Spyware ShopAtHome + Déconnection Net (log Hijack) - Sécurité - Windows & Software
Marsh Posté le 17-04-2005 à 21:15:41
J'ai vu que beaucoup de monde utilisé les logs hijackthis. 
 
Voici le mien : 
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) 
 
Running processes: 
C:\WINDOWS\System32\smss.exe 
C:\WINDOWS\system32\winlogon.exe 
C:\WINDOWS\system32\services.exe 
C:\WINDOWS\system32\lsass.exe 
C:\WINDOWS\System32\Ati2evxx.exe 
C:\WINDOWS\system32\svchost.exe 
C:\WINDOWS\System32\svchost.exe 
C:\WINDOWS\system32\spoolsv.exe 
C:\WINDOWS\system32\Ati2evxx.exe 
C:\WINDOWS\Explorer.EXE 
C:\PROGRA~1\F-SECU~1\backweb\4476822\Program\SERVIC~1.EXE 
C:\Program Files\F-Secure Internet Security\Anti-Virus\fsgk32st.exe 
C:\Program Files\F-Secure Internet Security\Anti-Virus\FSGK32.EXE 
C:\Program Files\F-Secure Internet Security\backweb\4476822\Program\fspex.exe 
C:\Program Files\F-Secure Internet Security\backweb\4476822\program\fsbwsys.exe 
C:\Program Files\F-Secure Internet Security\Anti-Virus\fssm32.exe 
C:\Program Files\F-Secure Internet Security\Common\FSMA32.EXE 
C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe 
C:\Program Files\F-Secure Internet Security\Common\FSMB32.EXE 
C:\Program Files\F-Secure Internet Security\Common\FCH32.EXE 
C:\Program Files\F-Secure Internet Security\Common\FAMEH32.EXE 
C:\Program Files\F-Secure Internet Security\FSPC\fspc.exe 
C:\Program Files\F-Secure Internet Security\Anti-Virus\fsav32.exe 
C:\Program Files\F-Secure Internet Security\FWES\Program\fsdfwd.exe 
C:\Program Files\Analog Devices\SoundMAX\SMax4PNP.exe 
C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe 
C:\Program Files\F-Secure Internet Security\Common\FSM32.EXE 
C:\Divers\Musique\Winamp\winampa.exe 
C:\Program Files\F-Secure Internet Security\FSGUI\fsguiexe.exe 
C:\Program Files\Pinnacle\Shared Files\Programs\Scheduler\PCLEScheduler.exe 
C:\Program Files\Mozilla Firefox\firefox.exe 
C:\Documents and Settings\Francois\Bureau\HijackThis.exe 
 
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.be/fr 
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens 
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx 
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Divers\Sécurité\Spybot\SDHelper.dll 
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx 
O4 - HKLM\..\Run: [SoundMAXPnP] C:\Program Files\Analog Devices\SoundMAX\SMax4PNP.exe 
O4 - HKLM\..\Run: [SoundMAX] "C:\Program Files\Analog Devices\SoundMAX\Smax4.exe" /tray 
O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe 
O4 - HKLM\..\Run: [F-Secure Manager] "C:\Program Files\F-Secure Internet Security\Common\FSM32.EXE" /splash 
O4 - HKLM\..\Run: [F-Secure TNB] "C:\Program Files\F-Secure Internet Security\TNB\TNBUtil.exe" /CHECKALL /WAITFORSW 
O4 - HKLM\..\Run: [F-Secure Startup Wizard] "C:\Program Files\F-Secure Internet Security\FSGUI\FSSW.EXE" /reboot 
O4 - HKLM\..\Run: [WinampAgent] C:\Divers\Musique\Winamp\winampa.exe 
O4 - Global Startup: Pinnacle Scheduler.lnk = ? 
O9 - Extra button: Filtre Web - {200DB664-75B5-47c0-8B45-A44ACCF73C00} - C:\Program Files\F-Secure Internet Security\FSPC\fspcmsie.dll 
O9 - Extra button: (no name) - {200DB664-75B5-47c0-8B45-A44ACCF73F01} - C:\Program Files\F-Secure Internet Security\FSPC\fspcmsie.dll 
O9 - Extra 'Tools' menuitem: Afficher la &liste des sites Web - {200DB664-75B5-47c0-8B45-A44ACCF73F01} - C:\Program Files\F-Secure Internet Security\FSPC\fspcmsie.dll 
O9 - Extra button: (no name) - {200DB664-75B5-47c0-8B45-A44ACCF73F02} - C:\Program Files\F-Secure Internet Security\FSPC\fspcmsie.dll 
O9 - Extra 'Tools' menuitem: &Interrompre le filtre de la page Web - {200DB664-75B5-47c0-8B45-A44ACCF73F02} - C:\Program Files\F-Secure Internet Security\FSPC\fspcmsie.dll 
O9 - Extra button: (no name) - {200DB664-75B5-47c0-8B45-A44ACCF73F03} - C:\Program Files\F-Secure Internet Security\FSPC\fspcmsie.dll 
O9 - Extra 'Tools' menuitem: &Refuser ce site Web - {200DB664-75B5-47c0-8B45-A44ACCF73F03} - C:\Program Files\F-Secure Internet Security\FSPC\fspcmsie.dll 
O9 - Extra button: (no name) - {200DB664-75B5-47c0-8B45-A44ACCF73F04} - C:\Program Files\F-Secure Internet Security\FSPC\fspcmsie.dll 
O9 - Extra 'Tools' menuitem: &Autoriser ce site Web - {200DB664-75B5-47c0-8B45-A44ACCF73F04} - C:\Program Files\F-Secure Internet Security\FSPC\fspcmsie.dll 
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm 
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm 
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE 
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE 
O10 - Broken Internet access because of LSP provider 'winsflt.dll' missing 
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft. [...] 3694041407 
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\System32\Ati2evxx.exe 
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe 
O23 - Service: F-Secure Internet Security 2005 (BackWeb Plug-in - 4476822) - Unknown owner - C:\PROGRA~1\F-SECU~1\backweb\4476822\Program\SERVIC~1.EXE 
O23 - Service: F-Secure Gatekeeper Handler Starter - F-Secure Corp. - C:\Program Files\F-Secure Internet Security\Anti-Virus\fsgk32st.exe 
O23 - Service: fsbwsys - F-Secure Corp. - C:\Program Files\F-Secure Internet Security\backweb\4476822\program\fsbwsys.exe 
O23 - Service: F-Secure Anti-Virus Firewall Daemon (FSDFWD) - F-Secure Corporation - C:\Program Files\F-Secure Internet Security\FWES\Program\fsdfwd.exe 
O23 - Service: F-Secure HTTP Server (fshttps) - F-Secure Corporation - C:\Program Files\F-Secure Internet Security\FSPC\fshttps\fshttps.exe 
O23 - Service: F-Secure Management Agent (FSMA) - F-Secure Corporation - C:\Program Files\F-Secure Internet Security\Common\FSMA32.EXE 
O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe 
 
Marsh Posté le 17-04-2005 à 21:26:19
Est-ce que tu utilises ou as utilisé ceci : 
http://www.puresight.com/
Marsh Posté le 17-04-2005 à 21:40:40
Je viens de trouver en fouillant sur le forum ceci : 
http://www.spychecker.com/download [...] spfix.html 
 
Je viens de lancer le fix, j'ai lancé spybot qui ne m'a pas trouvé de probleme... j'ai redémarré le PC et je suis en train de relancer mon PC... Apparemment ce serait OK mais je n'ai pas compris ce qui c'etait passé ? Quelqu'un pourrait-il m'expliquer ? 
 
Merci acrobaze, mais puresight c'est pour configurer des micros réseaux (c'est ca ?) et je crois que leur license est payante?
Marsh Posté le 17-04-2005 à 21:41:29
Quelqu'un pourrait-il également me dire s'il voit des problèmes dans mon log HijackThis ? 
 
D'avance merci
Marsh Posté le 17-04-2005 à 22:49:52
Justement, je te posais cette question pour cette ligne: 
O10 - Broken Internet access because of LSP provider 'winsflt.dll' missing  
 
cette dll est légitime, pas de problème, mais même signalée de cette façon, si on utilise le programme, il vaut mieux ne pas y toucher. 
 
Sinon, fais ceci : 
 
Télécharge LspFix sur:   
http://www.spychecker.com/download [...] spfix.html   
   
-Lance-le   
-Coche "I know what I'm doing"   
-Sans rien faire d'autre, clique "Finish".   
   
Tu me diras si dans le panneau de droite, il y avait : 'winsflt.dll'. 
 
Redémarre et poste un nouveau log. 
Marsh Posté le 17-04-2005 à 23:03:56
oui je l'ai fait et il y avait effectivement ce fichier à droite...  
 
Mais comment tu sais ca ? Pour info je relancai spybot et je n'ai plus eu le probleme... 
 
Merci, je refais le log et je l'envoi... tu pourrais regarder pour voir s'il n'y a rien de louche
Marsh Posté le 17-04-2005 à 23:05:50
Ce point a effectivement disparu : 
 
Running processes: 
C:\WINDOWS\System32\smss.exe 
C:\WINDOWS\system32\winlogon.exe 
C:\WINDOWS\system32\services.exe 
C:\WINDOWS\system32\lsass.exe 
C:\WINDOWS\System32\Ati2evxx.exe 
C:\WINDOWS\system32\svchost.exe 
C:\WINDOWS\System32\svchost.exe 
C:\WINDOWS\system32\spoolsv.exe 
C:\WINDOWS\system32\Ati2evxx.exe 
C:\Program Files\Analog Devices\SoundMAX\SMax4PNP.exe 
C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe 
C:\Program Files\F-Secure Internet Security\Common\FSM32.EXE 
C:\Divers\Musique\Winamp\winampa.exe 
C:\Program Files\Pinnacle\Shared Files\Programs\Scheduler\PCLEScheduler.exe 
C:\PROGRA~1\F-SECU~1\backweb\4476822\Program\SERVIC~1.EXE 
C:\Program Files\F-Secure Internet Security\Anti-Virus\fsgk32st.exe 
C:\Program Files\F-Secure Internet Security\Anti-Virus\FSGK32.EXE 
C:\Program Files\F-Secure Internet Security\backweb\4476822\Program\fspex.exe 
C:\Program Files\F-Secure Internet Security\backweb\4476822\program\fsbwsys.exe 
C:\Program Files\F-Secure Internet Security\Anti-Virus\fssm32.exe 
C:\Program Files\F-Secure Internet Security\Common\FSMA32.EXE 
C:\Program Files\F-Secure Internet Security\Common\FSMB32.EXE 
C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe 
C:\Program Files\F-Secure Internet Security\Common\FCH32.EXE 
C:\Program Files\F-Secure Internet Security\Common\FAMEH32.EXE 
C:\Program Files\F-Secure Internet Security\FSPC\fspc.exe 
C:\Program Files\F-Secure Internet Security\FWES\Program\fsdfwd.exe 
C:\Program Files\F-Secure Internet Security\Anti-Virus\fsav32.exe 
C:\Program Files\F-Secure Internet Security\FSGUI\fsguiexe.exe 
C:\WINDOWS\system32\ntvdm.exe 
C:\WINDOWS\System32\svchost.exe 
C:\WINDOWS\system32\LEXBCES.EXE 
C:\WINDOWS\system32\LEXPPS.EXE 
C:\Program Files\F-Secure Internet Security\Anti-Spyware\Anti-Spyware.exe 
C:\WINDOWS\explorer.exe 
C:\Program Files\MSN Messenger\msnmsgr.exe 
C:\Program Files\Mozilla Firefox\firefox.exe 
C:\Documents and Settings\Francois\Bureau\DL\Formatage\HijackThis.exe 
 
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.be/fr 
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens 
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx 
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Divers\Sécurité\Spybot\SDHelper.dll 
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx 
O4 - HKLM\..\Run: [SoundMAXPnP] C:\Program Files\Analog Devices\SoundMAX\SMax4PNP.exe 
O4 - HKLM\..\Run: [SoundMAX] "C:\Program Files\Analog Devices\SoundMAX\Smax4.exe" /tray 
O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe 
O4 - HKLM\..\Run: [F-Secure Manager] "C:\Program Files\F-Secure Internet Security\Common\FSM32.EXE" /splash 
O4 - HKLM\..\Run: [F-Secure TNB] "C:\Program Files\F-Secure Internet Security\TNB\TNBUtil.exe" /CHECKALL /WAITFORSW 
O4 - HKLM\..\Run: [F-Secure Startup Wizard] "C:\Program Files\F-Secure Internet Security\FSGUI\FSSW.EXE" /reboot 
O4 - HKLM\..\Run: [WinampAgent] C:\Divers\Musique\Winamp\winampa.exe 
O4 - HKLM\..\Run: [Lexmark X74-X75] "C:\Program Files\Lexmark X74-X75\lxbbbmgr.exe" 
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe 
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE 
O4 - Global Startup: Pinnacle Scheduler.lnk = ? 
O9 - Extra button: Filtre Web - {200DB664-75B5-47c0-8B45-A44ACCF73C00} - C:\Program Files\F-Secure Internet Security\FSPC\fspcmsie.dll 
O9 - Extra button: (no name) - {200DB664-75B5-47c0-8B45-A44ACCF73F01} - C:\Program Files\F-Secure Internet Security\FSPC\fspcmsie.dll 
O9 - Extra 'Tools' menuitem: Afficher la &liste des sites Web - {200DB664-75B5-47c0-8B45-A44ACCF73F01} - C:\Program Files\F-Secure Internet Security\FSPC\fspcmsie.dll 
O9 - Extra button: (no name) - {200DB664-75B5-47c0-8B45-A44ACCF73F02} - C:\Program Files\F-Secure Internet Security\FSPC\fspcmsie.dll 
O9 - Extra 'Tools' menuitem: &Interrompre le filtre de la page Web - {200DB664-75B5-47c0-8B45-A44ACCF73F02} - C:\Program Files\F-Secure Internet Security\FSPC\fspcmsie.dll 
O9 - Extra button: (no name) - {200DB664-75B5-47c0-8B45-A44ACCF73F03} - C:\Program Files\F-Secure Internet Security\FSPC\fspcmsie.dll 
O9 - Extra 'Tools' menuitem: &Refuser ce site Web - {200DB664-75B5-47c0-8B45-A44ACCF73F03} - C:\Program Files\F-Secure Internet Security\FSPC\fspcmsie.dll 
O9 - Extra button: (no name) - {200DB664-75B5-47c0-8B45-A44ACCF73F04} - C:\Program Files\F-Secure Internet Security\FSPC\fspcmsie.dll 
O9 - Extra 'Tools' menuitem: &Autoriser ce site Web - {200DB664-75B5-47c0-8B45-A44ACCF73F04} - C:\Program Files\F-Secure Internet Security\FSPC\fspcmsie.dll 
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm 
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm 
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE 
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE 
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft. [...] 3694041407 
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\System32\Ati2evxx.exe 
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe 
O23 - Service: F-Secure Internet Security 2005 (BackWeb Plug-in - 4476822) - Unknown owner - C:\PROGRA~1\F-SECU~1\backweb\4476822\Program\SERVIC~1.EXE 
O23 - Service: F-Secure Gatekeeper Handler Starter - F-Secure Corp. - C:\Program Files\F-Secure Internet Security\Anti-Virus\fsgk32st.exe 
O23 - Service: fsbwsys - F-Secure Corp. - C:\Program Files\F-Secure Internet Security\backweb\4476822\program\fsbwsys.exe 
O23 - Service: F-Secure Anti-Virus Firewall Daemon (FSDFWD) - F-Secure Corporation - C:\Program Files\F-Secure Internet Security\FWES\Program\fsdfwd.exe 
O23 - Service: F-Secure HTTP Server (fshttps) - F-Secure Corporation - C:\Program Files\F-Secure Internet Security\FSPC\fshttps\fshttps.exe 
O23 - Service: F-Secure Management Agent (FSMA) - F-Secure Corporation - C:\Program Files\F-Secure Internet Security\Common\FSMA32.EXE 
O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE 
O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe 
Marsh Posté le 17-04-2005 à 23:07:56
L'ordi est clean. 
 
Juste ce résidu d'Alexa : 
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm  
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm  
 
que tu peux cocher->fixer->redémarrer.
Marsh Posté le 17-04-2005 à 23:44:32
OK ... je l'ai enlevé avec ad-aware... 
 
Merci beaucoup pour ton aide
Marsh Posté le 17-04-2005 à 11:09:22
Bonjour à tous (premier post sur le forum )
Voici mon problème : j'ai deux PCs chez moi connecté à Internet via un modem et un rooter EDIMAX (je ne sais pas si la marque a une importance ou pas).
Je viens de formater mon disque pour le grand nettoyage de printemps et lorsque je me lance un scan de spybot, celui-ci trouve le spyware ShopAtHome avec comme complément d'infos "<winsock> LAYERED_ ". Quand je poursuis spybot pour corriger ce problème, je perd la connection internet mais je ne comprend pas...
Est-ce un bug de spybot ou un vrai spyware ? Dois-je crainde celui-ci ? Comment l'éradiquer ?
D'avance merci pour vos réponses
Message édité par falconbe le 17-04-2005 à 21:21:36