Aller au contenu
  • Pas encore inscrit ?

    Pourquoi ne pas vous inscrire ? C'est simple, rapide et gratuit.
    Pour en savoir plus, lisez Les avantages de l'inscription... et la Charte de Zébulon.
    De plus, les messages que vous postez en tant qu'invité restent invisibles tant qu'un modérateur ne les a pas validés. Inscrivez-vous, ce sera un gain de temps pour tout le monde, vous, les helpeurs et les modérateurs ! :wink:

Messages recommandés

Posté(e)

le nouveau log hijackthis:

 

Logfile of HijackThis v1.99.1

Scan saved at 13:29:27, on 07/04/2006

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

 

Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\spoolsv.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\system32\sstray.exe

C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe

C:\Program Files\Microsoft Hardware\Mouse\point32.exe

C:\PROGRA~1\MICROS~2\GAMECO~1\Common\SWTrayV4.exe

C:\Program Files\Saitek\Software\Profiler.exe

C:\Program Files\Saitek\Software\SaiSmart.exe

C:\WINDOWS\system32\RUNDLL32.EXE

C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe

C:\Program Files\Acronis\TrueImage\TrueImageMonitor.exe

C:\Program Files\Fichiers communs\Acronis\Schedule2\schedhlp.exe

C:\WINDOWS\system32\rundll32.exe

C:\WINDOWS\system32\ctfmon.exe

C:\Program Files\PokerOffice\bin\javaw.exe

C:\Program Files\Fichiers communs\Acronis\Schedule2\schedul2.exe

C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe

C:\Program Files\Alwil Software\Avast4\ashServ.exe

C:\WINDOWS\system32\DRIVERS\CDANTSRV.EXE

C:\Program Files\MySQL\MySQL Server 4.1\bin\mysqld-nt.exe

C:\WINDOWS\system32\nvsvc32.exe

C:\Program Files\Kerio\Personal Firewall\persfw.exe

C:\WINDOWS\System32\svchost.exe

C:\Program Files\Raxco\PerfectDisk\PDSched.exe

C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe

C:\Program Files\Alwil Software\Avast4\ashWebSv.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\wuauclt.exe

C:\Program Files\Internet Explorer\iexplore.exe

C:\Program Files\hijackthis\HijackThis.exe

 

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/

R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = ntserver1.comnt.com.br:80

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll

O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll

O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll

O4 - HKLM\..\Run: [nForce Tray Options] sstray.exe /r

O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe

O4 - HKLM\..\Run: [POINTER] point32.exe

O4 - HKLM\..\Run: [sideWinderTrayV4] C:\PROGRA~1\MICROS~2\GAMECO~1\Common\SWTrayV4.exe

O4 - HKLM\..\Run: [Profiler] C:\Program Files\Saitek\Software\Profiler.exe

O4 - HKLM\..\Run: [saiSmart] C:\Program Files\Saitek\Software\SaiSmart.exe

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup

O4 - HKLM\..\Run: [nwiz] nwiz.exe /install

O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit

O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot

O4 - HKLM\..\Run: [TrueImageMonitor.exe] C:\Program Files\Acronis\TrueImage\TrueImageMonitor.exe

O4 - HKLM\..\Run: [Acronis Scheduler2 Service] "C:\Program Files\Fichiers communs\Acronis\Schedule2\schedhlp.exe"

O4 - HKLM\..\Run: [POEngine] "C:\Program Files\PokerOffice\POEngine.exe" C:\Program Files\PokerOffice

O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime

O4 - HKLM\..\RunServices: [system AutoUpdater] sysaupd.exe

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O8 - Extra context menu item: &Google Search - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsearch.html

O8 - Extra context menu item: Backward &Links - res://C:\Program Files\Google\GoogleToolbar1.dll/cmbacklinks.html

O8 - Extra context menu item: Cac&hed Snapshot of Page - res://C:\Program Files\Google\GoogleToolbar1.dll/cmcache.html

O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~3\Office10\EXCEL.EXE/3000

O8 - Extra context menu item: Si&milar Pages - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsimilar.html

O9 - Extra button: Coral Eurobet Poker - {050AC5CD-E1E1-41ab-8CE0-61B56EFA7FA1} - C:\Program Files\CoralEurobetPoker\coraleurobetpoker.exe (file missing)

O9 - Extra 'Tools' menuitem: Coral Eurobet Poker - {050AC5CD-E1E1-41ab-8CE0-61B56EFA7FA1} - C:\Program Files\CoralEurobetPoker\coraleurobetpoker.exe (file missing)

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\system32\msjava.dll

O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\system32\msjava.dll

O9 - Extra button: Titan Poker - {49783ED4-258D-4f9f-BE11-137C18D3E543} - C:\Program Files\Titan Poker\casino.exe

O9 - Extra 'Tools' menuitem: Titan Poker - {49783ED4-258D-4f9f-BE11-137C18D3E543} - C:\Program Files\Titan Poker\casino.exe

O9 - Extra button: EmpirePoker - {77E68763-4284-41d6-B7E7-B6E1F053A9E7} - C:\Program Files\EmpirePoker\EmpirePoker.exe (file missing)

O9 - Extra 'Tools' menuitem: EmpirePoker - {77E68763-4284-41d6-B7E7-B6E1F053A9E7} - C:\Program Files\EmpirePoker\EmpirePoker.exe (file missing)

O9 - Extra button: Noble Poker - {B723B1B8-9788-4684-ADA7-D1DB02E1D516} - C:\Program Files\Noble Poker\casino.exe

O9 - Extra 'Tools' menuitem: Noble Poker - {B723B1B8-9788-4684-ADA7-D1DB02E1D516} - C:\Program Files\Noble Poker\casino.exe

O9 - Extra button: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Program Files\PartyGaming\PartyPoker\RunApp.exe

O9 - Extra 'Tools' menuitem: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Program Files\PartyGaming\PartyPoker\RunApp.exe

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe

O16 - DPF: teleir_cert - https://static.ir.dgi.minefi.gouv.fr/secure...teleir_cert.cab

O16 - DPF: Yahoo! Poker - http://download.games.yahoo.com/games/clients/y/pt3_x.cab

O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204

O16 - DPF: {68C1822F-F5C7-4404-A73F-03C10E0E94DA} (telechargement-photoweb) - http://www2.photoweb.fr/telechargement/Photoweb_uploader.cab

O16 - DPF: {6E5A37BF-FD42-463A-877C-4EB7002E68AE} (Housecall ActiveX 6.5) - http://housecall65.trendmicro.com/housecal...ivex/hcImpl.cab

O16 - DPF: {A18962F6-E6ED-40B1-97C9-1FB36F38BFA8} (Aurigma Image Uploader 3.5 Control) - http://www.photoways.com/clients/ImageUploader3.cab

O16 - DPF: {AED98630-0251-4E83-917D-43A23D66D507} (Download Helper Class) - http://activex.microgaming.com/dlhelper/ve...n7/dlhelper.cab

O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/msnmesse...pdownloader.cab

O16 - DPF: {BB21F850-63F4-4EC9-BF9D-565BD30C9AE9} (ASquaredScanForm Element) - http://www.windowsecurity.com/trojanscan/axscan.cab

O16 - DPF: {FD0B6769-6490-4A91-AA0A-B5AE0DC75AC9} (Performance Viewer Activex Control) - https://pc:80/activex/RACtrl.cab

O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)

O23 - Service: Acronis Scheduler2 Service (AcrSch2Svc) - Acronis - C:\Program Files\Fichiers communs\Acronis\Schedule2\schedul2.exe

O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe

O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe

O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)

O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)

O23 - Service: C-DillaSrv - C-Dilla Ltd - C:\WINDOWS\system32\DRIVERS\CDANTSRV.EXE

O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe

O23 - Service: MySQL - Unknown owner - C:\Program.exe (file missing)

O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

O23 - Service: PDEngine - Raxco Software, Inc. - C:\Program Files\Raxco\PerfectDisk\PDEngine.exe

O23 - Service: PDScheduler (PDSched) - Raxco Software, Inc. - C:\Program Files\Raxco\PerfectDisk\PDSched.exe

O23 - Service: Kerio Personal Firewall (PersFw) - Kerio Technologies - C:\Program Files\Kerio\Personal Firewall\persfw.exe

O23 - Service: Sandra Data Service (SandraDataSrv) - SiSoftware - C:\Program Files\SiSoftware\SiSoftware Sandra Lite 2005.SR1\RpcDataSrv.exe

O23 - Service: Sandra Service (SandraTheSrv) - SiSoftware - C:\Program Files\SiSoftware\SiSoftware Sandra Lite 2005.SR1\RpcSandraSrv.exe

 

Posté(e) (modifié)

Bonjour :P

 

Ok, on va te passer RootkitRevealer, effectivement, mais avant j'aimerais que tu fasses une petite recherche;

 

Clique sur "Démarrer" >> "Rechercher" >> "Des fichers ou des dossiers"; clique "Tous les fichiers et tous les dossiers". Dans la boîte "Une partie ou l'ensemble du nom dse fichier", tape sysaupd.exe Au bas de la fenêtre, dans "Options avancées", coche les trois premières cases pour effectuer la recherche dans les dossiers systèmes, cachés, et les sous-dossiers. Fais la recherche.

 

-Si le fichier existe, il devrait se trouver dans C:\Windows\System32 ou dans C:\Windows

-Si repéré, fais-le analyser sur les deux sites suivants :

 

http://virusscan.jotti.org/

http://www.virustotal.com/xhtml/index_en.html

 

**Tu cliques sur "Parcourir" au haut ("Browse"), et puis tu le repères et tu le sélectionnes; clique ensuite sur "Send" (ou "Submit"). Colle les résultats dans un fichier texte (Bloc Notes). Conserve ce fichier.

==================================

 

Télécharge Rootkit Revealer (le lien est tout au bas de cette page..)

  • Extraire le contenu sur ton Bureau.
  • Ouvre le dossier rootkitrevealer et double-clique rootkitrevealer.exe
  • Clique le bouton Scan button (au bas à droite)
  • Ça va prendre un certain temps (ne fais rien avec le PC durant le scan s.t.p. !!)
  • Lorsque terminé, va au menu File >> Save. Sauvegarde le rapport sur le Bureau.
  • Ouvre le fichier rootkitrevealer.txt du Bureau, puis copie/colle le contenu dans ta prochaine réponse.

Colle le contenu du fichier de résultats chez Jotti et VirusTotal également.

 

@+

Modifié par Qc001
Posté(e) (modifié)

bon merci pour la réponse.

 

Mais comme j'étais un peu inquiet, j'ai fait le menage tout de suite aprés mon dernier post:

 

j'ai passé rootkirevealer, et supprimé les 2 clefs en passant par le mode sans echec.

 

HKLM\SYSTEM\ControlSet001\Services\totor2\Cfg\0Jf40 10/03/2006 17:35 0 bytes Hidden from Windows API.

HKLM\SYSTEM\ControlSet001\Services\totor2\Cfg\0Jf41 09/01/2006 04:17 0 bytes Hidden from Windows API.

 

ces 2 clefs ne donnent rien lorsqu'elle sont analysées par les sites que tu m'a donné.

 

je sais, c'est pas bien, j'aurais du attendre les instructions (pastaperpastaper)

 

le fichier sysaupd.exe, eh bien je ne le trouve plus sur mon pc depuis, mais il me semble qu'il etait présent, puisque lorsque je fait une recherche telle que tu me l'a decrite, ça ne ressort que l'historique de recherche sous google que j'avais fait avec.

Je me souviens avoir recherché ce que c'était sur le net, sans resultat. depuis il a disparu (suis pas sur de l'avoir detruit moi même...)

 

 

par contre le fichier services.exe qui se trouvait la C:\Documents and Settings\laurent\Local Settings\Application Data est bien un trojan:

 

AntiVir Found Trojan/Drop.Agent.ahm.2

ArcaVir Found Heur.Win32

Avast Found nothing

AVG Antivirus Found Dropper.Agent.AKM

BitDefender Found nothing

ClamAV Found nothing

Dr.Web Found MULDROP.Trojan (probable variant)

F-Prot Antivirus Found nothing

Fortinet Found W32/Agent.AHM!dr

Kaspersky Anti-Virus Found Trojan-Dropper.Win32.Agent.ahm

NOD32 Found Win32/TrojanDropper.Agent.AHM

Norman Virus Control Found W32/Agent.TSH

Modifié par loorent
Invité tesgaz
Posté(e) (modifié)
par contre le fichier services.exe qui se trouvait la C:\Documents and Settings\laurent\Local Settings\Application Data est bien un trojan:

 

 

Salut,

 

afin de clarifier les choses pour tous :P

 

il faut savoir que les dossiers \Application Data\ ne comportent pas d'exécutable

C:\Documents And Setting\le compte\Application Data\

C:\Documents And Setting\le compte\Local Settings\Application Data\

C:\Documents And Setting\All Users\Application Data\

C:\Documents And Setting\All Users\Local Settings\Application Data\

ainsi que tout les autres comptes présents

ces dossiers sont destinés à recevoir des fichiers de configuration ou d'initialisation ou de cache, pour certaines applications

 

 

Ce qui veut dire en clair

toutes lignes avec un nom d'exécutable est forcement un intrus dans le système

 

voila

Modifié par tesgaz
Posté(e)

Bonjour loorent !

 

au lieu d'une image ce qui est déjà bien :P

 

Peut tu nous mettre ta recherche sous forme de fichier texte que tu colle ici STP

 

On analysera tes fichiers !

 

Mais comme le dis tesgaz un exe dans application data c'est super louche :P

 

A plus !

Posté(e)

Bonjour loorent !

 

au lieu d'une image ce qui est déjà bien :P

 

Peut tu nous mettre ta recherche sous forme de fichier texte que tu colle ici STP

 

On analysera tes fichiers !

 

Mais comme le dis tesgaz un exe dans application data c'est super louche :P

 

A plus !

 

euh, oui, mais comment je fait pour mettre le resultat d'une recherche en fichier texte ?

Posté(e) (modifié)

Coucou Regis :P

 

Loorent : tu dois te calmer... On pourra pas t'aider si tu supprimes tout ce qui bouge, sans attendre nos conseils. Ces fichiers dans Application Data ne sont pas nécessairements méchants ; y a du Windows Installer et du MacroMedia là-dedans.

 

Puis-je voir le rapport de RootKitRevealer ? En entier ? Merci..

Modifié par Qc001
Posté(e)

oui, je sais Qc001; mais sur le coup, le mot rootkit m'a un peu affolé.

 

 

en ce qui concerne les fichiers dans "Application Data", je n'ai rien supprimés contrairement a ce que regis me demandais.

 

pour le log de rootkitrevealer, je l'ai posté en entier.

Rejoindre la conversation

Vous pouvez publier maintenant et vous inscrire plus tard. Si vous avez un compte, connectez-vous maintenant pour publier avec votre compte.
Remarque : votre message nécessitera l’approbation d’un modérateur avant de pouvoir être visible.

Invité
Répondre à ce sujet…

×   Collé en tant que texte enrichi.   Coller en tant que texte brut à la place

  Seulement 75 émoticônes maximum sont autorisées.

×   Votre lien a été automatiquement intégré.   Afficher plutôt comme un lien

×   Votre contenu précédent a été rétabli.   Vider l’éditeur

×   Vous ne pouvez pas directement coller des images. Envoyez-les depuis votre ordinateur ou insérez-les depuis une URL.

  • En ligne récemment   0 membre est en ligne

    • Aucun utilisateur enregistré regarde cette page.
×
×
  • Créer...