OVH Cloud OVH Cloud

une saleté bien enracinée

11 réponses
Avatar
luis
bonjour

pour la 1ere fois depuis des années de surf,j'ai attrapé un truc aparrement
indélébile
il s'agit de "qoologic "qui serait en fait une émanation de"coolwebsearch";

google m'a donné un tas de pistes,mais la chose n'a pas l'air
facile! mème "cwshredder"-conseillé partout-n'a semble t il pas réeussi :
chaque fois que je repasse ad-aware,le "truc" réapparait en 2 ou 3
exemplaires :-((

au 1er scan trend c/o secuser.com ,un wagon de troyens à été trouvé,
presque tous éradiqués sauf coolweb...qui revient;

actuellement un tas de pages de spam s'ouvrent...les gros désagréments ont
disparus
(disparition connexion et icone IE,fond de buro noir,etcetc;

d'autre part,je n'arrive pas à remettre le pare feu de XP pro en route :
"impossible car partage de connexion......." et je viens d'aller voir le
texte
exact pour vous le copier...il n'y a + rien ! que:"W ne peut pas afficher
les prop de cette connexion,
les infos d'instrumentation de W (wmi) pourraient etre corrompues,
faites un point de restauration "!!ca ,ça vient de sortir je ne l'avais
encore
jamais vu...

bref,c'est le bazar et si qqun avait une idée miracle,car la je ne sais
que faire de plus ;est ce qu'un hijack this pourrait éclaircir mon avenir ?

cordialement

10 réponses

1 2
Avatar
NyC

bonjour

pour la 1ere fois depuis des années de surf,j'ai attrapé un truc
aparrement indélébile
il s'agit de "qoologic "qui serait en fait une émanation
de"coolwebsearch";

bref,c'est le bazar et si qqun avait une idée miracle,car la je ne
sais que faire de plus ;est ce qu'un hijack this pourrait éclaircir
mon avenir ?


[...]

Ah voui et postes le donc ici.

A+
--
NyC

return adress valid ( valable )

Avatar
fff
http://www.zebulon.fr/articles/HijackThis.php

fff.
Avatar
luis
<<<Ah voui et postes le donc ici.

<<<A+
--
<<<NyC

bjour et merci pour vos reponses,*
je vais donc coller d'ici demain matin (boulot!)
un hijack---(a vot'bon coeur ;-)

je connais le site de zebulon...j'y retourne,qqchose
m'aurait echappé ?
ce matin 3 nouveaux "coolwebsearch"
ce truc a la santé !

A+ et encore merci
Avatar
luis
voila,finalement c'est tres rapide
Logfile of HijackThis v1.99.1
Scan saved at 13:44:14, on 28/02/2006
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:WINDOWSSystem32smss.exe
C:WINDOWSsystem32winlogon.exe
C:WINDOWSsystem32services.exe
C:WINDOWSsystem32lsass.exe
C:WINDOWSsystem32svchost.exe
C:WINDOWSSystem32svchost.exe
C:WINDOWSsystem32spoolsv.exe
C:WINDOWSSystem32svchost.exe
C:WINDOWSSystem32spoolDRIVERSW32X863E_FATIACE.EXE
C:Program FilesMessengermsmsgs.exe
C:Program FilesHerculesWiFi StationWifiStation.exe
C:WINDOWSexplorer.exe
C:WINDOWSsystem32cmd.exe
C:Program FilesAntiVir PersonalEdition Classicavguard.exe
C:Program FilesAntiVir PersonalEdition Classicavgnt.exe
C:Program FilesAntiVir PersonalEdition Classicsched.exe
C:WINDOWSsystem32rundll32.exe
C:Program FilesHijackthis Version FrançaiseVERSION TRADUITE ORIGINALE.EXE

R0 - HKCUSoftwareMicrosoftInternet ExplorerMain,Start Page http://www.wanadoo.fr/
R0 - HKCUSoftwareMicrosoftInternet ExplorerToolbar,LinksFolderName Liens
O1 - Hosts: h.com
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} -
C:WINDOWSSystem32msdxm.ocx
O4 - HKLM..Run: [EPSON Stylus DX3800 Series]
C:WINDOWSSystem32spoolDRIVERSW32X863E_FATIACE.EXE /P26 "EPSON Stylus
DX3800 Series" /O6 "USB001" /M "Stylus DX3800"
O4 - HKLM..RunServices: [SchedulingAgent] mstask.exe
O4 - HKLM..RunServices: [Windows Ocx Service] winocx.exe
O4 - HKLM..RunServices: [Windows Firewall Monitor] C:insp.exe
O4 - HKCU..Run: [MSMSGS] "C:Program FilesMessengermsmsgs.exe"
/background
O4 - HKCU..RunServices: [Windows Ocx Service] winocx.exe
O4 - Global Startup: WiFi Station.lnk = ?
O8 - Extra context menu item: &NeoTrace It! -
C:PROGRA~1NEOTRA~1NTXcontext.htm
O12 - Plugin for .pdf: C:Program FilesInternet
ExplorerPLUGINSnppdf32.dll
O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) -
http://www.zebulon.fr/outils/antivirus/kavwebscan_unicode.cab
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) -
http://a840.g.akamai.net/7/840/537/2005111401/housecall.trendmicro.com/house
call/xscan53.cab
O16 - DPF: {A1426AC5-8CE5-4A00-B71E-011D35709AC6} (Progetto1.int_ver34) -
http://advnt01.com/dialer/int_ver34.CAB
O20 - Winlogon Notify: IPConfTSP - C:WINDOWSsystem32irlul5391.dll
O23 - Service: AntiVir Scheduler (AntiVirScheduler) - H+BEDV Datentechnik
GmbH - C:Program FilesAntiVir PersonalEdition Classicsched.exe
O23 - Service: AntiVir PersonalEdition Classic Service (AntiVirService) -
H+BEDV Datentechnik GmbH - C:Program FilesAntiVir PersonalEdition
Classicavguard.exe

j'y comprends pas encore grand chose(j'etudie le tutorial)
mais 04/012et016 m'interpellent ? non ?

merci d'avance
Avatar
fff
O16 - DPF: {A1426AC5-8CE5-4A00-B71E-011D35709AC6} (Progetto1.int_ver34) -

vérif:

http://www.infos-du-net.com/forum/186280-11-resolu-hijackthis-besoin-connai sseurs

cordialement,

fff.
Avatar
NyC

voila,finalement c'est tres rapide


Voilà ton log ici , interprété machine :

Ahh il y a bien un au moins qu'il faut absolument virer.


http://www.hijackthis.de/logfiles/25a85e3ab62628ebe7edba0b5c732e0e.html

Cdlt,
--
NyC

return adress valid ( valable )

Avatar
rm

voila,finalement c'est tres rapide


salut,

Logfile of HijackThis v1.99.1
Scan saved at 13:44:14, on 28/02/2006
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:WINDOWSSystem32smss.exe
C:WINDOWSsystem32winlogon.exe
C:WINDOWSsystem32services.exe
C:WINDOWSsystem32lsass.exe
C:WINDOWSsystem32svchost.exe
C:WINDOWSSystem32svchost.exe
C:WINDOWSsystem32spoolsv.exe
C:WINDOWSSystem32svchost.exe
C:WINDOWSSystem32spoolDRIVERSW32X863E_FATIACE.EXE
C:Program FilesMessengermsmsgs.exe
C:Program FilesHerculesWiFi StationWifiStation.exe
C:WINDOWSexplorer.exe
C:WINDOWSsystem32cmd.exe
C:Program FilesAntiVir PersonalEdition Classicavguard.exe
C:Program FilesAntiVir PersonalEdition Classicavgnt.exe
C:Program FilesAntiVir PersonalEdition Classicsched.exe
C:WINDOWSsystem32rundll32.exe
C:Program FilesHijackthis Version FrançaiseVERSION TRADUITE ORIGINALE.EXE


je vois pas de firewall là dedans...
vu la version de XP et d'IE, c'est franchement conseillé (et pas le demi
firewall d'XP de préférence)

sinon cocher et fixer, en mode sans échec, restauration système désactivée
:

O1 - Hosts: h.com
O4 - HKLM..RunServices: [SchedulingAgent] mstask.exe
O4 - HKLM..RunServices: [Windows Ocx Service] winocx.exe
O4 - HKLM..RunServices: [Windows Firewall Monitor] C:insp.exe
O4 - HKCU..RunServices: [Windows Ocx Service] winocx.exe
O4 - Global Startup: WiFi Station.lnk = ?
O8 - Extra context menu item: &NeoTrace It! -
C:PROGRA~1NEOTRA~1NTXcontext.htm
O16 - DPF: {A1426AC5-8CE5-4A00-B71E-011D35709AC6} (Progetto1.int_ver34) -
http://advnt01.com/dialer/int_ver34.CAB
O20 - Winlogon Notify: IPConfTSP - C:WINDOWSsystem32irlul5391.dll



j'y comprends pas encore grand chose(j'etudie le tutorial)
mais 04/012et016 m'interpellent ? non ?


non, le plugin pdf en O12 est normal... pas crucial mais normal...

merci d'avance


@+
--
rm

Avatar
rm
salut,



voila,finalement c'est tres rapide


Voilà ton log ici , interprété machine :


en fait je vois pas trop l'intérêt de demander de poster le log ici, si
c'est pour faire faire l'analyse par une machine...

Ahh il y a bien un au moins qu'il faut absolument virer.


oui au moins, mais lequel... parmi les douteux, le méchant et l'oublié ?

http://www.hijackthis.de/logfiles/25a85e3ab62628ebe7edba0b5c732e0e.html


merci de ton analyse, machin(e) :)

@+
--
rm
http://foxmail.free.fr


Avatar
luis
<<<je vois pas de firewall là dedans...
<<<vu la version de XP et d'IE, c'est franchement conseillé (et pas le demi
<<<firewall d'XP de préférence)

comme je le disait dans mon premier message,
je ne peux pas re-activer le firewall de XP car je n'ai pas
accés aux proprietes connexions.....

je fini les tutoriaux,vous remercie de vos réponses
et je vais essayer de virer ce £µ!0%*%!§ de coolwebsearch !

je suis quant mème mieux qu'il y a 3 jours ou il y avait
une bonne dizaine de malwares et virus;je ne m'explique pas
pourquoi d'ailleurs ayant utilisé IE depuis des lustres....
ceci dit ,est ce que le fait que le firewall de XP soit désactivé à
joué,surement :-)
je vais de ce pas sur le site conseillé

merci toujours
Avatar
luis
a propos du firewall,"zebulon" propose un script pour
activer celui-ci directement du bureau;(vbs)
voici ce que me réponds XP quand je double/click dessus :
"un composant activeX ne peut pas créer un objet"

et si j'ai bien compris ,je dois eliminer les fichiers en mode sans echec
pour ce qui concerne
les resultats de hijackthis....

je reviendrai donner le resultat -si je n'ai pas fait une
couennerie d'ici la !
cordialment
1 2