Si tu ne sais pas, demande, si tu sais, partage !

Assistance Informatique Gratuite
 
AccueilAccueil  PortailPortail  FAQFAQ  RechercherRechercher  S'enregistrerS'enregistrer  MembresMembres  GroupesGroupes  Connexion  

Partagez | 
 

 Votre navigateur a été Hijackqué ?

Voir le sujet précédent Voir le sujet suivant Aller en bas 
AuteurMessage
Adam
Rang: Administrateur


Nombre de messages : 1317
Date d'inscription : 29/09/2004

MessageSujet: Votre navigateur a été Hijackqué ?   Jeu 23 Mar - 15:25

Message de notre ami Michel_____T

Il est fort probable que votre navigateur a été Hijackqué.

Utiliser un outil très simple qui va vous permettre d'identifier l'empêcheur de surfer en rond et vous aider à l'éradiquer.

Télécharger: "HijackThis"
http://216.180.233.162/~merijn/files/HijackThis.exe

1) Double-cliquez sur le fichier exécutable nommé HijackThis.exe.
2) Cliquez sur un de ces deux boutons "Do a system scan and save a logfile" ou "Do a system scan only".
- Dans ce dernier cas un fichier journal sera généré. Il vous sera ainsi possible de le soumettre dans un forum
d'entraide spécialisé.
* À chaque action de votre part une sauvegarde sera créée.
* Afin de supprimer une ligne cochez la case correspondante puis cliquez sur le bouton "Fix checked".
* Lorsque terminé, vous devez redémarrer votre ordinateur.

De prime abord les rapports générés peuvent paraître un peu déroutant aussi quelques mots d'explications sont
nécessaires.

Voici les familles de problèmes possibles et leur signification :
=============================================

* R0 : changement dans une valeur du Registre
* R1 : création d'une valeur dans le Registre
* R2 : création d'une clé dans le Registre
* R3 : création d'une valeur supplémentaire dans le Registre alors qu'une seule devrait être présente.
Ces codes énumèrent les modifications faites dans les adresses des pages de démarrage et de recherche d'Internet Explorer.
* F0 : changement dans un fichier .ini
* F1 : création d'une valeur dans un fichier INI.
* F2 : changement d'une valeur d'un fichier ini avec répercussion dans le Registre
* F3 : création d'une valeur dans un fichier .ini avec répercussion dans le Registre.
Les codes commençant par la lettre N énumèrent les changement dans le Registre des clés et des entrées
concernant Netscape et Mozilla. Ce sont notamment les changements des Url principales.
* O1 : modification du fichier Hosts afin d'empêcher l'accès à certains fichiers ou d'opérer des redirections d'Url.
* O2 : énumération des BHO (Brower Help Objects).
- Ce terme regroupe toutes les fonctionnalités supplémentaires sensées faciliter votre navigation sur Internet.
* O3 : énumération des barres d'outils supplémentaires.
* O4 : énumération des entrées du Registre suspectes (et qui se chargent automatiquement).
* O5 : blocage de certaines commandes dans les options d'Internet Explorer
* O6 : désactivation de l'onglet Général dans les options Internet et ce grâce à des stratégies restrictives.
* O7 : désactivation des outils du Registre à l'aide de stratégies restrictives.
* O8 : commandes supplémentaires dans le menu contextuel dans Internet Explorer.
* O9 : boutons et outils supplémentaires dans Internet explorer.
* O10 : modification de la pile Winsock.
* O11 : options supplémentaires dans le menu Avancé d'Internet Explorer.
* O12 : pluggins MSIE pour certaines extensions de fichiers ou des types MIME.
* O13 : modification non autorisée dans le préfixe des URL.
* O14 : modification du fichier IERESET.INF.
* O15 : ajout de site dans la zone Sites de confiance
* O16 : objets ActiveX qui ont été téléchargés.
* O17 : Ajout de nom de domaine.
* O18 : ajout de protocoles et de filtres.
* O19 : Modification non autorisée des feuilles de style.
* O20 : entrées dans le Registre appelant automatiquement la fonction "AppInit_DLL"
- ou modification de la valeur "Winlogon".
* O21 : entrées du Registre "ShellServiceObjectDelayLoad" (SSODL).
* O22 : entrées du Registre utilisant la fonction "SharedTaskScheduler".
* O23 : énumération des services non Microsoft.

Signalons qu'en début de chaque fichier journal les processus actifs sont énumérés.

_________________
Hotline informatique gratuite SoSWindows
http://soswindows.net/
Revenir en haut Aller en bas
Voir le profil de l'utilisateur
kalaghan



Nombre de messages : 327
Date d'inscription : 03/10/2005

MessageSujet: Re: Votre navigateur a été Hijackqué ?   Jeu 23 Mar - 16:31

j'ai déjà essayé ce logiciel....
faut un dico et une thèse pour comprendre les résultats Laughing
et une paire d'heures ausi
Revenir en haut Aller en bas
Voir le profil de l'utilisateur
Maria



Nombre de messages : 133
Date d'inscription : 31/08/2004

MessageSujet: Re: Votre navigateur a été Hijackqué ?   Ven 24 Mar - 9:12

Comme tu dis Kalaghan il fau etre diplomé en je ne sais quoi pour comprendre ces rapports. Si quelqu'un à une astuce !!!!!!!!

Maria Arrow Arrow Arrow
Revenir en haut Aller en bas
Voir le profil de l'utilisateur
Karl



Nombre de messages : 98
Date d'inscription : 31/08/2004

MessageSujet: Re: Votre navigateur a été Hijackqué ?   Ven 24 Mar - 9:22

Un rapport HijackThis est divisé en plusieurs parties bien distinctes. Voici les principales parties que l'on peut trouver ds un rapport HijackThis:

R0, R1, R2, R3 - Démarrage Internet Explorer/Search pages URLs
F0, F1 - Programmes qui démarrent automatiquement au démarrage
N1, N2, N3, N4 - Netscape/Mozilla Start/Search pages URLs
O1 - Hosts file redirection
O2 - Browser Helper Objects
O3 - Barres d'outils Internet Explorer
O4 - Démarrage automatique de programmes à partir du registre ou de la Startup List.
O5 - Options Internet non visbles dans le panneau de configuration
O6 - Accès aux options Internet refusées
O7 - Accès à l'éditeur de registre refusé
O8 - Menu contextuel IE (clique-droit) modifié
O9 - Bouton supplémentaire dans la barre des tâches IE, ou item supplémentaire dans le menu "Outils"
O10 - Winsock hijacker
O11 - Groupe supplémentaire dans les "options avancées" de IE
O12 - IE plugins
O13 - IE DefaultPrefix hijack
O14 - 'Reset Web Settings' hijack
O15 - Sites non souhaités dans la zone de confiance
O16 - ActiveX Objects (aka Downloaded Program Files)
O17 - Lop.com domain hijackers
O18 - Extra protocols and protocol hijackers
O19 - User style sheet hijack

R0, R1, R2, R3 - Démarrage Internet Explorer/Search pages URLs

A quoi ca ressemble:
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.com/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.google.com/
R2 - (this type is not used by HijackThis yet)
R3 - Default URLSearchHook is missing

Que faire:
Si vous reconnaissez l'adresse comme étant votre page de démarrage ou celle de votre moteur de recherche, pas de problème! Sinon, cochez la case et "FIX IT".
Pour la section R3, supprimez toujours à moins que cela ne mentionne un programme que vous reconnaîssiez, comme COPERNIC...

F0, F1, F2, F3 - Programmes qui démarrent automatiquement au démarrage depuis des fichiers *.INI

A quoi ca ressemble:
F0 - system.ini: Shell=Explorer.exe Openme.exe
F1 - win.ini: run=hpfsched

Que faire:
Les entrée F0 sont toujours mauvaises, donc FIX IT!!.
En F1, vous trouverez généralement de vieux programmes qui sont "sains", vous devriez donc chercher des informations pour vérifier si le fichier est sain ou malsain.

N1, N2, N3, N4 - Pages de recherche et de démarrage Netscape/Mozilla

A quoi ca ressemble:
N1 - Netscape 4: user_pref("browser.startup.homepage", "www.google.com"); (C:\Program Files\Netscape\Users\default\prefs.js)

N2 - Netscape 6: user_pref("browser.startup.homepage", "http://www.google.com"); (C:\Documents and Settings\User\Application Data\Mozilla\Profiles\defaulto9t1tfl.slt\prefs.js)

N2 - Netscape 6: user_pref("browser.search.defaultengine", "engine://C%3A%5CProgram%20Files%5CNetscape%206%5Csearchplugins%5CSBWeb_02.src"); (C:\Documents and Settings\User\Application Data\Mozilla\Profiles\defaulto9t1tfl.slt\prefs.js)

Que faire:
De manière générale, les pages de démarrage de Mozilla et Netscape sont saines. Il est très rare qu'elles soient hijackées, il n'y a en effet que lop.com (en anglais) qui ait ce savoir. Là encore, si vous voyez quelque chose qui ne vous est pas familier, FIX IT!!!

O1 - Hostsfile redirections

A quoi ca ressemble:
O1 - Hosts: 216.177.73.139 auto.search.msn.com
O1 - Hosts: 216.177.73.139 search.netscape.com
O1 - Hosts: 216.177.73.139 ieautosearch
O1 - Hosts file is located at C:\Windows\Help\hosts

Que faire:
Ce code vous redirigera tout droit vers l'adresse IP de gauche. Si cette adresse IP n'appartient à aucun site, vous serez redirigé vers un site non voulu à chaque fois que vous entrerez l'adresse.. Vous pouvez toujours supprimer ces entrées à moins qu'elles ne soient laissées en connaissance... d'effets!
La dernière entrée agit parfois sous Windows 2000/XP par une infection de type Coolwebsearch (description complète, en anglais). FIX IT ou téléchargez CWShredder (en anglais), qui résoudra le problème automatiquement.

O2 - Objets Aide Browser

A quoi ca ressemble:
O2 - BHO: Yahoo! Companion BHO - {13F537F0-AF09-11d6-9029-0002B31F9E59} - C:\PROGRAM FILES\YAHOO!\COMPANION\YCOMP5_0_2_4.DLL
O2 - BHO: (no name) - {1A214F62-47A7-4CA3-9D00-95A3965A8B4A} - C:\PROGRAM FILES\POPUP ELIMINATOR\AUTODISPLAY401.DLL (file missing)
O2 - BHO: MediaLoads Enhanced - {85A702BA-EA8F-4B83-AA07-07A5186ACD7E} - C:\PROGRAM FILES\MEDIALOADS ENHANCED\ME1.DLL

Que faire:
Si vous ne reconnaissez pas directement le nom d'un tel objet, allez voir TonyK's BHO & Toolbar List pour voir s'il est sain ou non:
. Utilisez le "class ID" (CLSID, les nombres et lettres entre crochets) pour faire une recherche dans la liste: 'X'=spyware et 'L'=sain.

O3 - Barres d'outils Internet Explorer

A quoi ca ressemble:
O3 - Toolbar: &Yahoo! Companion - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\PROGRAM FILES\YAHOO!\COMPANION\YCOMP5_0_2_4.DLL
O3 - Toolbar: Popup Eliminator - {86BCA93E-457B-4054-AFB0-E428DA1563E1} - C:\PROGRAM FILES\POPUP ELIMINATOR\PETOOLBAR401.DLL (file missing)
O3 - Toolbar: rzillcgthjx - {5996aaf3-5c08-44a9-ac12-1843fd03df0a} - C:\WINDOWS\APPLICATION DATA\CKSTPRLLNQUL.DLL

Que faire:
Si vous ne reconaîssez pas directement le nom d'une barre d'outil, utilisez TonyK's BHO & Toolbar List pour voir s'il est sain ou non:
. Utilisez le "class ID" (CLSID, les nombres et lettres entre crochets) pour fair une recherche dans la liste: 'X'=spyware et 'L'=sain.
S'il n'apparaît pas dans la liste, que le nom semble être une chaîne de caractères "au hasard" et que le fichier se trouve dans le dossier "Application Data" (comme le dernier exemple ds la liste un peu plus haut), il s'agit peut être de lop.com (description en anglais). Donc FIX IT!!

O4 - Démarrage automatique de programmes à partir du registre ou de la Startup List.

A quoi ca ressemble:
O4 - HKLM\..\Run: [ScanRegistry] C:\WINDOWS\scanregw.exe /autorun
O4 - HKLM\..\Run: [SystemTray] SysTray.Exe
O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Common Files\Symantec Shared\ccApp.exe"
O4 - Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: winlogon.exe

Que faire:
Utilisez ici PacMan's Startup List pour voir si l'entrée est saine ou malsaine.
Si l'entrée montre un programme demeurant dans un Startup Group (comme le dernier exemple), HijackThis ne peut pas le réparer directement: vous devrez utiliser le Gestionnaire des Tâches de Windows (TASKMGR.EXE) pour fermer le processus genant. ce n'est qu'après cette opération que vous pourrez supprimer le spyware.

O5 - Options Internet non visibles dans le panneau de configuration

A quoi ca ressemble:
O5 - control.ini: inetcpl.cpl=no

Que faire:
A moins que l'administrateur n'ait volontairement caché l'icône, FIX IT!!

O6 - Acces aux Options Internet limitées par Administrateur

A quoi ca ressemble:
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present

Que faire:
Si l'option "vérouiller la page de démarrage" de Spybot S&D n'est pas activée, ou si l'administrateur n'est pas à l'origine de la modification, FIX IT!!!

O7 - Accès à l'éditeur de registre refusé

A quoi ca ressemble:
O7 - HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableRegedit=1

Que faire:
Toujours supprimée cette entrée, sauf si l'administrateur est à l'origine de la modification.

O8 - Menu contextuel IE (clique-droit) modifié

A quoi ca ressemble:
O8 - Extra context menu item: &Google Search - res://C:\WINDOWS\DOWNLOADED PROGRAM FILES\GOOGLETOOLBAR_EN_1.1.68-DELEON.DLL/cmsearch.html
O8 - Extra context menu item: Yahoo! Search - file:///C:\Program Files\Yahoo!\Common/ycsrch.htm
O8 - Extra context menu item: Zoom &In - C:\WINDOWS\WEB\zoomin.htm
O8 - Extra context menu item: Zoom O&ut - C:\WINDOWS\WEB\zoomout.htm

Que faire:
Si vous ne reconnaîssez le nom de l'item dans le menu, FIX IT!!

O9 - Bouton supplémentaire dans la barre des tâches IE, ou item supplémentaire dans le menu "Outils"

A quoi ca ressemble:
O9 - Extra button: Messenger (HKLM)
O9 - Extra 'Tools' menuitem: Messenger (HKLM)
O9 - Extra button: AIM (HKLM)

Que faire:
Si vous ne reconnaissez pas le bouton ou l'item du menu, FIX IT!!

O10 - Winsock hijackers

A quoi ca ressemble:
O10 - Hijacked Internet access by New.Net
O10 - Broken Internet access because of LSP provider 'c:\progra~1\common~2\toolbar\cnmib.dll' missing
O10 - Unknown file in Winsock LSP: c:\program files\newton knows\vmain.dll

Que faire:
Il est mieux dans ce cas d'utiliser LSPFix de Cexx.org, ou Spybot S&D.
Noter que tous le fichiers 'unknown' de la liste LSP ne seront pas supprimé par HijackThis, pour des raisons de sécurité.

O11 - Groupe supplémentaire dans les "options avancées" de IE

A quoi ca ressemble:
O11 - Options group: [CommonName] CommonName

Qua faire:
Le seul hijacker connu capable d'une telle action est CommonName. FIX IT!!!!!!!

O12 - IE plugins

A quoi ca ressemble:
O12 - Plugin for .spop: C:\Program Files\Internet Explorer\Plugins\NPDocBox.dll
O12 - Plugin for .PDF: C:\Program Files\Internet Explorer\PLUGINS\nppdf32.dll

Que faire:
La plupart du temps, celles-ci sont saines. Il n'y que OnFlow qui ajoute un plugin non voulu (*.ofb).

O13 - IE DefaultPrefix hijack

A quoi ca ressemble:
O13 - DefaultPrefix: http://www.pixpox.com/cgi-bin/click.pl?url=
O13 - WWW Prefix: http://prolivation.com/cgi-bin/r.cgi?
O13 - WWW. Prefix: http://ehttp.cc/?

Que faire:
FIX IT!!!!! Ils sont TOUJOURS malsains.

O14 - 'Reset Web Settings' hijack
A quoi ca ressemble:
O14 - IERESET.INF: START_PAGE_URL=http://www.searchalot.com

Que faire:
Si l'URL n'est pas celle de votre FAI ou celle de votre ISP, FIX IT!!!

O15 - Sites indésirables dans la "Zone de confiance"

A quoi ca ressemble:
O15 - Trusted Zone: http://free.aol.com
O15 - Trusted Zone: *.coolwebsearch.com
O15 - Trusted Zone: *.msn.com

Que faire:
La plupart du temp, AOL and Coolwebsearch s'insèrent silencieusement dans la zone de confiance. Si vous découvrez un site dans cette zone de confiance que vous n'avez pas vous-même ajouté, FIX IT!!!

O16 - ActiveX Objects (alias Downloaded Program Files)

A quoi ca ressemble:
O16 - DPF: Yahoo! Chat - http://us.chat1.yimg.com/us.yimg.com/i/chat/applet/c381/chat.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab

Que faire:
Si vous ne reconaîssez pas le nom de l'objet, ou de l'URL de laquelle cela a été téléchargé, FIX IT!!! Si l'URL contient de mots comme 'dialer', 'casino', 'free_plugin' etc, FIX IT tout de suite!!!

O17 - Lop.com domain hijacks

A quoi ca ressemble:
O17 - HKLM\System\CCS\Services\VxD\MSTCP: Domain = aoldsl.net
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = W21944.find-quick.com
O17 - HKLM\Software\..\Telephony: DomainName = W21944.find-quick.com
O17 - HKLM\System\CCS\Services\Tcpip\..\{D196AB38-4D1F-45C1-9108-46D367F19F7E}: Domain = W21944.find-quick.com
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: SearchList = gla.ac.uk
O17 - HKLM\System\CS1\Services\VxD\MSTCP: NameServer = 69.57.146.14,69.57.147.175

Que faire:
Si le domaine n'est pas celui de votre ISP ou celui de réseau de votre entreprise, FIX IT!!! Idem pour les entrées de type 'SearchList'.
Pour les entrées de type 'NameServer' (DNS servers), recherche des IP dans GOOGLE et vous serez tout de suite fixés!.

O18 - Extra protocols and protocol hijackers

A quoi ca ressemble:
O18 - Protocol: relatedlinks - {5AB65DD4-01FB-44D5-9537-3767AB80F790} - C:\PROGRA~1\COMMON~1\MSIETS\msielink.dll
O18 - Protocol: mctp - {d7b95390-b1c5-11d0-b111-0080c712fe82}
O18 - Protocol hijack: http - {66993893-61B8-47DC-B10D-21E0C86DD9C8}

Que faire:
Un faible nombre de hijackers sont capables de cela. Les plus connus sont 'cn' (CommonName), 'ayb' (Lop.com) et 'relatedlinks' (Huntbar), FIX IT!!!.
Tout ce qui apparaît et n'est pas sûr d'être sain, FIX IT!!!

O19 - User style sheet hijack

A quoi ca ressemble:
O19 - User style sheet: c:\WINDOWS\Java\my.css

Que faire:
Dans le cas ou votre explorateur est fortement ralenti ou envahi par des popups, FIX IT. Cependant, dans la mesure où Coolwebsearch est le seul à faire ce type de hijack, il est mieux de réparer ce problème avec does this, it's better to use CWShredder to fix it.
Revenir en haut Aller en bas
Voir le profil de l'utilisateur
Contenu sponsorisé




MessageSujet: Re: Votre navigateur a été Hijackqué ?   Aujourd'hui à 11:13

Revenir en haut Aller en bas
 
Votre navigateur a été Hijackqué ?
Voir le sujet précédent Voir le sujet suivant Revenir en haut 
Page 1 sur 1
 Sujets similaires
-
» probléme affiche vidéo (Votre navigateur ne peut pas afficher la vidéo)
» Plugins Firefox pour sécuriser votre navigateur.
» Boostez votre FireFox
» Votre navigateur par défaut
» Je scroll un texte pour vous dans votre navigateur

Permission de ce forum:Vous ne pouvez pas répondre aux sujets dans ce forum
Si tu ne sais pas, demande, si tu sais, partage ! :: Catégorie à modifier... :: Forum SoSWindows-
Sauter vers: