:hello:
Tu peux pas te servir d’hijack enregistré dans ce répertoire :
D:\Mes documents\Telechargement\HijackThis\HijackThis.exe
Il faut créer un nouveau dossier consacré Hjck. : C:\HijackThis
les programmes à arrêter avant de fixer dans l’hijack (ou préférable tout faire en mode sans échec)
O4 - HKLM\…\Run: [Microsoft Update 32] system.exe
O4 - HKLM\…\RunServices: [MS Unix Binary] :msmq2inst.exe
O4 - HKLM\…\RunServices: [Network Places] :Network.exe
O4 - HKLM\…\RunServices: [MS MSN Menssenger 7.0] :MSMSN7.exe
O4 - HKLM\…\RunServices: [MS Internet Executor 32] :MSIXEC32.exe
O4 - HKLM\…\RunServices: [System Updates] :syssst.exe
O4 - HKLM\…\RunServices: [MS Auto-IPSec Protection] :MSASP32.exe
O4 - HKLM\…\RunServices: [RNBc Test] :wf32vbs.exe
O4 - HKLM\…\RunServices: [MS UniX] :navupdate64.exe
O4 - HKLM\…\RunServices: [Microsoft Update 32] system.exe
O4 - HKCU\…\RunServices: [System Updates] :syssst.exe
O4 - HKLM\…\RunServices: [Windows Ethernet Controller] :winpack32.exe <-- j’avais oublié celui-là - c’est lié au ? FTP ?
O23 - Service: Handling the DHCP requests - Unknown - C:\WINDOWS\System32\dhcpclient.exe (file missing)
O23 - Service: tsecure - Unknown - C:\WINDOWS\tsecure.exe
O23 - Service: Ampi32 - Unknown - C:\WINDOWS\msvcrt.exe
ce processus parait suspect qui bizarrement apparait dans beaucoup de logs infectés par le processus rdriv.sys
O23 - Service: Remote Procedure Call (RPC) Locator - Unknown - C:\WINDOWS\System32\rpclocator.exe
Tous les services des lignes 023 doivent être arrêtés par la console avant de lancer Hjack et de fixer
Démarrer->exécuter->tape: services.msc
exemple :
recherche --> Service: [Handling the DHCP requests]
Type de démarrage --> sur Désactiver ensuite valide/OK
les processus à supprimer
C:\WINDOWS\tsecure.exe
C:\WINDOWS\vsmom.exe<-- ce processus imitant celui de ZonAlarm : vsmon.exe et pas vsmom.exe
C:\WINDOWS\System32\system.exe
Ewido fonctionne pas mal sur ce type d’infection
http://www.ewido.net/en/
Le mieux c’est de passer en mode sans échec, de lancer 1) Ewido (sauvegarde le rapport txt.files) ensuite de 2) relancer Hijackthis et de fixer toutes les lignes (à condition de faire migrer Hjck dans son dossier dédié)
(re)Lancer Hijackthis -->" Do a system scan only" --> vérifie que la case "Make Backups before fixing items" soit activée
Télécharger CCleaner et en 3) mode normal, le lancer pour un bon nettoyage avec en + le balayage et nettoyage du *registre avec *sauvegarde pour cette partie, en cas de dysfonctionnements clic/droit : fusionner z’au cas z’où :paf: ; c’est méga rare quand même
http://www.ordi-netfr.com/ccleaner.php