OVH Cloud OVH Cloud

rapport HijackThis

20 réponses
Avatar
valerie
Bonsoir,
je vous soumet un rapport HijackThis. Quelqu'un peut-il le décrypter ?
Merci d'avance.
-----------------------------------------------------------------
Logfile of HijackThis v1.99.1
Scan saved at 19:08:11, on 25/04/2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =
http://global.acer.com/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL =
http://global.acer.com/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
Liens
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - (no file)
O2 - BHO: (no name) - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - (no file)
O2 - BHO: (no name) - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - (no file)
O3 - Toolbar: (no name) - {4982D40A-C53B-4615-B15B-B5B5E98D167C} - (no file)
O3 - Toolbar: (no name) - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - (no file)
O4 - HKLM\..\Run: [ATIModeChange] Ati2mdxx.exe
O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control
Panel\atiptaxx.exe
O4 - HKLM\..\Run: [SpeedTouch USB Diagnostics] "C:\Program
Files\Thomson\SpeedTouch USB\Dragdiag.exe" /icon
O4 - HKLM\..\Run: [Avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [Ms Sound Drivers] msdrv.exe
O4 - HKLM\..\Run: [Microsoft MSN service] console.exe
O4 - HKLM\..\RunServices: [Ms Sound Drivers] msdrv.exe
O4 - HKLM\..\RunServices: [Microsoft MSN service] console.exe
O4 - HKCU\..\Run: [Auto updat] crsrs.exe
O4 - HKCU\..\RunOnce: [Auto updat] crsrs.exe
O9 - Extra button: AOL Toolbar - {4982D40A-C53B-4615-B15B-B5B5E98D167C} -
C:\WINDOWS\system32\shdocvw.dll
O9 - Extra 'Tools' menuitem: AOL Toolbar -
{4982D40A-C53B-4615-B15B-B5B5E98D167C} - C:\WINDOWS\system32\shdocvw.dll
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} -
C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} -
C:\WINDOWS\system32\shdocvw.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} -
C:\Program Files\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Messenger -
{FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program
Files\Messenger\MSMSGS.EXE
O10 - Hijacked Internet access by New.Net
O10 - Hijacked Internet access by New.Net
O10 - Hijacked Internet access by New.Net
O10 - Hijacked Internet access by New.Net
O10 - Hijacked Internet access by New.Net
O21 - SSODL: mtkle - {278BEBB1-3985-4558-F797-C17CEE8515A0} - (no file)
O21 - SSODL: CGCJBGF0 - {1E74054F-72E8-5693-2D5B-4E1C3D3F7992} - (no file)
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner -
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: Ati HotKey Poller - Unknown owner -
C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil
Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil
Software\Avast4\ashMaiSv.exe" /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil
Software\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. -
C:\WINDOWS\system32\LEXBCES.EXE
O23 - Service: Windows Update Service (muamgrd) - Unknown owner -
C:\WINDOWS\System32\muamgrd.exe (file missing)

--
valerie

10 réponses

1 2
Avatar
Ravana
salut !

avant de lancer le SP2, il faut t'assurer que rien ne peux le bloquer.

Je te conseille de lancer msconfig.exe et de faire le ménage dans les
services et programme qui se lancent au démarrage.

Il peux aussi être pas mal, de supprimer le contenu du dossier
%Systemroot%/prefetch.

et voilà :D

ah si.... débrancher tout périphérique externe ;)

tcho

RENONCE Ravana
President - Fondateur / Webmaster
Association Mal-Au-Net
Surfez couvert, Surfez informe !!!
http://www.mal-au-net.com
mailto:

valerie wrote:
"Florent Clairambault" a écrit dans le message de news:
426d79df$0$14440$

Ne pas installer le SP2 et utiliser IE c'est suicidaire.



Bien sûr pour moi c'est clair mais la copine elle n'y connaissait rien.

Par contre maintenant j'ai d'autres soucis :
- un fichier "msdirctx.sys" qui résiste encore à tout ce que j'ai tenté avec
les différents outils (antivirus et antispy) et renommer mais rien n'y fait
: c'est quoi ce truc ?
- d'autres parts *impossible* d'installer SP2, le message est :
"Exeption EOleSysError in module acer.scr at 0004C6BD Classe non enregistré"
Ca veut dire quoi ? J'ai,essayé 1 fois en mode normal puis 2 fois en mode
sans échec mais rien à faire au bout d'une heure d'installation ça plante et
affiche toujours ce message.

Je suis peut être Hors sujet, excusez-moi mais je ne sais plus "à quel saint
me vouer" lol
Bonne nuit à vous tous.

--
valerie





Avatar
valerie
"Ravana" a écrit dans le message de news:
426f4056$0$6622$
salut !
Re salut Ravana (joili nom),

avant de lancer le SP2, il faut t'assurer que rien ne peux le bloquer.
Je te conseille de lancer msconfig.exe et de faire le ménage dans les
services et programme qui se lancent au démarrage.
C'est fait !


Il peux aussi être pas mal, de supprimer le contenu du dossier
%Systemroot%/prefetch.
Ca je ne sais pas comment y accéder, tu peux me guider, stp ?


et voilà :D

ah si.... débrancher tout périphérique externe ;)
Pas de périférique externe branché même pas de modem because la connextion

aol supprimée pour le moment !
Tu me conseilles ça pour les méchants trojans ou pour d'autres raisons ?
tcho

tchao à toi aussi


--
valerie

Avatar
Ravana
merci pour le compliment ;)

Tu as décocher quoi dans MSConfig ? et surtout, il reste quoi de cocher ?

Pour supprimer le contenu du dossier Prefetch : tu ouvres l'explorateur
windows, tu te diriges vers C:WindowsPrefetch et tu supprime son
contenu SAUF le fichier Layout.INI !!!

Noan, sur ce coup là, j'étais médisant avec Windows et USB plus que sur
les Virus :D

et voilà :D

tcho' à tous

RENONCE Ravana
President - Fondateur / Webmaster
Association Mal-Au-Net
Surfez couvert, Surfez informe !!!
http://www.mal-au-net.com

valerie wrote:
"Ravana" a écrit dans le message de news:
426f4056$0$6622$

salut !


Re salut Ravana (joili nom),

avant de lancer le SP2, il faut t'assurer que rien ne peux le bloquer.
Je te conseille de lancer msconfig.exe et de faire le ménage dans les
services et programme qui se lancent au démarrage.


C'est fait !

Il peux aussi être pas mal, de supprimer le contenu du dossier
%Systemroot%/prefetch.


Ca je ne sais pas comment y accéder, tu peux me guider, stp ?


et voilà :D

ah si.... débrancher tout périphérique externe ;)


Pas de périférique externe branché même pas de modem because la connextion
aol supprimée pour le moment !
Tu me conseilles ça pour les méchants trojans ou pour d'autres raisons ?

tcho



tchao à toi aussi

--
valerie





Avatar
valerie
"Ravana" a écrit dans le message de news:
426f4d24$0$6618$
merci pour le compliment ;)

Tu as décocher quoi dans MSConfig ? et surtout, il reste quoi de cocher ?
Cochés :

Elément de démarrage | Commande | Emplacement
1) Ati2mdxx |Ati2mdxx.exe
|HKLMSOFTWAREMICROSOFTWindowsCurrentVersionRun
2) atiptax |C:Program FilesATI TechnologiesATI
Control Panelatiptaxx.exe |(emplacement idem)
3) Dragdiag |"C:program FilesThomsonspeedTouch
USBDragdiag.exe |(emplacement idem)
4) ashDisp |C:PROGRA~1ALWILS~1Avast4ashDisp.exe
|(emplacement idem)
5) msdrv |msdrv.exe
|(emplacement idem)
6) console |console.exe |(emplacement
idem)

Décochés

1) crsrs |crsrs.exe
|SOFTWAREMICROSOFTWindowsCurrentVersionRun
2) ctfmon |C:WINDOWSSystem32ctfmon.exe |(emplacement
idem)
3) NeroCheck |C:WINDOWSSystem32NeroCheck.exe |(emplacement
idem)
4) norton32 |norton32 |(emplacement
idem)
5) Symantec32 |symantec32.exe |(emplacement idem)
Tout ça en "démarrage sélectif"

Pour supprimer le contenu du dossier Prefetch : tu ouvres l'explorateur
windows, tu te diriges vers C:WindowsPrefetch et tu supprime son contenu
SAUF le fichier Layout.INI !!!


Vais faire ça cet après-midi.
Cordialement

--
valerie

Avatar
Ravana
re valerie

alors, dans msconfig :
- Onglet Service : tu clic sur 'Masquer tous les services Microsoft'
(au dessus du bouton 'OK') et ensuite sur 'Désactivé tout'
- Onglet Démarrage : 'Désactivé tout'
- Appliquer -> Fermer -> Redémarrer

Ceci fait, tu lances ton install en débranchant t périf USB/FireWire
(IEEE1394) etc...

si t'a besoin d'aide, n'hésite pas ;)


RENONCE Ravana
President - Fondateur / Webmaster
Association Mal-Au-Net
Surfez couvert, Surfez informe !!!
http://www.mal-au-net.com

valerie wrote:
"Ravana" a écrit dans le message de news:
426f4d24$0$6618$

merci pour le compliment ;)

Tu as décocher quoi dans MSConfig ? et surtout, il reste quoi de cocher ?


Cochés :
Elément de démarrage | Commande | Emplacement
1) Ati2mdxx |Ati2mdxx.exe
|HKLMSOFTWAREMICROSOFTWindowsCurrentVersionRun
2) atiptax |C:Program FilesATI TechnologiesATI
Control Panelatiptaxx.exe |(emplacement idem)
3) Dragdiag |"C:program FilesThomsonspeedTouch
USBDragdiag.exe |(emplacement idem)
4) ashDisp |C:PROGRA~1ALWILS~1Avast4ashDisp.exe
|(emplacement idem)
5) msdrv |msdrv.exe
|(emplacement idem)
6) console |console.exe |(emplacement
idem)

Décochés

1) crsrs |crsrs.exe
|SOFTWAREMICROSOFTWindowsCurrentVersionRun
2) ctfmon |C:WINDOWSSystem32ctfmon.exe |(emplacement
idem)
3) NeroCheck |C:WINDOWSSystem32NeroCheck.exe |(emplacement
idem)
4) norton32 |norton32 |(emplacement
idem)
5) Symantec32 |symantec32.exe |(emplacement idem)
Tout ça en "démarrage sélectif"

Pour supprimer le contenu du dossier Prefetch : tu ouvres l'explorateur
windows, tu te diriges vers C:WindowsPrefetch et tu supprime son contenu
SAUF le fichier Layout.INI !!!



Vais faire ça cet après-midi.
Cordialement

--
valerie





Avatar
valerie
"Ravana" a écrit dans le message de news:
426f591e$0$6618$
re valerie

alors, dans msconfig :
- Onglet Service : tu clic sur 'Masquer tous les services Microsoft' (au
dessus du bouton 'OK') et ensuite sur 'Désactivé tout'
- Onglet Démarrage : 'Désactivé tout'
- Appliquer -> Fermer -> Redémarrer


D'abord, si je fais 'Masquer tous les services Microsoft' je suppose que ça
ne va pas les désactiver. Me trompe-je ?

Ceci fait, tu lances ton install en débranchant t périf USB/FireWire
(IEEE1394) etc...

Là faut m'aider :

- je lance mon install = le PC ?
- je n'ai aucun périf USB dessus
- je doit désactiver le pare-feu de Windows ?
- pour Ad-aware, je crois qu'il ne fonctionne que si on le lance... ou bien
? Si c'est le cas ya rien à faire.
- (IEEE1394) c'est quoi ça ?
- etc... Je ne vois rien d'autre

A plus

--
valerie
si t'a besoin d'aide, n'hésite pas ;)


RENONCE Ravana
President - Fondateur / Webmaster
Association Mal-Au-Net
Surfez couvert, Surfez informe !!!
http://www.mal-au-net.com

valerie wrote:
"Ravana" a écrit dans le message de news:
426f4d24$0$6618$

merci pour le compliment ;)

Tu as décocher quoi dans MSConfig ? et surtout, il reste quoi de cocher ?


Cochés :
Elément de démarrage | Commande | Emplacement
1) Ati2mdxx |Ati2mdxx.exe
|HKLMSOFTWAREMICROSOFTWindowsCurrentVersionRun
2) atiptax |C:Program FilesATI TechnologiesATI
Control Panelatiptaxx.exe |(emplacement idem)
3) Dragdiag |"C:program FilesThomsonspeedTouch
USBDragdiag.exe |(emplacement idem)
4) ashDisp |C:PROGRA~1ALWILS~1Avast4ashDisp.exe
|(emplacement idem)
5) msdrv |msdrv.exe |(emplacement idem)
6) console |console.exe
|(emplacement idem)

Décochés

1) crsrs |crsrs.exe
|SOFTWAREMICROSOFTWindowsCurrentVersionRun
2) ctfmon |C:WINDOWSSystem32ctfmon.exe |(emplacement
idem)
3) NeroCheck |C:WINDOWSSystem32NeroCheck.exe |(emplacement
idem)
4) norton32 |norton32
|(emplacement idem)
5) Symantec32 |symantec32.exe |(emplacement
idem)
Tout ça en "démarrage sélectif"

Pour supprimer le contenu du dossier Prefetch : tu ouvres l'explorateur
windows, tu te diriges vers C:WindowsPrefetch et tu supprime son
contenu SAUF le fichier Layout.INI !!!



Vais faire ça cet après-midi.
Cordialement

--
valerie





Avatar
Ravana
V> D'abord, si je fais 'Masquer tous les services Microsoft' je suppose
que ça ne va pas les désactiver. Me trompe-je ?

R> Tout a fait :D


V >
- je lance mon install = le PC ?
=> L'install du SP2
- je n'ai aucun périf USB dessus
=> Cool
- je doit désactiver le pare-feu de Windows ?
=> Non, pas besoin :D
- pour Ad-aware, je crois qu'il ne fonctionne que si on le lance... ou bien
=> On désactive les programme qui se lance au démarrage, donc pas de
soucy, tu le relancera l'installation du SP2 terminé
- (IEEE1394) c'est quoi ça ?
=> Firewire, autre technologie "équivalente" à l'USB

et voualou :D

RENONCE Ravana
President - Fondateur / Webmaster
Association Mal-Au-Net
Surfez couvert, Surfez informe !!!
http://www.mal-au-net.com
mailto:

valerie wrote:
"Ravana" a écrit dans le message de news:
426f591e$0$6618$

re valerie

alors, dans msconfig :
- Onglet Service : tu clic sur 'Masquer tous les services Microsoft' (au
dessus du bouton 'OK') et ensuite sur 'Désactivé tout'
- Onglet Démarrage : 'Désactivé tout'
- Appliquer -> Fermer -> Redémarrer





Ceci fait, tu lances ton install en débranchant t périf USB/FireWire
(IEEE1394) etc...





A plus

--
valerie

si t'a besoin d'aide, n'hésite pas ;)


RENONCE Ravana
President - Fondateur / Webmaster
Association Mal-Au-Net
Surfez couvert, Surfez informe !!!
http://www.mal-au-net.com

valerie wrote:

"Ravana" a écrit dans le message de news:
426f4d24$0$6618$


merci pour le compliment ;)

Tu as décocher quoi dans MSConfig ? et surtout, il reste quoi de cocher ?


Cochés :
Elément de démarrage | Commande | Emplacement
1) Ati2mdxx |Ati2mdxx.exe
|HKLMSOFTWAREMICROSOFTWindowsCurrentVersionRun
2) atiptax |C:Program FilesATI TechnologiesATI
Control Panelatiptaxx.exe |(emplacement idem)
3) Dragdiag |"C:program FilesThomsonspeedTouch
USBDragdiag.exe |(emplacement idem)
4) ashDisp |C:PROGRA~1ALWILS~1Avast4ashDisp.exe
|(emplacement idem)
5) msdrv |msdrv.exe |(emplacement idem)
6) console |console.exe
|(emplacement idem)

Décochés

1) crsrs |crsrs.exe
|SOFTWAREMICROSOFTWindowsCurrentVersionRun
2) ctfmon |C:WINDOWSSystem32ctfmon.exe |(emplacement
idem)
3) NeroCheck |C:WINDOWSSystem32NeroCheck.exe |(emplacement
idem)
4) norton32 |norton32
|(emplacement idem)
5) Symantec32 |symantec32.exe |(emplacement
idem)
Tout ça en "démarrage sélectif"


Pour supprimer le contenu du dossier Prefetch : tu ouvres l'explorateur
windows, tu te diriges vers C:WindowsPrefetch et tu supprime son
contenu SAUF le fichier Layout.INI !!!



Vais faire ça cet après-midi.
Cordialement

--
valerie










Avatar
valerie
Bonjour Ravana et tous les autres,

La copine me téléphone pour me dire que :
1) son logiciel CIEL ne démarre plus
2) elle a essayé de le réinstaller avec le CD mais lecontenu du CD est
invisible...
Je me demande si le fait d'avoir décoché dans msconfig "Service"
- Ati2mdxx | Ati2mdxx.exe | ATI TecnologiesATI Control Panelatipaxx.exe
N'est pas la raison de ce soucis.
Un avis ?

--
valerie
Avatar
Xandros
Salut,

Pourquoi avoir désactivé tout les services ATI ? ça ne gêne en rien le
fonctionnement de la machine.

--
Message envoyé avec Thunderbird
Sous Linux Xandros 3.0 Deluxe
Avatar
valerie
Bonjour Xandros,
Pourquoi avoir désactivé tout les services ATI ? ça ne gêne en rien le
fonctionnement de la machine.
Tu as raison, mais quand on est débutant !

Vais réactiver ça.
Merci à toi et bonne journée

--
valerie

1 2