gM
Retour / Back
Lutte AntiHijacking / AntiHijacking Fight
-nettoyage / -Cleaning
Lutte AntiMalware -prévention / AntiMalware Fight -Prevention
Lutte AntiMalware -nettoyage / AntiMalware Fight -Cleaning
Lutte AntiMalware par HijackThis
ProcessLibrary, Pacman's StartupList, TonyK's BHOlist (ProcessLibrary Pacman's StartupList TonyK's BHOList),   SpyWareBlaster   SecUser -Recherche   SpyWareData   hijackthis.de
  • Introduction à HijackThis, par merijn
  • Avant HJT -0 1 2-préambule
  • -3-HJT -par vous mêmes (DIY)
  • -4-HJT -préparation log
  • Tutorial d'interprétation des rapports HJT
  • Tutorial HJT -Vue d'ensemble
  • Earmarks of Infection
  • Spywares remarquables
  • Boot Camp SWI / Camp d'Entraînement PCA / Zeb'Campus
  • Outils de Pros
  • Réponse aux demandes d'analyse
  • -5-HJT -soumission log sur les forums
  • Sites / Forums / Recherche antispyware
  • Bases (Registre / Mode commande / Services / Processus)
  • Conclusion
  • Cette page Web est relative à l'utilisation du programme HijackThis et ce qui gravite autour (avant et après).
    HijackThis est une sorte de centre de contrôle, écrit par Merijn Bellekom pour rassembler tous les éléments susceptibles de contenir des malwares, dans une seule liste permettant d'examiner le système et les en déloger à l'aide d'autres utilitaires qui gravitent autour de HJT ! Ces éléments affichés proviennent des processus en mémoire, des fichiers de configuration du système, de la base de registre, de l'explorateur, etc.
    HijackThis est un merveilleux programme dans sa fonction de liste mais n'interprète rien : tous les éléments présents dans le système sont listés, bons ou néfastes !
    HJT a également une fonction d'éradication... et là, il est bien plus dangereux et nécessite des connaissances avancées car il a la puissance de modification de l'éditeur de la base de Registre (RegEdit) : une coche et la clé/valeur sera supprimée ! A défaut des connaissances nécessaires, le listing sera posté sur les forums spécialisés pour y être soumis à l'analyse de ses conseillers !

    Cette page apporte 3 niveaux d'enseignement : utilisateur, utisateur avancé (vert) et conseiller (rouge).
    Lutte AntiSpyware -nettoyage / AntiSpyware Fight -Cleaning





     Introduction à HijackThis, par merijn
    (traduction de la source http://75.127.110.25/~merijn/downloads.html)
    HijackThis (zippé) : Un détecteur et éradicateur de pirate de page de démarrage générale. Initialement basé sur l'article Hijacked, mais développé avec presque une douzaine d'autres contrôles pour contrer les trucs des pirates. Il est continuellement mis à jour pour détecter et éliminer les nouveaux cas de piratages. Il n'est pas ciblé sur des programmes ou sur des adresses Web spécifiques, juste les méthodes utilisées par les pirates pour vous forcer à aller sur leurs sites. En conséquence, les fausses erreurs positives sont faciles et à moins que vous soyez sûrs de ce que vous faites, vous devriez toujours consulter des personnes qui savent (par exemple sur les forums de SWI) avant de supprimer quoi que ce soit.
    Un tutorial rudimentaire sur la liste d'HijackThis, fait par moi-même (Merijn) est disponible ici .
    La notice d'utilisation rapide pour poster la liste HijackThis sur les forums de SpywareInfo est disponible ici.

    Vr Mei 06, 2005 1:55 pm Onderwerp: Voorstellen   (source : http://www.hijackthis.nl/forum/viewtopic.php?t=193)
    Hoi, ik ben Merijn, mede-admin op deze site.
    Ik ben de eigenaar van www.merijn.org en ik heb ook het programma HijackThis geschreven. Ik ben 24 jaar en ik loop al sinds een jaar of 3 rond in de antispyware scene, om het zo maar te noemen. :-)
    Ik woon en studeer op de Uithof in Utrecht, waar ik informatiekunde studeer (1e jaars op het moment).
    Doordat mijn vader bij zijn werk heel veel met ICT te maken heeft ben ik al vrij vroeg met computers in aanraking gekomen (sinds mn 8e ongeveer) en hij heeft me ook aangemoedigd te gaan programmeren.

    Ongeveer 3 jaar geleden ben ik op de security newsgroups van Gibson Research Corporation terechtgekomen, en vandaar op SpywareInfo waar mijn site gehost wordt. Na een brainstormsessie op oude CounterExploitation board is HijackThis geboren adhv een artikel 'Hijacked!' van Mike Healan (eigenaar van SpywareInfo). Ik hou het programma nog steeds bij en probeer af en toe wat preventieve dingen erin te bouwen om de tegenpartij voor te blijven. :-)

    Alhoewel ik wel veel van HijackThis logs oplossen weet ;-) heb ik het soms vrij druk met andere dingen en weten soms andere helpers meer van een bepaalde parasiet dan ik, omdat ik niet alles bij kan houden wat er allemaal uitkomt. Over het algemeen kan ik iedereen wel helpen, maar met sommige dingen zoals Look2Me of de nieuwere Coolwebsearch varianten (se.dll etc) kan ik wel wat hulp gebruiken.

    Ik loop ook vaak rond op de SpywareInfo forums en de CastleCops forums.

    HijackThis v.1.99.1
    miroirs
    (richardthelionhearted.com)
      75.127.110.25/files/hijackthis.zip
    downloads.subratam.org/hijackthis.zip
    unitethecows.com/software/HijackThis.exe
    75.127.110.25/~merijn/files/hijackthis.zip
    //castlecops.com/zx/Merijn/hijackthis.zip
      //tools.zerosrealm.com/hjt.zip
    zerosrealm.com/downloads/hjt.zip
    lurkhere.com/~nicefiles/
    spywareinfoforum.info/downloads/tools/HijackThis.exe
    HijackThis v.1.99.0
      wilderssecurity.com/supportfiles/HijackThis1990.exe
    HijackThis v.1.98.2
      75.127.110.25/files/hijackthis1982.zip
    //castlecops.com/zx/Merijn/hijackthis1982.zip
    wilderssecurity.com/attachment.php?attachmentid=138934
    HijackThis v.1.98.1
      wilderssecurity.com/attachment.php?attachmentid=138806
    HijackThis v.1.97.7
      wilderssecurity.com/attachment.php?attachmentid=1512

    Top of page
     Les spywares/adwares constituent actuellement 90 % des infections. Les spywares sont des logiciels espions qui scrutent les habitudes de navigation, capturent les mots de passe ou les codes de cartes de paiement et constituent d'énormes bases de données pour les régies publicitaires. Les Adwares assurent la suite des spywares, s'occupent de publicité en affichant des bandeaux ou des pop-ups ou orientent la navigation vers les sites de vente.
    En tant que centre de contrôle, même si HJT peut aussi avoir une fonction d'élimination, de nombreux utilitaires gravitent autour de lui pour l'éradication.
    Les spywares/adwares sont un domaine en évolution permanente qui se traduit par des développements continus des outils de lutte en fonction de la réactivité des diverses couches logicielles :
    - les forums sont les lieux où se révèlent les nouveautés lorsque les outils ne parviennent plus à contrer les agressions ; les news relatent la chose ; les experts analysent le nouveau parasite, par exemple dans les cws-chronicles,
    - les développeurs écrivent vite fait des antidotes mono-parasites pour démolir le nouvel arrivant,
    - ces utilitaires écrits vite faits sont mis au point au contact des forums, peaufinés et sécurisés avant d'être intégrés à CWShredder dans sa lutte contre les CWS,
    - les utilitaires en marge du domaine CWS, arrivés à maturation, sont intégrés à HijackThis,
    - les logiciels antispyware grand public (Ad-Aware, Spybot Search and Destroy) reçoivent enfin les améliorations
    - entretemps, de nouveaux malwares apparaissent et une nouvelle vague déferle.

    La liste HJT ne doit être postée sur les forums qu'après plusieurs étapes préalables !
    Ce qui suit n'est pas une traduction parce que la permission n'en a pas été demandée mais le texte ci-dessous s'inspire de pages Web trouvées sur divers sites de l'"Alliance of Security Analysis Professionals" (-Mike Healan-, -Mike Healan-, -TonyK, Calamity Jane et Hunter- et diverses autres pages).

    -0- Préambule :
    -0,1- La présente page ne traite que de nettoyage du système en cas de piratage du navigateur, les nombreuses mesures de prévention ne sont donc pas abordées ici (page "Lutte AntiMalware -prévention" sur IT-AM0.html).
    -0,2- nettoyage du système : La présente page ne traite que de nettoyage du système en cas de piratage du navigateur, certaines étapes de nettoyage d'autres malwares sont néanmoins succintement rapportées ci-dessous (page "Lutte AntiMalware -nettoyage" sur IT-AV0.html) :
      - nettoyage du disque par suppression des fichiers inutiles et notamment des fichiers temporaires, des Fichiers Internet temporaires, des Cookies et des autres caches (Java)... , de la corbeille -je n'aime pas non plus le contenu du dossier Downloaded Program Files-
    utilisation de CleanMgr,
    EZcleaner -fichiers de Toni Arts sur http://personal.inet.fi/business/toniarts/ecleane.htm
    et JV16PT -fichiers de Jouni Vuorio sur http://clement.reinier.free.fr/modules.php?name=Downloads&d_op=getit&lid=20
    - nettoyage du système par les utilitaires spécialisés comme EZcleaner -registre sur http://personal.inet.fi/business/toniarts/ecleane.htm,
    JV16PT -registre de Jouni Vuorio sur http://clement.reinier.free.fr/modules.php?name=Downloads&d_op=getit&lid=20
    ou RegSeeker de Thibaud Djian sur http://www.hoverdesk.net/freeware.htm
    - en cas d'infection, désactivation du système de restauration de Windows XP ou Millenium (attention, ceci supprime tous les points de restauration !) ; réactivation en fin de nettoyage du système
    - examen antivirus en ligne par HouseCall de Trend Micro sur http://www.secuser.com/antivirus/
    ou ActiveScan de Panda sur http://www.pandasoftware.com/activescan/com/activescan_principal.htm
    ou RAVantivirus sur http://www.ravantivirus.com/
    - examen antitrojan par A² sur http://www.emsisoft.net/fr/software/free/
    ou par Anti-Trojan sur http://www.zdnet.fr/telecharger/windows/fiche/0,39021313,11010289s,00.htm
    -0,3- symptômes :
    - le navigateur a une nouvelle page de démarrage ou de recherche
    - chaque fois que la navigateur aboutit à une page inexistante, vous obtenez une page étrange, probablement pleine de pub
    - allant dans les Options Internet pour remettre votre page de démarrage, vous constatez que l'option est grisée
    - dans le Panneau de configuration, vous n'avez pas les Options Internet
    - essayant de lancer RegEdit, vous recevez le message "Votre administrateur ne vous a pas donné le privilège" !
    Si vous reconnaissez un de ces symptômes, vous êtes en plein dans le monde des spywares-adwares !
    -0,4- Windows NT/2K/XP nécessite probablement que le système soit en mode Administrateur.
      - le système d'exploitation et le navigateur doivent être parfaitement à jour de leurs Service Packs/Service Releases et de leurs mises à jour critiques (Windows Update sur http://windowsupdate.microsoft.com/).
    Top of page
     -1-Logiciels antispy : les programmes ci-après éliminent la plupart des pirates à moins qu'ils ne soient tout récemment diffusés. Il existe de très très nombreux scripts pirates et il en apparaît fréquemment ! Ces programmes ne traitant qu'une partie de la "famille", tentez de passer un deuxième, un troisième antispyware en cas d'échec du nettoyage !
     
  • Spybot Search and Destroy de Patrick Kolla sur http://www.safer-networking.org/?page=download
      (tutorial sur http://www.bleepingcomputer.com/forums/index.php?showtutorial=43)
  • Ad-Aware SE de la société Lavasoft sur http://www.lavasoft.de/support/download/#free
      (tutorial sur http://www.bleepingcomputer.com/forums/index.php?showtutorial=48)
  • Aluria Spyware Eliminator de SpyWareInfo sur http://www.spywareinfoforum.info/rd/aluria/
  • SpySweeper sur http://www.webroot.com/wb/land/land-spysweeper6_6.php?rc=325
    (Bien mettre les fichiers à jour avant tout examen !)
  • Top of page
     -2-CWShredder de Merijn :
    Un petit utilitaire pour enlever CoolWebSearch (alias CoolWwwSearch, YouFindAll, White-Pages.ws et une douzaine d'autres noms). Spybot S&D et Ad-aware tendent à oublier les parties essentielles du piratage, c'est pourquoi, jusqu'à ce qu'ils se mettent à jour, vous pouvez utiliser çà pour éliminer complètement le piratage. Ce programme est mis à jour pour nettoyer les nouvelles variantes dès qu'elles sortent.
    Lisez un article avec de la documentation sur Coolwebsearch sur http://www.richardthelionhearted -cwschronicles
     
    TREND MICRO (tm) CWShredder v.2.15
      trendmicro.com/cwshredder/
    CWShredder v.2.13
      intermute.com/spysubtract/cwshredder_download.html
    softpedia.com/Internet/Popup-Ad-Spyware-Blockers/CWShredder.shtml
    CWShredder v.1.59.1
    (projet suspendu)
    miroirs
      http://75.127.110.25/~merijn/files/cwshredder.exe
    http://tools.zerosrealm.com/CWShredder.zip
    http://www.lurkhere.com/~nicefiles/
    http://www.downloads.subratam.org/CWShredder.exe
    http://75.127.110.25/~merijn/files/cwshredder.zip
    http://castlecops.com/zx/Merijn/cwshredder.zip
    -
    http://www.ntcompatible.biz/story30378.html
    search.com/related/cwshredder.html?tag=se.sr-1-118.related.c.10.3.top
    pc-actual.com/Descargas/Descargas/Seguridad/Virus/20041013030
    CWS Chronicles
      //cwshredder.net/cwshredder/cwschronicles.html
    softpedia.com/Internet/Popup-Ad-Spyware-Blockers/CWShredder.shtml
    - tutorial sur http://www.bleepingcomputer.com/forums/index.php?showtutorial=47
    - toujours télécharger la dernière version de CWShredder qui est mis à jour parfois quotidiennement !
    - installer CWShredder dans un répertoire dédié
    - fermer toutes les fenêtres
    - lancer CWShredder et cliquer sur "Fix".
    NB : créer un raccourci permet de lancer CWShredder avec le commutateur /debug pour une ouverture de boîtes de dialogue avec des fonctions avancées (Domaines CWS, transcodification des adresses avec échappement -obfuscated-).
    Top of page
     -3-HJT -par vous même (DIY) :
      . Vous avez besoin du runtime de Visual Basic 6 pour exécuter ce programme.
    La plupart des systèmes l'ont déjà, mais si vous aviez une erreur au sujet de MSVBVM60.DLL manquant, récupérez les modules de Microsoft.com sur http://download.microsoft.com/download/vb60pro/Redist/sp5/WIN98ME/EN-US/vbrun60sp5.exe
    . Si CWShredder ou HijackThis se refermait immédiatement après ouverture, il pourrait s'agir d'une variante du cheval de Troie CoolWebSearch qui s'oppose aux défenses antispywares. Téléchargez alors et lancez CoolWWWSearch.SmartKiller removal tool de PepiMK sur http://www.safer-networking.org/files/delcwssk.zip.
    . Si vous aviez des soucis pour accéder au site, essayez de vous connecter à Merijn.org sur http://209.133.47.12/~merijn/ (HijackThis.exe CWShredder.exe)
    Une autre manière est d'accéder au site, par http://www.richardthelionhearted.com/?url=merijn.richardthelionhearted.com.
    -3,0- généralités HJT :
      - télécharger HijackThis ; (miroirs : Zerosrealm, Zerosrealm, lurkhere ~nicefiles, Subratam, SWI, castlecpos).
    (patch français par FLORIAN sur http://pchelpbordeaux.free.fr/ ou sur http://telechargement.zebulon.fr/160-Patch-fran%E7ais-pour-HijackThis.html)
    (Foire Aux Questions / Frequently Asked Questions sur http://russelltexas.com/malware/faqhijackthis.htm)
    - l'installer dans un répertoire spécifique (peu importe où mais pas sur le bureau ni dans le répertoire Temp ; instructions sur http://russelltexas.com/malware/createhjtfolder.htm).
    - il est très important d'avoir la toute dernière version du logiciel.
    - lancer HJT et cliquer sur "Config", s'assurer que "Make backups before fixing items" est activé.
    - cliquer sur 'Scan', l'affichage est instantané.
    - les corrections seront faites en cliquant sur "Fix Checked".
    NB : créer un raccourci permet de lancer HijackThis avec le commutateur /ihatewhitelists et fournit un log étendu.
    Attention, il est absolument nécessaire de fermer toute fenêtre du navigateur y compris celle-ci avant tout changement par HijackThis, de désactiver les outils qui verrouillent la base de registres, il est bon d'imprimer les instructions.
    Certains changements peuvent aussi nécessiter de se reloguer ou de rebooter.
      Modifications [v1.99.1] February 16, 2005
    * Added Winlogon Notify keys to O20 listing
    * Fixed crashing bug on certain Win2000 and WinXP systems at O23 listing
    * Fixed lots and lots of 'unexpected error' bugs
    * Fixed lots of inproper functioning bugs (i.e. stuff that didn't work)
    * Added 'Delete NT Service' function in Misc Tools section
    * Added ProtocolDefaults to O15 listing
    * Fixed MD5 hashing not working
    * Fixed 'ISTSVC' autorun entries with garbage data not being fixed
    * Fixed HijackThis uninstall entry not being updated/created on new versions
    * Added Uninstall Manager in Misc Tools to manage 'Add/Remove Software' list
    * Added option to scan the system at startup, then show results or quit if nothing found
      Modifications version 1.99 - C'est Merijn qui a diffusé çà le 15 décembre 2004 sur SWI (http://75.127.110.25/~merijn/) :
    December 15, 2004:
    HijackThis 1.99 has gone final and is available for download!

    Download from Merijn.org (http://75.127.110.25/files/hijackthis.zip)
    Download from CastleCops (http://castlecops.com/zx/Merijn/hijackthis.zip)
    Download from SpywareInfo (http://75.127.110.25/~merijn/files/hijackthis.zip)
    Download from Subratam (http://downloads.subratam.org/hijackthis.zip)

    Updates:
    * Added O23 method: NT Services, which lists all (non-disabled, non-Microsoft) services, like Msconfig.
    * Added 'Action taken' info to 'More info on this item' dialog.
    * Integrated ADS Spy into HijackThis, 'Misc Tools' section.
    * Added Spybot-like intro frame for first-time users with access to common tasks.
    * Added /autolog commandline parameter to automatically scan, save a logfile and open it.
    * Fixed bug when item with IP in a Trusted Zone entry (O15) wasn't fixed.
    * Added 'Trusted IP ranges' to O15 method.
    * Updated Ignorelist, Backups list and Process manager to allow multiple selected items.
    * Fixed bug where a hosts file with inproper linebreaks would hang HijackThis.

    NOTE: Systems infected with the 'Ms4Hd' rootkit parasite will experience crashes in HijackThis 1.99.x since this parasite deliberately crashes programs that try to detect it. For such cases, a copy of HijackThis 1.98.2 will always be available here (http://75.127.110.25/files/hijackthis1982.zip) or here (http://castlecops.com/zx/Merijn/hijackthis1982.zip).
      Modifications - Information plus récente correspondant au 8 août et à la mise à jour vers la version 1.98.2. email de Merijn :
    Latest version of hijackthis v1.98.2 is now out - start to request this as the version you should be expecting from clients.
    ==========================
    Hi,
    A small update this time:
    * Fixed a typo which resulted in Windows NT/2k/XP autorun entries 'load' and 'run' not being displayed.
    * Added a 'Delete a file on reboot' button in the Tools section.
    * Made resizing of main window and viewing of 'Misc Tools' section friendlier for people with resolutions of 800x600 and below.

    Take care,
    Merijn
      Modifications version 1.98.x - C'est Subratam qui a posté çà le Jun 29 2004, 04:35 AM sur SWI :
    HijackThis 1.98:
    * Added freaking 50 new Registry value to scan for IE!
    * Added status text during scan.
    * Added a ton of new files to the LSP whitelist (missing imon.dll shouldn't show anymore as well).
    * Support for non-US character sets (Japanese, Traditional/Simplified Chinese and Korean)!
    * Fixed a bug where R3 entries ending in '}_' weren't fixed.
    * Backups are now placed in a seperate folder labelled 'backups'.
    * Improved detection of O4 Registry autoruns, RunServicesOnce key is now also checked.
    * Fixed a possible catastrophic bug in fixing of F2 Userinit entries (incorrect backup restore).
    * Added small process manager and hosts file editor (Misc Tools).
    * Disabled routine to fix O10 items, since this can break the Winsock LSP stack.
    et bien sûr :
    * Added O20 (AppInit_DLLs) in light of newer trojans
    * Added O21 (ShellServiceObjectDelayLoad, SSODL) in light of newer trojans
    * Added O22 (SharedTaskScheduler) in light of newer trojans

    * 09 items are now listed with clsid's and file associations

      -3,1- DIY
    - Rx ou Nx - mettre une coche devant chaque ligne de page de démarrage ou de recherche affichée et que vous n'avez pas mise vous-même et choisir "Fix Cheched"
    - O1 - faire de même pour toute entrée du fichier Hosts inconnue
    - de même s'il y a des lignes O5, O6 ou O7, "Fix" (si lignes non demandées) !
    N.B.: Spybot S&D, Start Page Guard, Settings Sentry et d'autres programmes proposent des options de verrouillage de page de démarrage. Si vous avez pris ces options, les désactiver parce qu'HijackThis les signalerait comme des piratages.
    -3,2- Restrictions Options Internet dans le Panneau de config
    - rechercher le fichier Control.ini / l'ouvrir avec le Bloc-notes / si vous y trouvez
    [don't load]
    inetcpl.cpl=yes ; supprimez la ligne "inetcpl.cpl=yes" / enregistrer et fermer le fichier
    Si Options Internet n'est toujours pas dans le Panneau de config, redémarrer la machine !
    Pour W2K et XP, il vous faut éditer la base de registres :
    Démarrer / Exécuter / taper REGEDIT et cliquer sur OK
    HKEY_CURRENT_USER\Control Panel\don't load\
    Si inetcpl.cpl est présent, supprimer la valeur et se reloguer.
    -3,3- rechercher sur le disque dur, les fichiers *.hta et *.js / les ouvrir avec le Bloc-notes / si vous y trouvez une des URL pirates, supprimer le fichier
    -3,4- O2 BHO - si vous en trouvez un dans la BHO & Toolbar List de TonyK ( http://castlecops.com/CLSID.html ), cocher la case et "Fix Checked"
    Légende BHO & Toolbar List de TonyK : X=spyware/foistware ou autres malwares ; L=Legitimate=Leave - bon ; O=Open - Statut ouvert à la discussion ; ?=BHO de statut inconnu.
    -3,5- démarrages automatiques :
    - 04 - vérifier ces entrées dans la Startup List de Pacman ( http://www.sysinfo.org/startuplist.php ) ; si certains éléments sont listés comme virus, malware, spyware ou autre indésirable, cocher la case et "Fix Checked".
    Légende Startup List de Pacman : Y=normalement, élément à laisser en démarrage auto ; N=élément non requis, à démarrer manuellement lorsque nécessaire ; U=au choix de l'utilisateur ; X=à coup sûr, élément non requis -typiquement virus, spyware, adware et mangeur de ressources ; ?=élément inconnu.

    Encore une fois : attention, il est absolument nécessaire de fermer toute fenêtre du navigateur y compris celle-ci avant tout changement par HijackThis. Certains changements peuvent aussi nécessiter de se reloguer ou de rebooter.
    Top of page
     -4-HJT -préparation log. Si le problème subsiste après toutes les opérations 1, 2 et 3 ci-dessus :
      - cliquer sur 'Scan', l'affichage est instantané.
    - cliquer sur le bouton 'Save Log' et enregistrer ce rapport dans le répertoire d'HJT ; consulter/ imprimer ce fichier pour l'interpréter.
    - le tutorial ci-dessous vous fournit les bases de l'interprétation du résultat.
    Si vous souhaitez soumettre le log sur un forum spécialisé, voir en -5- ci-dessous.
    NB : Lancer HijackThis avec le commutateur /ihatewhitelists fournit un log étendu.
    Top of page


    Tutorial d'interprétation des rapports HJT

    Earmarks of Infection and Outils de Pros
    Top of page


     -5-HJT- -soumission log sur les forums
      Vous avez cliqué sur le bouton 'Save Log' et enregistré dans le répertoire d'HJT
    Si vous souhaitez soumettre le log sur un forum spécialisé, ouvrir le fichier log sauvegardé, sélectionner tout et faire un copier-coller sur le forum.
    - attendre les instructions d'un conseiller - il est bon d'imprimer ses instructions de manière à les conserver sous les yeux.
    - il vous suffira alors de fermer toute fenêtre du navigateur y compris celle-ci avant tout changement par HijackThis, cocher les lignes néfastes.
    - une fois toutes les lignes néfastes cochées, cliquer sur le bouton 'Fix checked', ce qui a pour effet de supprimer les lignes tout en créant un fichier backup pour chaque ligne dans le répertoire dédié à HJT.
    - certains changements peuvent aussi nécessiter de se reloguer ou de rebooter.
    Top of page


     Sites / Forums / Recherche antispyware
    Je ne sais pas qui a commencé des créateurs de parasites avec leurs attaques en DDoS ou des sites / forums antispys mais c'est la guerre entre les 2 bords !
    Des sites antispywares US se sont regroupés pour créer l'ASAP = Alliance of Security Analysis Professionals :
    247Fixes
    5 Star Support
    a-squared Anti-Malware
    Alground Research Center (It)
    AmazingTechs
    .ASW-Anti-Slyware
    mAnti SpywareOffensief (NL)
    Assiste.com (Fr)
    Atribune
    mBestTechie
    BFC Computer Help
    Bluetack I.S.S. (UK)
    Calendar of Updates
    CARMA
       Common Sense Security
    CyberAnswers.org
    mD-A-L Computer Help
    Freedomlist
    Gladiator Security
    Hijackthis.nl (NL)
    hpHosts
    mInfoSpyware (Ar)
    Infotex
    JSKYs XP Support
    LandzDown
    Linha Defensiva (Br)
    Lockergnome
    MalwareBytes
    Malware Complaints (UK)
    Malware Removal (UK)
    MickeyTheMan
    MyCity (Yu)
    NUTnWorks
    PCHelper (NL)
    mPC Pitstop
    mPCtorium
    Phantom Phixer
    RescueME
    Security Cadets (UK)
    .Smokey's Security Forums (Eu)
    mSpyWare BeWare!
    SpyWarefri (Dk)
       mSpywareInfo
    mSubratam.org
    Tankweb
    mTechMonkeys (UK)
    Tech Support Forum
    mTech Support Guy
    TeMerc Internet Countermeasures
    That Computer Guy
    The Spykiller (UK)
    UBCD4Win
    Virusinfo (Ru)
    Virustorjunta (Fi)
    WhatTheTech
    Windows Forum.org
    Zebulon.fr (Fr)
    Légende : "." nouveau, "m" sélectionné par Merijn.
    Pour une raison ou pour une autre, certains sites/forums ont quitté l'ASAP :
    Aluria Support
    AntiSpyware Net
    mBleepingComputer
    BlueMedicine (Be)
    mCastleCops/computercops
    CPASecurity
       mGeeks to Go
    mLavasoft Support
    ManageYourPC
    NeoPlanet (UK)
    mNet-Integration
    NetworkTechSupport
    PCdistress
    Pipex Support
    Security Brief
    Short-Media.com
    SpyBlocker Support
    SpywareAid
    Spyware 911
       Spyware Warrior
    mTech with DK
    mTomCoyote
    Wilders Security
    Vital Security.org
    ZerosRealm
    Légende : "m" sélectionné par Merijn.

    En Amérique :
    Voir ci-dessus

    WebHelper4U
    AUMHA
    MCSE -Registry
    Help2Go
    WindowsBBS
    mCyberTechHelp
    CCleaner
       mSecurity Forums
    WinGuides Support Forums
    mcexx
    mdslreports
    mPCHelp Forum
    MyTechSupport (Ca)
    Info Online (Br)
    mWilkinsonPC (Spanish)
    WebUser (UK)

    En Europe :
    Allemagne
    administrator.de
    Chip online.de
    Computerbetrug.de
    ComputerHilfen.de
    FilesharingWeb.de
    heise online
    Helpers.de
    mHijackThis.de
    Informations Archiv
    Kforen
       Allemagne
    Norberts XP Ressource
    PC Hilfe
    Protecus.de
    rokop-security
    trojaner-board
    trojaner-info
    WinBoard
    WinFuture Board
    Winhilfe.ch (CH)
    WinTotal
    Belgique
    BlueMedicine (Du)
    Helpen.be (Du)
    Internet Society Belgium (Du, Fr)
    MinaTica (Du ex.IvanhoeJupiler)
    Multidesk.be (Du)
    OnlineHelpDesk.be (Du)
    Pays-Bas
    Nucia (ex.AntiSpywareOffensief)
    breekpunt.nl
    helpmij.nl
    Hijackthis.nl
    MozBrowser nl-be
    pchelper.nl
    PCvraagbaak.nl.tt forum
       Danemark
    eksperten.dk
    fbj de inet.tele
    SpyWarefri.dk
    SpyWareInfo.dk


    Suède
    IDG eforum
    France
    Assiste.com
    Zebulon
    malekal.com
    PC Astuces
    Hardware.fr
    forum.telecharger
    CommentCaMarche
    MicroHebdo
    Infos-du-Net
    Web Secu
       France
    L'Entraide des Helpers
    Speed Web
    autres France
    ABC DE LA SECURITE
    Assiste PC
    Dual Forum
    entraide PC
    Generation-NT
    Informatruc
    PC Entraide
    PC INpact
    SOS ORDI
    Sur la Toile (Benoît Fries)
       Espagne
    ADSL Ayuda.com
    Alerta-Antivirus
    Arwinianos
    FOROS Del Web
    Foro de Info Spyware
    Info Spyware
    TiendaPC.com
    trucoswindows.net
    ZonaVirus
       Italie
    Alground Research Center
    SuspectFile
    Hardware Upgrade
    HTML.it
    Pc Prime Passi.it
    WinTricks.it
    Olimpo Informatico
    !pc-facile
    NoTrace.IT
    Tweakness Board
    Recherche antispyware :
    Jusqu'à présent, il y avait un groupe d'experts autour des sites US (principalement) de l'ASAP et parmi ces experts, beaucoup d'Européens !
    En parallèle, il y avait des centres d'expertises nationaux isolés...
    Depuis quelques semaines, on assiste à un rééquilibrage et les groupes Européens (pas fédérés) font parler d'eux et notamment les Allemands qui sont ultra actifs !
    Mais il faut aussi compter avec les Belges, les Danois, les Hollandais.
    Ce qui est nouveau est que ces groupes nationaux Européens font parler d'eux aux US ! SpHjfix, les forums Belges, Hollandais, etc.
    Ce qui n'est pas nouveau, c'est que les Anglais sont bons mais qu'ils travaillent la main dans la main avec les Américains.
    Ce qui n'est pas nouveau, c'est que la France est à la traine, loin derrière !!! Le plus actif étant Pierre Pinard (Assiste.com) qui fait partie de l'ASAP et qui bosse dur ! Il y a aussi Jean Bal (WebSec) qui travaille beaucoup avec Jacques "Jack" Calicis, Belge, expert en Sécurité et MS-MVP.
    Ne parlons pas des autres pays du Sud : Italie, Espagne, etc. J'ai eu à intervenir en Espagne, ils savent à peine se débrouiller pour les antivirus ; les sites spécialisés dans l'informatique proposent -sur le même plan- des utilitaires de sécurité (antivirus, antitroyens, etc.) et des utilitaires de cracks de mot de passe !... je veux dire qu'il n'ont pas de recul sur la chose... quelques années de retard !

    Développeurs SWI :
    Acsell
    ahulett
    Atribune
    Besttechie
    Blair
    CWShredderSupport
    IMM
    Javacool
    joewells
    LowWaterMark
    Merijn
    Option^Explicit
    -padawan
    Psykel
    RubbeR DuckY
    Seeker
    SteerClearOfDeer
    Xblock
    Admins sur SWI :
    cnm
    Coyote
    Dixiesys
    Maddoktor2
    Mike
    mr bones
    Noggie
    Support
    Moderators sur SWI :
    Budfred
    Daemon
    dave38
    discogail
    Galadriel
    Indrid Cold
    jw50
    LoPhatPhuud
    Pacman (Paul Collins)
    PGPhantom
    shadowwar
    Swandog46
    WinHelp2002 (Mike Burgess)
    Zero
    Experts sur SWI :
    AnnMarie
    Blacksheep
    -BoOchan
    Bulldog
    Eagle1
    eburger68 (Eric L. Howes)
    fredvries
    freeatlast
    grinler (BleepingComputer)
    IACOJ
    Jackb
    Metallica aka Pieter Arntz, MS-MVP Security (Wilders, CastleCops, Geeks, TankWeb)
    miekiemoes
    mikey
    nellie2
    OSC
    Paul Wilders (Wilders)
    -splintercell990
    sspears
    TonyKlein
    Unzy
    Zupe
    Quelques Trusted Advisors sur SWI :
    12q
    angoid
    Archon Wing
    Autodad
    blender
    Bobbi Flekman
    CalamityJane (Gladiator)
    ChrisRLG (cjw Davis)
    daveai
    expertec
    FBJ (Spywarefri.dk)
    flrman1 (TechGuy)
    Gnmpf
    jwbirdsong
    Lappen
    LineOFire
    LonnyRJones
    Marianna
    mmxx66
    mpfeif101
    nasdaq
    Nick
    NonSuch
    Piatan
    picard uk
    Racktracker
    Scoff
    Subratam
    Tuxedo Jack
    VashOnDude
    yellowhammer
    ~Ayeka~

    People by TeMerc
    Top of page


     Conclusion
    Les éléments malicieux une fois éliminés, il convient de revenir sur les événements :
    - pourquoi ? comment ?
    - que rectifier dans la protection pour protéger au mieux le système ?
    La page "Lutte AntiMalware -prévention" sur IT-AM0.html, sera examinée avec bénéfice à tête reposée.

    Retour / Back   Top of page