Cheval de troie: R/Drop.agent.qna.2

Bonjour,
Depuis que j'ai telechargé un dossier de mise a jour pour AVIRA (compte tenu des problemes recent de tel des mises a jour d'avira), ou a cause d'une desactivation du pare feu lors du tel du nouvel avira en mode français , je me suis retrouvé avec un cheval de troie:
"R/Drop.Agent.qna.2" dans 2 fichiers "mawcixs.fsf" et "mawcixs.fsf" dans local setting, leur taille: 18 KO chacune.
AVIRA n'arrive pas a les suprimer, comment faire???
Sont ils des menaces serieuses? deja les pages internet mettent un peu plus de temps a s'ouvrir(legerement)!
Voici ce que avira me donne:
Image: http://img268.imageshack.us/img268/4974/screenshot015.png
Merci de m'aider les amis ^ ^
Configuration: Windows XP Internet Explorer 7.0

14 réponses

  1. Contributeur sécurité
    Bonjour,

    Pour commencer : faire un petit nettoyage de l'ordi et du registre avec Ccleaner, regarde bien le Tuto CCleaner

    Ensuite :

    Télécharge le fichier d'installation d'HijackThis.

    Enregistre HJTInstall.exe sur ton bureau.

    Renomme Hijackthis en Tutu

    Double-clique sur HJTInstall.exe (tutu) pour lancer le programme

    Par défaut, il s'installera là :
    C:\Program Files\Trend Micro\HijackThis

    Accepte la licence en cliquant sur le bouton "I Accept"

    Choisis l'option "Do a system scan and save a log file"

    Clique sur "Save log" pour enregistrer le rapport qui s'ouvrira avec le bloc-note

    Clique sur "Edition -> Sélectionner tout", puis sur "Edition -> Copier" pour copier tout le contenu du rapport

    Colle le rapport que tu viens de copier sur ce forum

    Ne fixe encore AUCUNE ligne, cela pourrait empêcher ton PC de fonctionner correctement

    Tutoriaux (ne fixe rien pour le moment !!)

    Pour ceux qui ont vista, ne pas oublier de désactiver Le contrôle des comptes utilisateurs

    1
    1. Contributeur sécurité
      Télécharge GenProc sur ton bureau

      Double-clique sur GenProc.exe

      et poste le contenu du rapport qui s'ouvre à la suite de la question êtes vous aider par quelqu'un, répondre oui. Merci.

      Si pas de rapport .txt, regarder sur le bureau, il doit y avoir une icône Genproc qui renvoie sur internet avec la procédure.

      Voir comment utiliser GenProc

      Pour ceux qui ont Vista, ne pas oublier de désactiver Le contrôle des comptes utilisateurs

      IMPORTANT : Poste la procédure Genproc et ne fais rien d'autre pour l'instant ( souvent il faut ajouter des consignes à la manipe indiquée pour que cela fonctionne parfaitement )

      1
      1. Logfile of Trend Micro HijackThis v2.0.2
        Scan saved at 21:04:32, on 22/05/2009
        Platform: Windows XP SP2 (WinNT 5.01.2600)
        MSIE: Internet Explorer v7.00 (7.00.6000.16827)
        Boot mode: Normal

        Running processes:
        C:\WINDOWS\System32\smss.exe
        C:\WINDOWS\system32\csrss.exe
        C:\WINDOWS\system32\winlogon.exe
        C:\WINDOWS\system32\services.exe
        C:\WINDOWS\system32\lsass.exe
        C:\WINDOWS\system32\Ati2evxx.exe
        C:\WINDOWS\system32\svchost.exe
        C:\WINDOWS\system32\svchost.exe
        C:\WINDOWS\System32\svchost.exe
        C:\WINDOWS\system32\svchost.exe
        C:\WINDOWS\Explorer.EXE
        C:\WINDOWS\system32\spoolsv.exe
        C:\Program Files\Avira\AntiVir Desktop\sched.exe
        C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
        C:\Program Files\acer\Wireless\Utility\WlanUtil.exe
        C:\Program Files\Spyware Doctor\pctsTray.exe
        C:\Program Files\Hewlett-Packard\OrderReminder\OrderReminder.exe
        C:\WINDOWS\SOUNDMAN.EXE
        C:\Program Files\Java\jre6\bin\jusched.exe
        C:\Program Files\Avira\AntiVir Desktop\avgnt.exe
        C:\WINDOWS\system32\ctfmon.exe
        C:\Program Files\Kodak\KODAK Software Updater\7288971\Program\Kodak Software Updater.exe
        C:\Program Files\Kodak\Kodak EasyShare software\bin\EasyShare.exe
        C:\Program Files\Google\Update\GoogleUpdate.exe
        C:\Program Files\Bonjour\mDNSResponder.exe
        C:\Program Files\Java\jre6\bin\jqs.exe
        C:\Program Files\Spyware Doctor\pctsAuxs.exe
        C:\Program Files\Spyware Doctor\pctsSvc.exe
        C:\WINDOWS\system32\svchost.exe
        C:\WINDOWS\system32\svchost.exe
        C:\WINDOWS\system32\wbem\wmiprvse.exe
        C:\WINDOWS\System32\alg.exe
        C:\Program Files\Avira\AntiVir Desktop\avguard.exe
        C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
        C:\Program Files\Gadwin Systems\PrintScreen\PrintScreen.exe
        C:\Program Files\Internet Explorer\IEXPLORE.EXE
        C:\WINDOWS\system32\wuauclt.exe
        C:\Program Files\Trend Micro\HijackThis\HijackThis.exe
        C:\WINDOWS\system32\wbem\wmiprvse.exe
        C:\WINDOWS\system32\NOTEPAD.EXE

        R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/
        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
        R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
        R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.google.fr/ie
        R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
        R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
        O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
        O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
        O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
        O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
        O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
        O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
        O4 - HKLM\..\Run: [acerWireless] C:\Program Files\acer\Wireless\Utility\WlanUtil.exe
        O4 - HKLM\..\Run: [ISTray] "C:\Program Files\Spyware Doctor\pctsTray.exe"
        O4 - HKLM\..\Run: [OrderReminder] C:\Program Files\Hewlett-Packard\OrderReminder\OrderReminder.exe
        O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
        O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
        O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
        O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
        O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre6\bin\jusched.exe"
        O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir Desktop\avgnt.exe" /min
        O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
        O4 - HKUS\S-1-5-19\..\RunOnce: [Config] %systemroot%\system32\run.cmd (User 'SERVICE LOCAL')
        O4 - HKUS\S-1-5-19\..\RunOnce: [nlsf] cmd.exe /C move /Y "%SystemRoot%\System32\syssetub.dll" "%SystemRoot%\System32\syssetup.dll" (User 'SERVICE LOCAL')
        O4 - HKUS\S-1-5-19\..\RunOnce: [tscuninstall] %systemroot%\system32\tscupgrd.exe (User 'SERVICE LOCAL')
        O4 - HKUS\S-1-5-20\..\RunOnce: [Config] %systemroot%\system32\run.cmd (User 'SERVICE RÉSEAU')
        O4 - HKUS\S-1-5-18\..\RunOnce: [Config] %systemroot%\system32\run.cmd (User 'SYSTEM')
        O4 - HKUS\.DEFAULT\..\RunOnce: [Config] %systemroot%\system32\run.cmd (User 'Default user')
        O4 - Startup: msn gaming zone
        O4 - Global Startup: KODAK Software Updater.lnk = C:\Program Files\Kodak\KODAK Software Updater\7288971\Program\Kodak Software Updater.exe
        O4 - Global Startup: Logiciel Kodak EasyShare.lnk = C:\Program Files\Kodak\Kodak EasyShare software\bin\EasyShare.exe
        O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
        O8 - Extra context menu item: Liens de téléchargement avec Mega Manager... - C:\Program Files\Megaupload\Mega Manager\mm_file.htm
        O9 - Extra button: Bonjour - {7F9DB11C-E358-4ca6-A83D-ACC663939424} - C:\Program Files\Bonjour\ExplorerPlugin.dll
        O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
        O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
        O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
        O16 - DPF: {0CCA191D-13A6-4E29-B746-314DEE697D83} (Facebook Photo Uploader 5 Control) - http://upload.facebook.com/controls/2008.10.10_v5.5.8/FacebookPhotoUploader5.cab
        O16 - DPF: {67A5F8DC-1A4B-4D66-9F24-A704AD929EEE} (System Requirements Lab) - http://www.systemrequirementslab.com/sysreqlab2.cab
        O16 - DPF: {67DABFBF-D0AB-41FA-9C46-CC0F21721616} (DivXBrowserPlugin Object) - http://download.divx.com/player/DivXBrowserPlugin.cab
        O16 - DPF: {867E13F2-7F31-44FB-AC97-CD38E0DC46EF} (HardwareDetection Control) - http://ma-config.com/activex/hardwaredetection_3_1_1_0.cab
        O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
        O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL
        O23 - Service: Avira AntiVir Planificateur (AntiVirSchedulerService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\sched.exe
        O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\avguard.exe
        O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\system32\Ati2evxx.exe
        O23 - Service: Service Bonjour (Bonjour Service) - Apple Computer, Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
        O23 - Service: Google Update Service (gupdate1c99fa9713d0df0) (gupdate1c99fa9713d0df0) - Google Inc. - C:\Program Files\Google\Update\GoogleUpdate.exe
        O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
        O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Program Files\Java\jre6\bin\jqs.exe
        O23 - Service: Ma-Config Service (maconfservice) - CybelSoft - C:\Program Files\ma-config.com\maconfservice.exe
        O23 - Service: PC Tools Auxiliary Service (sdAuxService) - PC Tools - C:\Program Files\Spyware Doctor\pctsAuxs.exe
        O23 - Service: PC Tools Security Service (sdCoreService) - PC Tools - C:\Program Files\Spyware Doctor\pctsSvc.exe
        0
        1. Rapport GenProc 2.569 [1]
          @ 22/05/2009 à 21:31:57
          @ Windows XP Service Pack 2
          @ Internet Explorer (7.0.5730.13) [Navigateur par défaut]

          Dans CCleaner, clique sur "Options", "Avancé" et décoche la case "Effacer uniquement les fichiers, du dossier Temp de Windows, plus vieux que 48 heures" ; par la suite, laisse-le avec ses réglages par défaut. C'est tout.

          # Etape 1/ Télécharge :

          - Navilog1 http://il.mafioso.pagesperso-orange.fr/Navifix/Navilog1.exe (IL-MAFIOSO) sur ton Bureau. Double clique sur navilog1.exe pour lancer l'installation. Le fix s'exécutera automatiquement (si ce n'est pas le cas, double-clique sur le raccourci Navilog1 présent sur le Bureau). Laisse-toi guider. Au menu principal, choisis 1 et valide. Patiente jusqu'au message " Analyse Termine le .....". Appuie sur une touche comme demandé, le blocnote va s'ouvrir, poste-le maintenant et passe à la suite.

          Redémarre en mode sans échec comme indiqué ici https://www.wekyo.com/demarrer-le-pc-en-mode-sans-echec-windows-7-et-8/ ; Choisis ta session courante *** Sofiane *** (pour retrouver le rapport, clique sur le raccourci "Rapport GenProc[1]" sur ton bureau).

          # Etape 2/

          Double clique sur le raccourci Navilog1, choisis l'option 2 et valide, patiente jusqu'au message : *** Nettoyage Termine le ..... ***. Le blocnote va s'ouvrir ; sauvegarde le rapport de manière à le retrouver.

          # Etape 3/

          Lance CCleaner : "Nettoyeur"/"lancer le nettoyage" et c'est tout.

          # Etape 4/

          Redémarre normalement et poste, dans la même réponse :

          - Le contenu du rapport cleannavi.txt situé dans C:\ ;
          - Un nouveau rapport HijackThis http://forum.telecharger.01net.com/forum/high-tech/PRODUITS/Questions-techniques/hijackthis-version-install-sujet_199100_1.htm ;
          - Un nouveau rapport GenProc ;

          Précise les difficultés que tu as eu (ce que tu n'as pas pu faire...) ainsi que l'évolution de la situation.

          ----------------------------------------------------------------------
          Sites officiels GenProc : www.alt-shift-return.org et www.genproc.com
          ----------------------------------------------------------------------

          ~~ Arguments de la procédure ~~

          # Détections [1] GenProc 2.569 22/05/2009 à 21:31:17
          Navipromo:le 22/05/2009 à 21:31:26 HKCU\....\Lanconfig
          0
          1. je n sais pas si c'est important a dire, mais le virus se multiplie:
            http://img33.imageshack.us/img33/769/screenshot017.png
            0
            1. Contributeur sécurité
              Fais ce qu'il y a sur la procédure genproc et poste moi les rapports . Merci.
              0
              1. ETAPE 1
                Search Navipromo version 3.7.7 commencé le 22/05/2009 à 23:44:11,59

                !!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
                !!! Postez ce rapport sur le forum pour le faire analyser !!!
                !!! Ne lancez pas la partie désinfection sans l'avis d'un spécialiste !!!

                Outil exécuté depuis C:\Program Files\navilog1

                Mise à jour le 12.05.2009 à 18h00 par IL-MAFIOSO

                Microsoft Windows XP Professionnel ( v5.1.2600 ) Service Pack 2
                X86-based PC ( Uniprocessor Free : Intel(R) Pentium(R) M processor 1.50GHz )
                BIOS : Rev 1.0 XXX
                USER : Sofiane ( Administrator )
                BOOT : Normal boot

                Antivirus : AntiVir Desktop 9.0.1.26 (Not Activated)

                C:\ (Local Disk) - NTFS - Total:48 Go (Free:11 Go)
                D:\ (CD or DVD)
                E:\ (Local Disk) - NTFS - Total:79 Go (Free:75 Go)

                Recherche executé en mode normal

                *** Recherche dossiers dans "C:\WINDOWS" ***

                *** Recherche dossiers dans "C:\Program Files" ***

                *** Recherche dossiers dans "C:\Documents and Settings\All Users\menudm~1\progra~1" ***

                *** Recherche dossiers dans "C:\Documents and Settings\All Users\menudm~1" ***

                *** Recherche dossiers dans "c:\docume~1\alluse~1\applic~1" ***

                *** Recherche dossiers dans "C:\Documents and Settings\Sofiane\applic~1" ***

                *** Recherche dossiers dans "C:\Documents and Settings\Sofiane\locals~1\applic~1" ***

                *** Recherche dossiers dans "C:\Documents and Settings\Sofiane\menudm~1\progra~1" ***

                *** Recherche avec Catchme-rootkit/stealth malware detector par gmer ***
                pour + d'infos : http://www.gmer.net

                *** Recherche avec GenericNaviSearch ***
                !!! Tous ces résultats peuvent révéler des fichiers légitimes !!!
                !!! A vérifier impérativement avant toute suppression manuelle !!!

                * Recherche dans "C:\WINDOWS\system32" *

                * Recherche dans "C:\Documents and Settings\Sofiane\locals~1\applic~1" *

                *** Recherche fichiers ***

                C:\WINDOWS\system32\nvs2.inf trouvé !

                *** Recherche clés spécifiques dans le Registre ***
                !! Les clés trouvées ne sont pas forcément infectées !!

                HKEY_CURRENT_USER\Software\Lanconfig

                *** Module de Recherche complémentaire ***
                (Recherche fichiers spécifiques)

                1)Recherche nouveaux fichiers Instant Access :

                2)Recherche Heuristique :

                * Dans "C:\WINDOWS\system32" :

                * Dans "C:\Documents and Settings\Sofiane\locals~1\applic~1" :

                aqsqkws.dat trouvé !
                aqsqkws_nav.dat trouvé !
                aqsqkws_navps.dat trouvé !

                3)Recherche Certificats :

                Certificat Egroup trouvé !
                Certificat Electronic-Group trouvé !
                Certificat Montorgueil absent !
                Certificat OOO-Favorit trouvé !
                Certificat Sunny-Day-Design-Ltd absent !

                4)Recherche autres dossiers et fichiers connus :

                *** Analyse terminée le 22/05/2009 à 23:47:20,78 ***
                0
                1. ETAPE 2:
                  Je n'arrive pas a entrer dans NAVILOG1 en mode sans echec: a chq fois que je double clic sur l'icone, j'ai la meme fenetre qui me dis que je suis en M.S.E, et quand j'appuis sur OUI, rien n'aparait!!!
                  Que faire?
                  0
                  1. Contributeur sécurité
                    Fait le en mode normale.
                    0
                    1. Salut,
                      j'ai le même trojan mais pas sur le même fichier.
                      Je suis de près le topic...
                      0