Procédure préliminaire pour toute demande d’analyse de log Hijackthis

Adresse : http://www.sosordi.net/Article/115-10-procedure-preliminaire-pour-toute-demande-analyse-log-hijackthis

Auteur : demonkill
Publié le : 08/06/2006

Introduction : Présentation et remerciements


Cet article à pour but de vous aider à faire un Log HijackThis. C’est un travail de préparation et non celui éventuel de désinfection qui suivra.

En ce sens nous n'allons pas dévelloper les divers outils de désinfection de malware (Ad-aware, Ewido, Spybot ...). Ceux-ci interviendrons éventuellement après.
Sachez d'abord qu'il est vivement conseillé de faire cette procédure avant de passer ces outils.
Pourquoi ? Car si ces outils font bien leur travail ils peuvent parfois aussi "camoufler" l'infection en supprimant certains des éléments de cette dernière mais pas tous.

HijackThis est un puissant outil pour nettoyer son ordinateur d’éventuelles infections.

Sosordi tient à remercier le forum zebulon.fr, et particulièrement ipl_001 et tesgaz les auteurs de la procédures  et megataupe son rédacteur, pour la procédure originale.

C’est notre ami microdog qui a obtenu cette autorisation et à fait tout le travail de préparation.

Géronimo s’est quant à lui chargé de la re-lecture.

Bon, passons aux choses sérieuses.


Phase 1 : Récupérer les outils nécessaires


Pensez à Copier/coller ces instructions dans un fichier texte car la seconde partie de cette procédure va être effectuée en mode sans échec et donc, hors connexion (Sans accès possible à Internet).

- Télécharger Antivir

- Installer et paramétrer Antivir. Il est impératif de le configurer correctement afin de faire le meilleur scan possible.

 

Note : le choix d'Antivir comme antivirus à utiliser dans le cadre de cette procédure, a reposé sur les critères suivants :
- Failles de vos outils de sécurité qui ont laissés passer des malwares. En ce sens vous pouvez, malheureusement, tout aussi bien être infecté par des virus. Rappelons le malwares, une fois qu'ils ont réussis à passer, peuvent diminuer l'efficacité des pare-feux et anti-virus, voir les rendre inopérants.
- Antivir peut-être installé et désinstallé facilement.
- Antivir est reconnu pour son efficacité en mode sans échec.
- Antivir à la particularité de ce télécharger avec une fichier de définition à jour.
- Le tutorial permet de le paramétrer sans problème.

- Télécharger la dernière version d'HijackThis


Phase 2 : Travail en mode sans échec


Redémarrer le PC, impérativement en mode sans échec (N'ayant pas accès à Internet, vous avez préalablement copié ces instructions dans un fichier texte).

Au redémarrage de l'ordinateur, une fois le chargement du BIOS terminé , il y a un écran noir qui apparaît rapidement, appuyer sur la touche [F8] ou [F5] jusqu'à l'affichage du menu des options avancées de Windows.
Sélectionner "Mode sans Echec" et appuyez sur [Entrée].

Note : en cas de problème pour sélectionner le mode sans échec, appliquer la procédure de Symantec "Comment démarrer l'ordinateur en mode sans échec".

A l'ouverture de session, choisir la session courante et non celle de l'administrateur. C’est en effet sur celle-ci que vous avez un problème.

Afficher tous les fichiers et tous les dossiers par cette modification des options de l'explorateur Windows.

Pour ce faire, effectuer un clic droit sur le poste de travail, explorer, Menu "Outils", "Options des dossiers", onglet "Affichage".
Activer le bouton-radio: "Afficher les fichiers et dossiers cachés"
Désactiver la case : "Masquer les extensions des fichiers dont le type est connu"
Désactiver la case : "Masquer les fichiers protégés du système d'exploitation"
Puis "Appliquer à tous les dossiers"

Maintenant, vous avez accès à tous les fichiers et dossiers du système d'exploitation.


Phase 3 : Nettoyage préliminaire et installation/Log d’HijackThis


Commencer par un nettoyage rapide du disque dur : Démarrer / Exécuter / taper CleanMgr et valider.

Cette fonction Cleanmgr génère parfois un bug sous le système Windows 2000.
Effectuer dans ce cas un nettoyage manuel. Pour ce faire supprimer tous les fichiers contenus dans les dossiers :

  • C:\TEMP
  • C:\WINDOWS\TEMP (Selon le nom de votre répertoire Windows)
  • C:\Documents And Settings\Session utilisateur\Local Settings\Temp
  • C:\Documents And Settings\Session utilisateur\Local Settings\Temporary internet files

Dans les 2 derniers cas "Session utilisateur" étant à remplacer par votre nom de session.

Vider la corbeille (Clic droit sur la corbeille + « Vider la Corbeille »).

Recherche et élimination des parasites avec Antivir :
Lancer un scan complet (Télcharger cette procédure avant de passer en mode sans échec) du, ou des, disque(s) dur. (Partie "
Scannez vos disques durs")

Supprimer tous les fichiers infectés (s'ils existent) mais penser à conserver le LOG listant ces fichiers.

Désinstallation d'Antivir :
Terminer les processus suivants dans le gestionnaire des tâches (faire Ctrl+Alt+Suppr pour ouvrir la fenêtre puis cliquer sur l'onglet "Processus") :
AVGUARD.EXE
AVSCHED.EXE
AVWUPSRV.EXE
AVGNT.EXE

Choisir les processus un à un et cliquer sur "Terminer le processus" et réponder "Oui" au message de confirmation.

Désinstaller Antivir dans Démarrer\Paramètres\Panneau de configuration\Ajout/suppression de programmes (Vous pourrez le réinstaller ensuite si vous souhaitez. Le conserver en lieu et place de votre antivirus résident qu'il conviendra dans ce cas de désinstaller proprement).


Installation et utilisation d'HijackThis :
- Fais un double clic sur HJTInstall.exe téléchargé lors de la phase 1 afin de lancer l'installation
- Clique sur Install ensuite sur I Accept

Arrêter tous les programmes en cours, désactiver la connexion Internet si elle est active et fermer toutes les fenêtres.

Lancer HijackThis à l'aide du raccourci.

Cliquer sur le bouton "Do a system scan and save a logfile".

Le rapport HijackThis (fichier log) va s'
ouvrir sous Notepad (Cf page suivante).


Phase 4 : Récupération et publication du LOG HijackThis


Pointer sur "Edition\Sélectionner tout".

Puis "Edition
\Copier".

Et enfin Clic droit + "Coller" dans une réponse sur le forum.

Puis cliquer sur "Envoyer" pour poster votre réponse.

Important : Ne pas oublier de décrire le plus précisément possible les dysfonctionnements que rencontre votre PC.

Une personne compétente
viendra analyser votre rapport et postera la procédure de désinfection de votre machine, que vous devrer suivre avec attention.
Bien que nos procédures s’efforcent d’être le plus clair possible, n’hésitez pas à demander de l’aide si vous avez un doute ou si vous ne comprenez pas une étape.


Conclusion


En espérant vous avoir aidé dans cette procédure nécessaire pour bien nettoyer votre ordinateur.

Attention : Respecter scrupuleusement les étapes décrites ceci afin de ne pas faire d’erreur.

En remerciant encore Microdog et Géronimo pour leur travail.

Demonkill