OVH Cloud OVH Cloud

Demande d'analyse de Hijackthis

1 réponse
Avatar
thierry Faye
Bonsoir

Mon problème (XP Pro, AMD Athlon XP 2700+, 2,16GHz, 512 de Ram, GEForce
FX5600XT)

Dans le gestionnaire des tâches apparait iosdt.exe qui utilise environ 100%
du processeur en permanence

Après passage de l'antivirus en ligne secuser
la première fois il me trouve un trojan
Proxydis.A (C:Windows\system32\iosdt\iosdt.com)

Rien n'apparait dans le registre ni possibilité de supprimer le fichier
iosdt.exe

Mode sans échec / désactivation de la restauration / Clavr / Stinger / NAV
2004
Rien n'est trouvé

Retour en mode normal iosdt toujours présent
Repasse avec secuser qui là ne trouve rien.

Voici donc le rapport Hijackthis (il y certainement pas mal de choses à
supprimer) merci de votre aide

Logfile of HijackThis v1.98.2
Scan saved at 00:32:12, on 22/09/2004
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\system32\LEXBCES.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\LEXPPS.EXE
C:\WINDOWS\System32\iosdt\iosdt.exe
C:\WINDOWS\System32\inetsrv\inetinfo.exe
C:\Program Files\Norton AntiVirus\navapsvc.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\System32\tcpsvcs.exe
C:\WINDOWS\System32\SLEE503.exe
C:\WINDOWS\System32\mqsvc.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe
C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
C:\Program Files\CursorXP\CursorXP.exe
C:\WINDOWS\System32\mqtgsvc.exe
C:\Program Files\Norton AntiVirus\SAVScan.exe
C:\Program Files\Messenger\msmsgs.exe
C:\Program Files\Outlook Express\msimn.exe
C:\WINDOWS\explorer.exe
C:\PROGRA~1\WinZip\winzip32.exe
C:\DOCUME~1\Faye\LOCALS~1\Temp\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar =
http://www.club-internet.fr/IEBrand/IE_searchpanel.phtml
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =
http://www.club-internet.fr/
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Internet
Explorer avec Club-Internet
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
Liens
O2 - BHO: (no name) - {04079851-5845-4dea-848C-3ECD647AA554} - (no file)
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} -
C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} -
C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program
Files\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} -
C:\WINDOWS\system32\msdxm.ocx
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} -
C:\Program Files\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec
Shared\ccApp.exe"
O4 - HKLM\..\Run: [MSConfig]
C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE
C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search &
Destroy\TeaTimer.exe
O4 - HKCU\..\Run: [CursorXP] C:\Program Files\CursorXP\CursorXP.exe
O8 - Extra context menu item: E&xporter vers Microsoft Excel -
res://C:\MSOffice\Office10\EXCEL.EXE/3000
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} -
C:\Program Files\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Windows Messenger -
{FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program
Files\Messenger\MSMSGS.EXE
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) -
http://a840.g.akamai.net/7/840/537/2004061001/housecall.trendmicro.com/housecall/xscan53.cab
O16 - DPF: {7DBFDA8E-D33B-11D4-9269-00600868E56E} -
O16 - DPF: {E15111B0-95AE-4C05-B91F-F4564057990C} -


Thierry

1 réponse

Avatar
joke0
Salut,

thierry Faye:
Après passage de l'antivirus en ligne secuser
la première fois il me trouve un trojan
Proxydis.A (C:Windowssystem32iosdtiosdt.com)


Description:
http://www.trendmicro.com/vinfo/virusencyclo/default5.asp?VName=TROJ_PROXYDIS.A

MSIE: Internet Explorer v6.00 SP1 (6.00.2600.0000)


Déjà, IE n'est pas à jour, et j'imagine que XP non plus. Donc il ne faut pas te plaindre si tu
récupère des saloperies...

Running processes:
C:WINDOWSSystem32iosdtiosdt.exe


Il est actif sur ton système...

C:WINDOWSSystem32inetsrvinetinfo.exe


C'est quoi ça? Normalement ça appartient à IIS, donc je doute que ce soit sain...

C:WINDOWSSystem32SLEE503.exe


Steganos Live Encryption Engine ?

<copié>

1- Désactivez la restauration système (sous WinME et XP uniquement).
Aide: http://www.lacave.net/~jokeuse/usenet/faq-fcsv.html#a8.5

2- Redémarrez en mode sans échec (touche F8 au tout début du
chargement de Windows, choix "safe mode" ou "mode sans échec")

Ne pas lancer Internet Explorer et Outlook Express.

3- Effacez le(s) fichier(s) détectés.

4- Remettre la restauration système lorsque le ménage est fait.
Évitez de la remettre en "automatique".

5- Redémarrer normalement.

</copié>

+ dans ton cas: mises à jour d'urgence...

--
joke0