OVH Cloud OVH Cloud

souris folle

31 réponses
Avatar
Daniel
Salut =E0 tous,
Depus hier, ma souris est folle sur l'=E9cran. J'ai scann=E9 avec avast, =

spybot, ccleaner sans succ=E8s.
J'ai fait un rapport hijack this (ci-dessous) et j'esp=E8re que quelqu'un=
=20
pourra m'aider.
Merci d'avance et @ +

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 08:33:41, on 15/09/2008
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16705)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Java\jre1.6.0_07\bin\jusched.exe
C:\windows\system\hpsysdrv.exe
C:\HP\KBD\KBD.EXE
C:\WINDOWS\AGRSMMSG.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\WINDOWS\ALCWZRD.EXE
C:\WINDOWS\ALCMTR.EXE
C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\WINDOWS\vsnpstd.exe
C:\Program Files\QuickTime\qttask.exe
C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
C:\Program Files\Picasa2\PicasaMediaDetector.exe
C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Fichiers communs\Microsoft Shared\Works Shared\WkCalRem.=
exe
C:\Program Files\CDBurnerXP\NMSAccessU.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Documents and Settings\Propri=E9taire\Mes documents\HiJackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL =3D =

http://ie.redirect.hp.com/...
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL =3D=
=20
http://ie.redirect.hp.com/...
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =3D=20
http://www.google.fr/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL =3D =

http://go.microsoft.com/fwlink/?LinkId=3D69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL =3D=
=20
http://go.microsoft.com/fwlink/?LinkId=3D54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar =3D=20
http://ie.redirect.hp.com/...
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page =3D=20
http://go.microsoft.com/fwlink/?LinkId=3D54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page =3D=20
http://go.microsoft.com/fwlink/?LinkId=3D69157
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext =3D=20
http://ie.redirect.hp.com/...
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title =3D=20
Microsoft Internet Explorer
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =3D=
=20
Liens
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - =

C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: Spybot-S&D IE Protection -=20
{53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dl=
l
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} -=20
C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live -=20
{9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers=20
communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program=20
Files\Java\jre1.6.0_07\bin\jusched.exe"
O4 - HKLM\..\Run: [hpsysdrv] c:\windows\system\hpsysdrv.exe
O4 - HKLM\..\Run: [KBD] C:\HP\KBD\KBD.EXE
O4 - HKLM\..\Run: [Recguard] C:\WINDOWS\SMINST\RECGUARD.EXE
O4 - HKLM\..\Run: [VTTimer] VTTimer.exe
O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [AlcWzrd] ALCWZRD.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [PS2] C:\WINDOWS\system32\ps2.exe
O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control =

Panel\atiptaxx.exe
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [snpstd] C:\WINDOWS\vsnpstd.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program=20
Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers=20
communs\Real\Update_OB\realsched.exe" -osboot
O4 - HKCU\..\Run: [Picasa Media Detector] C:\Program=20
Files\Picasa2\PicasaMediaDetector.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & =

Destroy\TeaTimer.exe
O4 - HKCU\..\Run: [DWQueuedReporting]=20
"C:\PROGRA~1\FICHIE~1\MICROS~1\DW\dwtrig20.exe" -t
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE=20
(User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE=20
(User 'SERVICE R=C9SEAU')
O4 - Startup: wkcalrem.LNK =3D C:\Program Files\Fichiers communs\Microsof=
t=20
Shared\Works Shared\WkCalRem.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} -=20
C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) -=20
{08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program=20
Files\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} -=20
C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration -=20
{DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dl=
l
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} -=20
C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 -=20
{e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network=20
Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} -=20
C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger -=20
{FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program=20
Files\Messenger\msmsgs.exe
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - =

http://www.update.microsoft.com/...
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash=20
Object) -=20
http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O17 -=20
HKLM\System\CCS\Services\Tcpip\..\{E0A6EE16-E724-4EF1-BD0D-9EC0287D5019}:=
=20
NameServer =3D 208.67.222.222,208.67.220.220
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software=20
- C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: Ati HotKey Poller - Unknown owner -=20
C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program=20
Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program=20
Files\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program=20
Files\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Program=20
Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: NMSAccessU - Unknown owner - C:\Program=20
Files\CDBurnerXP\NMSAccessU.exe
End of file - 7443 bytes

Configuration: Windows XP
Firefox 3.0.1

10 réponses

1 2 3 4
Avatar
Depassage
Ludovic wrote:
Pas de lien sur le site de malekal ??

et ca c'est quoi ?

http://www.malekal.com/tutorial_HijackThis.php




Tu déformes mes propos comme d'habitude...
Lorsque des questions sont posées, on ne répond
qu'en donnant les lignes à corriger



Evidemment puisque 99% des gens qui passent dans les forums ne savent
qu'au mieux cliquer sur des icones et au pire n'ont qu'un vision
partielle de ce qu'est une infection

Ils viennent justement parce qu'ils sont passés par des gens comme toi,
dans des forums qui leur ont dit de passer un coup de Ccleaner, de
Spybot, d'Ad-aware, d'installer Avast, de faire des scans en lignes et
que ca a foutu le bordel dans leur PC

Ils viennent justement pour etre pris en main et qu'on solutionne leur
problème.

alors qu'en
donnant directement le lien http://www.hijackthis.de/fr
l'utilisateur peut lui-même se rendre compte.



Mais là aussi tu ne lis pas les liens, puisque dans le lien malekal qui
figure dans la procédure à suivre avant de poster dans un forum le site
d'analyse est donné à titre d'indication

Il n'y a donc pas de rétention d'information ni vouloir s'accaparer "un
savoir" et c'est justement par expérience qu'on ne laisse pas les gens
cliquer eux meme sur les lignes à effacer


Il vaut mieux apprendre à planter du riz que de donner
des sacs tout cuit...

:op



La cuisson du riz est tout un art, mais ca tu ne peux le savoir.


En ce qui me concerne, j'ai des PC dans les mains de le
Z80 , 8086 et je programme en assembleur.



et alors ?? C'est quoi le rapport ?


Depuis toutes
ces années, toutes les personnes ayant fait appel à mes
services, de façon gratuite, ne s'en sont jamais plaintes...



Evidemment, avec une réinstall d'XP et un ghost à l'issue qui n'est
qu'une solution de sécurité et non pas de traitement du problème
n'importe quelle personne formée en 2h est capable de le faire.

Tu n'es qu'un brasseur d'air, Van...



Ah.. si tu savais :-)

M'enfin meme si cela était, c'est toujours mieux que d'etre un
inconscient, persuadé parce qu'avec un ego démesuré, de tout savoir sur
les infections et les solutions apportées
Avatar
530wh
"Ludovic" < .> a écrit dans le message de news:

Tu passes beaucoup de temps à relire mes
propos pour en déformer le contenu... Il faut
lire l'intégralité du thread mais j'ai l'habitude,
lorsque je critique les QI de poule, ils m'en
veulent après.



Con© a bouffer de l'avoine ;o((

--


dingoludoludick


Avatar
Ludovic
>
L'auteur LUI-MEME du programme HijackThis indique que l'analyse n'est
QUE pour information et qu'il est indique qu'il faut demander l'aide et
conseils des helpeurs des forums de désinfection avant toute intervention




Tu feras donc l'essai et jusqu'à présent, tous les commentaires
de tes helpers correspondent à l'analyse de la version du site
allemand... Tu feras les essais sur les archives du site en question.

Ces mêmes helpeurs ne sont pas des gens formés à la lecture des forums
internet, ni celle de Micro-hebdo mais des gens ayant des connaissances
pointues dans le domaine de la sécurité et possèdant une certaine
pratique des infections virales.



Ils se trouvent où tes helpers ..?

Je répète également que le site d'analyse hijack a été mis en place POUR
INFORMATION, et que les responsables des forums de désinfection et les
helpeurs ont une version plus aboutie d'analyse hijack (ZHELP est la
version light tout public) qu'il est préférable de ne pas laisser
trainer pour cause de dangerosité



Surtout pour conserver un certain pouvoir sur les utilisateurs lambda
du moins afin de ne pas les rendre autonome dans la recherche de
désinfection d'ordinateur. C'est un classique que l'on retrouve dans
de nombreux domaines...

C'est pour cette raison que je tiens à jour
http://inforadio.free.fr/articles.php?lng=fr&pgX (entre autre)
Cette page n'est pas parfaite, j'ai un travail à côté...
Maintenant, elle permet de supprimer toutes les configs
infectées que j'ai croisées ces derniers temps.

Lorsque les remarques sont constructives, j'en tiens même compte
afin de préciser les non-dits.

Cordialement,
Ludovic.
Avatar
Ludovic
Mon égo n'est pas démesuré... Je ne fais
qu'ignorer tes propos infondés.

Toutes les personnes qui sont passées par
moi disposent d'un PC qui fonctionne à merveille
surtout que je les guide par skype et Teamviewer
ce qui permet de les sensibiliser.

Alors tes VANeries... Bof...

D'ailleurs les gens qui passent par ce forum me
contactent parfois et elles n'en sont pas mécontente.
Que proposes-tu en ce qui te concerne ..?
Que des contributions non argumentées qui ne
font pas avancer le problème...

Helper freeware Ludo...
Avatar
Az Sam
"Ludovic" < .> a écrit dans le message de news:





Helper freeware Ludo...



aïe, un Ludo programmé peut etre a la va vite et sans suivi :-))))


--
Cordialement,
Az Sam.
Avatar
Depassage
Ludovic wrote:
Mon égo n'est pas démesuré... Je ne fais
qu'ignorer tes propos infondés.



Oui c'est ca, il suffit de relire tes pages web pleines d'imprécisions
et d'oublis parce que tu ne peux aller plus loin faute de connaissances.

Bien sur si on te fait la remarque elle ne peut etre qu'infondée


Toutes les personnes qui sont passées par
moi disposent d'un PC qui fonctionne à merveille
surtout que je les guide par skype et Teamviewer
ce qui permet de les sensibiliser.

Alors tes VANeries... Bof...



Ouais ben vu ton mode de fonctionnement (là je parle de ton
comportemental pas des solutions techniques) pour que tu puisses lacher
AVAST pour ANTIVIR c'est que tu as du etre confronté REELLEMENT à des
infections avec ton entourage (ou toi meme)d'utilisateurs AVAST, parce
que la lecture d'un site, ses indications, ne sera pris en compte par
toi QUE SI tu as testé ou vécu la chose.

Mais ca tu ne l'avoueras jamais :-)


D'ailleurs les gens qui passent par ce forum me
contactent parfois et elles n'en sont pas mécontente.
Que proposes-tu en ce qui te concerne ..?



Parce que je dois me justifier ? arf :-)

Que des contributions non argumentées qui ne
font pas avancer le problème...



Ton problème tu veux dire


Helper freeware Ludo...



"helper" dans le domaine de la désinfection correpond à un terme bien
précis d'activités et de connaissances.

Désolé, tu n'es pas dans cette catégorie. Tu apportes ton aide, c'est
différent.
Avatar
Depassage
Ludovic wrote:
L'auteur LUI-MEME du programme HijackThis indique que l'analyse n'est
QUE pour information et qu'il est indique qu'il faut demander l'aide et
conseils des helpeurs des forums de désinfection avant toute intervention




Tu feras donc l'essai



Je l'utilise au quotidien depuis sa sortie...

et jusqu'à présent, tous les commentaires
de tes helpers correspondent à l'analyse de la version du site
allemand... Tu feras les essais sur les archives du site en question.



Mais "les essais" je les fais au quotidien, et il suffit justement de
lire les forums de désinfection pour voir qu'on n'utilise pas uniquement
Hijackthis et une analyse pour dire "ben voila tu coches ca et ca et
basta, tu n'es plus infecté"
Surtout avec les infections multiples rootkitées.

En plus les gens se ramènent avec des PC portables de marque dont c'est
un véritable bazar, en installant tout ce qu'ils trouvent sur le net et
tout n'est pas référencé dans l'aide d'analyse hijack.

Ces mêmes helpeurs ne sont pas des gens formés à la lecture des forums
internet, ni celle de Micro-hebdo mais des gens ayant des connaissances
pointues dans le domaine de la sécurité et possèdant une certaine
pratique des infections virales.



Ils se trouvent où tes helpers ..?



Ce sont des gens qui sont dans le domaine de l'informatique et
spécialisés pour la plupart, et passionnés évidemment

Le recrutement se fait souvent par cooptage, parce qu'on a été remarqué
dans un forum, un article etc ou par connaissances (via certaines
personnes de malvare complaints, zébulon, ...)
Ensuite on te met à l'épreuve :-)


Je répète également que le site d'analyse hijack a été mis en place POUR
INFORMATION, et que les responsables des forums de désinfection et les
helpeurs ont une version plus aboutie d'analyse hijack (ZHELP est la
version light tout public) qu'il est préférable de ne pas laisser
trainer pour cause de dangerosité



Surtout pour conserver un certain pouvoir sur les utilisateurs lambda
du moins afin de ne pas les rendre autonome dans la recherche de
désinfection d'ordinateur. C'est un classique que l'on retrouve dans
de nombreux domaines...



Je te défie dans les liens des forums de désinfection, dans les articles
d'aide et conseils de prouver tes dires.

Le seul pouvoir, est d'avoir des forums spécialisés, avec des gens
triés, qui prennent en charge une personne afin justement d'éviter la
cacophonie d'une foule de "pseudos spécialistes" et les inepties que
l'on peut lire un peu partout sur les forums généralistes.

Et les helpeurs ne se considèrent pas comme des "pros" et des
spécialistes, car les processus et méthodes d'infection demandent une
remise en cause permanente de son savoir, de ses connaissances, meme si
il y a des grandes lignes.
Avatar
Xavier
"Depassage" a écrit dans le message de
news: 48ce50aa$0$12436$
[...]

Du reste je conseille de virer le "Tea Timer" de spybot (via Spybot)
c'est non seulement une source de conflit avec l'anti virus, mais
source de ralentissements, plantages, dysfonctionnements...



Bonjour,

Personnellement j'utilise tea timer depuis plusieurs années avec grande
satisfaction => jamais eu de plantage, de dysfonctionnement ni de
conflit !
Certes il ralentit un peu, forcément, mais j'estime que le service rendu
en vaut la peine : je suis bien content qu'il me bloque régulièrement
(pas souvent, car je fais attention à où je surfe, mais régulièrement
quand même) des modifications du registre qui, sans lui, seraient
apportées de façon invisible par trop de sites web qui prennent leurs
aises.
En plus la nouvelle version 1.6.0.30 de tea timer ajoute une nouvelle
fonction LASSHes qui compare automatiquement une activité suspecte avec
une blacklist/whitelist de 400.000 entrées...
http://forums.spybot.info/project.php?issueid'0
Je ne vois donc aucune raison de le supprimer !

Cordialement
Avatar
Pascal Hambourg
Salut,

Xavier a écrit :

je suis bien content qu'il [tea timer] me bloque régulièrement
(pas souvent, car je fais attention à où je surfe, mais régulièrement
quand même) des modifications du registre qui, sans lui, seraient
apportées de façon invisible par trop de sites web qui prennent leurs
aises.



Par curiosité, quels navigateurs laissent un site modifier le registre,
et dans quel but ?
Avatar
Ludovic
>>
Surtout pour conserver un certain pouvoir sur les utilisateurs lambda
du moins afin de ne pas les rendre autonome dans la recherche de
désinfection d'ordinateur. C'est un classique que l'on retrouve dans
de nombreux domaines...



Je te défie dans les liens des forums de désinfection, dans les articles
d'aide et conseils de prouver tes dires.




Un exemple : Le gribouillage des images, à titre d'exemple
afin d'empêcher la reprise de l'image...

Sinon vu ta définition, je suis un helper...
1 2 3 4