 2991
  • Inscrit(e) : 10-avril 06

Posté 03 février 2009 - 06:31

Salut.

As-tu utilisé un cd nLite unattended pour installer Windows?

Il n'y a pas de signe d'infection dans le rapport.

Ce message a été modifié par oGu - 03 février 2009 - 06:32 .

Image IPB Image IPB Image IPB Image IPB Image IPB
0

#3 L'utilisateur est hors-ligne   voxel 

  • Member
  • Groupe : Membres
  • Messages : 28
  • Inscrit(e) : 21-mars 07

Posté 03 février 2009 - 06:50

Voir le messageoGu, le mardi 03 février 2009 à 18h31, dit :

Salut.

As-tu utilisé un cd nLite unattended pour installer Windows?

Il n'y a pas de signe d'infection dans le rapport.


Oui, j'ai dû en fabriquer un car le portable acer que j'utilise était fourni avec une (win)daube :P et les drivers du serial ata impossible à charger à partir d'une disquette F6...
j'ai super galéré pour trouver tous les drivers xp et les ai intégrés au cd aussi.

par contre, tu me dis ne pas voir d'infection ou rien de bizarre ??? il me semblait que le CTFMON.exe devrait être dans le tiroir windows comme après l'installation non? là ce n'est plus le cas...

et ou est passé l'élément de la barre de tache (d'habitude sur la droite avec celles de l'antivirus et du firewall...) pour éjecter les disques usb (j'ai 10 disques de 500 GO connectés...) qui n'apparaît plus, même si je regarde dans les propriétés de "masquer les icones inactives" ...
c'est pas normal quand même!

???
Amigalement,
Jean-François, Amiga nuts since 1985 :-)
0

#4 L'utilisateur est hors-ligne   oGu 

  • Godlike Member
  • Groupe : Equipe Sécurité*
  • Messages : 2991
  • Inscrit(e) : 10-avril 06

Posté 03 février 2009 - 07:42

Re.

Voir le messagevoxel, le mardi 03 février 2009 à 18h50, dit :

c'est pas normal quand même!

???


Je n'ai pas dit que c'était normal, mais que visiblement, ce n'était pas d'ordre infectieux...Une tendance sur ce forum est de voir tout dysfonctionnement comme la résultante d'un virus, mais heureusement, la majorité des pépins sous XP ne sont pas liés à des malwares!


Voir le messagevoxel, le mardi 03 février 2009 à 18h50, dit :

il me semblait que le CTFMON.exe devrait être dans le tiroir windows comme après l'installation non? là ce n'est plus le cas...


Qu'appelles-tu le "tiroir Windows"? Ton CTFMon est placé correctement, et il se lance normalement.


On va faire deux scans généralistes afin de s'assurer qu'un malware ne s'est pas caché:



MALWAREBYTES ANTI-MALWARE

Télécharge Malwarebytes Antimalware en cliquant ici:

http://www.malwareby.../mbam-setup.exe

  • Installe-le: une mise à jour doit normalement s'exécuter toute seule
  • Lance-le en double-cliquant sur le raccourci
  • Image IPB Connecte tes clés USB et ton disque dur externe Image IPB
  • Une fois la mise à jour terminée, rends-toi dans l'onglet "Recherche"
  • Sélectionne "Exécuter un examen complet":
  • Clique sur "Rechercher"
  • Dans la fenêtre qui s'ouvre, coche toutes les cases pour analyser la totalité des disques:
  • Le scan se lance
  • A la fin de l'analyse, un message s'affiche indiquant la fin de l'analyse. Clique sur "OK" pour poursuivre.
  • Ferme tes navigateurs et clique en bas sur "Afficher les résultats"
  • Si des malwares ont été détectés, leur liste s'affiche.
    En cliquant sur "Supprimer la sélection" , MBAM va détruire les fichiers et clés de registre et en mettre une copie dans la quarantaine.
  • MBAM va ouvrir le bloc-notes et y copier le rapport d'analyse. Copie-colle ce rapport et poste-le
  • Redémarre ton PC



BlackLight AntiRootkit
  • Télécharge BlackLight de F-Secure sur ton Bureau en cliquant ici:

    ftp://ftp.f-secure.c.../tools/fsbl.exe

  • Lance-le (il n'y a pas besoin d'installation)
  • Accepte la licence
  • Clique sur "scan".
  • Poste le rapport ici même (il se trouvera sur ton bureau)

Image IPB Image IPB Image IPB Image IPB Image IPB
0

#5 L'utilisateur est hors-ligne   voxel 

  • Member
  • Groupe : Membres
  • Messages : 28
  • Inscrit(e) : 21-mars 07

  Posté 04 février 2009 - 08:15

voili voilà :P

Malwarebytes' Anti-Malware 1.33
Version de la base de données: 1721
Windows 5.1.2600 Service Pack 2

04/02/2009 07:54:41
mbam-log-2009-02-04 (07-54-41).txt

Type de recherche: Examen complet (C:\|D:\|E:\|F:\|G:\|H:\|I:\|J:\|L:\|M:\|N:\|)
Eléments examinés: 937112
Temps écoulé: 11 hour(s), 38 minute(s), 19 second(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 0
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 0

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
(Aucun élément nuisible détecté)


et


02/04/09 07:56:36 [Info]: BlackLight Engine 2.2.1092 initialized
02/04/09 07:56:36 [Info]: OS: 5.1 build 2600 (Service Pack 2)
02/04/09 07:56:36 [Note]: 7019 4
02/04/09 07:56:36 [Note]: 7005 0
02/04/09 07:56:40 [Note]: 7006 0
02/04/09 07:56:40 [Note]: 7011 708
02/04/09 07:56:40 [Note]: 7035 0
02/04/09 07:56:40 [Note]: 7026 0
02/04/09 07:56:40 [Note]: 7026 0
02/04/09 07:56:44 [Note]: FSRAW library version 1.7.1024
02/04/09 08:04:21 [Note]: 7007 0


eux disent "y a rien" ???
Amigalement,
Jean-François, Amiga nuts since 1985 :-)
0

#6 L'utilisateur est hors-ligne   oGu 

  • Godlike Member
  • Groupe : Equipe Sécurité*
  • Messages : 2991
  • Inscrit(e) : 10-avril 06

Posté 04 février 2009 - 11:10

Ouais, tu n'as ni malware, ni rootkit visiblement.

Le problème n'est pas infectieux. Pose la question sur le forum Logiciel/OS.

A+ !
Image IPB Image IPB Image IPB Image IPB Image IPB
0

#7 L'utilisateur est hors-ligne   voxel 

  • Member
  • Groupe : Membres
  • Messages : 28
  • Inscrit(e) : 21-mars 07

Posté 06 février 2009 - 02:25

Voir le messageoGu, le mercredi 04 février 2009 à 11h10, dit :

Ouais, tu n'as ni malware, ni rootkit visiblement.

Le problème n'est pas infectieux. Pose la question sur le forum Logiciel/OS.

A+ !


Merci :P j'y vais de ce pas :P
Amigalement,
Jean-François, Amiga nuts since 1985 :-)
0

Page 1 sur 1
  • Vous ne pouvez pas commencer un sujet
  • Vous ne pouvez pas répondre à ce sujet


Similar Topics
  Sujet Commencé par Statistiques Infos sur le dernier message
Sujet ouvert (nouvelles réponses) Analyse ZHPDiag - problème démarrage Vista
Suite éradication virus, problème démarrage
caledonous 
  • 8 réponses
  • 288 vues
Sujet ouvert (nouvelles réponses) Analyse log HiJackThis jeffoul 
  • 3 réponses
  • 201 vues
Sujet chaud (nouvelles réponses) [Résolu] Analyse de log HijackThis mysorus 
  • 22 réponses
  • 433 vues
Sujet ouvert (nouvelles réponses) Analyse rapport ComboFix mimi6515 
  • 12 réponses
  • 430 vues
Sujet ouvert (nouvelles réponses) Autre analyse ZHPDiag
SVP merci
cha24o8 
  • 0 réponses
  • 84 vues
Sujet chaud (nouvelles réponses) [Résolu]Analyse ZHPDiag
Le PC ralentit poncutellement
Asura 
  • 31 réponses
  • 674 vues
Sujet chaud (nouvelles réponses) [Résolu] Analyse PC infecté ? Kabalol 
  • 25 réponses
  • 745 vues
Sujet chaud (nouvelles réponses) [Résolu] Analyse et désinfection PC banyan 
  • 15 réponses
  • 552 vues
Sujet ouvert (nouvelles réponses) [Résolu] Analyse ZPHDiag NigloKorps 
  • 4 réponses
  • 207 vues
Sujet ouvert (nouvelles réponses) [Résolu] Analyse ZHPDiag gones29 
  • 5 réponses
  • 346 vues

1 utilisateur(s) en train de lire ce sujet
0 membre(s), 1 invité(s), 0 utilisateur(s) anonyme(s)



    Page officielle Zebulon.fr