Twitter iPhone pliant OnePlus 11 PS5 Disney+ Orange Livebox Windows 11

Analyse d'un fichier log HijackThis

24 réponses
Avatar
Homme_des_Neiges
Salut à tous,

Une petite saloperie s'est installée sur mon PC. Elle se manifeste par une
page d'accueil sur le navigateur qui pointe vers un moteur de recherche
"Blazefind" et par une icône "search the web" dans la barre des tâches. Je
n'arrive pas à m'en débarasser...

Après avoir essayer Ad-aware (en vain), je me retrouve avec un message
d'erreur au démarrage. Il ne trouve pas le fichier bridge.dll (dont j'ignore
tout et qui apparaît dans le log ci-dessous).

Joke0 m'a passé HijackThis et m'a conseillé de poster le rapport ici pour
demander conseil sur la marche à suivre.

Merci donc pour vos conseils sur la marche à suivre...

François



==============================================
Logfile of HijackThis v1.98.0
Scan saved at 11:42:30, on 04/07/2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\drivers\CDAC11BA.EXE
C:\WINDOWS\System32\GEARSEC.EXE
C:\Program Files\Norton AntiVirus\navapsvc.exe
C:\Program Files\Norton Internet Security\NISUM.EXE
C:\WINDOWS\System32\nvsvc32.exe
C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Norton Internet Security\SymProxySvc.exe
C:\WINDOWS\netdz.exe
C:\Program Files\Norton Internet Security\NISSERV.EXE
C:\WINDOWS\Explorer.EXE
C:\Program Files\Analog Devices\SoundMAX\SMax4PNP.exe
C:\Program Files\Analog Devices\SoundMAX\Smax4.exe
C:\Program Files\Ahead\InCD\InCD.exe
C:\Program Files\iTunes\iTunesHelper.exe
C:\Program Files\QuickTime\qttask.exe
C:\Program Files\Java\j2re1.4.2_01\bin\jusched.exe
C:\PROGRA~1\NORTON~1\navapw32.exe
C:\Program Files\Norton Internet Security\IAMAPP.EXE
C:\Program Files\Winamp3\winampa.exe
C:\Program Files\iPod\bin\iPodService.exe
C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
C:\WINDOWS\crag.exe
C:\WINDOWS\System32\bydamix.exe
C:\Program Files\WindowsSA\omniscient.exe
C:\Documents and Settings\François\Application Data\oors.exe
C:\WINDOWS\System32\NDrv.exe
C:\Program Files\Outlook Express\msimn.exe
C:\Program Files\OpenOffice.org1.1.0\program\soffice.exe
C:\Program Files\Messenger\msmsgs.exe
C:\Program Files\Internet Explorer\iexplore.exe
F:\Programme install\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page =
res://C:\WINDOWS\tlebs.dll/sp.html#96676
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =
res://tlebs.dll/index.html#96676
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL =
res://tlebs.dll/index.html#96676
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL =
res://C:\WINDOWS\tlebs.dll/sp.html#96676
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page =
res://C:\WINDOWS\tlebs.dll/sp.html#96676
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page =
res://tlebs.dll/index.html#96676
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext =
wmplayer.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
Liens
R3 - Default URLSearchHook is missing
F2 - REG:system.ini: UserInit=C:\Windows\System32\wsaupdater.exe,
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} -
C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {97FD03BF-2223-5BCC-0213-A97E0706011D} -
C:\WINDOWS\atlhz32.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program
Files\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} -
C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} -
C:\Program Files\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE
C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [SoundMAXPnP] C:\Program Files\Analog
Devices\SoundMAX\SMax4PNP.exe
O4 - HKLM\..\Run: [SoundMAX] "C:\Program Files\Analog
Devices\SoundMAX\Smax4.exe" /tray
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [InCD] C:\Program Files\Ahead\InCD\InCD.exe
O4 - HKLM\..\Run: [iTunesHelper] C:\Program Files\iTunes\iTunesHelper.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program
Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program
Files\Java\j2re1.4.2_01\bin\jusched.exe
O4 - HKLM\..\Run: [NAV Agent] C:\PROGRA~1\NORTON~1\navapw32.exe
O4 - HKLM\..\Run: [iamapp] C:\Program Files\Norton Internet
Security\IAMAPP.EXE
O4 - HKLM\..\Run: [WinampAgent] "C:\Program Files\Winamp3\winampa.exe"
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers
communs\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [crag.exe] C:\WINDOWS\crag.exe
O4 - HKLM\..\Run: [RunDLL] rundll32.exe "C:\WINDOWS\Downloaded Program
Files\bridge.dll",Load
O4 - HKLM\..\Run: [hgfkcxxzgyw] C:\WINDOWS\System32\bydamix.exe
O4 - HKLM\..\Run: [Windows SA] C:\Program Files\WindowsSA\omniscient.exe
O4 - HKLM\..\RunOnce: [netdz.exe] C:\WINDOWS\netdz.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe"
/background
O4 - HKCU\..\Run: [Symantec NetDriver Monitor]
C:\PROGRA~1\Symantec\LIVEUP~1\SNDMon.EXE
O4 - HKCU\..\Run: [Utar] C:\Documents and Settings\François\Application
Data\oors.exe
O4 - HKCU\..\Run: [NDrv] C:\WINDOWS\System32\NDrv.exe
O4 - HKCU\..\Run: [SpyKiller] C:\Program Files\SpyKiller\spykiller.exe
/startup
O4 - Startup: OpenOffice.org 1.1.0.lnk = C:\Program
Files\OpenOffice.org1.1.0\program\quickstart.exe
O4 - Global Startup: Adobe Gamma Loader.exe.lnk = C:\Program Files\Fichiers
communs\Adobe\Calibration\Adobe Gamma Loader.exe
O8 - Extra context menu item: &iSearch The Web -
res://C:\WINDOWS\System32\toolbar.dll/SEARCH.HTML
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} -
C:\WINDOWS\System32\msjava.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) -
{08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} -
C:\Program Files\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Messenger -
{FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program
Files\Messenger\MSMSGS.EXE
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) -
http://207.188.7.150/0528e2ec6239e565be06/netzip/RdxIE601_fr.cab
O16 - DPF: {570BC752-FE5D-4F6F-8195-0057FC428B05} (RunClient Control) -
http://www.dashn.com/download/ocx/callclient.cab
O16 - DPF: {907FD516-F191-4F8E-A997-E4B156180AB3} (DashLNDViewerEng
Control) - http://www.dashn.com/sa_life_job/ocx_eng/DashLNDViewerEng.cab
O16 - DPF: {9EB320CE-BE1D-4304-A081-4B4665414BEF} (MediaTicketsInstaller
Control) - http://www.mt-download.com/MediaTicketsInstaller.cab
O16 - DPF: {C2FCEF52-ACE9-11D3-BEBD-00105AA9B6AE} (Symantec RuFSI Registry
Information Class) -
http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab
O16 - DPF: {E77C0D62-882A-456F-AD8F-7C6C9569B8C7} (ActiveDataObj Class) -
https://www-secure.symantec.com/region/fr/techsupp/activedata/ActiveData.cab
O17 -
HKLM\System\CCS\Services\Tcpip\..\{1D9C3877-FB3F-4847-B056-4F4D1B4D3D42}:
NameServer = 212.27.32.176,212.27.32.177
O17 -
HKLM\System\CS1\Services\Tcpip\..\{1D9C3877-FB3F-4847-B056-4F4D1B4D3D42}:
NameServer = 212.27.32.176,212.27.32.177
O17 -
HKLM\System\CS2\Services\Tcpip\..\{1D9C3877-FB3F-4847-B056-4F4D1B4D3D42}:
NameServer = 212.27.32.176,212.27.32.177
O18 - Protocol: icoo - {4A8DADD4-5A25-4D41-8599-CB7458766220} -
C:\WINDOWS\msopt.dll

10 réponses

1 2 3
Avatar
joke0
Salut,

Spybot S&D est aussi un anti-spyware assez puissant:
<URL:http://www.safer-networking.org/index.php?lang=fr>

Homme_des_Neiges:

C:WINDOWSnetdz.exe
C:WINDOWScrag.exe
C:WINDOWSSystem32bydamix.exe
C:WINDOWSSystem32NDrv.exe


Excessivement louches. Tu peux en faire des copies et me les
envoyer zippées? Tu peux aussi les faire scanner ici (dans le
zip c'est plus rapide):
<URL:http://www.kaspersky.com/fr/scanforvirus>
(donne le diagnostic)

Tu peux tous les cocher, sauf bydamix.exe sur lequel j'ai un doute.

C:Program FilesWindowsSAomniscient.exe


Créé par Blazefind. Il faudra virer le répertoire windowsSA

Tu le coches

R1 - HKCUSoftwareMicrosoftInternet ExplorerMain,Search
Page = res://C:WINDOWStlebs.dll/sp.html#96676
R0 - HKCUSoftwareMicrosoftInternet ExplorerMain,Start Page
= res://tlebs.dll/index.html#96676
R1 - HKLMSoftwareMicrosoftInternet
ExplorerMain,Default_Page_URL =
res://tlebs.dll/index.html#96676 R1 -
HKLMSoftwareMicrosoftInternet
ExplorerMain,Default_Search_URL =
res://C:WINDOWStlebs.dll/sp.html#96676 R1 -
HKLMSoftwareMicrosoftInternet ExplorerMain,Search Page =
res://C:WINDOWStlebs.dll/sp.html#96676
R0 - HKLMSoftwareMicrosoftInternet ExplorerMain,Start Page
= res://tlebs.dll/index.html#96676
R1 - HKCUSoftwareMicrosoftInternet Connection
Wizard,ShellNext = wmplayer.exe


Coche tout ça.

F2 - REG:system.ini:
UserInit=C:WindowsSystem32wsaupdater.exe,


Appartient à Blazefind. A cocher.

O2 - BHO: (no name) - {97FD03BF-2223-5BCC-0213-A97E0706011D} -
C:WINDOWSatlhz32.dll


A cocher.

O4 - HKLM..Run: [crag.exe] C:WINDOWScrag.exe


A cocher.

O4 - HKLM..Run: [RunDLL] rundll32.exe "C:WINDOWSDownloaded
Program Filesbridge.dll",Load


Pareil.

O4 - HKLM..Run: [hgfkcxxzgyw]
C:WINDOWSSystem32bydamix.exe O4 - HKLM..Run: [Windows SA]
C:Program FilesWindowsSAomniscient.exe O4 -
HKLM..RunOnce: [netdz.exe] C:WINDOWSnetdz.exe


Ces 3 là aussi.

O4 - HKCU..Run: [Utar] C:Documents and
SettingsFrançoisApplication Dataoors.exe


C'est quoi ça?

O4 - HKCU..Run: [NDrv] C:WINDOWSSystem32NDrv.exe


Cocher.

O16 - DPF: {9EB320CE-BE1D-4304-A081-4B4665414BEF}
(MediaTicketsInstaller Control) -
http://www.mt-download.com/MediaTicketsInstaller.cab


C'est un adware. A cocher.

O18 - Protocol: icoo - {4A8DADD4-5A25-4D41-8599-CB7458766220}
- C:WINDOWSmsopt.dll


A cocher.

Ensuite: Ferme obligatoirement Internet Explorer et Outlook
Express, puis clique sur le bouton 'Fix checked'. Redémarre
l'ordinateur en mode sans échec¹ et vérifie que ce que tu as
coché est bien parti. Si ce n'est pas le cas, republie un
rapport dans le fil que tu as commencé.

N'oublie pas de supprimer le répertoire windowsSA et le fichier
C:WindowsSystem32wsaupdater.exe.

[1] : touche F8 au tout début du chargement de win, choix "safe
mode" ou "mode sans échec".

--
joke0

Avatar
joke0
Salut,

[suite à réponse par mail:]

Homme_des_Neiges:
C:WINDOWSnetdz.exe
C:WINDOWScrag.exe


Je ne vois pas ces deux fichiers (alors que l'option est
d'"afficher les fichiers cachés").


Redémarre en mode sans échec (comme expliqué avant), et
recommence un rapport hijackthis. les fichiers ci-dessus ont
peut-être des noms qui changent à chaque redémarrage.

C:WINDOWSSystem32bydamix.exe


Ne veut pas se laisser zipper !


Car il est en cours d'utilisation probablement. Recommence aussi
en mode sans échec.

C:WINDOWSSystem32NDrv.exe


Ci-joint dans le fichier zip. L'antivirus ci-dessous n'a rien
trouvé dans ce fichier.


Il est suspect et bizarrement lourd (328 Ko), je le fais suivre
à qq labos antivirus.

--
joke0


Avatar
Homme_des_Neiges
O4 - HKCU..Run: [Utar] C:Documents and
SettingsFrançoisApplication Dataoors.exe


C'est quoi ça?


Aucune idée.

J'ai suivi tes instructions à la lettre. La plupart des fichiers ont été
éliminés, sauf

O18 - Protocol: icoo - {4A8DADD4-5A25-4D41-8599-CB7458766220} -
C:WINDOWSmsopt.dll

La petite bête n'a pas été retirée. Elle continue à imposer
res://uloqv.dll/index.html#96676 comme page d'ouverture d'Internet Explorer.

Ce qui n'est pas étonnant car les lignes

R1 - HKCUSoftwareMicrosoftInternet ExplorerMain,Search Page res://C:WINDOWSsystem32uloqv.dll/sp.html#96676
R0 - HKCUSoftwareMicrosoftInternet ExplorerMain,Start Page res://uloqv.dll/index.html#96676
R1 - HKLMSoftwareMicrosoftInternet ExplorerMain,Default_Page_URL res://uloqv.dll/index.html#96676
R1 - HKLMSoftwareMicrosoftInternet ExplorerMain,Default_Search_URL res://C:WINDOWSsystem32uloqv.dll/sp.html#96676
R1 - HKLMSoftwareMicrosoftInternet ExplorerMain,Search Page res://C:WINDOWSsystem32uloqv.dll/sp.html#96676
R0 - HKLMSoftwareMicrosoftInternet ExplorerMain,Start Page res://uloqv.dll/index.html#96676

reviennent spontanément après avoir été retirées... (quand je fais plusieurs
scans de suite).

Ci-dessous un nouveau log après la première tentative :

Logfile of HijackThis v1.98.0
Scan saved at 14:15:55, on 04/07/2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:WINDOWSSystem32smss.exe
C:WINDOWSsystem32winlogon.exe
C:WINDOWSsystem32services.exe
C:WINDOWSsystem32lsass.exe
C:WINDOWSsystem32svchost.exe
C:WINDOWSSystem32svchost.exe
C:WINDOWSsystem32spoolsv.exe
C:WINDOWSSystem32driversCDAC11BA.EXE
C:WINDOWSSystem32GEARSEC.EXE
C:Program FilesNorton AntiVirusnavapsvc.exe
C:Program FilesNorton Internet SecurityNISUM.EXE
C:WINDOWSSystem32nvsvc32.exe
C:Program FilesAnalog DevicesSoundMAXSMAgent.exe
C:WINDOWSSystem32svchost.exe
C:Program FilesNorton Internet SecuritySymProxySvc.exe
C:WINDOWSnetdz.exe
C:WINDOWSExplorer.EXE
C:Program FilesNorton Internet SecurityNISSERV.EXE
C:Program FilesAnalog DevicesSoundMAXSMax4PNP.exe
C:Program FilesAnalog DevicesSoundMAXSmax4.exe
C:Program FilesAheadInCDInCD.exe
C:Program FilesiTunesiTunesHelper.exe
C:Program FilesQuickTimeqttask.exe
C:Program FilesJavaj2re1.4.2_01binjusched.exe
C:PROGRA~1NORTON~1navapw32.exe
C:Program FilesNorton Internet SecurityIAMAPP.EXE
C:Program FilesWinamp3winampa.exe
C:Program FilesFichiers communsRealUpdate_OBrealsched.exe
C:Documents and SettingsFrançoisApplication Dataoors.exe
C:Program FilesOpenOffice.org1.1.0programsoffice.exe
C:Program FilesiPodbiniPodService.exe
C:Program FilesMessengermsmsgs.exe
C:WINDOWScrag.exe
F:Programme installHijackThis.exe

R1 - HKCUSoftwareMicrosoftInternet ExplorerMain,Search Page res://C:WINDOWSsystem32uloqv.dll/sp.html#96676
R0 - HKCUSoftwareMicrosoftInternet ExplorerMain,Start Page res://uloqv.dll/index.html#96676
R1 - HKLMSoftwareMicrosoftInternet ExplorerMain,Default_Page_URL res://uloqv.dll/index.html#96676
R1 - HKLMSoftwareMicrosoftInternet ExplorerMain,Default_Search_URL res://C:WINDOWSsystem32uloqv.dll/sp.html#96676
R1 - HKLMSoftwareMicrosoftInternet ExplorerMain,Search Page res://C:WINDOWSsystem32uloqv.dll/sp.html#96676
R0 - HKLMSoftwareMicrosoftInternet ExplorerMain,Start Page res://uloqv.dll/index.html#96676
R0 - HKCUSoftwareMicrosoftInternet ExplorerToolbar,LinksFolderName Liens
R3 - Default URLSearchHook is missing
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} -
C:Program FilesAdobeAcrobat 6.0ReaderActiveXAcroIEHelper.dll
O2 - BHO: (no name) - {1CC73956-BD3E-B7C2-91C6-AC8D12653645} -
C:WINDOWSmsuk32.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:Program
FilesNorton AntiVirusNavShExt.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} -
C:WINDOWSSystem32msdxm.ocx
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} -
C:Program FilesNorton AntiVirusNavShExt.dll
O4 - HKLM..Run: [NvCplDaemon] RUNDLL32.EXE
C:WINDOWSSystem32NvCpl.dll,NvStartup
O4 - HKLM..Run: [nwiz] nwiz.exe /install
O4 - HKLM..Run: [SoundMAXPnP] C:Program FilesAnalog
DevicesSoundMAXSMax4PNP.exe
O4 - HKLM..Run: [SoundMAX] "C:Program FilesAnalog
DevicesSoundMAXSmax4.exe" /tray
O4 - HKLM..Run: [NeroCheck] C:WINDOWSsystem32NeroCheck.exe
O4 - HKLM..Run: [InCD] C:Program FilesAheadInCDInCD.exe
O4 - HKLM..Run: [iTunesHelper] C:Program FilesiTunesiTunesHelper.exe
O4 - HKLM..Run: [QuickTime Task] "C:Program
FilesQuickTimeqttask.exe" -atboottime
O4 - HKLM..Run: [SunJavaUpdateSched] C:Program
FilesJavaj2re1.4.2_01binjusched.exe
O4 - HKLM..Run: [NAV Agent] C:PROGRA~1NORTON~1navapw32.exe
O4 - HKLM..Run: [iamapp] C:Program FilesNorton Internet
SecurityIAMAPP.EXE
O4 - HKLM..Run: [WinampAgent] "C:Program FilesWinamp3winampa.exe"
O4 - HKLM..Run: [TkBellExe] "C:Program FilesFichiers
communsRealUpdate_OBrealsched.exe" -osboot
O4 - HKLM..Run: [crag.exe] C:WINDOWScrag.exe
O4 - HKCU..Run: [MSMSGS] "C:Program FilesMessengermsmsgs.exe"
/background
O4 - HKCU..Run: [Symantec NetDriver Monitor]
C:PROGRA~1SymantecLIVEUP~1SNDMon.EXE
O4 - HKCU..Run: [Utar] C:Documents and SettingsFrançoisApplication
Dataoors.exe
O4 - HKCU..Run: [SpyKiller] C:Program FilesSpyKillerspykiller.exe
/startup
O4 - Startup: OpenOffice.org 1.1.0.lnk = C:Program
FilesOpenOffice.org1.1.0programquickstart.exe
O4 - Global Startup: Adobe Gamma Loader.exe.lnk = C:Program FilesFichiers
communsAdobeCalibrationAdobe Gamma Loader.exe
O8 - Extra context menu item: &iSearch The Web -
res://C:WINDOWSSystem32toolbar.dll/SEARCH.HTML
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} -
C:WINDOWSSystem32msjava.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) -
{08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:WINDOWSSystem32msjava.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} -
C:Program FilesMessengerMSMSGS.EXE
O9 - Extra 'Tools' menuitem: Messenger -
{FB5F1910-F110-11d2-BB9E-00C04F795683} - C:Program
FilesMessengerMSMSGS.EXE
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) -
http://207.188.7.150/0528e2ec6239e565be06/netzip/RdxIE601_fr.cab
O16 - DPF: {570BC752-FE5D-4F6F-8195-0057FC428B05} (RunClient Control) -
http://www.dashn.com/download/ocx/callclient.cab
O16 - DPF: {907FD516-F191-4F8E-A997-E4B156180AB3} (DashLNDViewerEng
Control) - http://www.dashn.com/sa_life_job/ocx_eng/DashLNDViewerEng.cab
O16 - DPF: {C2FCEF52-ACE9-11D3-BEBD-00105AA9B6AE} (Symantec RuFSI Registry
Information Class) -
http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab
O16 - DPF: {E77C0D62-882A-456F-AD8F-7C6C9569B8C7} (ActiveDataObj Class) -
https://www-secure.symantec.com/region/fr/techsupp/activedata/ActiveData.cab
O17 -
HKLMSystemCCSServicesTcpip..{1D9C3877-FB3F-4847-B056-4F4D1B4D3D42}:
NameServer = 212.27.32.176,212.27.32.177
O17 -
HKLMSystemCS1ServicesTcpip..{1D9C3877-FB3F-4847-B056-4F4D1B4D3D42}:
NameServer = 212.27.32.176,212.27.32.177
O17 -
HKLMSystemCS2ServicesTcpip..{1D9C3877-FB3F-4847-B056-4F4D1B4D3D42}:
NameServer = 212.27.32.176,212.27.32.177
O18 - Protocol: icoo - {4A8DADD4-5A25-4D41-8599-CB7458766220} -
C:WINDOWSmsopt.dll


Avatar
joke0
Salut,

Homme_des_Neiges:
C:WINDOWSnetdz.exe
C:WINDOWScrag.exe


Fais CTRL + ALT + SUPPR et arrête le processus de ces 2 là.
Ensuite tu les zippes (pour analyse) et tu les supprimes.

C:Program FilesiTunesiTunesHelper.exe


C'est un spyware de iTunes ça non?

R1 - HKCUSoftwareMicrosoftInternet ExplorerMain,Search
[...]
= res://uloqv.dll/index.html#96676


Remis là par les 2 qui sont plus bas.

O2 - BHO: (no name) - {1CC73956-BD3E-B7C2-91C6-AC8D12653645} -
C:WINDOWSmsuk32.dll


La dll change de nom à chaque redémarrage.

O4 - HKLM..Run: [crag.exe] C:WINDOWScrag.exe


Tu es sûr que tu as redémarré en mode sans échec?

O4 - HKCU..Run: [Utar] C:Documents and
SettingsFrançoisApplication Dataoors.exe


Coche-le.

O8 - Extra context menu item: &iSearch The Web -
res://C:WINDOWSSystem32toolbar.dll/SEARCH.HTML

O18 - Protocol: icoo - {4A8DADD4-5A25-4D41-8599-CB7458766220}
- C:WINDOWSmsopt.dll


Il faut fermer IE et OE pour pouvoir les virer. Le faire depuis
le mode sans échec peut aider aussi.

--
joke0

Avatar
joke0
Salut,

Homme_des_Neiges:

C:WINDOWSSystem32bydamix.exe


KAV diagnostique:
TrojanDownloader.Win32.Agent.ae

Cette bestiole télécharge une autre saloperie:
TrojanDownloader.Win32.Agent.ab qui elle même télécharge
l'adware "180 solutions". Je ne sais pas si c'est ce que tu as
sûr ton PC, mais ça n'y ressemble pas.

--
joke0

Avatar
Homme_des_Neiges
C:WINDOWSnetdz.exe
C:WINDOWScrag.exe


Fais CTRL + ALT + SUPPR et arrête le processus de ces 2 là.
Ensuite tu les zippes (pour analyse) et tu les supprimes.


En mode sans échec ou en mode normal, ces deux fichiers apparaissent bien
dans la liste des processus, mais les fichiers restent invisibles, même
après arrêt du processus.

C:Program FilesiTunesiTunesHelper.exe
C'est un spyware de iTunes ça non?



Peut-être. J'ai essayé de désinstaller iTunes mais il m'a dit "accès
interdit"... :o(

J'ai viré toutes les entrées que tu as signalées.

O4 - HKLM..Run: [crag.exe] C:WINDOWScrag.exe
Tu es sûr que tu as redémarré en mode sans échec?



Oui, je confirme.

O18 - Protocol: icoo - {4A8DADD4-5A25-4D41-8599-CB7458766220}
- C:WINDOWSmsopt.dll



Lui ne veut pas partir !!

Il faut fermer IE et OE pour pouvoir les virer. Le faire depuis
le mode sans échec peut aider aussi.


C'est bien ce que j'ai fait. Mais la Bête est toujours là...

Ci-dessous le dernier log, après nettoyage en mode sans échec :

Logfile of HijackThis v1.98.0
Scan saved at 15:30:32, on 04/07/2004

Platform: Windows XP SP1 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:

C:WINDOWSSystem32smss.exe

C:WINDOWSsystem32winlogon.exe

C:WINDOWSsystem32services.exe

C:WINDOWSsystem32lsass.exe

C:WINDOWSsystem32svchost.exe

C:WINDOWSsystem32svchost.exe

C:WINDOWSExplorer.EXE

F:Programme installHijackThis.exe

R3 - Default URLSearchHook is missing

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} -
C:Program FilesAdobeAcrobat 6.0ReaderActiveXAcroIEHelper.dll

O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:Program
FilesNorton AntiVirusNavShExt.dll

O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} -
C:WINDOWSSystem32msdxm.ocx

O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} -
C:Program FilesNorton AntiVirusNavShExt.dll

O4 - HKLM..Run: [NvCplDaemon] RUNDLL32.EXE
C:WINDOWSSystem32NvCpl.dll,NvStartup

O4 - HKLM..Run: [nwiz] nwiz.exe /install

O4 - HKLM..Run: [SoundMAXPnP] C:Program FilesAnalog
DevicesSoundMAXSMax4PNP.exe

O4 - HKLM..Run: [SoundMAX] "C:Program FilesAnalog
DevicesSoundMAXSmax4.exe" /tray

O4 - HKLM..Run: [NeroCheck] C:WINDOWSsystem32NeroCheck.exe

O4 - HKLM..Run: [InCD] C:Program FilesAheadInCDInCD.exe

O4 - HKLM..Run: [iTunesHelper] C:Program FilesiTunesiTunesHelper.exe

O4 - HKLM..Run: [QuickTime Task] "C:Program
FilesQuickTimeqttask.exe" -atboottime

O4 - HKLM..Run: [SunJavaUpdateSched] C:Program
FilesJavaj2re1.4.2_01binjusched.exe

O4 - HKLM..Run: [NAV Agent] C:PROGRA~1NORTON~1navapw32.exe

O4 - HKLM..Run: [iamapp] C:Program FilesNorton Internet
SecurityIAMAPP.EXE

O4 - HKLM..Run: [WinampAgent] "C:Program FilesWinamp3winampa.exe"

O4 - HKLM..Run: [TkBellExe] "C:Program FilesFichiers
communsRealUpdate_OBrealsched.exe" -osboot

O4 - HKCU..Run: [MSMSGS] "C:Program FilesMessengermsmsgs.exe"
/background

O4 - HKCU..Run: [Symantec NetDriver Monitor]
C:PROGRA~1SymantecLIVEUP~1SNDMon.EXE

O4 - HKCU..Run: [SpyKiller] C:Program FilesSpyKillerspykiller.exe
/startup

O4 - Startup: OpenOffice.org 1.1.0.lnk = C:Program
FilesOpenOffice.org1.1.0programquickstart.exe

O4 - Global Startup: Adobe Gamma Loader.exe.lnk = C:Program FilesFichiers
communsAdobeCalibrationAdobe Gamma Loader.exe

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} -
C:WINDOWSSystem32msjava.dll

O9 - Extra 'Tools' menuitem: Console Java (Sun) -
{08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:WINDOWSSystem32msjava.dll

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} -
C:Program FilesMessengerMSMSGS.EXE

O9 - Extra 'Tools' menuitem: Messenger -
{FB5F1910-F110-11d2-BB9E-00C04F795683} - C:Program
FilesMessengerMSMSGS.EXE

O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) -
http://207.188.7.150/0528e2ec6239e565be06/netzip/RdxIE601_fr.cab

O16 - DPF: {570BC752-FE5D-4F6F-8195-0057FC428B05} (RunClient Control) -
http://www.dashn.com/download/ocx/callclient.cab

O16 - DPF: {907FD516-F191-4F8E-A997-E4B156180AB3} (DashLNDViewerEng
Control) - http://www.dashn.com/sa_life_job/ocx_eng/DashLNDViewerEng.cab

O16 - DPF: {C2FCEF52-ACE9-11D3-BEBD-00105AA9B6AE} (Symantec RuFSI Registry
Information Class) -
http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab

O16 - DPF: {E77C0D62-882A-456F-AD8F-7C6C9569B8C7} (ActiveDataObj Class) -
https://www-secure.symantec.com/region/fr/techsupp/activedata/ActiveData.cab

O17 -
HKLMSystemCCSServicesTcpip..{1D9C3877-FB3F-4847-B056-4F4D1B4D3D42}:
NameServer = 212.27.32.176,212.27.32.177

O17 -
HKLMSystemCS1ServicesTcpip..{1D9C3877-FB3F-4847-B056-4F4D1B4D3D42}:
NameServer = 212.27.32.176,212.27.32.177

O17 -
HKLMSystemCS2ServicesTcpip..{1D9C3877-FB3F-4847-B056-4F4D1B4D3D42}:
NameServer = 212.27.32.176,212.27.32.177

O18 - Protocol: icoo - {4A8DADD4-5A25-4D41-8599-CB7458766220} -
C:WINDOWSmsopt.dll

Vais-je réussir à en sortir ????


Avatar
joke0
Salut,

Homme_des_Neiges:
En mode sans échec ou en mode normal, ces deux fichiers
apparaissent bien dans la liste des processus, mais les
fichiers restent invisibles, même après arrêt du processus.


Alors ouvre une fenêtre de commande (Démarrer > Exécuter, puis
"cmd.exe") et fait:
del C:WINDOWSnetdz.exe
del C:WINDOWScrag.exe

Running processes:


Les processus cités au-dessus n'apparaissent pas. C'est le
rapport normal ?

O18 - Protocol: icoo - {4A8DADD4-5A25-4D41-8599-CB7458766220}
- C:WINDOWSmsopt.dll


Tu as essayé CWShredder ?
http://joke0.free.fr/ht!.html#CWS
je crois qu'il le vire sans problème.

Méthode alternative:
Ouvre le registre via regedit.exe. Cherche les occurences de
4A8DADD4-5A25-4D41-8599-CB7458766220
(IE doit être fermé) et supprime-les.
C'est un téléchargeur de logiciel publicitaire.

Regarde aussi si aux clefs de registre suivantes:
- HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServices
tu n'aurais pas des entrées du type : __NS_Service

- HKEY_LOCAL_MACHINESYSTEMCurrentControlSetEnumRoot
tu n'aurais pas: LEGACY___NS_Service

Si oui, supprimes-les dans le panneau de droite.

--
joke0

Avatar
joke0
Salut,

joke0:
C:WINDOWSSystem32NDrv.exe


Ci-joint dans le fichier zip. L'antivirus ci-dessous n'a rien
trouvé dans ce fichier.


Il est suspect et bizarrement lourd (328 Ko), je le fais
suivre à qq labos antivirus.


C'est un logiciel publicitaire:
not-a-virus:AdvWare.PurityScan.m

Bon débarras donc.

--
joke0



Avatar
Homme_des_Neiges
C:WINDOWSSystem32bydamix.exe


KAV diagnostique:
TrojanDownloader.Win32.Agent.ae



J'ai fait une mise à jour de Norton Antivirus et je l'ai lancé. Il a trouvé
deux virus "download trojan"... J'aurais peut dû commencer par là ! Mais
apparemment la Bête est encore vivante...


Avatar
Homme_des_Neiges
Alors ouvre une fenêtre de commande (Démarrer > Exécuter, puis
"cmd.exe") et fait:
del C:WINDOWSnetdz.exe
del C:WINDOWScrag.exe


Il ne les trouve pas.

Running processes:


Les processus cités au-dessus n'apparaissent pas. C'est le
rapport normal ?


Oui. En mode sans échec.

Tu as essayé CWShredder ?


Oui. Il ne trouve rien.

Ouvre le registre via regedit.exe. Cherche les occurences de
4A8DADD4-5A25-4D41-8599-CB7458766220


Il a trouvé une clef, que j'ai supprimée.

Dans PROTOCOLS, il y a un répertoire icoo qui contient deux lignes, dont une
avec la clé en question. Puis-je virer le répertoire ?

Regarde aussi si aux clefs de registre suivantes:
- HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServices
tu n'aurais pas des entrées du type : __NS_Service


Il y a un repertoire __NS_Service_3.
7 lignes dans la partie droite de l'écran.
Faut-il virer tout c qu'il contient ?

- HKEY_LOCAL_MACHINESYSTEMCurrentControlSetEnumRoot
tu n'aurais pas: LEGACY___NS_Service


idem avec LEGACY___NS_3. Deux lignes dans la partie droite de l'écran.
On vire tout ?

Merci. J'ai l'impression qu'on avance...


1 2 3