OVH Cloud OVH Cloud

activité anormale du disque dur

7 réponses
Avatar
Marcel beysselance
Bonjour,
le voyant d'activité clignote toute les secondes avec des niveaux
differents ce qui denote une activité d'un disque. Je pense que c'est le
second disque car je constate un retard a l'ouverture de ses dossiers.
Le gestionnaire de taches ne montre pas de de processus actif,99 %
inactifs. Le niveau d'activité du proc a des petites pointes
correspondant a ces acces disque.
J'utilise Mc Afee AV a jour, j'ai passé Stinger, Spybot sans rien trouver.
J'ai le meme probleme en mode sans echec.
Quelqu'un a t-il une idee de ce qui se passe ? Merci de votre aide

Syteme : Athon 3000, 2 SATA 120Go, Win XP SP2

Rappport Hijackthis:

C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Messenger\msmsgs.exe
C:\Program Files\McAfee\McAfee Shared Components\Instant
Updater\RuLaunch.exe
C:\Program Files\McAfee\McAfee VirusScan\Avsynmgr.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\Program Files\McAfee\McAfee VirusScan\VsStat.exe
C:\Program Files\McAfee\McAfee VirusScan\Vshwin32.exe
C:\Program Files\Fichiers communs\Network Associates\McShield\Mcshield.exe
C:\Program Files\McAfee\McAfee VirusScan\Avconsol.exe
C:\WINDOWS\System32\svchost.exe
C:\PROGRA~1\eZula\mmod.exe
C:\WINDOWS\system32\rundll32.exe
C:\Temp\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
Liens
N3 - Netscape 7: user_pref("browser.startup.homepage",
"http://home.netscape.com/bookmark/7_2/home.html"); (C:\Documents and
Settings\Marcel\Application
Data\Mozilla\Profiles\default\bgk493im.slt\prefs.js)
N3 - Netscape 7: user_pref("browser.search.defaultengine",
"engine://C%3A%5CPROGRA%7E1%5CNETSCAPE%5CNETSCAPE%5Csearchplugins%5CSBWeb_01.src");
(C:\Documents and Settings\Marcel\Application
Data\Mozilla\Profiles\default\bgk493im.slt\prefs.js)
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} -
C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: URLLink Class - {4A2AACF3-ADF6-11D5-98A9-00E018981B9E} -
C:\Program Files\NewDotNet\newdotnet6_38.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} -
C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O3 - Toolbar: McAfee VirusScan - {ACB1E670-3217-45C4-A021-6B829A8A27CB}
- C:\Program Files\McAfee\McAfee VirusScan\VSCShellExtension.dll
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE
C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [anvshell] anvshell.exe
O4 - HKLM\..\Run: [LiveNote] livenote.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE
C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [New.net Startup] rundll32
C:\PROGRA~1\NEWDOT~1\NEWDOT~2.DLL,NewDotNetStartup -s
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe"
/background
O4 - HKCU\..\Run: [McAfee.InstantUpdate.Monitor] "C:\Program
Files\McAfee\McAfee Shared Components\Instant Updater\RuLaunch.exe"
/STARTMONITOR
O4 - HKCU\..\Run: [eZmmod] C:\PROGRA~1\ezula\mmod.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft
Office\Office\OSA9.EXE
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} -
C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger -
{FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program
Files\Messenger\msmsgs.exe
O17 -
HKLM\System\CCS\Services\Tcpip\..\{F3488441-49F9-4E20-85EA-28449A08B793}:
NameServer = 212.94.174.85,212.94.174.86


--
--
Marcel Beysselance

marcel@hi-tek.fr
www.hi-tek.fr

7 réponses

Avatar
joke0
Salut,

Marcel beysselance:
C:PROGRA~1eZulammod.exe


C'est un logiciel publicitaire.

O2 - BHO: URLLink Class -
{4A2AACF3-ADF6-11D5-98A9-00E018981B9E} - C:Program
FilesNewDotNetnewdotnet6_38.dll


Un logiciel publicitaire. Une vraie plaie. Lis bien le
paragraphe qu'il lui est concerné sur la page:
<URL:http://joke0.free.fr/ht.html>

Si tu ne prends pas tes précautions avant, il va te rendre
toutes connections à Internet possible. [Cas d'urgence:
désinstaller le protocole TCP/IP, rebooter et le réinstaller
devrait suffire. Mais il existe des outils qui font ça en 2
clics - cf la page ci-dessus]

J'y pense, VirusScan s'occupe probablement de ces bestioles, il
faut cocher la case "me protéger contre les programmes
indésirables".

O4 - HKLM..Run: [New.net Startup] rundll32
C:PROGRA~1NEWDOT~1NEWDOT~2.DLL,NewDotNetStartup -s


Tu devrais utiliser un antispyware pour virer celui-là. Je te
conseille Ad-aware ou SpyBot

SpyBot S&D:
http://www.safer-networking.org/fr/index.html

Ad-aware:
http://lavasoft.element5.com/default.shtml.fr

O4 - HKCU..Run: [eZmmod] C:PROGRA~1ezulammod.exe


A cocher.

Suivre ensuite la procédure standard.

Je ne vois rien qui pourrait provoquer cette activité du disque
à part le moniteur de l'antivirus.

--
joke0

Avatar
MB
joke0 wrote:
Salut,

Marcel beysselance:

C:PROGRA~1eZulammod.exe



C'est un logiciel publicitaire.


O2 - BHO: URLLink Class -
{4A2AACF3-ADF6-11D5-98A9-00E018981B9E} - C:Program
FilesNewDotNetnewdotnet6_38.dll



Un logiciel publicitaire. Une vraie plaie. Lis bien le
paragraphe qu'il lui est concerné sur la page:
<URL:http://joke0.free.fr/ht.html>

Si tu ne prends pas tes précautions avant, il va te rendre
toutes connections à Internet possible. [Cas d'urgence:
désinstaller le protocole TCP/IP, rebooter et le réinstaller
devrait suffire. Mais il existe des outils qui font ça en 2
clics - cf la page ci-dessus]

J'y pense, VirusScan s'occupe probablement de ces bestioles, il
faut cocher la case "me protéger contre les programmes
indésirables".


O4 - HKLM..Run: [New.net Startup] rundll32
C:PROGRA~1NEWDOT~1NEWDOT~2.DLL,NewDotNetStartup -s



Tu devrais utiliser un antispyware pour virer celui-là. Je te
conseille Ad-aware ou SpyBot

SpyBot S&D:
http://www.safer-networking.org/fr/index.html

Ad-aware:
http://lavasoft.element5.com/default.shtml.fr


O4 - HKCU..Run: [eZmmod] C:PROGRA~1ezulammod.exe



A cocher.

Suivre ensuite la procédure standard.

Je ne vois rien qui pourrait provoquer cette activité du disque
à part le moniteur de l'antivirus.

effectivementje venais d'installer edonkey qui a rajouter une couche de

spywares dont eZula. AdAware en est venu a bout.
Par contre dans la liste des processus j'ai trouvé isass.exe qui semble
etre le ver backdoor.futran d'apres Symantec. Le scan de MCafee ne donne
rien. Va peut falloir que j'installe un autre AV.



--
--
Marcel Beysselance


www.hi-tek.fr


Avatar
Cyrius



Par contre dans la liste des processus j'ai trouvé isass.exe qui semble
etre le ver backdoor.futran d'apres Symantec. Le scan de MCafee ne donne
rien. Va peut falloir que j'installe un autre AV.


Ne confondez pas Isass.exe (avec un L) qui est un processus normal
dans windows et issas.exe (avec un i) qui peut faire craindre la
présence de sasser.

A+

Avatar
MB
Cyrius wrote:




Par contre dans la liste des processus j'ai trouvé isass.exe qui semble
etre le ver backdoor.futran d'apres Symantec. Le scan de MCafee ne donne
rien. Va peut falloir que j'installe un autre AV.



Ne confondez pas Isass.exe (avec un L) qui est un processus normal
dans windows et issas.exe (avec un i) qui peut faire craindre la
présence de sasser.

A+
Bien vu, j'ai confondu.

Je viens d'installer Kaspersky AV qui m'a trouvé un trajanSpy dans un
fichier archive que j'avais depuis plus d'un an et que Norton AV n'avait
pas vu.
Cela dit j'ai toujours les acces disques
Voici actuel de hijackthis log

Running processes:
C:WINDOWSSystem32smss.exe
C:WINDOWSsystem32winlogon.exe
C:WINDOWSsystem32services.exe
C:WINDOWSsystem32lsass.exe
C:WINDOWSsystem32svchost.exe
C:WINDOWSSystem32svchost.exe
C:WINDOWSExplorer.EXE
C:WINDOWSsystem32spoolsv.exe
C:WINDOWSSOUNDMAN.EXE
C:WINDOWSsystem32RUNDLL32.EXE
C:WINDOWSsystem32rundll32.exe
C:WINDOWSsystem32nvsvc32.exe
C:WINDOWSSystem32svchost.exe
C:WINDOWSsystem32taskmgr.exe
C:WINDOWSsystem32wuauclt.exe
C:TempHijackThis.exe

R0 - HKCUSoftwareMicrosoftInternet ExplorerToolbar,LinksFolderName =
Liens
N3 - Netscape 7: user_pref("browser.startup.homepage",
"http://home.netscape.com/bookmark/7_2/home.html"); (C:Documents and
SettingsMarcelApplication
DataMozillaProfilesdefaultbgk493im.sltprefs.js)
N3 - Netscape 7: user_pref("browser.search.defaultengine",
"engine://C%3A%5CPROGRA%7E1%5CNETSCAPE%5CNETSCAPE%5Csearchplugins%5CSBWeb_01.src");
(C:Documents and SettingsMarcelApplication
DataMozillaProfilesdefaultbgk493im.sltprefs.js)
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} -
C:Program FilesAdobeAcrobat 6.0ReaderActiveXAcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} -
C:PROGRA~1SPYBOT~1SDHelper.dll
O3 - Toolbar: (no name) - {ACB1E670-3217-45C4-A021-6B829A8A27CB} - (no file)
O4 - HKLM..Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM..Run: [NvMediaCenter] RUNDLL32.EXE
C:WINDOWSsystem32NvMcTray.dll,NvTaskbarInit
O4 - HKLM..Run: [anvshell] anvshell.exe
O4 - HKLM..Run: [LiveNote] livenote.exe
O4 - HKLM..Run: [NvCplDaemon] RUNDLL32.EXE
C:WINDOWSsystem32NvCpl.dll,NvStartup
O4 - HKLM..Run: [nwiz] nwiz.exe /install
O4 - HKLM..Run: [New.net Startup] rundll32
C:PROGRA~1NEWDOT~1NEWDOT~2.DLL,NewDotNetStartup -s
O4 - HKLM..Run: [KAVPersonal50] "C:Program FilesKaspersky
LabKaspersky Anti-Virus Personalkav.exe" /minimize
O4 - Global Startup: Microsoft Office.lnk = C:Program FilesMicrosoft
OfficeOfficeOSA9.EXE
O10 - Hijacked Internet access by New.Net
O10 - Hijacked Internet access by New.Net
O17 -
HKLMSystemCCSServicesTcpip..{F3488441-49F9-4E20-85EA-28449A08B793}:
NameServer = 212.94.174.85,212.94.174.86

--
--
Marcel Beysselance


www.hi-tek.fr


Avatar
joke0
Salut,

MB:
O4 - HKLM..Run: [New.net Startup] rundll32
C:PROGRA~1NEWDOT~1NEWDOT~2.DLL,NewDotNetStartup -s
O10 - Hijacked Internet access by New.Net
O10 - Hijacked Internet access by New.Net


Cette saloperie est toujours là. Utilise les bases étendues de
KAV, je crois qu'il s'en occupe. Lis bien ma première
intervention dans ce fil afin d'avoir sous la main les outils
pour réparer en cas de problème.

Modifie l'adresse de téléchargement en:
ftp://ftp.kaspersky.com/updates_ext

--
joke0

Avatar
djehuti
salut
"joke0" a écrit dans le message news:


C:PROGRA~1NEWDOT~1NEWDOT~2.DLL,NewDotNetStartup -s
O10 - Hijacked Internet access by New.Net


Cette saloperie est toujours là.


cette saloperie se désinstalle (apparemment sans casse) depuis
"ajout/suppression de programmes", en accédant quand même au site de
l'éditeur en question (ça fout la trouille)

http://www.cexx.org/newnet.htm

c'est le moyen le plus efficace (mais y en a sûrement d'autres) pour éviter
des ennuis

http://www.cexx.org/lspfix.htm

@tchao


Avatar
joke0
Salut,

djehuti:
http://www.cexx.org/newnet.htm
http://www.cexx.org/lspfix.htm


Ces liens sont ceux proposés dans le paragraphe que je consacre
à ses bestioles :P

http://joke0.free.fr/ht.html#winsock

--
joke0