OVH Cloud OVH Cloud

avis sur dernier log Hijackthis, merci !

10 réponses
Avatar
LG
Voilà ce que j'ai, y'a-t-il quelque chose de dangereux ?
Merci
LG

Logfile of HijackThis v1.97.7
Scan saved at 13:29:37, on 22/07/2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\AVPersonal\AVGNT.EXE
C:\WINDOWS\System32\RunDll32.exe
C:\WINDOWS\htpatch.exe
C:\Program Files\Winamp\winampa.exe
C:\Program Files\Messenger Plus! 3\MsgPlus.exe
C:\PROGRA~1\MFCDDR~1\Hold Body Boob.exe
C:\Program Files\Messenger\msmsgs.exe
D:\Ramboost XP\RamBoost XP\RamBoost XP\rambxpfr.exe
C:\Program Files\AVPersonal\AVGUARD.EXE
C:\Program Files\AVPersonal\AVWUPSRV.EXE
C:\Program Files\Kerio\Personal Firewall 4\kpf4ss.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Kerio\Personal Firewall 4\kpf4gui.exe
C:\Program Files\Kerio\Personal Firewall 4\kpf4gui.exe
C:\Program Files\MSN Messenger\msnmsgr.exe
C:\Program Files\Outlook Express\msimn.exe
C:\Program Files\MUSICMATCH\MUSICMATCH Jukebox\mmtask.exe
C:\Program Files\MUSICMATCH\MUSICMATCH Jukebox\mm_tray.exe
C:\Program Files\MUSICMATCH\MUSICMATCH Jukebox\mmjb.exe
C:\Program Files\MUSICMATCH\MUSICMATCH Jukebox\MMDiag.exe
C:\Program Files\MUSICMATCH\MUSICMATCH Jukebox\mm_director.exe
D:\Overnet\overnet.exe
D:\HijackThis\HijackThis.exe
C:\Program Files\Mozilla Firefox\firefox.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =
http://mysearchnow.com/passthrough/index.html?http://about:blank
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
Liens
R3 - Default URLSearchHook is missing
O2 - BHO: (no name) - {A5366673-E8CA-11D3-9CD9-0090271D075B} -
D:\FLASHG~1\FlashGet\FlashGet\jccatch.dll
O2 - BHO: (no name) - {C89D0406-C552-F9A8-0902-09CFE3A5D29E} -
C:\PROGRA~1\OWNSFL~1\chin platform.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} -
C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: FlashGet Bar - {E0E899AB-F487-11D5-8D29-0050BA6940E3} -
D:\FLASHG~1\FlashGet\FlashGet\fgiebar.dll
O3 - Toolbar: amengrid - {937CCB30-19BE-A3E3-FD53-92C1612A4154} -
C:\PROGRA~1\OWNSFL~1\chin platform.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE
C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [AVGCtrl] "C:\Program Files\AVPersonal\AVGNT.EXE" /min
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [HTpatch] C:\WINDOWS\htpatch.exe
O4 - HKLM\..\Run: [SiSUSBRG] C:\WINDOWS\SiSUSBrg.exe
O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe
O4 - HKLM\..\Run: [MMTray] C:\Program Files\MUSICMATCH\MUSICMATCH
Jukebox\mm_tray.exe
O4 - HKLM\..\Run: [MessengerPlus3] "C:\Program Files\Messenger Plus!
3\MsgPlus.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program
Files\Java\j2re1.4.2_05\bin\jusched.exe
O4 - HKLM\..\Run: [mmtask] C:\Program Files\MUSICMATCH\MUSICMATCH
Jukebox\mmtask.exe
O4 - HKCU\..\Run: [MessengerPlus3] "C:\Program Files\Messenger Plus!
3\MsgPlus.exe" /WinStart
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe"
/background
O4 - HKCU\..\Run: [RamBoostXp] D:\Ramboost XP\RamBoost XP\RamBoost
XP\rambxpfr.exe
O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe"
/background
O4 - Global Startup: GStartup.lnk = C:\Program Files\Fichiers
communs\GMT\GMT.exe
O8 - Extra context menu item: E&xporter vers Microsoft Excel -
res://D:\MICROS~1\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: Tout télécharger en utilisant FlashGet -
D:\Flashgate\FlashGet\FlashGet\jc_all.htm
O8 - Extra context menu item: Télécharger en utilisant FlashGet -
D:\Flashgate\FlashGet\FlashGet\jc_link.htm
O9 - Extra 'Tools' menuitem: Console Java (Sun) (HKLM)
O9 - Extra button: Recherche (HKLM)
O9 - Extra button: FlashGet (HKLM)
O9 - Extra 'Tools' menuitem: &FlashGet (HKLM)
O16 - DPF: {15AD4789-CDB4-47E1-A9DA-992EE8E6BAD6} -
http://public.windupdates.com/get_file.php?bt=ie&p=31c58a2bdb46d93155c97d787434763dd40e3f8f50fd88e422ec1e9397252ebb839938e07604330386ea872ffc1a56bd5a999887100460b3cd67c18f4e9f:5b624d5af8ad6bd64417002f5b97a1db
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus
scanner) -
http://security.symantec.com/sscv6/SharedContent/vc/bin/AvSniff.cab
O16 - DPF: {3E68E405-C6DE-49FF-83AE-41EE9F4C36CE} (Office Update
Installation Engine) -
http://office.microsoft.com/officeupdate/content/opuc.cab
O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility
Class) -
http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) -
http://a840.g.akamai.net/7/840/537/2004061001/housecall.trendmicro.com/housecall/xscan53.cab
O16 - DPF: {80DD2229-B8E4-4C77-B72F-F22972D723EA} (AvxScanOnline Control) -
http://www.bitdefender.com/scan/Msie/bitdefender.cab
O16 - DPF: {CE28D5D2-60CF-4C7D-9FE8-0F47A3308078} (ActiveDataInfo Class) -
https://www-secure.symantec.com/techsupp/activedata/SymAData.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) -
http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
O16 - DPF: {E77C0D62-882A-456F-AD8F-7C6C9569B8C7} (ActiveDataObj Class) -
https://www-secure.symantec.com/techsupp/activedata/ActiveData.cab
O16 - DPF: {EF791A6B-FC12-4C68-99EF-FB9E207A39E6} (McFreeScan Class) -
http://download.mcafee.com/molbin/iss-loc/vso/en-us/tools/mcfscan/2,0,0,4377/mcfscan.cab

10 réponses

Avatar
joke0
Salut,

LG:

O16 - DPF: {15AD4789-CDB4-47E1-A9DA-992EE8E6BAD6} -
http://public.windupdates.com/get_file.php?bt=ie&p1c58a2bdb46
d93155c97d787434763dd40e3f8f50fd88e422ec1e9397252ebb839938e0760
4330386ea872ffc1a56bd5a999887100460b3cd67c18f4e9f:5b624d5af8ad6
bd64417002f5b97a1db


C'est un tout nouveau cheval de Troie.

Vérifie si tu as les fichiers suivants:
Dans le répertoire C:Program FilesWindUpdates ou
windowssystem32 WinKA.exe
Comm.dll
WinUpdt.exe

O4 - HKLM..Run: [mmtask] C:Program
FilesMUSICMATCHMUSICMATCH Jukeboxmmtask.exe


C'est bien toi qui l'a installé ça?

Ensuite:
/
Fermez obligatoirement Internet Explorer et Outlook Express,
puis cliquez sur le bouton 'Fix checked'. Ensuite redémarrez
l'ordinateur et vérifiez que ce que vous avez coché est bien
parti. Si ce n'est pas le cas, republiez un rapport dans le fil
que vous avez commencé.
/

--
joke0

Avatar
ppc
LG wrote:

Voilà ce que j'ai, y'a-t-il quelque chose de dangereux ?
Merci
LG


1°) Cela manque d'un "bon antivirus";
2°) C'est une farce et tu devras payer ton excess de confiance!

ppc

Avatar
Antilles

Logfile of HijackThis v1.97.7
Scan saved at 13:29:37, on 22/07/2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:

C:PROGRA~1MFCDDR~1Hold Body Boob.exe


Je sais pas ce que c'est mais rien que le nom...

D:Overnetovernet.exe

R0 - HKCUSoftwareMicrosoftInternet ExplorerMain,Start Page > http://mysearchnow.com/passthrough/index.html?http://about:blank

D:FLASHG~1FlashGetFlashGetjccatch.dll

O3 - Toolbar: FlashGet Bar - {E0E899AB-F487-11D5-8D29-0050BA6940E3} -
D:FLASHG~1FlashGetFlashGetfgiebar.dll



O4 - Global Startup: GStartup.lnk = C:Program FilesFichiers
communsGMTGMT.exe

O8 - Extra context menu item: Tout télécharger en utilisant FlashGet -
D:FlashgateFlashGetFlashGetjc_all.htm
O8 - Extra context menu item: Télécharger en utilisant FlashGet -
D:FlashgateFlashGetFlashGetjc_link.htm


Tu peux virer tout ça (à toi de voir si tu veux garder Flashget)

A noter qu'un bon antispyware à jour (Spybot, Ad-aware, ...)
supprimerons la plupart de ces nuisibles.

Avatar
LG
"joke0" a écrit dans le message de
news:
Salut,

LG:

O16 - DPF: {15AD4789-CDB4-47E1-A9DA-992EE8E6BAD6} -
http://public.windupdates.com/get_file.php?bt=ie&p1c58a2bdb46
d93155c97d787434763dd40e3f8f50fd88e422ec1e9397252ebb839938e0760
4330386ea872ffc1a56bd5a999887100460b3cd67c18f4e9f:5b624d5af8ad6
bd64417002f5b97a1db


C'est un tout nouveau cheval de Troie.

Vérifie si tu as les fichiers suivants:
Dans le répertoire C:Program FilesWindUpdates ou
windowssystem32 WinKA.exe
Comm.dll
WinUpdt.exe


oui, j'ai ces fichiers là dans dossier WindUpdates. Je fais quoi, je
supprime tout ?


O4 - HKLM..Run: [mmtask] C:Program
FilesMUSICMATCHMUSICMATCH Jukeboxmmtask.exe


C'est bien toi qui l'a installé ça?



oui, c'est mon player, Winamp déconnait trop ...

Ensuite:
/
Fermez obligatoirement Internet Explorer et Outlook Express,
puis cliquez sur le bouton 'Fix checked'. Ensuite redémarrez
l'ordinateur et vérifiez que ce que vous avez coché est bien
parti. Si ce n'est pas le cas, republiez un rapport dans le fil
que vous avez commencé.
/

--
joke0


Merci

LG


Avatar
LG
"ppc" a écrit dans le message de
news:cdru9h$57e$
LG wrote:

Voilà ce que j'ai, y'a-t-il quelque chose de dangereux ?
Merci
LG


1°) Cela manque d'un "bon antivirus";


Oui, je viens de supprimer NAV bcp trop gournand, je dois en trouver un
autre...

2°) C'est une farce et tu devras payer ton excess de confiance!



???
ppc


LG


Avatar
joke0
Salut,

LG:
oui, j'ai ces fichiers là dans dossier WindUpdates. Je fais
quoi, je supprime tout ?


Oui, sauf si tu comptes commencer une collec' de bestioles ;o)

--
joke0

Avatar
LG
"joke0" a écrit dans le message de
news:
Salut,

LG:
oui, j'ai ces fichiers là dans dossier WindUpdates. Je fais
quoi, je supprime tout ?


Oui, sauf si tu comptes commencer une collec' de bestioles ;o)

--
joke0


Bah non, c'est pas vraiment mon envie folle du moment ;o)
Sinon à titre informatif c'est le genre de bestiole qui fait quoi ?
Merci et ... à plus

LG


Avatar
joke0
Salut,

LG:
Sinon à titre informatif c'est le genre de bestiole qui fait
quoi ? Merci et ... à plus


C'est ce qu'on appelle un "TrojanDownloader" (cheval de Troie
téléchargeur). Sa principale action est de télécharger d'autres
fichiers (du net) sur ton PC et de les exécuter.

Là où ça se complique, c'est que les 3 fichiers téléchargés sont
appellés TrojanDownloaders (TrojanDownloader.Win32.Agent.bf)
par KAV alors qu'ils ne le sont pas tous. Donc difficile de
savoir ce qu'ils font vraiment.

Vérifie le panneau de désinstallation. Tu as normalement
une entrée concernant 'Wind Updates'. Utilise-la pour voir.

Regarde si tu as aussi BriddeX.dll dans ce répertoire:
WindowsDownloaded Program Files
Si oui, efface-le.

Vérifie aussi la présence de IDE21201.VXD.
N'y touche pas pour l'instant, je ne sais pas à quoi ça sert.

Si tu le trouves, envoie m'en une copie que je fasse suivre à un
labo d'analyse.

--
joke0

Avatar
LG
"joke0" a écrit dans le message de
news:
Salut,

LG:
Sinon à titre informatif c'est le genre de bestiole qui fait
quoi ? Merci et ... à plus


C'est ce qu'on appelle un "TrojanDownloader" (cheval de Troie
téléchargeur). Sa principale action est de télécharger d'autres
fichiers (du net) sur ton PC et de les exécuter.

OK

Là où ça se complique, c'est que les 3 fichiers téléchargés sont
appellés TrojanDownloaders (TrojanDownloader.Win32.Agent.bf)
par KAV alors qu'ils ne le sont pas tous. Donc difficile de
savoir ce qu'ils font vraiment.

Vérifie le panneau de désinstallation. Tu as normalement
une entrée concernant 'Wind Updates'. Utilise-la pour voir.

A priori je n'ai pas vu ce genre d'entrée, justement c'est laà que j'avais

regardé en premier quand j'avais vu ces fichiers .exe

Regarde si tu as aussi BriddeX.dll dans ce répertoire:
WindowsDownloaded Program Files
Si oui, efface-le.

Vérifie aussi la présence de IDE21201.VXD.
N'y touche pas pour l'instant, je ne sais pas à quoi ça sert.

Si tu le trouves, envoie m'en une copie que je fasse suivre à un
labo d'analyse.

Désolé pas trouvé, si jamais, je pense à toi. J'ai supprimé le reste, ça à

l'air OK.Merci
--
joke0


LG


Avatar
pxg
joke0 wrote:
Salut,

Vérifie aussi la présence de IDE21201.VXD.
N'y touche pas pour l'instant, je ne sais pas à quoi ça sert.

Si tu le trouves, envoie m'en une copie que je fasse suivre à un
labo d'analyse.


j'ai ça en stock, peux tu me communiquer une adresse pour que je te l'envoie
en retour. il n'est pas détecté comme nuisible par divers scan en ligne.

pxg