OVH Cloud OVH Cloud

suite de au secours!!!

4 réponses
Avatar
Virgile PELOSSE
bonjour
apres avoir mis l' AV a jours, scanné le disque C avec ad-awre, spybot,
ewido et mis mon log sur hijackthis.
j'ai toujours des fenetres qui s'ouvrent jusqu'a me planter le pc si je les
ferme pas a mesure.

En desespoir de cause , je vous soumet mon log , si quelqu'un pouvait me
dire ou est caché cette vilaine bete qui m'enmerde.


cordialement

christian


Logfile of HijackThis v1.99.1
Scan saved at 17:21:33, on 28/01/2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\rundll32.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\Program Files\ewido anti-malware\ewidoctrl.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\ewido anti-malware\ewidoguard.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Trend Micro\PC-cillin 9\Tmntsrv.exe
C:\Program Files\Inventel\Gateway\wlancfg.exe
C:\Program Files\Trend Micro\PC-cillin 9\pccguide.exe
C:\Program Files\Trend Micro\PC-cillin 9\PCCClient.exe
C:\Program Files\Trend Micro\PC-cillin 9\Pop3trap.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\Program Files\Logitech\iTouch\iTouch.exe
C:\Program Files\Adaptec\Easy CD Creator 5\DirectCD\DirectCD.exe
C:\WINDOWS\System32\LVCOMSX.EXE
C:\Program Files\Logitech\Video\LogiTray.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\Program Files\Trend Micro\PC-cillin 9\PCCPFW.exe
C:\Program Files\Messenger\msmsgs.exe
C:\Program Files\Logitech\MouseWare\system\em_exec.exe
C:\Program Files\Logitech\Desktop
Messenger\8876480\Program\BackWeb-8876480.exe
C:\WINDOWS\system32\rundll32.exe
C:\Program Files\InterVideo\Common\Bin\WinCinemaMgr.exe
C:\Program Files\Logitech\Video\FxSvr2.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Documents and Settings\virgule\Bureau\utilitaires\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =
http://www.wanadoo.fr/
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet
Settings,ProxyOverride = localhost
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
Liens
O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe
irprops.cpl,,BluetoothAuthenticationAgent
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE
C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [pccguide.exe] "C:\Program Files\Trend Micro\PC-cillin
9\pccguide.exe"
O4 - HKLM\..\Run: [PCCClient.exe] "C:\Program Files\Trend Micro\PC-cillin
9\PCCClient.exe"
O4 - HKLM\..\Run: [Pop3trap.exe] "C:\Program Files\Trend Micro\PC-cillin
9\Pop3trap.exe"
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [zBrowser Launcher] C:\Program
Files\Logitech\iTouch\iTouch.exe
O4 - HKLM\..\Run: [AdaptecDirectCD] "C:\Program Files\Adaptec\Easy CD
Creator 5\DirectCD\DirectCD.exe"
O4 - HKLM\..\Run: [LVCOMSX] C:\WINDOWS\System32\LVCOMSX.EXE
O4 - HKLM\..\Run: [LogitechVideoRepair] C:\Program
Files\Logitech\Video\ISStart.exe
O4 - HKLM\..\Run: [LogitechVideoTray] C:\Program
Files\Logitech\Video\LogiTray.exe
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\NeroCheck.exe
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe
O4 - HKCU\..\Run: [NVIEW] rundll32.exe nview.dll,nViewLoadHook
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe"
/background
O4 - HKCU\..\Run: [LogitechSoftwareUpdate] "C:\Program
Files\Logitech\Video\ManifestEngine.exe" boot
O4 - HKCU\..\Run: [LDM] C:\Program Files\Logitech\Desktop
Messenger\8876480\Program\BackWeb-8876480.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Fichiers
communs\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: InterVideo WinCinema Manager.lnk = C:\Program
Files\InterVideo\Common\Bin\WinCinemaMgr.exe
O4 - Global Startup: Logitech Desktop Messenger.lnk = C:\Program
Files\Logitech\Desktop Messenger\8876480\Program\LDMConf.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft
Office\Office\OSA9.EXE
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} -
C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger -
{FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program
Files\Messenger\msmsgs.exe
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage
Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) -
http://a840.g.akamai.net/7/840/537/2005111401/housecall.trendmicro.com/housecall/xscan53.cab
O20 - Winlogon Notify: DateTime - C:\WINDOWS\system32\jt6m07j1e.dll
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner -
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil
Software\Avast4\ashServ.exe
O23 - Service: ewido security suite control - ewido networks - C:\Program
Files\ewido anti-malware\ewidoctrl.exe
O23 - Service: ewido security suite guard - ewido networks - C:\Program
Files\ewido anti-malware\ewidoguard.exe
O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation -
C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: PC-cillin PersonalFirewall (PCCPFW) - Trend Micro Inc. -
C:\Program Files\Trend Micro\PC-cillin 9\PCCPFW.exe
O23 - Service: Trend NT Realtime Service (Tmntsrv) - Trend Micro Inc. -
C:\Program Files\Trend Micro\PC-cillin 9\Tmntsrv.exe
O23 - Service: Service de lancement de WlanCfg (Wlancfg) - Inventel -
C:\Program Files\Inventel\Gateway\wlancfg.exe

4 réponses

Avatar
nc

bonjour
apres avoir mis l' AV a jours, scanné le disque C avec ad-awre,
spybot, ewido et mis mon log sur hijackthis.
j'ai toujours des fenetres qui s'ouvrent jusqu'a me planter le pc si
je les ferme pas a mesure.

En desespoir de cause , je vous soumet mon log , si quelqu'un pouvait
me dire ou est caché cette vilaine bete qui m'enmerde.


cordialement

christian

Salut,


http://www.hijackthis.de/logfiles/25a85e3ab62628ebe7edba0b5c732e0e.html

fixer au moins les backweb.

Avatar
rm

salut,

O20 - Winlogon Notify: DateTime - C:WINDOWSsystem32jt6m07j1e.dll


qui n'a semble-t-il toujours pas affolé ton armada antivirale...

vire cette entrée et supprime le fichier C:WINDOWSsystem32jt6m07j1e.dll
en mode sans échec, et au besoin en mode console de récupération.

tu pourrais peut-être supprimer cette dll simplement en ouvrant une invite
de commande, puis le gestionnaire de tâche pour y terminer le processus
explorer.exe (qui a du charger cette dll).
Tu n'auras alors plus d'explorateur de fichier, barre de tâche, pas grave
(change d'appli par ALT+TAB).
Tu tapes dans l'invite de commande :
del C:WINDOWSsystem32jt6m07j1e.dll
ensuite tu relances l'explorateur Windows (tape explorer à l'invite de
commande) et tu vois si IE reste perturbé...

méfie toi aussi de la restauration système de ton XP, qu'il convient de
désactiver quand on élève des malware, sinon ils adorent s'y planquer :)

il se peut que ce soit une variante du Spyware Look2Me pas toujours facile
à virer... voir éventuellement si un fix est dispo et applicable :
http://securityresponse.symantec.com/avcenter/venc/data/spyware.look2me.html
tu pourras jeter un ½il à ton dossier system32 pour voir si il
n'hébergerait pas une collection de dll du style dnrq0195e. dll,
jt6m07j1e.dll...

tu peux aussi laisser la bestiole à ronger à tes anti-bestioles et utiliser
un autre navigateur pour au moins éviter que le désagrément se
reproduise...

@+
--
rm

Avatar
chris
salut
impossible de le supprimer en mode sans echec, la commande ne le trouve pas.
On dirait qu'il change de nom a chaque demarrage.

cordialement

chris

"rm" a écrit dans le message de news:
uqzfm2kv2fql$

salut,

O20 - Winlogon Notify: DateTime - C:WINDOWSsystem32jt6m07j1e.dll


qui n'a semble-t-il toujours pas affolé ton armada antivirale...

vire cette entrée et supprime le fichier C:WINDOWSsystem32jt6m07j1e.dll
en mode sans échec, et au besoin en mode console de récupération.

tu pourrais peut-être supprimer cette dll simplement en ouvrant une invite
de commande, puis le gestionnaire de tâche pour y terminer le processus
explorer.exe (qui a du charger cette dll).
Tu n'auras alors plus d'explorateur de fichier, barre de tâche, pas grave
(change d'appli par ALT+TAB).
Tu tapes dans l'invite de commande :
del C:WINDOWSsystem32jt6m07j1e.dll
ensuite tu relances l'explorateur Windows (tape explorer à l'invite de
commande) et tu vois si IE reste perturbé...

méfie toi aussi de la restauration système de ton XP, qu'il convient de
désactiver quand on élève des malware, sinon ils adorent s'y planquer :)

il se peut que ce soit une variante du Spyware Look2Me pas toujours facile
à virer... voir éventuellement si un fix est dispo et applicable :
http://securityresponse.symantec.com/avcenter/venc/data/spyware.look2me.html
tu pourras jeter un ½il à ton dossier system32 pour voir si il
n'hébergerait pas une collection de dll du style dnrq0195e. dll,
jt6m07j1e.dll...

tu peux aussi laisser la bestiole à ronger à tes anti-bestioles et
utiliser
un autre navigateur pour au moins éviter que le désagrément se
reproduise...

@+
--
rm



Avatar
rm

salut
impossible de le supprimer en mode sans echec, la commande ne le trouve pas.


as tu regardé les dll aux noms étranges (pseudo-aléatoires) présents dans
%windir%system32 et éventuellement essayé de les mettre à part (déplacer
dans C:temp par exemple...)
en mode sans échec, HijackThis reporte t il toujours un fichier différent
en O20 ? si oui, tu ne devrais pas pouvoir le supprimer comme ça.

On dirait qu'il change de nom a chaque demarrage.


mais je ne t'ai pas proposé que le mode sans echec... ça donne quoi en
tuant l'explorateur de fichier windows ?

si tu préfères, utilise APM de DiamondCS
http://www.diamondcs.com.au/downloads/apm.exe
pour décharger cette foutue dll (indiqué en O20) des processus qui
l'utilisent (explorer.exe au moins)
et supprime le fichier (soumet le à un scanner en ligne comme
http://virusscan.jotti.org/ pour connaitre son petit nom)
nettoye, après cela, la clé qui doit correspondre à O20 soit autour de
HKLMSoftwareMicrosoftWindows NTCurrentVersionWinlogonNotify

sinon quelques petites commandes de renommage des dll douteuses en console
de récupération et zou...


@+
--
rm