Aller au contenu
  • Pas encore inscrit ?

    Pourquoi ne pas vous inscrire ? C'est simple, rapide et gratuit.
    Pour en savoir plus, lisez Les avantages de l'inscription... et la Charte de Zébulon.
    De plus, les messages que vous postez en tant qu'invité restent invisibles tant qu'un modérateur ne les a pas validés. Inscrivez-vous, ce sera un gain de temps pour tout le monde, vous, les helpeurs et les modérateurs ! :wink:

Une p'tite analyse siouplait, j'ai des doutes... :-)


Messages recommandés

Posté(e)

Bonjour tous :P

 

je me pose des questions sur mon PeeCee, des trucs ont dispqrus de ma barre de tache (comme le petit truc qui permet de virer proprement les périphs usb avant de les déconnecter...) j'ai passé la bête à l'avast qui ne trouve rien de spécial...

 

voilà le log HJT :

 

Logfile of Trend Micro HijackThis v2.0.2

Scan saved at 17:22:24, on 03/02/2009

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Boot mode: Normal

 

Running processes:

D:\WINDOWS\System32\smss.exe

D:\WINDOWS\system32\winlogon.exe

D:\WINDOWS\system32\services.exe

D:\WINDOWS\system32\lsass.exe

D:\WINDOWS\system32\Ati2evxx.exe

D:\WINDOWS\system32\svchost.exe

D:\WINDOWS\System32\svchost.exe

D:\WINDOWS\system32\Ati2evxx.exe

D:\Program Files\SecTools\Alwil Software\Avast4\aswUpdSv.exe

D:\Program Files\SecTools\Alwil Software\Avast4\ashServ.exe

D:\WINDOWS\Explorer.EXE

D:\WINDOWS\system32\spoolsv.exe

D:\WINDOWS\RTHDCPL.EXE

D:\Program Files\Apoint2K\Apoint.exe

D:\Program Files\ScanSoft\OmniPageSE\opware32.exe

D:\PROGRA~1\SecTools\ALWILS~1\Avast4\ashDisp.exe

D:\WINDOWS\system32\ctfmon.exe

D:\Program Files\SysTools\RocketDock\RocketDock.exe

D:\Program Files\SysTools\Logitech\MouseWare\system\em_exec.exe

D:\Program Files\SecTools\Spybot - Search & Destroy\TeaTimer.exe

D:\Program Files\Apoint2K\ApMsgFwd.exe

D:\Program Files\Apoint2K\Apntex.exe

D:\DOCUME~1\Jeff\LOCALS~1\Temp\RtkBtMnt.exe

D:\Program Files\SysTools\Spotmau WinCare 2008\sub\FSDRIVER\FolderProtectService.exe

D:\Program Files\SysTools\Spotmau WinCare 2008\sub\FSDRIVER\FolderProtect.exe

D:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe

D:\Program Files\SecTools\KerioPF\kpf4ss.exe

D:\WINDOWS\system32\svchost.exe

D:\Program Files\SecTools\Alwil Software\Avast4\ashMaiSv.exe

D:\Program Files\SecTools\KerioPF\kpf4gui.exe

D:\Program Files\SecTools\Alwil Software\Avast4\ashWebSv.exe

D:\Program Files\SecTools\KerioPF\kpf4gui.exe

D:\WINDOWS\system32\wuauclt.exe

D:\WINDOWS\Explorer.EXE

D:\Documents and Settings\Jeff\Bureau\HijackThis.exe

 

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens

O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll

O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - D:\PROGRA~1\SecTools\SPYBOT~1\SDHelper.dll

O2 - BHO: Canon Easy Web Print Helper - {68F9551E-0411-48E4-9AAF-4BC42A6A46BE} - D:\Program Files\Canon\Easy-WebPrint\EWPBrowseLoader.dll

O3 - Toolbar: Easy-WebPrint - {327C2873-E90D-4c37-AA9D-10AC9BABA46C} - D:\Program Files\Canon\Easy-WebPrint\Toolband.dll

O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe

O4 - HKLM\..\Run: [PLFSet] rundll32.exe D:\WINDOWS\PLFSet.dll,PLFDefSetting

O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE

O4 - HKLM\..\Run: [Apoint] D:\Program Files\Apoint2K\Apoint.exe

O4 - HKLM\..\Run: [Omnipage] D:\Program Files\ScanSoft\OmniPageSE\opware32.exe

O4 - HKLM\..\Run: [PinnacleDriverCheck] D:\WINDOWS\system32\PSDrvCheck.exe -CheckReg

O4 - HKLM\..\Run: [avast!] D:\PROGRA~1\SecTools\ALWILS~1\Avast4\ashDisp.exe

O4 - HKLM\..\Run: [NeroFilterCheck] D:\WINDOWS\system32\NeroCheck.exe

O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "D:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"

O4 - HKCU\..\Run: [CTFMON.EXE] D:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [RocketDock] "D:\Program Files\SysTools\RocketDock\RocketDock.exe"

O4 - HKCU\..\Run: [spybotSD TeaTimer] D:\Program Files\SecTools\Spybot - Search & Destroy\TeaTimer.exe

O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] D:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')

O4 - HKUS\S-1-5-19\..\RunOnce: [nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'SERVICE LOCAL')

O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] D:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')

O4 - HKUS\S-1-5-20\..\RunOnce: [nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'SERVICE RÉSEAU')

O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] D:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')

O4 - HKUS\S-1-5-18\..\RunOnce: [nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'SYSTEM')

O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] D:\WINDOWS\system32\CTFMON.EXE (User 'Default user')

O4 - HKUS\.DEFAULT\..\RunOnce: [nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'Default user')

O4 - Global Startup: Adobe Gamma Loader.lnk = D:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe

O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://D:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000

O8 - Extra context menu item: Easy-WebPrint Ajouter à la liste d'impressions - res://D:\Program Files\Canon\Easy-WebPrint\Toolband.dll/RC_AddToList.html

O8 - Extra context menu item: Easy-WebPrint Impression rapide - res://D:\Program Files\Canon\Easy-WebPrint\Toolband.dll/RC_HSPrint.html

O8 - Extra context menu item: Easy-WebPrint Imprimer - res://D:\Program Files\Canon\Easy-WebPrint\Toolband.dll/RC_Print.html

O8 - Extra context menu item: Easy-WebPrint Prévisualiser - res://D:\Program Files\Canon\Easy-WebPrint\Toolband.dll/RC_Preview.html

O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - D:\PROGRA~1\SecTools\SPYBOT~1\SDHelper.dll

O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - D:\PROGRA~1\SecTools\SPYBOT~1\SDHelper.dll

O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - D:\WINDOWS\Network Diagnostic\xpnetdiag.exe

O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - D:\WINDOWS\Network Diagnostic\xpnetdiag.exe

O12 - Plugin for .fpx: C:\\Program Files\\Internet Explorer\\PLUGINS\\NPRVRT32.dll

O12 - Plugin for .ivr: C:\\Program Files\\Internet Explorer\\PLUGINS\\NPRVRT32.dll

O15 - Trusted Zone: hotspot.neuf.fr

O15 - Trusted Zone: www.paypal.com

O15 - Trusted Zone: www.paypal.fr

O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/windowsupd...b?1204492701741

O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - D:\Program Files\SecTools\Alwil Software\Avast4\aswUpdSv.exe

O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - D:\WINDOWS\system32\Ati2evxx.exe

O23 - Service: avast! Antivirus - ALWIL Software - D:\Program Files\SecTools\Alwil Software\Avast4\ashServ.exe

O23 - Service: avast! Mail Scanner - ALWIL Software - D:\Program Files\SecTools\Alwil Software\Avast4\ashMaiSv.exe

O23 - Service: avast! Web Scanner - ALWIL Software - D:\Program Files\SecTools\Alwil Software\Avast4\ashWebSv.exe

O23 - Service: FolderProtectService - Unknown owner - D:\Program Files\SysTools\Spotmau WinCare 2008\sub\FSDRIVER\FolderProtectService.exe

O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - D:\Program Files\Fichiers communs\InstallShield\Driver\1150\Intel 32\IDriverT.exe

O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - D:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe

O23 - Service: MSCSPTISRV - Sony Corporation - D:\Program Files\Fichiers communs\Sony Shared\AVLib\MSCSPTISRV.exe

O23 - Service: PACSPTISVR - Unknown owner - D:\Program Files\Fichiers communs\Sony Shared\AVLib\PACSPTISVR.exe

O23 - Service: SonicStage Back-End Service - Sony Corporation - D:\Program Files\Fichiers communs\Sony Shared\AVLib\SsBeSvc.exe

O23 - Service: Sunbelt Personal Firewall 4 (SPF4) - Sunbelt Software - D:\Program Files\SecTools\KerioPF\kpf4ss.exe

O23 - Service: Sony SPTI Service (SPTISRV) - Sony Corporation - D:\Program Files\Fichiers communs\Sony Shared\AVLib\SPTISRV.exe

O23 - Service: SonicStage SCSI Service (SSScsiSV) - Sony Corporation - D:\Program Files\Fichiers communs\Sony Shared\AVLib\SSScsiSV.exe

 

--

End of file - 7852 bytes

 

 

Quelque chose me parait bizarre, c'est dans la rubrique HKUS, l'endroit ou il charge CTFMON.exe...

 

 

Help !

 

JF

Posté(e) (modifié)

Salut.

 

As-tu utilisé un cd nLite unattended pour installer Windows?

 

Il n'y a pas de signe d'infection dans le rapport.

Modifié par oGu
Posté(e)
Salut.

 

As-tu utilisé un cd nLite unattended pour installer Windows?

 

Il n'y a pas de signe d'infection dans le rapport.

 

Oui, j'ai dû en fabriquer un car le portable acer que j'utilise était fourni avec une (win)daube :P et les drivers du serial ata impossible à charger à partir d'une disquette F6...

j'ai super galéré pour trouver tous les drivers xp et les ai intégrés au cd aussi.

 

par contre, tu me dis ne pas voir d'infection ou rien de bizarre ??? il me semblait que le CTFMON.exe devrait être dans le tiroir windows comme après l'installation non? là ce n'est plus le cas...

 

et ou est passé l'élément de la barre de tache (d'habitude sur la droite avec celles de l'antivirus et du firewall...) pour éjecter les disques usb (j'ai 10 disques de 500 GO connectés...) qui n'apparaît plus, même si je regarde dans les propriétés de "masquer les icones inactives" ...

c'est pas normal quand même!

 

???

Posté(e)

Re.

 

c'est pas normal quand même!

 

???

 

Je n'ai pas dit que c'était normal, mais que visiblement, ce n'était pas d'ordre infectieux...Une tendance sur ce forum est de voir tout dysfonctionnement comme la résultante d'un virus, mais heureusement, la majorité des pépins sous XP ne sont pas liés à des malwares!

 

 

il me semblait que le CTFMON.exe devrait être dans le tiroir windows comme après l'installation non? là ce n'est plus le cas...

 

Qu'appelles-tu le "tiroir Windows"? Ton CTFMon est placé correctement, et il se lance normalement.

 

 

On va faire deux scans généralistes afin de s'assurer qu'un malware ne s'est pas caché:

 

 

 

MALWAREBYTES ANTI-MALWARE

 

Télécharge Malwarebytes Antimalware en cliquant ici:

 

http://www.malwarebytes.org/mbam/program/mbam-setup.exe

 

  • Installe-le: une mise à jour doit normalement s'exécuter toute seule
  • Lance-le en double-cliquant sur le raccourci
  • informationdl8.png Connecte tes clés USB et ton disque dur externe informationdl8.png
  • Une fois la mise à jour terminée, rends-toi dans l'onglet "Recherche"
  • Sélectionne "Exécuter un examen complet":
  • Clique sur "Rechercher"
  • Dans la fenêtre qui s'ouvre, coche toutes les cases pour analyser la totalité des disques:
  • Le scan se lance
  • A la fin de l'analyse, un message s'affiche indiquant la fin de l'analyse. Clique sur "OK" pour poursuivre.
  • Ferme tes navigateurs et clique en bas sur "Afficher les résultats"
  • Si des malwares ont été détectés, leur liste s'affiche.
    En cliquant sur "Supprimer la sélection" , MBAM va détruire les fichiers et clés de registre et en mettre une copie dans la quarantaine.
  • MBAM va ouvrir le bloc-notes et y copier le rapport d'analyse. Copie-colle ce rapport et poste-le
  • Redémarre ton PC

 

 

BlackLight AntiRootkit

  • Télécharge BlackLight de F-Secure sur ton Bureau en cliquant ici:
     
    ftp://ftp.f-secure.com/f-prot/tools/fsbl.exe
     
  • Lance-le (il n'y a pas besoin d'installation)
  • Accepte la licence
  • Clique sur "scan".
  • Poste le rapport ici même (il se trouvera sur ton bureau)

Posté(e)

voili voilà :P

 

Malwarebytes' Anti-Malware 1.33

Version de la base de données: 1721

Windows 5.1.2600 Service Pack 2

 

04/02/2009 07:54:41

mbam-log-2009-02-04 (07-54-41).txt

 

Type de recherche: Examen complet (C:\|D:\|E:\|F:\|G:\|H:\|I:\|J:\|L:\|M:\|N:\|)

Eléments examinés: 937112

Temps écoulé: 11 hour(s), 38 minute(s), 19 second(s)

 

Processus mémoire infecté(s): 0

Module(s) mémoire infecté(s): 0

Clé(s) du Registre infectée(s): 0

Valeur(s) du Registre infectée(s): 0

Elément(s) de données du Registre infecté(s): 0

Dossier(s) infecté(s): 0

Fichier(s) infecté(s): 0

 

Processus mémoire infecté(s):

(Aucun élément nuisible détecté)

 

Module(s) mémoire infecté(s):

(Aucun élément nuisible détecté)

 

Clé(s) du Registre infectée(s):

(Aucun élément nuisible détecté)

 

Valeur(s) du Registre infectée(s):

(Aucun élément nuisible détecté)

 

Elément(s) de données du Registre infecté(s):

(Aucun élément nuisible détecté)

 

Dossier(s) infecté(s):

(Aucun élément nuisible détecté)

 

Fichier(s) infecté(s):

(Aucun élément nuisible détecté)

 

 

et

 

 

02/04/09 07:56:36 [info]: BlackLight Engine 2.2.1092 initialized

02/04/09 07:56:36 [info]: OS: 5.1 build 2600 (Service Pack 2)

02/04/09 07:56:36 [Note]: 7019 4

02/04/09 07:56:36 [Note]: 7005 0

02/04/09 07:56:40 [Note]: 7006 0

02/04/09 07:56:40 [Note]: 7011 708

02/04/09 07:56:40 [Note]: 7035 0

02/04/09 07:56:40 [Note]: 7026 0

02/04/09 07:56:40 [Note]: 7026 0

02/04/09 07:56:44 [Note]: FSRAW library version 1.7.1024

02/04/09 08:04:21 [Note]: 7007 0

 

 

eux disent "y a rien" ???

Posté(e)

Ouais, tu n'as ni malware, ni rootkit visiblement.

 

Le problème n'est pas infectieux. Pose la question sur le forum Logiciel/OS.

 

A+ !

Posté(e)
Ouais, tu n'as ni malware, ni rootkit visiblement.

 

Le problème n'est pas infectieux. Pose la question sur le forum Logiciel/OS.

 

A+ !

 

Merci :P j'y vais de ce pas :P

Rejoindre la conversation

Vous pouvez publier maintenant et vous inscrire plus tard. Si vous avez un compte, connectez-vous maintenant pour publier avec votre compte.
Remarque : votre message nécessitera l’approbation d’un modérateur avant de pouvoir être visible.

Invité
Répondre à ce sujet…

×   Collé en tant que texte enrichi.   Coller en tant que texte brut à la place

  Seulement 75 émoticônes maximum sont autorisées.

×   Votre lien a été automatiquement intégré.   Afficher plutôt comme un lien

×   Votre contenu précédent a été rétabli.   Vider l’éditeur

×   Vous ne pouvez pas directement coller des images. Envoyez-les depuis votre ordinateur ou insérez-les depuis une URL.

  • En ligne récemment   0 membre est en ligne

    • Aucun utilisateur enregistré regarde cette page.
×
×
  • Créer...