DepanneTonPC, dépannage et aide informatique

Bienvenue : Connexion | Inscription
La date/heure actuelle est 27 Sep 2024 à 21:31 FAQ | Rechercher | Membres | Groupes

scan


 
 
Ce que nous vous conseillons :
  1. Lisez les réponses ci-dessous où vous trouverez des conseils et de l'aide de la part des autres utilisateurs
  2. Avant de faire des modifications sur votre système ou d'installer des logiciels, nous vous recommandons fortement de cliquer ici pour scanner Windows afin de détecter les erreurs de registre.
Poster un nouveau sujet   Répondre au sujet    DepanneTonPC Index du Forum -> Windows
Voir le sujet précédent :: Voir le sujet suivant  
Auteur Message
le stef



Inscrit le: 30 Nov 2005
Messages: 381
Localisation: region Lyon

MessagePosté le: 01 Avr 2006 à 21:07    Sujet du message: scan Répondre en citant

hello tous.

je suis chez une amie qui aun probleme au niveau de son pc qui rame pas mal j'ai fais un scan adaware scan spybot. oK.

j'ia fai sun scan hijackthis pour vous le soumettre et me dire ce que vous en pensez et les choses a faire...

merci d'avance.. Wink

Log supprimé
++ 
 
Revenir en haut de page
Voir le profil de l'utilisateur Envoyer un message privé Envoyer un e-mail
!aur3n7
Dépanneur


Inscrit le: 11 Oct 2005
Messages: 1328

MessagePosté le: 01 Avr 2006 à 21:38    Sujet du message: Répondre en citant

Bonjour,
Ce log laisse apparaitre une infection par le ver Blaster (une variante) ainsi qu'un hijacker

Redémarre en mode sans echec

Relance hijackthis coche puis fixe ces lignes

O2 - BHO: (no name) - {008DB894-99ED-445D-8547-0E7C9808898D} - C:\WINDOWS\mslagent\4b_1,0,1,2_mslagent.dll (file missing)
O4 - HKLM\..\Run: [windows auto update] msblast.exe
O4 - HKLM\..\Run: [Microsoft Inet Xp..] teekids.exe
O4 - HKCU\..\Run: [Instant Access] rundll32.exe EGACCESS4_1059.dll,InstantAccess
O4 - HKCU\..\Run: [MailSkinner] c:\program files\mailskinner\mailskinner.exe
O4 - Global Startup: Image Transfer.lnk = ?
O16 - DPF: {01BE5BD7-B2DD-48B3-A759-59265A91E787} - http://akamai.downloadv3.com/binaries/EGDAccess/EGDACCESS_1064_XP.cab
O16 - DPF: {041816FE-7869-4B5F-9BE4-FFF3B7368727} - http://barremagique.aliceadsl.fr/download/BarreMagique.cab
O16 - DPF: {15D0E439-4E58-45E1-A9C1-0B1B16749A3C} - http://akamai.downloadv3.com/binaries/IA/netcmp32_FR_XP.cab
O16 - DPF: {1604DF98-D1A5-44FE-844A-98D6FD0518D0} - http://akamai.downloadv3.com/binaries/EGDAccess/EGDACCESS_1060_XP.cab
O16 - DPF: {1CD49DC9-FD88-41FA-B892-47E037267D45} - http://akamai.downloadv3.com/binaries/EGDAccess/EGDACCESS_1059_XP.cab
O16 - DPF: {2A3DFC59-8A87-49A1-85D1-42903410911F} - http://scripts.dlv4.com/binaries/egaccess4/egaccess4_1058_XP.cab
O16 - DPF: {2AEEAC34-FD74-4142-B891-4B05C0C03C87} - http://akamai.downloadv3.com/binaries/DialHTML/EGCOMSERVICE_1054_pack_XP.cab
O16 - DPF: {31DDC1FD-CEA3-4837-A6DC-87E67015ADC9} - http://akamai.downloadv3.com/binaries/IA/svcsysnet32_FR_XP.cab
O16 - DPF: {3446598E-00E4-4B5E-99A6-87ECCA8324A2} - http://akamai.downloadv3.com/binaries/EGDAccess/EGDACCESS_1056_XP.cab
O16 - DPF: {65D17883-B4F8-4308-9E20-3D07457F2B7E} - http://barremagique.tiscali.fr/download/TiscaliBarreMagique.cab
O16 - DPF: {74F6B963-B89B-44D4-AAD0-8EEDC4973314} - http://barremagique.tiscali.fr/download/TiscaliBarreMagique.cab
O16 - DPF: {7504F0D5-644A-4103-9D02-95488B6CB9A1} - http://scripts.downloadv3.com/binaries/EGDAccess/EGDACCESS_1073_ASPIV4_XP.cab
O16 - DPF: {7DBFDA8E-D33B-11D4-9269-00600868E56E} (WWWInstall Class) - http://www.edipole.fr/kits/WebInstall.dll
O16 - DPF: {87C1805D-C5AE-4455-AB39-E245BB516136} - http://scripts.dlv4.com/binaries/egaccess4/egaccess4_1059_XP.cab
O16 - DPF: {8D8BAF56-B581-4B90-A549-C4AC6B03F1BB} - http://scripts.downloadv3.com/binaries/EGDAccess/EGDACCESS_1074_XP.cab
O16 - DPF: {BFC9677B-8006-4336-9D49-2C797AEFCB9E} - http://akamai.downloadv3.com/binaries/EGDAccess/EGDACCESS_1058_XP.cab
O16 - DPF: {C2481ED1-9896-4D49-AE90-69858DFDE446} - http://scripts.downloadv3.com/binaries/EGDAccess/EGDACCESS_1073_XP.cab
O16 - DPF: {C6760A07-A574-4705-B113-7856315922C3} - http://akamai.downloadv3.com/binaries/IA/sysnetsvc32_FR_XP.cab
O16 - DPF: {E3943A24-2F83-4505-9AE5-F705E81B50CB} - http://akamai.downloadv3.com/binaries/EGDAccess/EGDACCESS_1055_XP.cab
O16 - DPF: {E7AE1661-EBEB-492B-AE0D-860DF24174C6} - http://akamai.downloadv3.com/binaries/EGDAccess/EGDACCESS_1064_ASPIV4_XP.cab
O16 - DPF: {EC4AFBF3-4540-4306-AF10-4CAC509EA16B} - http://scripts.downloadv3.com/binaries/EGDAccess/EGDACCESS_1074_ASPIV4_XP.cab
O16 - DPF: {F72BC3F0-6C20-4793-9DDA-258589D8A907} - http://akamai.downloadv3.com/binaries/IA/netslv32_FR_XP.cab
O16 - DPF: {FA83E942-B796-46DE-9155-1632ECC5473B} - http://akamai.downloadv3.com/binaries/EGDAccess/EGDACCESS_1061_XP.cab


Relance les scans adaware et spyboot (toujours en mode sans echec)

redemarre en mode normal

Fais un scan ici avec internet explorer http://www.pandasoftware.com/activescan/fr/activescan_principal.htm

sauvegarde et fais un copier coller du rapport.
Cela nous permettra de s'occuper des fichiers infectés n'apparaissant pas dans ce log. 
 
Revenir en haut de page
Voir le profil de l'utilisateur Envoyer un message privé
le stef



Inscrit le: 30 Nov 2005
Messages: 381
Localisation: region Lyon

MessagePosté le: 02 Avr 2006 à 20:36    Sujet du message: Répondre en citant

merci pour la reponse Smile on va s'occuper de ça des que possible et je te remets le scan de fin de controle. Smile  
Revenir en haut de page
Voir le profil de l'utilisateur Envoyer un message privé Envoyer un e-mail
tisseyre chrystel



Inscrit le: 04 Avr 2006
Messages: 3

MessagePosté le: 10 Avr 2006 à 22:27    Sujet du message: scan Répondre en citant

suite au message de steph, j'ai effecué les démarches et j'envoie le rapport de scan. Depuis mon pc me dit qu'il est infecté par le virus beagle.merci d'avance chrystel.
Incident Statut
Adware:adware/Navipromo
Dialer:dialer.b No désinfecté
Spyware:Cookie/YieldManager No désinfecté
Spyware:Cookie/Hbmediapro No désinfecté
Spyware:Cookie/Banner No désinfecté
Spyware:Cookie/Belnk No désinfecté
Spyware:Cookie/Belnk No désinfecté
Spyware:Cookie/ErrorSafe No désinfecté
Spyware:Cookie/2o7 No désinfecté
Spyware:Cookie/SpywareStomer No désinfecté
Spyware:Cookie/Reliablestats No désinfecté
Spyware:Cookie/Weborama No désinfecté
Spyware:Cookie/Xiti No désinfecté
Outil indésirable:application/ErrorSafe No désinfecté
Dialer:Dialer.DNZ No désinfecté
Dialer:Dialer.CE No désinfecté
Dialer:Dialer.GBK No désinfecté
Dialer:Dialer.FMQ No désinfecté
Dialer:Dialer.GCI No désinfecté
Dialer:Dialer.CE No désinfecté
Spyware:Cookie/Ccbill No désinfecté
Spyware:Cookie/Com.com No désinfecté
Spyware:Cookie/Belnk No désinfecté
Spyware:Cookie/Fe.lea.lycos No désinfecté
Spyware:Cookie/Ouster No désinfecté
Spyware:Cookie/WegCash No désinfecté
Spyware:Cookie/Serving-sys No désinfecté
Spyware:Cookie/Com.com No désinfecté
Spyware:Cookie/Xiti No désinfecté
Adaware:Adware/Navipromo No désinfecté
Virus:Trj/Agent/BPB désinfecté 
 
Revenir en haut de page
Voir le profil de l'utilisateur Envoyer un message privé MSN Messenger
!aur3n7
Dépanneur


Inscrit le: 11 Oct 2005
Messages: 1328

MessagePosté le: 10 Avr 2006 à 22:52    Sujet du message: Répondre en citant

Bonjour,

Ca aurait été interessant d'avoir les noms de fichiers et les chemins d'acces pour déterminer la suite Wink

Remet quand même un log hijackthis histoire de savoir si errorsafe est actif ou non (complet le log fait en mode normal) 
 
Revenir en haut de page
Voir le profil de l'utilisateur Envoyer un message privé
tisseyre chrystel



Inscrit le: 04 Avr 2006
Messages: 3

MessagePosté le: 10 Avr 2006 à 23:02    Sujet du message: Répondre en citant

Avant de voir ta réponse j'ai utilisé un antivirus et il a détecté 5 infections
HKEY-CURRENT-...EGroupDialer Dialer
HKEY-LOCAL-MAC... erodata Dialer
HKEY-CLASSES-R...Bearstare Adware
HKEY-CURRENT-...FranceSex Dialer
HKEY-CURRENT-...dialerFactory Dialer
Merci chrystel 
 
Revenir en haut de page
Voir le profil de l'utilisateur Envoyer un message privé MSN Messenger
!aur3n7
Dépanneur


Inscrit le: 11 Oct 2005
Messages: 1328

MessagePosté le: 10 Avr 2006 à 23:12    Sujet du message: Répondre en citant

Ces infections ne sont que des traces des lignes qui ont du être fixées suite à ma première réponse (ligne 016)
ce qu'il faudrait c'est un log hijackthis pour faire le point de ce qui est réellement actif et les fichiers qui trainent sachant que ces traces ce n'est pas le plus urgent dans un cas d'infection. Un simple nettoyage de la base de registre avec Regseeker précédé de Ccleaner pour les cookies et autre fichiers temporaires suffira à nettoyer ces résidus. Encore faut il estre certain qu'il ne reste rien d'actif donc un log hijackthis 
 
Revenir en haut de page
Voir le profil de l'utilisateur Envoyer un message privé
tisseyre chrystel



Inscrit le: 04 Avr 2006
Messages: 3

MessagePosté le: 11 Avr 2006 à 9:30    Sujet du message: Répondre en citant

J'ai fait le hijackthis merci d'avance
Log supprimé - Service: Service de lancement de WlanCfg (Wlancfg) - Inventel - C:\Program Files\Inventel\Gateway\wlancfg.exe 
 
Revenir en haut de page
Voir le profil de l'utilisateur Envoyer un message privé MSN Messenger
le stef



Inscrit le: 30 Nov 2005
Messages: 381
Localisation: region Lyon

MessagePosté le: 11 Avr 2006 à 9:52    Sujet du message: Répondre en citant

hello...

chrystel tu fais des progres en info..... Smile Razz

une question sur le log laurent.. ligne 23 j'ai l'impression qu'il y'a deux firewall.. je lui ai fait installe kerio... mais l'autre...
ça fait double emploi? faut il desinstaller l'un ou l'autre. Shock

elle a la livebox un firewall de type kerio est il utile dans ce cas la?
merci d'eclairer ma lanterne pour ce coup là.... Wink 
 
Revenir en haut de page
Voir le profil de l'utilisateur Envoyer un message privé Envoyer un e-mail
vin-moi
Administrateur


Inscrit le: 28 Aoû 2004
Messages: 6897
Localisation: France

MessagePosté le: 11 Avr 2006 à 11:20    Sujet du message: Répondre en citant

Tout à fait, WinAntiVirus fait antivirus et firewall, il faut choisir mais il ne faut pas installer 2 antivirus ou 2 firewall sur la même machine !
_________________
Smile
 
 
Revenir en haut de page
Voir le profil de l'utilisateur Envoyer un message privé Visiter le site web de l'utilisateur
le stef



Inscrit le: 30 Nov 2005
Messages: 381
Localisation: region Lyon

MessagePosté le: 11 Avr 2006 à 11:27    Sujet du message: Répondre en citant

connais pas win antivirus moi... c'est lequel? Surprised
on a desinstalle norton qui etait sur sa machine.... 
 
Revenir en haut de page
Voir le profil de l'utilisateur Envoyer un message privé Envoyer un e-mail
mickael44
Administrateur


Inscrit le: 05 Juin 2005
Messages: 5837
Localisation: Rennes / Ille Et Vilaine

MessagePosté le: 11 Avr 2006 à 18:47    Sujet du message: Répondre en citant

le stef a écrit:
connais pas win antivirus moi... c'est lequel? Surprised
on a desinstalle norton qui etait sur sa machine....


Normal que tu ne le connaisse pas car c'est un malware qui se fait passer pour un antivirus ^^

Bon, on va reprendre l'analyse entière pour voir ce qu'il faut faire.

Déjà, regarde si dans ajout supression de programe, tu n'a pas (supprime-les si tu les a):

Win Antivirus Pro 2006
Gateway

Ensuite, munis-toi de Adaware (fait une mise à jour après son installation) et fait 2 scans, un normal et un scan en mode sans échec en éléminant, tout ce que tu peux.

Ensuite, rends-toi sur le site de Panda http://www.pandasoftware.com/activescan/fr/activescan_principal.htm et refait un scan.

Voila @+ 
 
Revenir en haut de page
Voir le profil de l'utilisateur Envoyer un message privé Envoyer un e-mail
!aur3n7
Dépanneur


Inscrit le: 11 Oct 2005
Messages: 1328

MessagePosté le: 11 Avr 2006 à 20:13    Sujet du message: Répondre en citant

Donc par rapport à ce log

en mode sans echec
recherche et désinstalle

WinAntiVirus Pro 2006

relance hijackthis et coche puis fixe ces lignes si présentes

O2 - BHO: CIEIntegrator Object - {2178F3FB-2560-458F-BDEE-631E2FE0DFE4} - C:\Program Files\WinAntiVirus Pro 2006\winpgi.dll
O4 - HKLM\..\Run: [WOOTASKBARICON] C:\PROGRA~1\Wanadoo\GestMaj.exe TaskBarIcon.exe
O4 - HKLM\..\Run: [WinAntiVirusPro2006] "C:\Program Files\WinAntiVirus Pro 2006\WinAV.exe" /min


Démarrer executer tape services.msc
dans la liste recherche
Firewall service (FWSvc)
double clique dessus et a type de démarrage choisis désactivé

Redémarre et supprime ce dossier

C:\Program Files\WinAntiVirus Pro 2006


Télécharge

Ccleaner http://sosordi.net/Telechargement/logiciel-147-ccleaner
sur la page de filehippo clique sur Download Latest Version
Une fois installé lance le
- Décoche dans Erreurs la case devant Intégrité du registre et Intégrité des fichiers
- Clique sur le bouton Analyse puis celle-ci finie sur Lancer le nettoyage



Regseeker http://sosordi.net/Telechargement/logiciel-83-regseeker
Un tuto http://www.zebulon.fr/articles/regseeker-1.php
- Décompresse le dans un dossier (c:\regseeker)

nettoyage de la base de registre > ok pour lancer le scan,
une fois fini clique sur selectionner tout et choisis selectionner les elements verts , clique droit sur la selection et choisis supprimer les entrees 
 
Revenir en haut de page
Voir le profil de l'utilisateur Envoyer un message privé
Ajouter à : Scoopeo del.icio.us Digg this Technorati fuzz
Montrer les messages depuis:   
Poster un nouveau sujet   Répondre au sujet    DepanneTonPC Index du Forum -> Windows Toutes les heures sont au format GMT + 2 Heures
 
Page 1 sur 1 

 
Sauter vers:  

Vous ne pouvez pas poster de nouveaux sujets dans ce forum
Vous ne pouvez pas répondre aux sujets dans ce forum
Vous ne pouvez pas éditer vos messages dans ce forum
Vous ne pouvez pas supprimer vos messages dans ce forum
Vous ne pouvez pas voter dans les sondages de ce forum