Aller au contenu
  • Pas encore inscrit ?

    Pourquoi ne pas vous inscrire ? C'est simple, rapide et gratuit.
    Pour en savoir plus, lisez Les avantages de l'inscription... et la Charte de Zébulon.
    De plus, les messages que vous postez en tant qu'invité restent invisibles tant qu'un modérateur ne les a pas validés. Inscrivez-vous, ce sera un gain de temps pour tout le monde, vous, les helpeurs et les modérateurs ! :wink:

Messages recommandés

Posté(e) (modifié)

Bonjour,

 

Je n'arrive pas à faire arrêter mon ordi. Lorsque je clique sur arrêter, il redémarre tout seul. La première fois qu'il m'a fait ça, c'est à dire hier soir, un écran bleu s'est affiché lors de la fermeture. Lorsque l'ordi a redémarrer un message d'erreur de Winlogon est apparu. Depuis, chaque fois qu'il redémarre il me fait le même message. :P

 

J'ai remarqué qu'avec ce problème en est venu bien d'autres. Mon ordi est devenu assez lent. Les applications prennent un temps fou à s'ouvrir et mon disque dur reste comme collé un moment. J'ai aussi remarqué qu'internet explorer refuse de s'ouvrir, mais je ne l'utilise pas donc ça me dérange moins.

 

Je suis en fin d'année à l'université. J'ai vraiment besoin de mon ordi, j'ai plein de travaux à rendre. J'ai terminé la rédaction de mon mémoire, je n'ai pas le choix il faut que je le remette. J'ai vraiment besoin d'aide. S'il vous plait, aidez moi !

 

merci en avance,

 

Charles

 

J'ai fais un rapport hijackthis. Le voilà là.

 

Logfile of HijackThis v1.99.1

Scan saved at 14:19:46, on 2007-04-28

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

 

Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\Explorer.EXE

C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe

C:\Program Files\Alwil Software\Avast4\ashServ.exe

C:\WINDOWS\system32\spoolsv.exe

C:\Program Files\Fichiers communs\New Boundary\PrismXL\PRISMXL.SYS

C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe

C:\Program Files\Alwil Software\Avast4\ashWebSv.exe

C:\Program Files\Synaptics\SynTP\SynTPLpr.exe

C:\Program Files\Synaptics\SynTP\SynTPEnh.exe

C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe

C:\WINDOWS\system32\igfxtray.exe

C:\WINDOWS\system32\hkcmd.exe

C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe

C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe

C:\Program Files\Le Robert\Le Petit Robert\prhyper.exe

C:\Program Files\Mozilla Firefox\firefox.exe

C:\Program Files\Hijackthis\HijackThis.exe

 

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.google.ca/ie

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.gateway.com/

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.gatewaybiz.com

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.gatewaybiz.com

R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://windowsupdate.microsoft.com/

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens

O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll

O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe

O4 - HKLM\..\Run: [synTPLpr] C:\Program Files\Synaptics\SynTP\SynTPLpr.exe

O4 - HKLM\..\Run: [synTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe

O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe"

O4 - HKLM\..\Run: [Recguard] %WINDIR%\SMINST\RECGUARD.EXE

O4 - HKLM\..\Run: [igfxTray] C:\WINDOWS\system32\igfxtray.exe

O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe

O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe

O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot

O4 - HKLM\..\Run: [MSConfig] C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto

O4 - HKLM\..\Run: [userFaultCheck] %systemroot%\system32\dumprep 0 -u

O4 - HKCU\..\Run: [Le Petit Robert Hyperappel] C:\Program Files\Le Robert\Le Petit Robert\prhyper.exe

O4 - HKCU\..\Run: [updateMgr] C:\Program Files\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe AcRdB7_0_9

O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe

O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~3\Office12\EXCEL.EXE/3000

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_02\bin\npjpi150_02.dll

O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_02\bin\npjpi150_02.dll

O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\Office12\REFIEBAR.DLL

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe

O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/...b?1177366604733

O18 - Protocol: ms-help - {314111C7-A502-11D2-BBCA-00C04F8EC294} - C:\Program Files\Fichiers communs\Microsoft Shared\Help\hxds.dll

O18 - Filter hijack: text/xml - {807563E5-5146-11D5-A672-00B0D022E945} - C:\PROGRA~1\FICHIE~1\MICROS~1\OFFICE12\MSOXMLMF.DLL

O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll

O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll

O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll

O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe

O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe

O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)

O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)

O23 - Service: PrismXL - New Boundary Technologies, Inc. - C:\Program Files\Fichiers communs\New Boundary\PrismXL\PRISMXL.SYS

 

 

Merci encore

Modifié par Charel5

  • Modérateurs
Posté(e)

Bonsoir Charel5 :P

 

Peux tu m'indiquer quel est ton pare-feu ?

 

Fais ceci également :

 

Télécharge DiagHelp.zip de Malekal_morte sur ton bureau.

  • Décompresse le, sur ton bureau par exemple.
  • Un nouveau dossier chercher va être créé DiagHelp.
  • Ouvre le et double-clique sur go.cmd (le .cmd peut ne pas apparaître)
  • Une fenêtre va s'ouvrir, choisis l'option 1
  • L'analyse va commencer, ceci peut durer quelques minutes, laisse faire et appuie sur une touche quand on te le demande
  • Copie/colle le contenu du bloc-note qui s'ouvre et joins le à ta prochaine réponse.

 

Télécharge Blacklight (de F-Secure)

  • clique sur "I ACCEPT" au bas de la page.
  • Sauvegarde le sur ton Bureau.
  • Double-clique blbeta.exe et accepte la licence
  • Clique Scan puis Next
    Tu verras une liste de fichiers détectés apparaître. Tu verras également un rapport, sur ton Bureau, nommé fsbl.xxxxxxx.log (les xxxxxxx sont des chiffres).
  • Copie et colle le contenu de ce rapport dans ta prochaine réponse.
    NE PAS choisir l'option "Rename" de suite : nous devons analyser le rapport, car des fichiers légitimes peuvent être présents, tel wbemtest.exe

Enfin, renomme Hijackthis.exe en charel.exe et reposte un rapport comme tu viens de le faire.

  • Modérateurs
Posté(e)

Rajoute également cette manipulation je te prie. :P

 

Copie-colle le texte suivant (dans la codebox) dans le bloc-notes:

regedit /a /e %systemdrive%\regkey.txt "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig"
notepad %systemdrive%\regkey.txt
del /q %systemdrive%\regkey.txt

Assure toi que le retour automatique à la ligne n'est pas activé
Sauvegarde comme mslook.bat sur le Bureau :
Nom: mslook.bat
Type: Tous les fichiers

Localise mslook.bat sur le Bureau (il aura cette icône -> 626cce59e4b369e7c736907d8fc6.jpg ), double-clique dessus et poste le contenu du bloc-notes.

Quand tu fermeras le bloc-notes, la fenêtre CMD se fermera aussitôt et le fichier texte sera effacé.

Posté(e)

Bonjour,

 

je suis désolé pour le retard, l'ordi a encore fait des siennes.

 

Je n'ai pas de pare-feu. J'avais installé Kerio mais il ne fonctionnait pas bien avec avast. donc je l'ai désinstallé.

 

Pour les rapports que tu m'as demandé les voila.

 

Pour ce premier rapport, je ne savais pas trop s'il avait terminé ou pas. Le programme paraissait arrêté. J'ai donc sélectionner tout et j'ai copié ca dans un texte bloc note.

 

!!!! ATTENTION !!!

Le programme va maintenant lancer scan catchme.

une fois le scan termine (avec le nombre de files/processes/services hidden dete

ctes)..

Appuyez sur une touche pour continuer l'analyse avec DiagHelp !

!!!! ATTENTION !!!

 

 

catchme 0.2 W2K/XP/Vista - userland rootkit detector by Gmer, 17 October 2006

http://www.gmer.net

 

scanning hidden processes ...

 

scanning hidden services ...

 

scanning hidden autostart entries ...

 

HKCU\Software\Microsoft\Windows\CurrentVersion\Run

Le Petit Robert Hyperappel = C:\Program Files\Le Robert\Le Petit Robert\prhype

r.exe???????????????????????????????????????????????????????????????????????????

???????????????????????????????\??? /??\??????????????????????|? ??\???Q??|x???m

??|????????\???n??|Z?????????????K??????y?????

HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

Le Petit Robert Hyperappel = C:\Program Files\Le Robert\Le Petit Robert\prhype

r.exe???????????????????????????????????????????????????????????????????????????

???????????????????????????????\??? /??\??????????????????????|? ??\???Q??|x???m

??|????????\???n??|Z?????????????K??????y?????

 

scanning hidden files ...

 

C:\Documents and Settings\Charles\Local Settings\Temporary Internet Files\Conten

t.IE5\LLX72X24\hit[3].gif 48 bytes

C:\Documents and Settings\Charles\Local Settings\Temporary Internet Files\Conten

t.IE5\LLX72X24\hotmail___1025000104[2].js 36864 bytes

C:\Documents and Settings\Charles\Local Settings\Temporary Internet Files\Conten

t.IE5\LLX72X24\i.p.downarrow[1].gif 56 bytes

C:\Documents and Settings\Charles\Local Settings\Temporary Internet Files\Conten

t.IE5\LLX72X24\i.p.next[1].gif 136 bytes

C:\Documents and Settings\Charles\Local Settings\Temporary Internet Files\Conten

t.IE5\LLX72X24\i.p.printv[1].gif 176 bytes

C:\Documents and Settings\Charles\Local Settings\Temporary Internet Files\Conten

t.IE5\LLX72X24\i.p.reply[1].gif 176 bytes

C:\Documents and Settings\Charles\Local Settings\Temporary Internet Files\Conten

t.IE5\LLX72X24\icon.plus[1].gif 312 bytes

C:\Documents and Settings\Charles\Local Settings\Temporary Internet Files\Conten

t.IE5\LLX72X24\iframe_resize[1].js 4096 bytes

C:\Documents and Settings\Charles\Local Settings\Temporary Internet Files\Conten

t.IE5\LLX72X24\image[1].jpg 4096 bytes

C:\Documents and Settings\Charles\Local Settings\Temporary Internet Files\Conten

t.IE5\LLX72X24\image[2].jpg 4096 bytes

C:\Documents and Settings\Charles\Local Settings\Temporary Internet Files\Conten

t.IE5\LLX72X24\image[3].jpg 4096 bytes

C:\Documents and Settings\Charles\Local Settings\Temporary Internet Files\Conten

t.IE5\LLX72X24\image[4].jpg 4096 bytes

C:\Documents and Settings\Charles\Local Settings\Temporary Internet Files\Conten

t.IE5\LLX72X24\InstallStatus[1].htm 16384 bytes

C:\Documents and Settings\Charles\Local Settings\Temporary Internet Files\Conten

t.IE5\LLX72X24\jspromoBanner[1].js 12288 bytes

C:\Documents and Settings\Charles\Local Settings\Temporary Internet Files\Conten

t.IE5\LLX72X24\js_2.9[1].js 94208 bytes

C:\Documents and Settings\Charles\Local Settings\Temporary Internet Files\Conten

t.IE5\LLX72X24\kaspersky[1].jpg 16384 bytes

C:\Documents and Settings\Charles\Local Settings\Temporary Internet Files\Conten

t.IE5\LLX72X24\language[1].gif 336 bytes

C:\Documents and Settings\Charles\Local Settings\Temporary Internet Files\Conten

t.IE5\LLX72X24\levybod[1].gif 56 bytes

C:\Documents and Settings\Charles\Local Settings\Temporary Internet Files\Conten

t.IE5\LLX72X24\link_bg[1].png 88 bytes

C:\Documents and Settings\Charles\Local Settings\Temporary Internet Files\Conten

t.IE5\LLX72X24\liste_thematique[1].htm 57344 bytes

C:\Documents and Settings\Charles\Local Settings\Temporary Internet Files\Conten

t.IE5\LLX72X24\live-search-blanc[1].gif 4096 bytes

C:\Documents and Settings\Charles\Local Settings\Temporary Internet Files\Conten

t.IE5\LLX72X24\li_sharing[1].png 4096 bytes

C:\Documents and Settings\Charles\Local Settings\Temporary Internet Files\Conten

t.IE5\LLX72X24\li_yahoo.sm[1].jpg 4096 bytes

C:\Documents and Settings\Charles\Local Settings\Temporary Internet Files\Conten

t.IE5\LLX72X24\logiciel-alerte[1].gif 232 bytes

C:\Documents and Settings\Charles\Local Settings\Temporary Internet Files\Conten

t.IE5\LLX72X24\login[1].htm 65536 bytes

C:\Documents and Settings\Charles\Local Settings\Temporary Internet Files\Conten

t.IE5\LLX72X24\logjavascript[1].htm 4096 bytes

C:\Documents and Settings\Charles\Local Settings\Temporary Internet Files\Conten

t.IE5\LLX72X24\logjavascript[2].htm 4096 bytes

C:\Documents and Settings\Charles\Local Settings\Temporary Internet Files\Conten

t.IE5\LLX72X24\logjavascript[3].htm 4096 bytes

C:\Documents and Settings\Charles\Local Settings\Temporary Internet Files\Conten

t.IE5\LLX72X24\logohp4[1].gif 192 bytes

C:\Documents and Settings\Charles\Local Settings\Temporary Internet Files\Conten

t.IE5\LLX72X24\logomonclubic[1].gif 4096 bytes

C:\WINDOWS\I386\MDACRDME.HT_ 416 bytes

C:\WINDOWS\I386\MDHCP.DL_ 20480 bytes

C:\WINDOWS\I386\MDLIB.WM_ 241664 bytes

C:\WINDOWS\I386\MDM3COM.IN_ 8192 bytes

C:\WINDOWS\I386\MDM3CPCM.IN_ 4096 bytes

C:\WINDOWS\I386\MDM3MINI.IN_ 8192 bytes

C:\WINDOWS\I386\MDM5674A.IN_ 8192 bytes

C:\WINDOWS\I386\MDM656N5.IN_ 4096 bytes

C:\WINDOWS\I386\MDMADC.IN_ 4096 bytes

C:\WINDOWS\I386\MDMAIRTE.IN_ 4096 bytes

C:\WINDOWS\I386\MDMAIWA.IN_ 4096 bytes

C:\WINDOWS\I386\MDMAIWA3.IN_ 4096 bytes

C:\WINDOWS\I386\MDMAIWA4.IN_ 8192 bytes

C:\WINDOWS\I386\MDMAIWA5.IN_ 4096 bytes

C:\WINDOWS\I386\MDMAIWAT.IN_ 4096 bytes

C:\WINDOWS\I386\MDMAR1.IN_ 4096 bytes

C:\WINDOWS\I386\MDMARCH.IN_ 4096 bytes

C:\WINDOWS\I386\MDMARN.IN_ 4096 bytes

C:\WINDOWS\I386\MDMATI.IN_ 8192 bytes

C:\WINDOWS\I386\MDMATM2K.IN_ 4096 bytes

C:\WINDOWS\I386\MDMATT.IN_ 4096 bytes

C:\WINDOWS\I386\MDMAUS.IN_ 4096 bytes

C:\WINDOWS\I386\MDMBCMSM.IN_ 8192 bytes

C:\WINDOWS\I386\MDMBOCA.IN_ 8192 bytes

C:\WINDOWS\I386\MDMBSB.IN_ 4096 bytes

C:\WINDOWS\I386\MDMBTMDM.IN_ 4096 bytes

C:\WINDOWS\I386\MDMBUG3.IN_ 4096 bytes

C:\WINDOWS\I386\MDMBW561.IN_ 4096 bytes

C:\WINDOWS\I386\MDMC26A.IN_ 4096 bytes

 

scan completed successfully

hidden processes: 0

hidden services: 0

hidden files: 59

EventType : InPageError P1 : c000009c P2 : 00000003

 

 

 

Voici le rapport F-secure

 

04/29/07 01:42:20 [info]: BlackLight Engine 1.0.61 initialized

04/29/07 01:42:20 [info]: OS: 5.1 build 2600 (Service Pack 2)

04/29/07 01:42:21 [Note]: 7019 4

04/29/07 01:42:21 [Note]: 7005 0

04/29/07 01:42:22 [Note]: 7006 0

04/29/07 01:42:22 [Note]: 7011 1288

04/29/07 01:42:22 [Note]: 7026 0

04/29/07 01:42:22 [Note]: 7026 0

04/29/07 01:42:24 [Note]: FSRAW library version 1.7.1021

04/29/07 01:45:08 [Note]: 7007 0

 

Merci encore

Posté(e)

bonjour,

 

Voici le troisième rapport que tu m'as demandé.

 

REGEDIT4

 

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig]

 

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig\services]

 

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupfolder]

 

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg]

 

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\H2O]

"key"="SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Run"

"item"="cledx"

"hkey"="HKLM"

"command"="C:\\Program Files\\SyncroSoft\\Pos\\H2O\\cledx.exe"

"inimapping"="0"

 

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig\state]

"system.ini"=dword:00000000

"win.ini"=dword:00000000

"bootini"=dword:00000000

"services"=dword:00000000

"startup"=dword:00000002

 

 

Je suis libre toute la journée aujourd'hui donc je serai devant mon écran... merci encore

 

Charles

  • Modérateurs
Posté(e)

Bonsoir Charel5 :P

 

Recommence le scan diaghelp je te prie. Lorsque tu arriveras sur

hidde files : [résultat]

_

avec le curseur qui clignote (après le scan catchme), presse la touche [entrée] pour faire continuer le programme. Ensuite tu attends l'ouverture du bloc-notes qui s'ouvrira tout seul. Cela peut prendre un certain temps.

Rejoindre la conversation

Vous pouvez publier maintenant et vous inscrire plus tard. Si vous avez un compte, connectez-vous maintenant pour publier avec votre compte.
Remarque : votre message nécessitera l’approbation d’un modérateur avant de pouvoir être visible.

Invité
Répondre à ce sujet…

×   Collé en tant que texte enrichi.   Coller en tant que texte brut à la place

  Seulement 75 émoticônes maximum sont autorisées.

×   Votre lien a été automatiquement intégré.   Afficher plutôt comme un lien

×   Votre contenu précédent a été rétabli.   Vider l’éditeur

×   Vous ne pouvez pas directement coller des images. Envoyez-les depuis votre ordinateur ou insérez-les depuis une URL.

  • En ligne récemment   0 membre est en ligne

    • Aucun utilisateur enregistré regarde cette page.
×
×
  • Créer...