je ne peux plus arreter redemarrer ou fermer une session

je ne peux plus arreter redemarrer ou fermer une session - Sécurité - Windows & Software

Marsh Posté le 16-04-2005 à 11:08:50    

salut a tous  je ne peux plus utiliser les fonctions arreter redemarrer ou fermer une session sur mon pc equiper de windows xp le sablier  s affiche puis plus rien  
j ai virer java  qui etait infecter par "java -bytever.b"  
je colle un log de hijackthis on sait jamais mais je nage complet  
Logfile of HijackThis v1.98.2
Scan saved at 10:58:28, on 16/04/2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
 
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Sygate\SPF\smc.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\Program Files\Fichiers communs\EPSON\EBAPI\SAgent2.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\WINDOWS\System32\devldr32.exe
C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S10IC2.EXE
C:\Program Files\Fichiers communs\Microsoft Shared\Works Shared\WkUFind.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
D:\florent\QuickTime\qttask.exe
C:\Program Files\Microsoft AntiSpyware\gcasServ.exe
C:\WINDOWS\System32\Isass.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Program Files\Microsoft AntiSpyware\gcasDtServ.exe
C:\Program Files\Fichiers communs\Microsoft Shared\Works Shared\wkcalrem.exe
C:\Program Files\hjt\HijackThis.exe
 
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.wanadoo.fr/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =  
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
O3 - Toolbar: (no name) - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - (no file)
O4 - HKLM\..\Run: [IMJPMIG8.1] C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE /Spoil /RemAdvDef /Migration32
O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [EPSON Stylus C62 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S10IC2.EXE /P23 "EPSON Stylus C62 Series" /O5 "LPT1:" /M "Stylus C62"
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [SmcService] C:\PROGRA~1\Sygate\SPF\smc.exe -startgui
O4 - HKLM\..\Run: [Microsoft Works Portfolio] C:\Program Files\Microsoft Works\WksSb.exe /AllUsers
O4 - HKLM\..\Run: [Microsoft Works Update Detection] C:\Program Files\Fichiers communs\Microsoft Shared\Works Shared\WkUFind.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [CloneCDTray] "D:\Florent\CloneCD\CloneCDTray.exe" /s
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [QuickTime Task] "D:\florent\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [gcasServ] "C:\Program Files\Microsoft AntiSpyware\gcasServ.exe"
O4 - HKLM\..\Run: [Isass] C:\WINDOWS\System32\Isass.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: Rappels du Calendrier Microsoft Works.lnk = ?
O8 - Extra context menu item: &Google Search - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: Pages liées - res://C:\Program Files\Google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Pages similaires - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsimilar.html
O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://C:\Program Files\Google\GoogleToolbar1.dll/cmcache.html
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/bina [...] b30149.cab
O16 - DPF: {01347765-1965-426B-91A4-AA6BB342B9A3} (InstallerObj Class) - http://www.1-click.com/common/file [...] n-test.cab
O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - http://messenger.zone.msn.com/bina [...] b31267.cab
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6 [...] vSniff.cab
O16 - DPF: {39B0684F-D7BF-4743-B050-FDC3F48F7E3B} (FilePlanet Download Control Class) - http://www.fileplanet.com/fpdlmgr/ [...] 0_0_44.cab
O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://by12fd.bay12.hotmail.msn.co [...] nPUpld.cab
O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6 [...] /cabsa.cab
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537 [...] scan53.cab
O16 - DPF: {7B297BFD-85E4-4092-B2AF-16A91B2EA103} (WScanCtl Class) - http://www3.ca.com/securityadvisor [...] ebscan.cab
O16 - DPF: {80DD2229-B8E4-4C77-B72F-F22972D723EA} (AvxScanOnline Control) - http://www.bitdefender.com/scan/Msie/bitdefender.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/bina [...] b30149.cab
O16 - DPF: {8EB3FF4E-86A1-4717-884D-7BA2D38272CB} (F-Secure Online Scanner) - http://www.securitoo.com/fra/pages/navol/fscax.cab
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab
O16 - DPF: {A3009861-330C-4E10-822B-39D16EC8829D} (CRAVOnline Object) - http://www.ravantivirus.com/scan/ravonline.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/ [...] loader.cab
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://messenger.zone.msn.com/bina [...] b32846.cab
O16 - DPF: {BD393C14-72AD-4790-A095-76522973D6B8} (CBreakshotControl Class) - http://messenger.zone.msn.com/bina [...] b31267.cab
O16 - DPF: {CE28D5D2-60CF-4C7D-9FE8-0F47A3308078} (ActiveDataInfo Class) - https://www-secure.symantec.com/tec [...] mAData.cab
O16 - DPF: {E77C0D62-882A-456F-AD8F-7C6C9569B8C7} (ActiveDataObj Class) - https://www-secure.symantec.com/tec [...] veData.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{D859EC47-B255-4773-A941-DFC410CF5A21}: NameServer = 80.10.246.130 80.10.246.3
 
voila si un internaute a une idee merci d avance  :bounce:  :hello:

Reply

Marsh Posté le 16-04-2005 à 11:08:50   

Reply

Marsh Posté le 16-04-2005 à 13:14:23    

:hello:  
 
 
Ctrl/Alt/Suppr
 
Termine les processus suivants:
 
C:\WINDOWS\System32\Isass.exe  
 
****************************************
 
Ferme tous les programmes, y compris internet explorer.
Lance HijackThis "Do a system scan only". Coche ces lignes et clique "Fix checked".  
 
O3 - Toolbar: (no name) - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - (no file)  
O4 - HKLM\..\Run: [Isass] C:\WINDOWS\System32\Isass.exe
 
****************************************
 
Redémarre en mode sans échec (en tapotant F8 au démarrage).  
Assure-toi que tu as accès aux fichiers cachés.  
(explorateur windows->outils->options des dossiers->affichage  
"Afficher les fichiers cachés"->coché  
"Masquer les extensions.."->décoché)  
 
Supprime les dossiers/fichiers en gras si présents
 
Toujours en mode sans echec:
 
C\temp\ <-- supprimer tout le contenu du dossier
C:\windows\temp\ <-- supprimer tout le contenu du dossier
C:\Documents and Settings\Tous les identifiants\Local Settings\Temp\<-- supprimer tout le contenu du dossier
 
(Ne supprime pas les dossiers eux-mêmes, mais tous les fichiers contenus.)
 
IE > Outils > Options internet  
Dans le champ "Fichiers Internet Temporaires", tu cliques sur le bouton du mileu "Supprimer les fichiers".  
Tu coches la petite case "Supprimer tout le contenu hors connexion" et tu valides par Ok.  
 
Vide la corbeille
 
Dans l'Explorateur Windows recache les fichiers système afin de ne pas faire d'erreur à l'avenir:
Retourne à la fenêtre <Paramètres de dossier> et sélectionne <Ne pas afficher les fichiers cachés ou les fichiers système>.
 
Reboot en mode normal et poste un nouveau log avec la dernière version de Hijackthis.

Reply

Marsh Posté le 16-04-2005 à 20:08:21    

concernant le fichier issas c est un fichier normal de windows c est lssas qui est suspect

Reply

Marsh Posté le 16-04-2005 à 20:38:58    

geminikriket a écrit :

concernant le fichier issas c est un fichier normal de windows c est lssas qui est suspect


 
C'est l'inverse...
 
lsass normal
isass bad

Reply

Marsh Posté le 17-04-2005 à 10:32:53    

geminikriket a écrit :

concernant le fichier issas c est un fichier normal de windows c est lssas qui est suspect


 
C:\WINDOWS\System32\Isass.exe  
 
le fichier légitime est :
C:\WINDOWS\System32\lsass.exe
 
regarde la différence entre l et I ne te trompe pas en le supprimant, ils sont tous les 2 situés dans C:\WINDOWS\System32\,  pow-wow a raison


Message édité par western-shadow le 17-04-2005 à 10:34:52
Reply

Marsh Posté le 18-04-2005 à 22:09:36    

y va se planter j'croi ....

Reply

Marsh Posté le 19-04-2005 à 07:33:51    

Ben ca fait 3 jours qu'on ne le voit plus... Ca a dû faire mal

Reply

Marsh Posté le 19-04-2005 à 19:26:15    

bon resalut les craks apparament ce seait la base des registres qui a ete affecte  car quand  c est windows update
qui genere un redemarage ca fonctionne a merveille d autre part quand je tente un redemarage non seulement ca ne fonctionne pas mais en plus ca met mon antivirus en pause

Reply

Marsh Posté le 22-08-2005 à 08:59:54    

geminikriket a écrit :

bon resalut les craks apparament ce seait la base des registres qui a ete affecte  car quand  c est windows update
qui genere un redemarage ca fonctionne a merveille d autre part quand je tente un redemarage non seulement ca ne fonctionne pas mais en plus ca met mon antivirus en pause


 
 
 
Exactement, c'est Windows Update qui te pirate autant ton registre , que java 1.4.2_09 , windowsmediaplayer 10 (3802) , Windows messenger 4.7 et 5.1 , MSN messenger 6.2 7.0 et 7.5, la console VM , MS05-004 MS05-009 et MS05-039
 
La faille est active dans Internet Explorer 7 via un ISTBAR special !
 
Essai de faire la manip suivante :
 
Srv.SSA-KEYLOGGER
+
PC CILLIN 12 (installe puis desinstalle le sans redemarrer le pc)
 
Puis Panda Titanium 2005 ou 2006 (pour ma part je suis en version 2006)
 
Redemarre le pc , desinstalle les AV dans le PC  
Puis teste avec Housecall puis le Scan de panda , puis le Scan de bitdefender ONLINE
Tu vas voir que le trojan se desinstalle sans aucuns problemes
 
(Housecall et panda online , ne savent pas supprimer pas les trojans graywares)
 
 
 
C'est moi et uniquement moi qui ai prouvé devant une cour de justice le piratage de ce virus DANGEREUX le 21 mars 2005.
 
Le magasin qui a eu deux portable brulé par ce trojan , m'a attaque pour 300.000€ en cause soit disant pour de la calomnie en me traitant de fou.
 
Depuis le 21 janvier 2005 , je sais fort bien ce que ce trojan fait a vos PC
 
J'ai fait une Jurisprudence mondial et j'ai meme reformé www.blogger.com a cause de mon proces!
(page brouillion , paradoxe java , etc)
Pour enfin prouver aux yeux de la justice mes propos!
 
Je signal que certains articles de ce present forum ,sont cités dans une jurisprudence mondial.
(pour info à l'admin qui connait mon avocat !!!! )
 
Dans tous les cas , sur mon blog , je prouve le hack et je prouve la non suppression du virus avec Srv.SSA-Keylogger
 
Tu dois combiner plusieurs antivirus et deux antitrojans.
Sur mon blog tout est expliqué
 
 
Bon courage.
 
 
Emmanuel Vanhoutte
 
 
HTTP://WWW.LEBLOGDESOFTEAC.BLOGSPOT.COM

Reply

Sujets relatifs:

Leave a Replay

Make sure you enter the(*)required information where indicate.HTML code is not allowed