OVH Cloud OVH Cloud

log hijack

4 réponses
Avatar
Eric L.
Bonjour,
Quelqu'un peut il me commenter ce log et surtout me dire pourquoi cette
machine se connecte toute seule au net???
La connexion se fait par l'intermédiaire d'une machine sous XP SP2 qui se
connecte alors en automatique sans demander de mot de passe. Une fois
connecté, pas de traffic!
La machine W98 en réseau n'a la connexion internet que pour les MAJ
d'antivirus et autres, pas de mail ni de surf avec.
Zone Alarm me bloque à l'allumage ssdpsrv.exe et rpcss.exe, j'ai pas bien
compris d'après mes recherches si ces composants étaient indispensables au
fonctionnement réseau.


Logfile of HijackThis v1.98.0
Scan saved at 09:50:38, on 11/11/04
Platform: Windows 98 SE (Win9x 4.10.2222A)
MSIE: Internet Explorer v5.00 (5.00.2919.6304)

Running processes:
C:\WINDOWS\SYSTEM\KERNEL32.DLL
C:\WINDOWS\SYSTEM\MSGSRV32.EXE
C:\WINDOWS\SYSTEM\SPOOL32.EXE
C:\WINDOWS\SYSTEM\MPREXE.EXE
C:\WINDOWS\SYSTEM\MSTASK.EXE
C:\WINDOWS\SYSTEM\SSDPSRV.EXE
C:\PROGRAM FILES\ALWIL SOFTWARE\AVAST4\ASHSERV.EXE
C:\WINDOWS\SYSTEM\mmtask.tsk
C:\WINDOWS\EXPLORER.EXE
C:\WINDOWS\TASKMON.EXE
C:\WINDOWS\SYSTEM\SYSTRAY.EXE
C:\WINDOWS\RUNDLL32.EXE
C:\PROGRAM FILES\ALWIL SOFTWARE\AVAST4\ASHMAISV.EXE
C:\WINDOWS\RunDLL.exe
C:\PROGRAM FILES\SPYBOT - SEARCH & DESTROY\TEATIMER.EXE
C:\WINDOWS\SYSTEM\RPCSS.EXE
C:\PROGRAM FILES\ACCESSOIRES\POWERARCHIVER\POWERARC.EXE
C:\WINDOWS\TEMP\HIJACKTHIS.EXE

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =
http://www.fr.msn.com/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL =
http://www.fr.msn.com
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet
Settings,AutoConfigURL = 192.166.000.002
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
Liens
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} -
C:\PROGRA~1\SPYBOT~1\SDHELPER.DLL
O3 - Toolbar: @msdxmLC.dll,-1@1036,&Radio -
{8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\SYSTEM\MSDXM.OCX
O4 - HKLM\..\Run: [ScanRegistry] C:\WINDOWS\scanregw.exe /autorun
O4 - HKLM\..\Run: [TaskMonitor] C:\WINDOWS\taskmon.exe
O4 - HKLM\..\Run: [SystemTray] SysTray.Exe
O4 - HKLM\..\Run: [LoadPowerProfile] Rundll32.exe
powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\Run: [ICSDCLT] C:\WINDOWS\rundll32.exe
C:\WINDOWS\SYSTEM\icsdclt.dll,ICSClient
O4 - HKLM\..\Run: [ashMaiSv] C:\PROGRA~1\ALWILS~1\AVAST4\ashmaisv.exe
O4 - HKLM\..\Run: [Zone Labs Client] "C:\Program Files\Zone
Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\RunServices: [SchedulingAgent] mstask.exe
O4 - HKLM\..\RunServices: [BCDetect] C:\WINDOWS\SYSTEM\BCDetect.exe defer
O4 - HKLM\..\RunServices: [SSDPSRV] C:\WINDOWS\SYSTEM\ssdpsrv.exe
O4 - HKLM\..\RunServices: [avast!] C:\Program Files\Alwil
Software\Avast4\ashServ.exe
O4 - HKLM\..\RunServices: [TrueVector]
C:\WINDOWS\SYSTEM\ZONELABS\VSMON.EXE -service
O4 - HKCU\..\Run: [Taskbar Display Controls] RunDLL
deskcp16.dll,QUICKRES_RUNDLLENTRY
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search &
Destroy\TeaTimer.exe
O4 - Startup: Elian et Awena!.lnk = ?
O4 - Startup: EPSON Status Monitor 3 Environment Check.lnk =
C:\WINDOWS\SYSTEM\E_SRCV03.EXE
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} -
C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links -
{c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O14 - IERESET.INF: SEARCH_PAGE_URL=
O14 - IERESET.INF: START_PAGE_URL=

Merci!
--
Eric

4 réponses

Avatar
Maryse
Bonjour,

In news:cn89ab$2q3$,
Eric L. typed:
Bonjour,
Quelqu'un peut il me commenter ce log et surtout me dire pourquoi
cette machine se connecte toute seule au net???

R1 - HKCUSoftwareMicrosoftWindowsCurrentVersionInternet
Settings,AutoConfigURL = 192.166.000.002


Vous n'auriez pas fait une faute de frappe ?
192.166.0.2 est une IP routable, située en Allemagne.
Je pense que vous devriez mettre 168 à la place de 166 pour avoir une IP
locale.


MSIE: Internet Explorer v5.00 (5.00.2919.6304)


Eh ben, heureusement que vous ne l'utilisez pas pour surfer :-)
(cette version d'internet explorer est très vieille et extrêmement
vulnérable aux virus et autres cochonneries)


Vous pouvez supprimer ces 3 lignes:

O4 - Startup: Elian et Awena!.lnk = ?

O14 - IERESET.INF: SEARCH_PAGE_URL > O14 - IERESET.INF: START_PAGE_URL
--

Maryse

Avatar
Maryse
Bonjour,

In news:cn89ab$2q3$,
Eric L. typed:
Bonjour,
Quelqu'un peut il me commenter ce log et surtout me dire pourquoi
cette machine se connecte toute seule au net???

R1 - HKCUSoftwareMicrosoftWindowsCurrentVersionInternet
Settings,AutoConfigURL = 192.166.000.002


Vous n'auriez pas fait une faute de frappe ?
192.166.0.2 est une IP routable, située en Allemagne.
Je pense que vous vouliez mettre 168 au lieu de 166...
Si vos màj d'antivirus fonctionnent, vous pouvez cocher la case.


MSIE: Internet Explorer v5.00 (5.00.2919.6304)


Eh ben, heureusement que vous ne l'utilisez pas pour surfer :-)
(cette version d'internet explorer est très vieille et extrêmement
vulnérable aux virus et autres cochonneries)


Vous pouvez cocher ces 3 lignes:

O4 - Startup: Elian et Awena!.lnk = ?

O14 - IERESET.INF: SEARCH_PAGE_URL > O14 - IERESET.INF: START_PAGE_URL
Ensuite, fermez IE et tous les explorateurs de fichiers, cliquez sur Fix

Checked, et redémarrez le PC.

--
Maryse

Avatar
Eric L.
Merci de votre réponse! Je crois que l'on a situé le problème!

"Maryse" a écrit dans le message de news:
419886d7$
Bonjour,

In news:cn89ab$2q3$,
Eric L. typed:
Bonjour,
Quelqu'un peut il me commenter ce log et surtout me dire pourquoi
cette machine se connecte toute seule au net???

R1 - HKCUSoftwareMicrosoftWindowsCurrentVersionInternet
Settings,AutoConfigURL = 192.166.000.002


Vous n'auriez pas fait une faute de frappe ?
192.166.0.2 est une IP routable, située en Allemagne.
Je pense que vous vouliez mettre 168 au lieu de 166...
Si vos màj d'antivirus fonctionnent, vous pouvez cocher la case.



Je viens de vérifier les propriétés réseau, la config est: obtenir
automatiquement une adresse IP.
Le pb viendrait-il de là? Cette IP est bien en 192.168!!!
cette ligne R1 semble donc être autre chose!
Je coche pour voir.


MSIE: Internet Explorer v5.00 (5.00.2919.6304)


Eh ben, heureusement que vous ne l'utilisez pas pour surfer :-)
(cette version d'internet explorer est très vieille et extrêmement
vulnérable aux virus et autres cochonneries)

Effectivement non utilisé, mais j'hésite à désinstaller.


Vous pouvez cocher ces 3 lignes:

O4 - Startup: Elian et Awena!.lnk = ?



Fenêtre qui s'ouvre au démarrage, regroupant les raccourcis pour les
enfants. Très pratique pour eux.


O14 - IERESET.INF: SEARCH_PAGE_URL >> O14 - IERESET.INF: START_PAGE_URL
OK, je coche, je ne sais pas ce que c'est.



Ensuite, fermez IE et tous les explorateurs de fichiers, cliquez sur Fix
Checked, et redémarrez le PC.


Merci!
--
Eric


Avatar
Maryse
In news:cnan6f$q1g$,
Eric L. typed:

R1 - HKCUSoftwareMicrosoftWindowsCurrentVersionInternet
Settings,AutoConfigURL = 192.166.000.002


Vous n'auriez pas fait une faute de frappe ?
192.166.0.2 est une IP routable, située en Allemagne.
Je pense que vous vouliez mettre 168 au lieu de 166...
Si vos màj d'antivirus fonctionnent, vous pouvez cocher la case.


Je viens de vérifier les propriétés réseau, la config est: obtenir
automatiquement une adresse IP.
Le pb viendrait-il de là? Cette IP est bien en 192.168!!!
cette ligne R1 semble donc être autre chose!
Je coche pour voir.


En fait, cette ligne correspond à un paramètre que vous pouvez modifier
dans les Options Internet (accès par le Panneau de Config), onglet
Connexions, bouton Paramètres réseau: c'est l'adresse du script de
configuration automatique (truc que j'ai jamais vu sur un réseau
domestique).


Eh ben, heureusement que vous ne l'utilisez pas pour surfer :-)
(cette version d'internet explorer est très vieille et extrêmement
vulnérable aux virus et autres cochonneries)

Effectivement non utilisé, mais j'hésite à désinstaller.



Je crois que c'est pas possible.
Mais même si vous ne surfez pas sur ce PC avec IE, il vaut mieux
installer les mises à jour critiques car elles corrigent aussi des
défauts en dehors du navigateur internet.


O4 - Startup: Elian et Awena!.lnk = ?



Fenêtre qui s'ouvre au démarrage, regroupant les raccourcis pour les
enfants. Très pratique pour eux.


Alors j'ai rien dit, cochez pas :-)

--
Maryse