Bonjour à tous.
étant infecté et ayant eu recours à divers anti-malware et autre scanneurs sans résultat (enfin si mais c'est pas le but du sujet), j'ai donc décidé de rechercher une méthode permettant d'analyser soi meme son rapport Hijackthis.
J'ai donc trouvé ici un dossier apparemment sympa sur le sujet qui pourrait aider pas mal de monde.
http://www.zebulon.fr/dossiers/56-analyse-rapports-hijackthis.html
Ce topic a pour but d'aider par la diffusion de nos info concernant les trojans, virus et autres incommodités ![]()
Dans mon cas, j'ai utilisé :
a-squared free (anti-spyware)
Hijackthis (rapports permettant l'identification)
Avast (antivirus)
Spybot Search and destroy (anti-spy)
AVG antispyware (anti-spy)
On peut tous les utiliser sans problème de compatibilité.
Voila pour moi, malheureusement cela ne suffit pas et ils me trouvent toujours des trojans de temps en temps ![]()
Il faut donc que j'utilise Hijackthis pour trouver les problèmes.
Assez parlé de moi, donnez vos programmes fetiche avec lesquels vous n'avez pas eu de problème, sa pourra toujours aider ![]()
guiboudu56 = successeur de EvilElf ?
sinon bon je pense que tout le monde sais comment poster un raport HijackThis, pas la peine de tout détailler avec tes "menu edition/coller" parce que là on dirait vraiment que tu prends les gens pour des noobs
.
pff perso j'ai essayé pas mal de logiciels mais rien n'est efficace pour ce que j'ai
au début j'avais des virtumonde.dll mais les logiciels comme virtubegone et autres non pas marchés, du coup j'ai toujours les dll qui restent.
Si quelqu'un a une idee, je suis pour ![]()
Hijackthis ne les supprime pas definitivement.
Sinon, pour completer un peu le sujet, j'ai aussi essayé spyware blaster, qui n'a servi a rien, et ccleaner ne supprime pas definivement les entrée de la base de registre (un peu comme Hijackthis, sa revient toujours).
J'ai donc pensé à spybot S&D et sa fonction de bloquage de base de registre pour eviter les ecriture mais ca change rien non plus.
Donc pour l'instant rien n'est efficace.
J'avoue que je suis un peu perdu.
C'est déja fait et il me trouve un truc qui revient tout le temps :
Valeur(s) du Registre infectée(s):
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curr
entVersion\Run\BMc3551b06 (Trojan.Agent) -> Quarantined and deleted successfully.
C'est le seul objet infecté.
Je laisse mon rapport pour ceux que ca interesse, moi jy vais
D:\Utilitaires\Securité\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://numericable.fr
R1 -
HKCU\Software\Microsoft\Windows\CurrentVersion\Int
ernet Settings,ProxyOverride = 127.0.0.1
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
F2 - REG:system.ini: Shell=Explorer.exe C:\WINDOWS\Config\csrss.exe
O2 - BHO: Winamp Toolbar BHO - {25CEE8EC-5730-41bc-8B58-22DDC8AB8C20} - C:\Program Files\Winamp Toolbar\winamptb.dll
O2 - BHO: Flashget Catch Url Class - {2F364306-AA45-47B5-9F9D-39A8B94E7EF7} -
D:\UTILIT~1\flashget\FLASHG~1\FlashGet\jccatch.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - D:\ANCIEN~1\SPYBOT~1\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O2 - BHO: gFlash Class - {F156768E-81EF-470C-9057-481BA8380DBA} - D:\Utilitaires\flashget\Flashget Pack 2008 (6in1)\FlashGet\getflash.dll
O3 - Toolbar: Winamp Toolbar - {EBF2BA02-9094-4c5a-858B-BB198F3D8DE2} - C:\Program Files\Winamp Toolbar\winamptb.dll
O3 - Toolbar: FlashGet - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - D:\Utilitaires\flashget\Flashget Pack 2008 (6in1)\FlashGet\fgiebar.dll
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NeroFilterCheck] C:\Program Files\Fichiers communs\Ahead\Lib\NeroCheck.exe
O4 - HKLM\..\Run: [!AVG Anti-Spyware] "D:\Utilitaires\Securité\AVG Anti-Spyware 7.5\avgas.exe" /minimized
O4 - HKLM\..\Run: [BMc3551b06] Rundll32.exe "C:\WINDOWS\system32\nmhqgaff.dll",s
O4 - HKLM\..\RunOnce: [SpybotDeletingA1784] command /c del "C:\WINDOWS\system32\hgGwWOEX.dll_old"
O4 - HKLM\..\RunOnce: [SpybotDeletingC6421] cmd /c del "C:\WINDOWS\system32\hgGwWOEX.dll_old"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run:
[BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}]
"C:\Program Files\Fichiers communs\Ahead\Lib\NMBgMonitor.exe"
O4 - HKCU\..\Run: [SpybotSD TeaTimer] D:\ancien disque E\Spybot - Search & Destroy\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKCU\..\RunOnce: [SpybotDeletingB6306] command /c del "C:\WINDOWS\system32\nmhqgaff.dll_old"
O4 - HKCU\..\RunOnce: [SpybotDeletingB2507] command /c del "C:\WINDOWS\system32\hgGwWOEX.dll_old"
O4 - HKCU\..\RunOnce: [SpybotDeletingD5761] cmd /c del "C:\WINDOWS\system32\hgGwWOEX.dll_old"
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: Hamachi.lnk = D:\Utilitaires\reseau\Hamachi\hamachi.exe
O8 - Extra context menu item: &Tout télécharger avec FlashGet -
D:\UTILIT~1\flashget\FLASHG~1\FlashGet\jc_all.htm
O8 - Extra context menu item: &Télécharger avec FlashGet -
D:\UTILIT~1\flashget\FLASHG~1\FlashGet\jc_link.htm
O8 - Extra context menu item: &Winamp Toolbar Search - C:\Documents and Settings\All Users\Application Data\Winamp
Toolbar\ieToolbar\resources\en-US\local\search.htm
l
O8 - Extra context menu item: E&xporter vers Microsoft Excel -
res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} -
D:\UTILIT~1\flashget\FLASHG~1\FlashGet\flashget.ex
e
O9 - Extra 'Tools' menuitem: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} -
D:\UTILIT~1\flashget\FLASHG~1\FlashGet\flashget.ex
e
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - D:\ANCIEN~1\SPYBOT~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - D:\ANCIEN~1\SPYBOT~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O23 - Service: a-squared Free Service (a2free) - Emsi Software GmbH - D:\Utilitaires\Securité\a-squared Free\a2service.exe
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - D:\Utilitaires\Securité\AVG Anti-Spyware 7.5\guard.exe
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe
O23 - Service: NBService - Nero AG - C:\Program Files\Nero\Nero 7\Nero BackItUp\NBService.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - Unknown owner - C:\WINDOWS\system32\nvsvc32.exe (file missing)
";) Telecharge malwarebyte's (lien plus haut) exellent taux de détection d'infection et supprime ENTIEREMENT l'infection !"
N'exagérons rien. MAM est certes très performant, mais comme tout anti-classique il montre ses limites.
La preuve avec le dernier rapport HijackThis, qui au passage est incomplet ...
@+
Le voila en totalité.
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
D:\Utilitaires\Securité\a-squared Free\a2service.exe
D:\Utilitaires\Securité\AVG Anti-Spyware 7.5\guard.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\WINDOWS\Explorer.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
D:\Utilitaires\Securité\AVG Anti-Spyware 7.5\avgas.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Fichiers communs\Ahead\Lib\NMBgMonitor.exe
D:\ancien disque E\Spybot - Search & Destroy\Spybot - Search & Destroy\TeaTimer.exe
D:\Utilitaires\reseau\Hamachi\hamachi.exe
C:\Program Files\Fichiers communs\Ahead\Lib\NMIndexStoreSvr.exe
C:\PROGRA~1\Mozilla Firefox\firefox.exe
D:\ancien disque E\totalcmd\TOTALCMD.EXE
D:\Utilitaires\Securité\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://numericable.fr
R1 -
HKCU\Software\Microsoft\Windows\CurrentVersion\Int
ernet Settings,ProxyOverride = 127.0.0.1
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
F2 - REG:system.ini: Shell=Explorer.exe C:\WINDOWS\Config\csrss.exe
O2 - BHO: Winamp Toolbar BHO - {25CEE8EC-5730-41bc-8B58-22DDC8AB8C20} - C:\Program Files\Winamp Toolbar\winamptb.dll
O2 - BHO: Flashget Catch Url Class - {2F364306-AA45-47B5-9F9D-39A8B94E7EF7} -
D:\UTILIT~1\flashget\FLASHG~1\FlashGet\jccatch.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - D:\ANCIEN~1\SPYBOT~1\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O2 - BHO: gFlash Class - {F156768E-81EF-470C-9057-481BA8380DBA} - D:\Utilitaires\flashget\Flashget Pack 2008 (6in1)\FlashGet\getflash.dll
O3 - Toolbar: Winamp Toolbar - {EBF2BA02-9094-4c5a-858B-BB198F3D8DE2} - C:\Program Files\Winamp Toolbar\winamptb.dll
O3 - Toolbar: FlashGet - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - D:\Utilitaires\flashget\Flashget Pack 2008 (6in1)\FlashGet\fgiebar.dll
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NeroFilterCheck] C:\Program Files\Fichiers communs\Ahead\Lib\NeroCheck.exe
O4 - HKLM\..\Run: [!AVG Anti-Spyware] "D:\Utilitaires\Securité\AVG Anti-Spyware 7.5\avgas.exe" /minimized
O4 - HKLM\..\Run: [BMc3551b06] Rundll32.exe "C:\WINDOWS\system32\nmhqgaff.dll",s
O4 - HKLM\..\RunOnce: [SpybotDeletingA1784] command /c del "C:\WINDOWS\system32\hgGwWOEX.dll_old"
O4 - HKLM\..\RunOnce: [SpybotDeletingC6421] cmd /c del "C:\WINDOWS\system32\hgGwWOEX.dll_old"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run:
[BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}]
"C:\Program Files\Fichiers communs\Ahead\Lib\NMBgMonitor.exe"
O4 - HKCU\..\Run: [SpybotSD TeaTimer] D:\ancien disque E\Spybot - Search & Destroy\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKCU\..\RunOnce: [SpybotDeletingB6306] command /c del "C:\WINDOWS\system32\nmhqgaff.dll_old"
O4 - HKCU\..\RunOnce: [SpybotDeletingB2507] command /c del "C:\WINDOWS\system32\hgGwWOEX.dll_old"
O4 - HKCU\..\RunOnce: [SpybotDeletingD5761] cmd /c del "C:\WINDOWS\system32\hgGwWOEX.dll_old"
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: Hamachi.lnk = D:\Utilitaires\reseau\Hamachi\hamachi.exe
O8 - Extra context menu item: &Tout télécharger avec FlashGet -
D:\UTILIT~1\flashget\FLASHG~1\FlashGet\jc_all.htm
O8 - Extra context menu item: &Télécharger avec FlashGet -
D:\UTILIT~1\flashget\FLASHG~1\FlashGet\jc_link.htm
O8 - Extra context menu item: &Winamp Toolbar Search - C:\Documents and Settings\All Users\Application Data\Winamp
Toolbar\ieToolbar\resources\en-US\local\search.htm
l
O8 - Extra context menu item: E&xporter vers Microsoft Excel -
res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} -
D:\UTILIT~1\flashget\FLASHG~1\FlashGet\flashget.ex
e
O9 - Extra 'Tools' menuitem: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} -
D:\UTILIT~1\flashget\FLASHG~1\FlashGet\flashget.ex
e
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - D:\ANCIEN~1\SPYBOT~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - D:\ANCIEN~1\SPYBOT~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O23 - Service: a-squared Free Service (a2free) - Emsi Software GmbH - D:\Utilitaires\Securité\a-squared Free\a2service.exe
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - D:\Utilitaires\Securité\AVG Anti-Spyware 7.5\guard.exe
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe
O23 - Service: NBService - Nero AG - C:\Program Files\Nero\Nero 7\Nero BackItUp\NBService.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - Unknown owner - C:\WINDOWS\system32\nvsvc32.exe (file missing)
il semblerait que je soit infecté par vundo mais ayant renommé mon Hijackthis.exe, cela devrait marcher, ce qui n'est pas le cas. ![]()
Il n'est pas toujours entier ce rapport. Retente ta chance.
ben moi je veux bien mais explique ce qui manque
http://www.megaupload.com/?d=TN87N0QQ
Le début.