OVH Cloud OVH Cloud

quel est cet intrus ?

14 réponses
Avatar
JMR
Bonsoir,

J'ai essayé de dépanner le pc d'une connaissance qui, pour des raisons
que j'ignore, s'est subitement fait envahir d'une série de trojans et
autres bestioles.
Après passage avec a2square, adaware et antivirus j'ai installé un
parefeu qui rend le pc 'invisible' sur internet d'après le test sur le
site www.grc.com.
La situation s'est bien améliorée mais il doit rester des saletés car
régulièrement le navigateur démarre spontanément et présente des sites
de pub...
Travaille avec w2k

Avez-vous une idée de quel trojan ou autre malveillant il s'agit ?

Merci de me mettre sur la bonne piste.

JM

10 réponses

1 2
Avatar
MAC GYVER
"JMR" a écrit dans le message de news:

Bonsoir,

J'ai essayé de dépanner le pc d'une connaissance qui, pour des raisons
que j'ignore, s'est subitement fait envahir d'une série de trojans et
autres bestioles.
Après passage avec a2square, adaware et antivirus j'ai installé un
parefeu qui rend le pc 'invisible' sur internet d'après le test sur le
site www.grc.com.
La situation s'est bien améliorée mais il doit rester des saletés car
régulièrement le navigateur démarre spontanément et présente des sites
de pub...
Travaille avec w2k

Avez-vous une idée de quel trojan ou autre malveillant il s'agit ?

Merci de me mettre sur la bonne piste.

JM



Bonjour,
Essais avec :

Scan avec Hijacthis:
http://www.spychecker.com/program/hijackthis.html
Fais un copier coller de son log dans:
http://www.hijackthis.de/index
Puis fais un fix checked avec Hijackthis.

Avatar
JMR
"JMR" a écrit dans le message de news:

Bonsoir,

J'ai essayé de dépanner le pc d'une connaissance qui, pour des raisons
que j'ignore, s'est subitement fait envahir d'une série de trojans et
autres bestioles.
Après passage avec a2square, adaware et antivirus j'ai installé un
parefeu qui rend le pc 'invisible' sur internet d'après le test sur le
site www.grc.com.
La situation s'est bien améliorée mais il doit rester des saletés car
régulièrement le navigateur démarre spontanément et présente des sites
de pub...
Travaille avec w2k

Avez-vous une idée de quel trojan ou autre malveillant il s'agit ?

Merci de me mettre sur la bonne piste.

JM



Bonjour,
Essais avec :

Scan avec Hijacthis:
http://www.spychecker.com/program/hijackthis.html
Fais un copier coller de son log dans:
http://www.hijackthis.de/index
Puis fais un fix checked avec Hijackthis.



Merci; je vais contacter la personne pour réaliser ce test.
Un autre problème non signalé précédemment : l'antivirus se fait
désactiver; cela est-il détecté par hijakthis ?
JM


Avatar
MAC GYVER
"JMR" a écrit dans le message de news:

Merci; je vais contacter la personne pour réaliser ce test.
Un autre problème non signalé précédemment : l'antivirus se fait
désactiver; cela est-il détecté par hijakthis ?
JM


Cela dépend ce qui le désactive, hisjackthis ne voit pas tout...

Sinon tu as aussi cela :

http://www.windowsecurity.com/trojanscan/

(perso je l'utilise pour scanner, puis je fais un nettoyage à la mano, car c
pas un freeware)

Avatar
JMR
"JMR" a écrit dans le message de news:

Merci; je vais contacter la personne pour réaliser ce test.
Un autre problème non signalé précédemment : l'antivirus se fait
désactiver; cela est-il détecté par hijakthis ?
JM


Cela dépend ce qui le désactive, hisjackthis ne voit pas tout...

Sinon tu as aussi cela :

http://www.windowsecurity.com/trojanscan/

(perso je l'utilise pour scanner, puis je fais un nettoyage à la mano, car c
pas un freeware)

Merci pour le renseignement.

Je te tiens au courant mais, comme ce pc n'est pas chez moi, il y a
toujours un délai entre les interventions.
JM


Avatar
Aurélien
et un ch'ti format ?
c'est encore la meilleure solution après ue infection virale

@+
Aurélien
Avatar
JM Remacle
et un ch'ti format ?
c'est encore la meilleure solution après ue infection virale

@+
Aurélien


Si je comprends bien tu parles de tout reformatter et réinstaller ?

JM

Avatar
MAC GYVER
"JMR" a écrit dans le message de news:

Merci pour le renseignement.
Je te tiens au courant mais, comme ce pc n'est pas chez moi, il y a
toujours un délai entre les interventions.
JM


A ton service.

Avatar
MAC GYVER
"JM Remacle" a écrit dans le message de
news:

Si je comprends bien tu parles de tout reformatter et réinstaller ?
JM


Le formatage c'est quand tout le reste n'a pas fonctionné.

Avatar
JMR
"JM Remacle" a écrit dans le message de
news:

Si je comprends bien tu parles de tout reformatter et réinstaller ?
JM


Le formatage c'est quand tout le reste n'a pas fonctionné.

N'ayant pas du tout l'habitude de ce genre de problème je joins

ci-dessous deux logs.
Si ce n'est pas admis, mes excuses.
Si admis as-tu une idée de ce qui est à éliminer ?
J'ai bien quelques idées mais je ne suis pas vraiment sûr de moi...
Merci pour l'aide.
JM

Logfile of HijackThis v1.99.1
Scan saved at 18:01:05, on 19/06/06
Platform: Windows 2000 SP4 (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:WINDOWSSystem32smss.exe
C:WINDOWSsystem32winlogon.exe
C:WINDOWSsystem32services.exe
C:WINDOWSsystem32lsass.exe
C:Program FilesSygateSPFsmc.exe
C:WINDOWSsystem32svchost.exe
C:WINDOWSsystem32spoolsv.exe
C:Program FilesAlwil SoftwareAvast4aswUpdSv.exe
C:WINDOWSSystem32svchost.exe
C:WINDOWSsystem32MSTask.exe
C:WINDOWSSystem32WBEMWinMgmt.exe
C:WINDOWSsystem32svchost.exe
C:WINDOWSsystem32rundll32.exe
C:WINDOWSExplorer.EXE
C:Program FilesCyberLinkPowerDVDPDVDServ.exe
C:WINDOWSsystem32internat.exe
C:Program FilesSAGEMSAGEM 800-840dslmon.exe
C:Program FilesMicrosoft OfficeOfficeOsa.exe
C:Program FilesFinePixViewerQuickDCF.exe
C:Program FilesMicrosoft OfficeOfficeMsoffice.exe
C:Program FilesMicrosoft OfficeOfficeFindfast.exe
C:Program FilesMozilla Thunderbirdthunderbird.exe
C:WINDOWSsystem32ssstars.scr
C:PROGRA~1MOZILL~2FIREFOX.EXE
C:InternetHijackThis.exe

R0 - HKLMSoftwareMicrosoftInternet ExplorerSearch,SearchAssistant =
R0 - HKCUSoftwareMicrosoftInternet ExplorerToolbar,LinksFolderName = Liens
O3 - Toolbar: @msdxmLC.dll,,&Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:WINDOWSSystem32msdxm.ocx
O4 - HKLM..Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM..Run: [RemoteControl] "C:Program FilesCyberLinkPowerDVDPDVDServ.exe"
O4 - HKLM..Run: [defender] C:defender26.exe
O4 - HKLM..Run: [w025a70e.dll] RUNDLL32.EXE w025a70e.dll,I2 001590b60025a70e
O4 - HKLM..Run: [w002b037.dll] RUNDLL32.EXE w002b037.dll,I2 001590b60002b037
O4 - HKLM..Run: [w01afd13.dll] RUNDLL32.EXE w01afd13.dll,I2 001590b6001afd13
O4 - HKLM..Run: [w068f538.dll] RUNDLL32.EXE w068f538.dll,I2 001590b60068f538
O4 - HKLM..Run: [SmcService] C:PROGRA~1SygateSPFsmc.exe -startgui
O4 - HKCU..Run: [internat.exe] internat.exe
O4 - Global Startup: DSLMON.lnk = C:Program FilesSAGEMSAGEM 800-840dslmon.exe
O4 - Global Startup: Démarrage d'Office.lnk = C:Program FilesMicrosoft OfficeOfficeOSA.EXE
O4 - Global Startup: Exif Launcher.lnk = C:Program FilesFinePixViewerQuickDCF.exe
O4 - Global Startup: Gestionnaire Microsoft Office.lnk = C:Program FilesMicrosoft OfficeOfficeMSOFFICE.EXE
O4 - Global Startup: Microsoft Recherche accélérée.lnk = C:Program FilesMicrosoft OfficeOfficeFINDFAST.EXE
O4 - Global Startup: New Shortcut-1.lnk = ?
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1149332542377
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537/2005111401/housecall.trendmicro.com/housecall/xscan53.cab
O17 - HKLMSystemCCSServicesTcpip..{CF58D312-11DC-4007-926E-3940535FCD3F}: NameServer = 193.74.208.65 194.119.228.67
O20 - Winlogon Notify: OpenGLdrivers - C:WINDOWSsystem32ir4sl5h71.dll
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:Program FilesAlwil SoftwareAvast4aswUpdSv.exe
O23 - Service: avast! Antivirus - Unknown owner - C:Program FilesAlwil SoftwareAvast4ashServ.exe
O23 - Service: avast! Mail Scanner - Unknown owner - C:Program FilesAlwil SoftwareAvast4ashMaiSv.exe" /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - C:Program FilesAlwil SoftwareAvast4ashWebSv.exe" /service (file missing)
O23 - Service: Service d'administration du Gestionnaire de disque logique (dmadmin) - VERITAS Software Corp. - C:WINDOWSSystem32dmadmin.exe
O23 - Service: Sygate Personal Firewall (SmcService) - Sygate Technologies, Inc. - C:Program FilesSygateSPFsmc.exe
O23 - Service: Microsoft Windows Spooler Service (Windows Spooler Service) - Unknown owner - C:WINDOWSservices.exe (file missing)



deuxième fichier (courte analyse du site hijackthis):
O4 - HKLM..Run: [defender] C:defender26.exe - Inconnu
O4 - HKLM..Run: [w025a70e.dll] RUNDLL32.EXE w025a70e.dll,I2 001590b60025a70e - Inconnu
O4 - HKLM..Run: [w002b037.dll] RUNDLL32.EXE w002b037.dll,I2 001590b60002b037 - Inconnu
O4 - HKLM..Run: [w01afd13.dll] RUNDLL32.EXE w01afd13.dll,I2 001590b6001afd13 - Inconnu
O4 - HKLM..Run: [w068f538.dll] RUNDLL32.EXE w068f538.dll,I2 001590b60068f538 - Inconnu
O4 - Global Startup: Démarrage d'Office.lnk = C:Program FilesMicrosoft OfficeOfficeOSA.EXE - Inconnu
O4 - Global Startup: Exif Launcher.lnk = C:Program FilesFinePixViewerQuickDCF.exe - Inconnu
O17 - HKLMSystemCCSServicesTcpip..{CF58D312-11DC-4007-926E-3940535FCD3F}: NameServer = 193.74.208.65 194.119.228.67 - Eventuellement méchant
O20 - Winlogon Notify: OpenGLdrivers - C:WINDOWSsystem32ir4sl5h71.dll - Inconnu



Avatar
MAC GYVER
"JMR" a écrit dans le message de news:


N'ayant pas du tout l'habitude de ce genre de problème je joins
ci-dessous deux logs.
Si ce n'est pas admis, mes excuses.
Si admis as-tu une idée de ce qui est à éliminer ?
J'ai bien quelques idées mais je ne suis pas vraiment sûr de moi...
Merci pour l'aide.
JM



no pb.

O4 - HKLM..Run: [w025a70e.dll] RUNDLL32.EXE w025a70e.dll,I2
001590b60025a70e


O4 - HKLM..Run: [w002b037.dll] RUNDLL32.EXE w002b037.dll,I2
001590b60002b037


O4 - HKLM..Run: [w01afd13.dll] RUNDLL32.EXE w01afd13.dll,I2
001590b6001afd13


O4 - HKLM..Run: [w068f538.dll] RUNDLL32.EXE w068f538.dll,I2
001590b60068f538



Pas net tout cela.... perso je virrais ces lignes... sauf si tu vois
qu'elles appartiennent à un de tes programmes.
Le reste me parait ok.


O20 - Winlogon Notify: OpenGLdrivers -
C:WINDOWSsystem32ir4sl5h71.dll - Inconnu



Je ne sais pas...


1 2