Essaye avec cette commande (XP SP2) dans Démarrer > Exécuter :
cmd /k netsh winsock reset
et redémarre la machine
@+
--
~Jean-Marc~ MSAE & MVP Windows XP Fr
M'écrire : http://msmvps.com/docxp/contact.aspx
- http://docxp.mvps.org - http://msmvps.com/docxp/ -
Aide en DIRECT sur Internet : http://communautes-ms.akro-net.org/
Tel qu'indiqué par Jean-Marc[MVP] [mais pas sur le fil de discussion... ;-) ]
il est possible de corriger le problème ainsi:
Démarrer | exécuter | cmd /k netsh winsock reset ...
Cependant ce serait une bonne idée de comprendre ce qui s'est passé
et s'il n'y aurait pas de programmes malicieux à la source du problème.
Pour en être certain faites un scan avec HijackThis et postez le résultat
ici. Je vais voir s'il y a quelque chose à suprimer...
http://www.merijn.org/downloads.html
:)
--
Claude LaFrenière [MVP] :-)
«My Principal Design Was To Inform, Not To Amuse Thee.»
Lemuel Gulliver, The Travels (IV:12)
Logfile of HijackThis v1.99.1
Scan saved at 11:33:44, on 15/07/2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\LVCOMS.EXE
C:\Program Files\Java\j2re1.4.2_01\bin\jusched.exe
C:\Program Files\Kylsay\Twlqfr.exe
C:\WINDOWS\System32\rtcscr.exe
C:\WINDOWS\system32\dla\tfswctrl.exe
C:\WINDOWS\System32\rep3dmod.exe
C:\Program Files\Forgotit\FORGOTIT.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Fichiers communs\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Symantec AntiVirus\DefWatch.exe
C:\Program Files\Symantec AntiVirus\Rtvscan.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe
C:\Program Files\Symantec AntiVirus\VPTray.exe
C:\Program Files\Symantec AntiVirus\VPC32.exe
C:\Program Files\Lavasoft\Ad-Aware SE Personal\Ad-Aware.exe
C:\Program Files\Programmes de démarrage Starter\Starter.exe
\?\C:\WINDOWS\system32\WBEM\WMIADAP.EXE
C:\Temporaire\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =
http://www.google.fr/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
O2 - BHO: DriveLetterAccess - {5CA3D70E-1895-11CF-8E15-001234567890} -
C:\WINDOWS\system32\dla\tfswshx.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} -
C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [DXM6Patch_981116] C:\WINDOWS\p_981116.exe /Q:A
O4 - HKLM\..\Run: [LVCOMS] C:\WINDOWS\System32\LVCOMS.EXE
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program
Files\Java\j2re1.4.2_01\bin\jusched.exe
O4 - HKLM\..\Run: [webHancer Survey Companion] "C:\Program
Files\webHancer\Programs\whSurvey.exe"
O4 - HKLM\..\Run: [Knvgh] C:\Program Files\Kylsay\Twlqfr.exe
O4 - HKLM\..\Run: [v3sV35P] rtcscr.exe
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [dla] C:\WINDOWS\system32\dla\tfswctrl.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec
Shared\ccApp.exe"
O4 - HKLM\..\Run: [vptray] C:\PROGRA~1\SYMANT~1\VPTray.exe
O4 - HKCU\..\Run: [e039RRj5g] rep3dmod.exe
O4 - Global Startup: Raccourci vers FORGOTIT.lnk = C:\Program
Files\Forgotit\FORGOTIT.EXE
O4 - Global Startup: Symantec Fax Starter Edition Port.lnk = C:\Program
Files\Microsoft Office\Office\1036\OLFSNT40.EXE
O8 - Extra context menu item: E&xporter vers Microsoft Excel -
res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} -
C:\WINDOWS\System32\msjava.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) -
{08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll
O9 - Extra button: AIM - {AC9E2541-2814-11d5-BC6D-00B0D0A1DE45} - C:\Program
Files\AIM95\aim.exe
O9 - Extra button: (no name) - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - (no
file)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} -
C:\Program Files\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Messenger -
{FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program
Files\Messenger\MSMSGS.EXE
O10 - Broken Internet access because of LSP provider 'c:\program
files\newdotnet\newdotnet6_38.dll' missing
O12 - Plugin for .pdf: C:\Program Files\Internet
Explorer\PLUGINS\nppdf32.dll
O12 - Plugin for .png: C:\Program Files\Internet
Explorer\PLUGINS\npqtplugin6.dll
O16 - DPF: {F00F4763-7355-4725-82F7-0DA94A256D46} (IncrediMail) -
http://www2.incredimail.com/contents/setup/downloader_sp1/imloader.cab
O17 -
HKLM\System\CCS\Services\Tcpip\..\{4221274D-55DD-452B-9E8B-D62CAF3985DC}:
NameServer = 212.27.39.1,212.27.39.2
O17 -
HKLM\System\CCS\Services\Tcpip\..\{5BAE5341-CD86-45A1-AE81-2EC9BF9D1121}:
NameServer = 192.168.0.1
O20 - Winlogon Notify: NavLogon - C:\WINDOWS\System32\NavLogon.dll
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation -
C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec
Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccPwdSvc.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation -
C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
O23 - Service: Symantec AntiVirus Definition Watcher (DefWatch) - Symantec
Corporation - C:\Program Files\Symantec AntiVirus\DefWatch.exe
O23 - Service: SAVRoam (SavRoam) - symantec - C:\Program Files\Symantec
AntiVirus\SavRoam.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec
Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
O23 - Service: Symantec AntiVirus - Symantec Corporation - C:\Program
Files\Symantec AntiVirus\Rtvscan.exe
O23 - Service: VNC Server (winvnc) - Unknown owner - C:\Program
Files\VNC\WinVNC.exe" -service (file missing)
"Claude LaFrenière" <No_In...@AntiPebkac.org> a écrit dans le message de
news: obw6mcdwjl9e$.1hl4g3ugj20ze.dlg@40tude.net...
> Merci pour ta réponse.
> Voici ci dessous le résultat du scan mais je te précise que j'ai enlevé
> Wintools (qui serait? un spyware) et qu'à la réinstallation de Norton
> antivirus, le message "TCP IP pas installé" est apparu.
> De plus, je suis toujours sous SP1.
Wintools ? connaît pas...
Pas de TCP-IP : cela se réinstalle comme ceci:
Démarrer | Connections réseau ... etc
Mais attend ma réponse pour le log d'HJT.
Merci de ces précisions.
Résultats bientôt.
Voici les résultats :
1) *** Mise à jour automatique de Java
Pas besoin de lancer ce truc tous les jours
Faire la mise à jour manuellement via l'applet vJava du panneau de configuration
Désactiver ce truc avec Msconfig ou Starter de CodeStuff
C:\Program Files\Java\j2re1.4.2_01\bin\jusched.exe
2) *** Quel est ce truc ? aucune référence sur Google...
Si c'était un programme légitime il en aurait au moins une ...
Suspect !!!
C:\Program Files\Kylsay\Twlqfr.exe
3) *** Quel est ce bidule ?
Suspect !!!
C:\WINDOWS\System32\rtcscr.exe
4) HP DLA Packet Writing Software ... OK
C:\WINDOWS\system32\dla\tfswctrl.exe
5) *** Quel est ce machin ?
C:\WINDOWS\System32\rep3dmod.exe
Suspect !!!
6) *** Quel est cette chose ?
C:\Program Files\Forgotit\FORGOTIT.EXE
Suspect !!!
7) Machine Debug Manager : truc inutile de Office...
Mettre le service correspondant en manuel ou désactivé
Démarrer | exécuter | services.msc ...
C:\Program Files\Fichiers communs\Microsoft Shared\VS7Debug\mdm.exe
8) ??? Veritas Direct Access Module ???
O2 - BHO: DriveLetterAccess - {5CA3D70E-1895-11CF-8E15-001234567890} -C:\WINDOWS\system32\dla\tfswshx.dll
9) ??? Restants d'une mise à jour de DirectX ??? !!! Enlève ça.
O4 - HKLM\..\Run: [DXM6Patch_981116] C:\WINDOWS\p_981116.exe /Q:A
10) Déjà vu au # 1
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\j2re1.4.2_01\bin\jusched.exe
11) *** WebHancer *SPYWARE* *** VIRE CETTE MERDE !!!
O4 - HKLM\..\Run: [webHancer Survey Companion] "C:\Program Files\webHancer\Programs\whSurvey.exe"
12) *** Machins Veritas ou quoi ???
O4 - HKLM\..\Run: [Knvgh] C:\Program Files\Kylsay\Twlqfr.exe
O4 - HKLM\..\Run: [v3sV35P] rtcscr.exe
13) Ton PC a déjà planté n'est-ce pas ? laisse-le...
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
14) Encore ce truc !!! Véritas ou quoi ?
O4 - HKLM\..\Run: [dla] C:\WINDOWS\system32\dla\tfswctrl.exe
15) *** Cochonerie : VIRE ÇA !!!
O4 - HKCU\..\Run: [e039RRj5g] rep3dmod.exe
16) Quel est cette bibite s.v.p. ??? Besoin de ça ? Suspect !
O4 - Global Startup: Raccourci vers FORGOTIT.lnk = C:\Program Files\Forgotit\FORGOTIT.EXE
17) Et voilà le problème de Winsocket !
O10 - Broken Internet access because of LSP provider 'c:\program files\newdotnet\newdotnet6_38.dll' missing
Vire ça !
ET utilise SBS&D:
http://www.safer-networking.org/fr/index.html
Et LSP Fix:
http://www.cexx.org/lspfix.htm
18) les adresse IP correspondent-elles au serveur de ton Fournisseur d'Accès Internet?
Vérifie avec ipconfig /all
Démarrer | exécuter | cmd /k ipconfig /all
O17 - HKLM\System\CCS\Services\Tcpip\..\{4221274D-55DD-452B-9E8B-D62CAF3985DC}: NameServer = 212.27.39.1,212.27.39.2
Et ça ???
O17 - HKLM\System\CCS\Services\Tcpip\..\{5BAE5341-CD86-45A1-AE81-2EC9BF9D1121}: NameServer = 192.168.0.1
19) Un *serveur* VNC ? ne laisse pas ce service en démarrage automatique...
En manule ou désactivé ...
O23 - Service: VNC Server (winvnc) - Unknown owner - C:\Program Files\VNC\WinVNC.exe" -service (file missing)
A)
Pour contrôler les services :
Démarrer | exécuter | services.msc
Des pistes:
http://climenole.serendipia.net/archives/3-La-Configuration-des-Services-de-Windows-XP.html
B)
Pour contrôler ce qui est lancé au démarrage et plus:
Autorun de Mark Russinovich:
http://www.sysinternals.com/ntw2k/freeware/autoruns.shtml
Starter de Code Stuff:
(+ ergonomique que msconfig)
http://codestuff.mirrorz.com/
[Tu l'as déjà je crois... ]
Process Explorer de Mark Russinovich:
(un gestionnaire des tâches amélioré)
http://www.sysinternals.com/ntw2k/freeware/procexp.shtml
C) Fait une vérification de sécurité comme ceci:
1- "Mini-AV" à utiliser en mode sans échec:
TrendMicro : désactivez votre AV avant de l'utiliser sinon il y aura un
false positive et il ne sera pas possible de l'utiliser.
Le "sysclean":
http://www.trendmicro.com/download/dcs.asp
+
les définitions de virus :
http://www.trendmicro.com/download/pattern.asp
Placer ces 2 trucs dans le même dossier et lancer:
la procédure est un peu longue mais le produit est fiable.
2- Scans en ligne:
Anti-trojan:
http://www.windowsecurity.com/trojanscan/
Anti-spy:
http://www.spywareguide.com/txt_onlinescan.html
http://store.ca.com/dr/v2/ec_main.entry25?page=FindOutWhosWatchingYou&client=ComputerAssociates&sid=35715&CID=181432
Anti-virus:
http://fr.trendmicro-europe.com/
D) Des pistes pour la sécurité de ton PC:
http://climenole.serendipia.net/archives/5-Quelques-liens-utiles-pour-la-securite-de-Windows-XP.html
E) Utilise un navigateur alternatif : pas IE, le ramasse-crotte du Web.
Firefox :
http://www.geckozone.org/telechargement/
Opera:
http://www.opera.com/download/
http://www.opera.com/download/languagefiles/
Voilà.
Plus d'autre idée pour le moment.
Tiens-nous au courant.