Chargement en cours...
Connexion au forum informatique de Sur-la-Toile
La discussion «  a priori trojan ou spyware type drivecleaner (mais d'autres aussi) » se trouve dans le forum « Virus, troyens, etc... »
Statut de la discussion »  a priori trojan ou spyware type drivecleaner (mais d'autres aussi) « ( normale)

a priori trojan ou spyware type drivecleaner (mais d'autres aussi)

Le  9-03-2007 à 14:58 #

Bonjour :)

Je précise tout de suite que j'ai parfaitement constaté que d'autres ont rencontré les mêmes problèmes. Des pages s'affichent dans mon navigateur du type drivecleaner, j'en ai repéré deux ou trois autres comme internet security center... Mon problème est que les logs hijackThis étant tous différents d'une personne à l'autre, je ne sais pas quoi fixer et je suis donc obligée de demander de l'aide dès le départ de la procédure.
En tout cas voici les logs et un grand merci à qui pourra m'aider

Code:
  1.   Logfile of HijackThis v1.99.1
  2.   Scan saved at 14:49:48, on 09/03/2007
  3.   Platform: Windows XP SP2 (WinNT 5.01.2600)
  4.   MSIE: Internet Explorer v7.00 (7.00.6000.16414)
  5.   
  6.   Running processes:
  7.   C:\WINDOWS\System32\smss.exe
  8.   C:\WINDOWS\system32\winlogon.exe
  9.   C:\WINDOWS\system32\services.exe
  10.   C:\WINDOWS\system32\lsass.exe
  11.   C:\WINDOWS\system32\Ati2evxx.exe
  12.   C:\WINDOWS\system32\svchost.exe
  13.   C:\WINDOWS\System32\svchost.exe
  14.   C:\Program Files\Fichiers communs\Symantec Shared\ccSvcHst.exe
  15.   C:\WINDOWS\system32\Ati2evxx.exe
  16.   C:\WINDOWS\Explorer.EXE
  17.   C:\Program Files\Fichiers communs\Symantec Shared\AppCore\AppSvc32.exe
  18.   C:\Program Files\Fichiers communs\Symantec Shared\CCPD-LC\symlcsvc.exe
  19.   C:\WINDOWS\system32\spoolsv.exe
  20.   C:\WINDOWS\SOUNDMAN.EXE
  21.   C:\WINDOWS\ALCWZRD.EXE
  22.   C:\Progra~1\ATI Technologies\ATI Control Panel\atiptaxx.exe
  23.   C:\WINDOWS\system32\drivers\CDAC11BA.EXE
  24.   C:\Program Files\Intel\Intel Matrix Storage Manager\iaanotif.exe
  25.   C:\Program Files\Intel\Intel Application Accelerator\iaantmon.exe
  26.   C:\Program Files\Norton Save and Restore\Agent\VProSvc.exe
  27.   C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe
  28.   C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
  29.   C:\WINDOWS\system32\rundll32.exe
  30.   C:\Program Files\iTunes\iTunesHelper.exe
  31.   C:\Program Files\Java\jre1.5.0_11\bin\jusched.exe
  32.   C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe
  33.   C:\Program Files\Norton Save and Restore\Agent\NSRTray.exe
  34.   C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe
  35.   C:\WINDOWS\System32\spool\DRIVERS\W32X86\E_FATIBVE.EXE
  36.   C:\Program Files\Spamihilator\spamihilator.exe
  37.   C:\Program Files\Messenger\msmsgs.exe
  38.   C:\WINDOWS\system32\ctfmon.exe
  39.   C:\WINDOWS\system32\svchost.exe
  40.   C:\Program Files\iPod\bin\iPodService.exe
  41.   C:\Program Files\MSN Messenger\usnsvc.exe
  42.   C:\Program Files\Mozilla Firefox\firefox.exe
  43.   C:\WINDOWS\system32\wuauclt.exe
  44.   C:\Documents and Settings\Ninou\Bureau\HijackThis.exe
  45.   
  46.   R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
  47.   R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
  48.   R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
  49.   R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
  50.   R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
  51.   R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
  52.   R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
  53.   O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
  54.   O2 - BHO: Download Manager Browser Helper Object - {19C8E43B-07B3-49CB-BFFC-6777B593E6F8} - C:\PROGRA~1\FICHIE~1\fluxDVD\DOWNLO~1\XEBDLH~1.DLL
  55.   O2 - BHO: (no name) - {1E8A6170-7264-4D0F-BEAE-D42A53123C75} - C:\Program Files\Fichiers communs\Symantec Shared\coShared\Browser.0\NppBho.dll
  56.   O2 - BHO: EoRezoBHO - {64F56FC1-1272-44CD-BA6E-39723696E350} - (no file)
  57.   O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_11\bin\ssv.dll
  58.   O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
  59.   O2 - BHO: EpsonToolBandKicker Class - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
  60.   O3 - Toolbar: Afficher Norton Toolbar - {90222687-F593-4738-B738-FBEE9C7B26DF} - C:\Program Files\Fichiers communs\Symantec Shared\coShared\Browser.0\UIBHO.dll
  61.   O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
  62.   O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
  63.   O4 - HKLM\..\Run: [AlcWzrd] ALCWZRD.EXE
  64.   O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
  65.   O4 - HKLM\..\Run: [ATIPTA] C:\Progra~1\ATI Technologies\ATI Control Panel\atiptaxx.exe
  66.   O4 - HKLM\..\Run: [IAAnotif] C:\Program Files\Intel\Intel Matrix Storage Manager\iaanotif.exe
  67.   O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
  68.   O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
  69.   O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe"
  70.   O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
  71.   O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent
  72.   O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
  73.   O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.5.0_11\bin\jusched.exe"
  74.   O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
  75.   O4 - HKLM\..\Run: [osCheck] "C:\Program Files\Norton Internet Security\osCheck.exe"
  76.   O4 - HKLM\..\Run: [Norton Save and Restore] "C:\Program Files\Norton Save and Restore\Agent\NSRTray.exe"
  77.   O4 - HKLM\..\Run: [EPSON Stylus DX5000 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\E_FATIBVE.EXE /FU "C:\WINDOWS\TEMP\E_S94.tmp" /EF "HKLM"
  78.   O4 - HKCU\..\Run: [Spamihilator] "C:\Program Files\Spamihilator\spamihilator.exe"
  79.   O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
  80.   O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
  81.   O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
  82.   O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_11\bin\ssv.dll
  83.   O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_11\bin\ssv.dll
  84.   O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\system32\shdocvw.dll
  85.   O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\system32\shdocvw.dll
  86.   O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
  87.   O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
  88.   O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
  89.   O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
  90.   O11 - Options group: [INTERNATIONAL] International*
  91.   O15 - Trusted Zone: *.canalplay.com
  92.   O15 - Trusted Zone: *.canalplusactive.com
  93.   O15 - Trusted Zone: http://safety.live.com
  94.   O15 - Trusted Zone: *.canalplay.com (HKLM)
  95.   O15 - Trusted Zone: *.canalplusactive.com (HKLM)
  96.   O16 - DPF: {09CC593B-E8A9-4491-927D-A3E33534DDD4} (InstallerObj Class) - http://www.m6video.fr/1click/install/files/installer2.cab
  97.   O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://spaces.msn.com//PhotoUpload/MsnPUpld.cab
  98.   O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1117524694665
  99.   O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1162968343015
  100.   O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
  101.   O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
  102.   O16 - DPF: {E1AF091A-9F23-4059-89D7-C05EE073285D} (Canal+ Active MSWAY) - http://www.canalplay.com/cabs/msway44.cab
  103.   O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
  104.   O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
  105.   O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
  106.   O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll
  107.   O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
  108.   O23 - Service: C-DillaCdaC11BA - Macrovision - C:\WINDOWS\system32\drivers\CDAC11BA.EXE
  109.   O23 - Service: Symantec Event Manager (ccEvtMgr) - Unknown owner - C:\Program Files\Fichiers communs\Symantec Shared\ccSvcHst.exe" /h ccCommon (file missing)
  110.   O23 - Service: Symantec Settings Manager (ccSetMgr) - Unknown owner - C:\Program Files\Fichiers communs\Symantec Shared\ccSvcHst.exe" /h ccCommon (file missing)
  111.   O23 - Service: Symantec Lic NetConnect service (CLTNetCnService) - Unknown owner - C:\Program Files\Fichiers communs\Symantec Shared\ccSvcHst.exe" /h ccCommon (file missing)
  112.   O23 - Service: COM Host (comHost) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\VAScanner\comHost.exe
  113.   O23 - Service: IAA Event Monitor (IAANTMon) - Intel Corporation - C:\Program Files\Intel\Intel Application Accelerator\iaantmon.exe
  114.   O23 - Service: iPod Service - Apple Computer, Inc. - C:\Program Files\iPod\bin\iPodService.exe
  115.   O23 - Service: Validation de mot de passe Symantec IS (ISPwdSvc) - Symantec Corporation - C:\Program Files\Norton Internet Security\isPwdSvc.exe
  116.   O23 - Service: LiveUpdate - Symantec Corporation - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE
  117.   O23 - Service: Macromedia Licensing Service - Unknown owner - C:\Program Files\Fichiers communs\Macromedia Shared\Service\Macromedia Licensing.exe
  118.   O23 - Service: Norton Save and Restore - Symantec Corporation - C:\Program Files\Norton Save and Restore\Agent\VProSvc.exe
  119.   O23 - Service: Planificateur LiveUpdate automatique - Symantec Corporation - C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe
  120.   O23 - Service: Service CANALPLAY - Canal+ Active - C:\Program Files\Lecteur CANALPLAY\CanalPlayService.exe
  121.   O23 - Service: Symantec Core LC - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\CCPD-LC\symlcsvc.exe
  122.   O23 - Service: Symantec AppCore Service (SymAppCore) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\AppCore\AppSvc32.exe


    Le  9-03-2007 à 18:20 #

    Télécharger sur le bureau
    navilog1.zip
    = Clic-Droit sur navilog1.zip
    = Extraire tout ( ou extraire sans confirmation ou unzip)
    = Double-Clic navilog1 qui est sur le bureau
    = Appuyer sur une touche jusqu' arriver aux options
    = Choisir option 1 ( = taper 1 )
    ne pas utiliser les autres sans avis , il peut y avoir des processus légitimes

    un rapport : fixnavi.txt
    dans ==> C :
    le copier/coller dans la réponse

    Le 10-03-2007 à 02:25 #

    Analyse effectuée. Les logs sont à la suite.
    Merci pour ce début d'aide


    Code:
    1.   Search Navipromo version 1.0.6 commencé le 10/03/2007 à 2:20:21,75
    2.   
    3.   !!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
    4.   !!! Poster ce rapport sur le forum pour le faire analyser !!!
    5.   !!! Ne pas lancer la partie désinfection sans l'avis d'un spécialiste !!!
    6.   
    7.   Fix lancé depuis C:\Documents and Settings\Ninou\Bureau\navilog
    8.   Mise a jour le 08.03.2007 a 14h00 by IL-MAFIOSO
    9.   
    10.   Executé en mode normal
    11.   
    12.   *** Recherche Programmes installes ***
    13.   
    14.   
    15.   
    16.   
    17.   *** Recherche dossiers dans C:\WINDOWS ***
    18.   
    19.   
    20.   
    21.   
    22.   *** Recherche dossiers dans C:\Program Files ***
    23.   
    24.   
    25.   
    26.   
    27.   *** Recherche dossiers dans C:\Documents and Settings\All Users\Application Data ***
    28.   
    29.   
    30.   
    31.   
    32.   *** Recherche dossiers dans C:\Documents and Settings\Ninou\Application Data ***
    33.   
    34.   
    35.   
    36.   *** Recherche avec BlackLight Engine/F-secure ***
    37.   BlackLight Engine est un produit de F-secure, pour + d'infos :
    38.   http://www.f-secure.com/blacklight/blacklight_help.html
    39.   
    40.   Fichier(s) caché(s) dans C:\WINDOWS\system32 :
    41.   
    42.   c:\Windows\system32\eukfmbay.dat
    43.   c:\Windows\system32\eukfmbay_nav.dat
    44.   c:\Windows\system32\eukfmbay_navps.dat
    45.   
    46.   Processus caché(s) dans C:\WINDOWS\system32 :
    47.   
    48.   
    49.   
    50.   *** Recherche fichiers ***
    51.   
    52.   
    53.   C:\WINDOWS\pack.epk trouvé !
    54.   C:\WINDOWS\system32\nvs2.inf trouvé !
    55.   
    56.   
    57.   *** Recherche cles registre ***
    58.   
    59.   
    60.   Recharche dans [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\SharedDLLs]
    61.   
    62.   
    63.   
    64.   Recharche dans [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\ModuleUsage]
    65.   
    66.   
    67.   
    68.   Recherche Clé Magic Control
    69.   
    70.   HKEY_CURRENT_USER\Software\Lanconfig trouvé !
    71.   
    72.   
    73.   *** Module de recherche complémentaire ***
    74.   (recherche fichiers spécifiques)
    75.   
    76.   1)Recherche nouveaux fichiers connus:
    77.   
    78.   2)Recherche Heuristique :
    79.   *
    80.   C:\WINDOWS\system32\eukfmbay.dat
    81.   **
    82.   C:\WINDOWS\system32\eukfmbay.dat
    83.   ***
    84.   ****
    85.   C:\WINDOWS\system32\eukfmbay_navps.dat
    86.   
    87.   
    88.   *** Analyse Terminé le 10/03/2007 à 2:24:39,26 ***



      Ajout du 10-03-2007 à 02:44:

      Bonsoir,

      en fait je viens de remarquer que norton vient de m'éliminer trojan.skintrim. A en croire la description, il s'agirait bien du trojan qui me pose problème. (dans ce cas il faudra saluer l'efficacité de symantec, je me trimballe ce virus depuis plus d'un mois). Toutefois, comme j'en ai assez des solutions temporaires (c'est tout ce que je sais faire :p) si vous pouviez tout de même vérifier la deuxième série de logs. On ne sait jamais. :)

      Merci d'avance.

      Le 10-03-2007 à 02:45 #

      salut

      = Redémarrer en mode Sans Échec (le démarrage peut prendre plusieurs minutes)
      Attention, pas d’accès à internet dans ce mode. Enregistrer ou imprimer les consignes. Relancer le Pc et tapoter la touche F8, jusqu’à l’apparition des inscriptions avec choix de démarrage
      Avec les touches « flèches », sélectionner Mode sans échec ==> entrée ==>nom utilisateur habituel

      = Lance navilog1
      = Cette fois-ci choisi l'option 2
      = Navilog va faire le nettoyage.. patient jusqu'à ce qui soit marqué *** Nettoyage Termine le ..... ***
      = Un rapport va être génrer sur ton C:\ qui sera en option 2
      Note: le bureau disparaît

      = Redémarre en mode normal et colle le rapport de navilog + nouveau rapport hijackthis

      a plus

      Le 13-03-2007 à 17:01 #

      Bonjour,

      je remercie les deux bonnes âmes qui ont bien voulu venir à mon secours. Le problème a bien été réglé par norton, je n'ai donc plus besoin de vous embêter.

      Bonne continuation :)

      Le 14-03-2007 à 08:44 #

      tu as bien fait ce que demande PLUS10
      car Norton ne règle pas ce genre de problème
      » Liste des Forums » Virus, troyens, etc...

      Navigation


      Publicité

      Connectés

      Il y a actuellement 364 visiteurs et 12 toiliens en ligne.

      Recherche


      Sauf mention contraire, le contenu du blog et du forum est sous licence Creative Commons By-Sa. Vous avez le droit de le reproduire à condition de citer l'auteur, de faire un lien vers la page d'origine, et de partager vos travaux dérivés selon les mêmes conditions.

      Conditions d'utilisation -

      Partenaires: [Informatique Multimédia] [Portail du Maroc] [Actualité High Tech]
      [Tutoriaux Photoshop] [éligibilité ADSL] [Astuces Windows]

      Page générée en 557 millisecondes sur WWW1.