Cheval de toie

Bonjour,avira antivir m indique des que j ouvre mon ordi qu un virus essaye de introduire je l ai bloquer mais je crois qui est dangereux!!!

tr/agent.1033080.A

Il est dans program files\trojan Remover\rmutrjan.exe

J aurais besoin de votre aides.Pourriez-vous m aider

MERCI!!
Configuration: Windows XP
Firefox 3.0.5

23 réponses

Résumé de la discussion

Une détection récurrente signale au démarrage de l’ordinateur sous Windows XP qu’un virus tente de s’introduire, Avira AntiVir PersonalEdition Classic bloquant l’infection et évoquant un cheval de Troie dans le dossier Program Files. Plusieurs outils de diagnostic et de nettoyage sont proposés, notamment HijackThis, GenProc, FindyKill et Trojan Remover, avec des rapports détaillant les processus, les services et les clés de registre potentiellement compromis. Les interventions recommandées incluent l’analyse des résultats, la suppression des fichiers infectés, puis un redémarrage pour vérifier l’absence de redémarrage automatique ou de traces actives. En cas d infection via cracks ou keygens, il est fortement conseillé de supprimer ces fichiers et d’éviter leur utilisation, car ils facilitent la persistance malveillante et les infections ultérieures.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    Télécharge le fichier d'installation d'HijackThis.

    Enregistre HJTInstall.exe sur ton bureau.

    Double-clique sur HJTInstall.exe pour lancer le programme

    Par défaut, il s'installera là :
    C:\Program Files\Trend Micro\HijackThis

    Accepte la licence en cliquant sur le bouton "I Accept"

    Choisis l'option "Do a system scan and save a log file"

    Clique sur "Save log" pour enregistrer le rapport qui s'ouvrira avec le bloc-note

    Clique sur "Edition -> Sélectionner tout", puis sur "Edition -> Copier" pour copier tout le contenu du rapport

    Colle le rapport que tu viens de copier sur ce forum

    Ne fixe encore AUCUNE ligne, cela pourrait empêcher ton PC de fonctionner correctement

    Tutoriaux (ne fixe rien pour le moment !!)

    1. Logfile of Trend Micro HijackThis v2.0.2
      Scan saved at 17:26:21, on 2009-01-27
      Platform: Windows XP SP3 (WinNT 5.01.2600)
      MSIE: Internet Explorer v8.00 (8.00.6001.18241)
      Boot mode: Normal

      Running processes:
      C:\WINDOWS\System32\smss.exe
      C:\WINDOWS\system32\winlogon.exe
      C:\WINDOWS\system32\services.exe
      C:\WINDOWS\system32\lsass.exe
      C:\WINDOWS\system32\svchost.exe
      C:\WINDOWS\System32\svchost.exe
      C:\WINDOWS\system32\spoolsv.exe
      C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
      C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
      C:\WINDOWS\system32\drivers\CDAC11BA.EXE
      C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
      C:\WINDOWS\system32\svchost.exe
      C:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe
      C:\WINDOWS\System32\svchost.exe
      C:\WINDOWS\System32\svchost.exe
      C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe
      C:\WINDOWS\system32\svchost.exe
      C:\WINDOWS\Explorer.EXE
      C:\Program Files\Analog Devices\SoundMAX\SMax4PNP.exe
      C:\Program Files\Java\jre1.6.0_07\bin\jusched.exe
      C:\Program Files\Ahead\ODD Toolkit\DVDTray.exe
      C:\Program Files\SweetIM\Messenger\SweetIM.exe
      C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe
      C:\WINDOWS\system32\ctfmon.exe
      C:\Program Files\Windows Live\Messenger\msnmsgr.exe
      C:\Program Files\DAEMON Tools Lite\daemon.exe
      C:\Program Files\HP\Digital Imaging\bin\hpqimzone.exe
      C:\WINDOWS\system32\wuauclt.exe
      C:\Program Files\Mozilla Firefox\firefox.exe
      C:\Program Files\Java\jre1.6.0_07\bin\jucheck.exe
      C:\Program Files\Windows Live\Messenger\usnsvc.exe
      C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

      R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
      R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://home.sweetim.com
      R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
      R3 - URLSearchHook: SweetIM ToolbarURLSearchHook Class - {EEE6C35D-6118-11DC-9C72-001320C79847} - C:\Program Files\SweetIM\Toolbars\Internet Explorer\mgHelper.dll
      O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
      O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
      O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
      O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
      O2 - BHO: HP Smart Web Printing 1.0 - {AE84A6AA-A333-4B92-B276-C11E2212E4FE} - C:\Program Files\HP\Smart Web Printing\SmartWebPrinting.dll
      O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\5.0.926.3450\swg.dll
      O2 - BHO: Windows Live Toolbar Helper - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
      O2 - BHO: SWEETIE - {EEE6C35C-6118-11DC-9C72-001320C79847} - C:\Program Files\SweetIM\Toolbars\Internet Explorer\mgToolbarIE.dll
      O3 - Toolbar: Windows Live Toolbar - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
      O3 - Toolbar: SweetIM Toolbar for Internet Explorer - {EEE6C35B-6118-11DC-9C72-001320C79847} - C:\Program Files\SweetIM\Toolbars\Internet Explorer\mgToolbarIE.dll
      O4 - HKLM\..\Run: [SoundMAXPnP] C:\Program Files\Analog Devices\SoundMAX\SMax4PNP.exe
      O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_07\bin\jusched.exe"
      O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
      O4 - HKLM\..\Run: [DVDTray] C:\Program Files\Ahead\ODD Toolkit\DVDTray.exe
      O4 - HKLM\..\Run: [TrojanScanner] C:\Program Files\Trojan Remover\Trjscan.exe /boot
      O4 - HKLM\..\Run: [SweetIM] C:\Program Files\SweetIM\Messenger\SweetIM.exe
      O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
      O4 - HKCU\..\Run: [MsnMsgr] ~"C:\Program Files\Windows Live\Messenger\msnmsgr.exe" /background
      O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
      O4 - HKCU\..\Run: [NBJ] "C:\Program Files\Ahead\Nero BackItUp\NBJ.exe"
      O4 - HKCU\..\Run: [DAEMON Tools Lite] "C:\Program Files\DAEMON Tools Lite\daemon.exe" -autorun
      O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
      O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
      O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
      O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
      O4 - Startup: OneNote 2007 - Capture d'écran et lancement.lnk = C:\Program Files\Microsoft Office\Office12\ONENOTEM.EXE
      O4 - Global Startup: Démarrage rapide de HP Photosmart Premier.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqthb08.exe
      O8 - Extra context menu item: &Windows Live Search - res://C:\Program Files\Windows Live Toolbar\msntb.dll/search.htm
      O8 - Extra context menu item: Add to Windows &Live Favorites - http://favorites.live.com/quickadd.aspx
      O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
      O8 - Extra context menu item: Ouvrir dans un nouvel onglet d'arrière-plan - res://C:\Program Files\Windows Live Toolbar\Components\fr-ca\msntabres.dll.mui/229?8af95d6c2c8349d39dc76a3db8228774
      O8 - Extra context menu item: Ouvrir dans un nouvel onglet de premier plan - res://C:\Program Files\Windows Live Toolbar\Components\fr-ca\msntabres.dll.mui/230?8af95d6c2c8349d39dc76a3db8228774
      O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
      O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
      O9 - Extra button: Envoyer à OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
      O9 - Extra 'Tools' menuitem: &Envoyer à OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
      O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
      O10 - Unknown file in Winsock LSP: c:\windows\system32\nwprovau.dll
      O16 - DPF: {F5A7706B-B9C0-4C89-A715-7A0C6B05DD48} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab56986.cab
      O23 - Service: Planificateur Avira AntiVir Personal - Free Antivirus (AntiVirScheduler) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
      O23 - Service: Avira AntiVir Personal - Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
      O23 - Service: C-DillaCdaC11BA - Macrovision - C:\WINDOWS\system32\drivers\CDAC11BA.EXE
      O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
      O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe
      O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe
      1. Contributeur sécurité
        Fait ceci et poste moi le rapport à la suite de la question êtes vous aider par quelqu'un. Merci.

        Télécharge GenProc sur ton bureau (Attention le fichier est un fichier zip)
        Dézippe le dossier, double-clique sur GenProc.bat
        En final, poste le contenu du rapport qui s'affiche.
        Comment utiliser GenProc

        Pour ceux qui ont vista, ne pas oublier de désactiver Le contrôle des comptes utilisateurs

        1. salut! il me dise extraire tout pour que l application s exécute correctement!!
          1. Contributeur sécurité
            oui il faut extraire bien entendu.
        2. Rapport GenProc 2.350 [1] - 2009-01-27 - Windows XP

          GenProc n'a détecté aucune infection caractéristique et suggère de suivre la procédure suivante :

          Poste un rapport Nod32 https://www.eset.com/ (il faut utiliser Internet Explorer)
          - coche toutes les cases à chaque fois, et lorsque c'est terminé, colle le rapport :
          - C:\Program Files\EsetOnlineScanner\log.txt

          __________________________________________________________________________________________________________

          Sites officiels GenProc : www.alt-shift-return.org et www.genproc.com
          1. Contributeur sécurité
            Telecharge malwarebytes

            Tu l´instale; le programme va se mettre automatiquement a jour.

            Une fois a jour, le programme va se lancer; click sur l´onglet parametre, et coche la case : "Arreter internet explorer pendant la suppression".

            Click maintenant sur l´onglet recherche et coche la case : "executer un examen complet".

            Puis click sur "rechercher".

            Laisse le scanner le pc...

            Si des elements on ete trouvés > click sur supprimer la selection.

            si il t´es demandé de redemarrer > click sur "yes".

            A la fin un rapport va s´ouvrir; sauvegarde le de maniere a le retrouver en vu de le poster sur le forum.
            Copie et colle le rapport stp.

            PS : les rapport sont aussi rangé dans l onglet rapport/log

            Tutoriaux
            1. salut! je l ai deja et il m indique rien (et ce depuis longtemps lol)
              1. Contributeur sécurité
                ah ah ah.

                Fait ceci

                Etape 1/ Télécharge :

                - FindyKill http://sd-1.archive-host.com/membres/up/116615172019703188/FindyKill.exe sur le Bureau.

                Note importante : l'infection bagle s'installant au moyen d'un crack/keygen, tu dois IMPERATIVEMENT supprimer ce type de fichier.

                # Etape 2/

                Lance l'installation avec les paramètres par défaut
                - Double-clique sur le raccourci FindyKill sur le Bureau (sous Vista : clic droit sur le raccourci --> Exécuter en temps qu'Administrateur)
                - Au menu principal, sélectionne l'option 1 (Recherche)
                - Le rapport est sauvegardé à la racine du disque dur (C:\FindyKill.txt )
                Avant de faire quoi que ce soit d'autre, il est fortement recommandé de poster le rapport sur le forum pour avoir l'avis d'un spécialiste.Après confirmation par un intervenant qualifié du forum, passe au nettoyage

                Si besoin: Tutoriel

                1. Note importante : l'infection bagle s'installant au moyen d'un crack/keygen, tu dois IMPERATIVEMENT supprimer ce type de fichier.
                  Je comprend pas bien ceci ou dois je supprimer

                  ti salut a toi pimprenelle27
                  1. the destination directory doesn t existe .Do you want it to be created

                    je fais oui sans doute?
                    1. jsuis supposer faire quoi quand personne me repond dois je effacer et recommencer ma demande d aide!!??
                      1. the destination directory doesn t existe .Do you want it to be created

                        j ai voulu le faire mais il m indiquait ceci et puis mon anglais est nul j ai pas prit de chance

                        je fais oui!?
                        1. Contributeur sécurité
                          oui.
                      2. ###################### [ FindyKill V4.715 ]

                        # User : Client - ORDINATE-E10E10
                        # Emplacement : C:\Program Files\FindyKill
                        # Outils Mis a jours 29/01/09 par Chiquitine29
                        # Recherche effectuée à 17:41:34 le 2009-02-02
                        # Windows XP - Internet Explorer 8.0.6001.18241

                        # [ FindyKill V4.715 - Scan ] ##############

                        \\\\\\\\\\\\\\\\\\\\ [ Processus actifs ] ///////////////////

                        C:\WINDOWS\System32\smss.exe
                        C:\WINDOWS\system32\csrss.exe
                        C:\WINDOWS\system32\winlogon.exe
                        C:\WINDOWS\system32\services.exe
                        C:\WINDOWS\system32\lsass.exe
                        C:\WINDOWS\system32\svchost.exe
                        C:\WINDOWS\system32\svchost.exe
                        C:\WINDOWS\System32\svchost.exe
                        C:\WINDOWS\system32\svchost.exe
                        C:\WINDOWS\system32\svchost.exe
                        C:\WINDOWS\system32\spoolsv.exe
                        C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
                        C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
                        C:\WINDOWS\system32\drivers\CDAC11BA.EXE
                        C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
                        C:\WINDOWS\system32\svchost.exe
                        C:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe
                        C:\WINDOWS\System32\svchost.exe
                        C:\WINDOWS\System32\svchost.exe
                        C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe
                        C:\WINDOWS\system32\svchost.exe
                        C:\WINDOWS\System32\alg.exe
                        C:\WINDOWS\Explorer.EXE
                        C:\Program Files\Analog Devices\SoundMAX\SMax4PNP.exe
                        C:\Program Files\Java\jre1.6.0_07\bin\jusched.exe
                        C:\Program Files\Ahead\ODD Toolkit\DVDTray.exe
                        C:\Program Files\SweetIM\Messenger\SweetIM.exe
                        C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe
                        C:\WINDOWS\system32\ctfmon.exe
                        C:\Program Files\DAEMON Tools Lite\daemon.exe
                        C:\Program Files\Windows Live\Messenger\msnmsgr.exe
                        C:\WINDOWS\system32\wuauclt.exe
                        C:\Program Files\HP\Digital Imaging\bin\hpqimzone.exe
                        C:\Program Files\Java\jre1.6.0_07\bin\jucheck.exe
                        C:\Program Files\Windows Live\Messenger\usnsvc.exe
                        C:\Program Files\Mozilla Firefox\firefox.exe
                        C:\WINDOWS\system32\wuauclt.exe

                        \\\\\\\\\\\\\\\\\\ [ Fichiers/Dossiers infectieux ] ///////////////////

                        ################## [ C:\ ]

                        ################## [ C:\WINDOWS ]

                        ################## [ C:\WINDOWS\Prefetch ]

                        ################## [ C:\WINDOWS\system32 ]

                        ################## [ C:\WINDOWS\system32\drivers ]

                        ################## [ C:\Documents and Settings\Client\Application Data ]

                        ################## [ C:\DOCUME~1\Client\LOCALS~1\Temp ]

                        \\\\\\\\\\\\\\\\\\ [ Registre / Startup ] ///////////////////

                        [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\run]
                        MsnMsgr=~"C:\Program Files\Windows Live\Messenger\msnmsgr.exe" /background
                        ctfmon.exe=C:\WINDOWS\system32\ctfmon.exe
                        NBJ="C:\Program Files\Ahead\Nero BackItUp\NBJ.exe"
                        DAEMON Tools Lite="C:\Program Files\DAEMON Tools Lite\daemon.exe" -autorun

                        [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\run]
                        SoundMAXPnP=C:\Program Files\Analog Devices\SoundMAX\SMax4PNP.exe
                        SunJavaUpdateSched="C:\Program Files\Java\jre1.6.0_07\bin\jusched.exe"
                        NeroFilterCheck=C:\WINDOWS\system32\NeroCheck.exe
                        DVDTray=C:\Program Files\Ahead\ODD Toolkit\DVDTray.exe
                        TrojanScanner=C:\Program Files\Trojan Remover\Trjscan.exe /boot
                        SweetIM=C:\Program Files\SweetIM\Messenger\SweetIM.exe
                        avgnt="C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
                        HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run\avp6_post_uninstall=

                        [HKEY_CURRENT_USER\software\local appwizard-generated applications\hprbui]

                        \\\\\\\\\\\\\\\\\\ [ Registre / Clés infectieuses ] ///////////////////

                        \\\\\\\\\\\\\\\\\\ [ Etat / Services ] ///////////////////

                        # Services : [ Auto=2 / Demande=3 / Désactivé=4 ]

                        Ndisuio - # Type de démarrage = 3

                        EapHost - # Type de démarrage = 3

                        Ip6Fw - # Type de démarrage = 3

                        SharedAccess - # Type de démarrage = 2

                        wuauserv - # Type de démarrage = 2

                        wscsvc - # Type de démarrage = 2

                        \\\\\\\\\\\\\\\\\\ [ Recherche dans supports amovibles] ///////////////////

                        # Informations :

                        C: - Lecteur fixe

                        # presence des fichiers :

                        \\\\\\\\\\\\\\\\\\ [ Registre / Mountpoint2 ] ///////////////////

                        -> Not found !

                        ################## [ ! Fin du rapport # FindyKill V4.715 ! ]
                        1. Contributeur sécurité
                          # Etape 3/

                          Branche toutes tes sources de données externes au PC (clés USB, disques durs externes, lecteurs mp3, iPod...) sans les ouvrir- Relance FindyKill,
                          - Cette fois, sélectionne l'option 2 (Suppression) au menu principal.
                          - Il y aura 2 redémarrages, laisse travailler l'outil jusqu'à l'apparition du message "Nettoyage effectué !"
                          - Ensuite poste le rapport C:\FindyKill.txt

                          1. sélectionne l'option 2 (Suppression) au menu principal.

                            sans rien d autre a faire?
                            • 1
                            • 2