Virus TR/Vapsup.uvj

Résolu
Bonjour,
Avira me délecte plusieurs fois le même virus : TR/Vapsup.uvj dans google toolbar, il faudrait que vous m'aider, c'était juste après cette manœuvre :
http://www.enzolaurent.com/erreur-404/ je ne c'est pas si ca a un rapport. Aidez moi plize
Bien a vous, larsene
Configuration: Windows Vista
Firefox 3.5

36 réponses

Résumé de la discussion

Un utilisateur signale qu'Avira détecte à répétition le virus TR/Vapsup.uvj dans Google Toolbar, survenant après une tentative d'accès à un site marqué erreur-404. Des réponses convergent vers un possible faux positif et proposent des vérifications via HijackThis, des rapports détaillés et des analyses complémentaires pour écarter une infection, l'avis majoritaire restant prudent. Plusieurs éléments techniques apparaissent dans les échanges, notamment des chemins et services liés à Google Toolbar, des processus actifs et des rapports HijackThis fournis par les participants. En cas de nouvel indice, des utilisateurs mentionnent la comparaison des résultats Avira et Google Update, et des éléments comme des clés de démarrage ou des extensions potentiellement problématiques à surveiller.

Bobot (l’IA à votre service)
  1. je vais pas t'oublier :D, je t'ai dans mes interventions, et si qqun répond, je le vois :D

    et je sais que l'analyse est longue... très longue...

    à tout'
    1
    1. Bonjour

      Bcp de personnes possède ce problème, il s'agirait d'un faux positif
      bonne journée
      1
      1. Fais un rapport hijackthis pour que je puisse vérifier les infections de ton pc stp

        [*]Télécharge http://www.trendsecure.com/portal/en-US/_download/HJTInstall.exe

        [*]Tout est expliqué pour bien l installer et savoir l'utiliser.

        Comment copier/coller le rapport :

        Quand tu as le rapport à l écran, tu fais ctrl A pour "sélectionner tout" puis ctrl C pour "copier".

        Ensuite tu viens sur le forum pour me répondre et tu fais ctrl V pour "coller" le rapport.

        Une explication des raccourcis clavier sont illustrés sur ce site web :

        https://www.androidworld.fr/
        0
        1. D'accord nemesis31 :
          Logfile of Trend Micro HijackThis v2.0.2
          Scan saved at 19:48:29, on 06/07/2009
          Platform: Windows Vista SP2 (WinNT 6.00.1906)
          MSIE: Internet Explorer v8.00 (8.00.6001.18702)
          Boot mode: Normal

          Running processes:
          C:\Windows\system32\taskeng.exe
          C:\Windows\system32\Dwm.exe
          C:\Windows\Explorer.EXE
          C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
          C:\Program Files\HP\QuickPlay\QPService.exe
          C:\Program Files\Hewlett-Packard\HP Quick Launch Buttons\QLBCTRL.exe
          C:\Program Files\HP\HP Software Update\hpwuSchd2.exe
          C:\Program Files\Hewlett-Packard\HP Wireless Assistant\HPWAMain.exe
          C:\Program Files\Java\jre6\bin\jusched.exe
          C:\Program Files\Windows Live\Family Safety\fsui.exe
          C:\Program Files\Avira\AntiVir Desktop\avgnt.exe
          C:\Windows\System32\rundll32.exe
          C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
          C:\Windows\ehome\ehtray.exe
          C:\Program Files\AeroSnap\AeroSnap.exe
          C:\Windows\ehome\ehmsas.exe
          C:\Program Files\Hewlett-Packard\HP wireless Assistant\WiFiMsg.EXE
          C:\Program Files\Hewlett-Packard\Shared\HpqToaster.exe
          C:\Users\Nicolas\Desktop\aeroshake.exe
          C:\Program Files\Synaptics\SynTP\SynTPHelper.exe
          C:\Program Files\Mozilla Firefox\firefox.exe
          C:\Program Files\Trend Micro\HijackThis\HijackThis.exe
          C:\Windows\system32\SearchFilterHost.exe

          R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/webhp?sourceid=navclient&hl=fr&ie=UTF-8&gws_rd=ssl
          R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
          R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
          R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
          R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr?cobrand=compaq-notebook.msn.com&ocid=HPDHP&pc=CPNTDF
          R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
          O1 - Hosts: ::1 localhost
          O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
          O2 - BHO: Windows Live Family Safety Browser Helper - {4f3ed5cd-0726-42a9-87f5-d13f3d2976ac} - C:\Program Files\Windows Live\Family Safety\fssbho.dll
          O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
          O2 - BHO: Search Helper - {6EBF7485-159F-4bff-A14F-B9E3AAC4465B} - C:\Program Files\Microsoft\Search Enhancement Pack\Search Helper\SEPsearchhelperie.dll
          O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
          O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - C:\Program Files\Google\Google Toolbar\GoogleToolbar.dll
          O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\5.1.1309.15642\swg.dll
          O2 - BHO: Google Dictionary Compression sdch - {C84D72FE-E17D-4195-BB24-76C02E2E7C4E} - C:\Program Files\Google\Google Toolbar\Component\fastsearch_A8904FB862BD9564.dll
          O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
          O2 - BHO: Windows Live Toolbar Helper - {E15A8DC0-8516-42A1-81EA-DC94EC1ACF10} - C:\Program Files\Windows Live\Toolbar\wltcore.dll
          O3 - Toolbar: &Windows Live Toolbar - {21FA44EF-376D-4D53-9B0F-8A89D3229068} - C:\Program Files\Windows Live\Toolbar\wltcore.dll
          O3 - Toolbar: Google Toolbar - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - C:\Program Files\Google\Google Toolbar\GoogleToolbar.dll
          O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
          O4 - HKLM\..\Run: [UCam_Menu] "C:\Program Files\CyberLink\YouCam\MUITransfer\MUIStartMenu.exe" "C:\Program Files\CyberLink\YouCam" update "Software\CyberLink\YouCam\2.0"
          O4 - HKLM\..\Run: [QPService] "C:\Program Files\HP\QuickPlay\QPService.exe"
          O4 - HKLM\..\Run: [QlbCtrl.exe] C:\Program Files\Hewlett-Packard\HP Quick Launch Buttons\QlbCtrl.exe /Start
          O4 - HKLM\..\Run: [HP Software Update] C:\Program Files\Hp\HP Software Update\HPWuSchd2.exe
          O4 - HKLM\..\Run: [hpWirelessAssistant] C:\Program Files\Hewlett-Packard\HP Wireless Assistant\HPWAMain.exe
          O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre6\bin\jusched.exe"
          O4 - HKLM\..\Run: [fssui] "C:\Program Files\Windows Live\Family Safety\fsui.exe" -autorun
          O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe"
          O4 - HKLM\..\Run: [HP Health Check Scheduler] c:\Program Files\Hewlett-Packard\HP Health Check\HPHC_Scheduler.exe
          O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir Desktop\avgnt.exe" /min
          O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\Windows\system32\NvCpl.dll,NvStartup
          O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\Windows\system32\NvMcTray.dll,NvTaskbarInit
          O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
          O4 - HKCU\..\Run: [ehTray.exe] C:\Windows\ehome\ehTray.exe
          O4 - HKCU\..\Run: [AeroSnap] C:\Program Files\AeroSnap\AeroSnap.exe
          O4 - Startup: OneNote 2007 - Capture d'écran et lancement.lnk = C:\Program Files\Microsoft Office\Office12\ONENOTEM.EXE
          O9 - Extra button: Ajout Direct - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
          O9 - Extra 'Tools' menuitem: &Ajout Direct dans Windows Live Writer - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
          O9 - Extra button: Envoyer à OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~3\Office12\ONBttnIE.dll
          O9 - Extra 'Tools' menuitem: &Envoyer à OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~3\Office12\ONBttnIE.dll
          O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\Windows\bdoscandel.exe (file missing)
          O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\Windows\bdoscandel.exe (file missing)
          O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\Office12\REFIEBAR.DLL
          O13 - Gopher Prefix:
          O16 - DPF: {02BF25D5-8C17-4B23-BC80-D3488ABDDC6B} - http://appldnld.apple.com/QuickTime/qtactivex/qtplugin.cab
          O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
          O18 - Filter: x-sdch - {B1759355-3EEC-4C1E-B0F1-B719FE26E377} - C:\Program Files\Google\Google Toolbar\Component\fastsearch_A8904FB862BD9564.dll
          O23 - Service: Avira AntiVir Planificateur (AntiVirSchedulerService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\sched.exe
          O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\avguard.exe
          O23 - Service: Com4QLBEx - Hewlett-Packard Development Company, L.P. - C:\Program Files\Hewlett-Packard\HP Quick Launch Buttons\Com4QLBEx.exe
          O23 - Service: GameConsoleService - Unknown owner - C:\Program Files\HP Games\My HP Game Console\GameConsoleService.exe (file missing)
          O23 - Service: Google Update Service (gupdate1c98b6da7a82ad0) (gupdate1c98b6da7a82ad0) - Google Inc. - C:\Program Files\Google\Update\GoogleUpdate.exe
          O23 - Service: Google Software Updater (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
          O23 - Service: HP Health Check Service - Hewlett-Packard - c:\Program Files\Hewlett-Packard\HP Health Check\hphc_service.exe
          O23 - Service: hpqwmiex - Hewlett-Packard Development Company, L.P. - C:\Program Files\Hewlett-Packard\Shared\hpqwmiex.exe
          O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\1050\Intel 32\IDriverT.exe
          O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Program Files\Common Files\LightScribe\LSSrvc.exe
          O23 - Service: NVIDIA Display Driver Service (nvsvc) - NVIDIA Corporation - C:\Windows\system32\nvvsvc.exe
          O23 - Service: Recovery Service for Windows - Unknown owner - C:\Windows\SMINST\BLService.exe
          O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Program Files\CyberLink\Shared Files\RichVideo.exe
          O23 - Service: XAudioService - Conexant Systems, Inc. - C:\Windows\system32\DRIVERS\xaudio.exe
          0
          1. re !

            Relances HijackThis
            Cliques sur "Do a system scan only"
            tu coches ces lignes, et tu cliques sur "Fix checked":

            O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)

            O4 - HKLM\..\Run: [HP Software Update] C:\Program Files\Hp\HP Software Update\HPWuSchd2.exe
            O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe"
            O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
            O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\Windows\bdoscandel.exe (file missing)

            question: tu sais ce que sait ça : C:\Users\Nicolas\Desktop\aeroshake.exe ?
            0
            1. oui, c'est une manœuvre qui j'ai faite pour transformer vista en w7 qui j'ai faite aujourd'hui
              0
              1. ah ok, je viens de le voir sur le lien que tu m'as donné.

                Tu pourrais donner le chemin de ton trojan stp ?

                Tu fais ça aussi:

                [*] Télécharge http://www.malwarebytes.org/mbam/program/mbam-setup.exe

                [*] Tu auras un tutoriel à ta disposition pour l'installer et l'utiliser correctement.

                [*] Fais la mise à jour du logiciel (elle se fait normalement à l'installation)

                [*] Lance une analyse complète en cliquant sur "Exécuter un examen complet"

                [*] Sélectionnes les disques que tu veux analyser et cliques sur "Lancer l'examen"

                [*] L'analyse peut durer un bon moment.....

                [*] Une fois l'analyse terminée, cliques sur "OK" puis sur "Afficher les résultats"

                [*] Vérifies que tout est bien coché et cliques sur "Supprimer la sélection" => et ensuite sur "OK"

                [*] Un rapport va s'ouvrir dans le bloc note... Fais un copié/collé du rapport dans ta prochaine réponse sur le forum

                * Il se pourrait que certains fichiers devront être supprimés au redémarrage du PC... Faites le en cliquant sur "oui" à la question posée
                0
                1. voila j'ai fais le post 4, maintenant je fais quoi ?
                  0
                  1. d'accords, voila le chemin d'acces : C:\Program Files\Google\Google Toolbar\Component\GoogleToolbarUser_FCDD4C5F33EE805C.exe reste sur la discutions, l'analyse est tes long, ne m'oublie pas :)
                    0
                    1. Nemesis, evite de mettre [*] , ca sert a rien de copier coller les canneds d'un autre forum, c'est pas le meme BBCode !

                      0
                      1. je sais :D j'oublies de les enlever à chaque fois :D
                        0
                        1. voila :
                          Malwarebytes' Anti-Malware 1.38
                          Version de la base de données: 2341
                          Windows 6.0.6002 Service Pack 2

                          06/07/2009 21:19:38
                          mbam-log-2009-07-06 (21-19-38).txt

                          Type de recherche: Examen complet (C:\|D:\|E:\|)
                          Eléments examinés: 261519
                          Temps écoulé: 1 hour(s), 5 minute(s), 2 second(s)

                          Processus mémoire infecté(s): 0
                          Module(s) mémoire infecté(s): 0
                          Clé(s) du Registre infectée(s): 0
                          Valeur(s) du Registre infectée(s): 0
                          Elément(s) de données du Registre infecté(s): 0
                          Dossier(s) infecté(s): 0
                          Fichier(s) infecté(s): 0

                          Processus mémoire infecté(s):
                          (Aucun élément nuisible détecté)

                          Module(s) mémoire infecté(s):
                          (Aucun élément nuisible détecté)

                          Clé(s) du Registre infectée(s):
                          (Aucun élément nuisible détecté)

                          Valeur(s) du Registre infectée(s):
                          (Aucun élément nuisible détecté)

                          Elément(s) de données du Registre infecté(s):
                          (Aucun élément nuisible détecté)

                          Dossier(s) infecté(s):
                          (Aucun élément nuisible détecté)

                          Fichier(s) infecté(s):
                          (Aucun élément nuisible détecté)

                          Reponds vite :)
                          0
                          1. re,

                            tu as bien fait la mise à jour de Malwarebytes' ? parce que j'ai la version 2381...

                            sinon, je vois pas d'où viens le problème....

                            Avira te détectes le virus quand tu fais un scan à demande ? ou il te le dit n'importe quand.. ?

                            sinon, tu peux faire un scan d'avira... on verra s'il le détecte.

                            Tu peux faire çà sinon, mais j'en vois pas l'intérêt...

                            * Télécharge https://77b4795d-a-62cb3a1a-s-sites.googlegroups.com/site/eric71mespages/ToolBarSD.exe?attachauth=ANoY7cqJWPphpudyTqv7TRo5RQ3nm_Sx8JluVMO59X5E9cyE3j3LqKlmStIqiDqJdIgMJLi7MXn2nKVajQfoWuVvZZ2wIx_vkqO4k4P0K9jh-ra9jaKPXdZcoaVF2UqJZNH8ubL_42uIwh6f35xJ2GJMuzddVj2Qth1DgZ839lxEIFGkgWz3TdfvNMy-YtxfA3gqBUrj4U4LFeAPiWr3ClmjIP0t_Xs5PQ%3D%3D&attredirects=2 (de Team IDN) sur ton Bureau

                            (c est le numéro 6 en bas de la page) :

                            * Lance l'installation du programme en exécutant le fichier téléchargé.

                            * Double-clique maintenant sur le raccourci de Toolbar-S&D.

                            * Sélectionne la langue souhaitée en tapant la lettre de ton choix puis en validant avec la touche Entrée.

                            * Choisis maintenant l'option 1 (Recherche). Patiente jusqu'à la fin de la recherche.

                            * Poste le rapport généré. (C:\TB.txt)

                            Et je sais pas si on peut désinstaller cette barre en plus, vais me renseigner...
                            0
                            1. quand je fais 1, il y a rien qui se passe, je fais quoi ?
                              0
                              1. toujours rien... je fais quoi ???
                                0
                                1. ok

                                  on va essayer ça, par contre, faut l'installer:

                                  * Télécharge et enregistre le fichier d installation sur ton bureau :

                                  http://sd-1.archive-host.com/membres/up/16506160323759868/AD-R.exe

                                  * http://pagesperso-orange.fr/NosTools/tuto_ad_r1.html ==> tutoriel installation

                                  * Double clique sur le programme d'installation , et installe le dans son emplacement par défaut. ( le bureau )

                                  * Ouvre le dossier Ad-remover présent sur ton bureau, et double clique sur Ad-remover.bat.

                                  ** Sous Vista : clic droit sur AD-Remover et sélectionner "Exécuter en tant qu'administrateur"

                                  * Au menu principal choisi l'option "L" et tape sur [entrée] .

                                  * Laisse travailler l'outil et ne touche à rien ...

                                  * Poste le rapport qui apparait à la fin.

                                  ( le rapport est sauvegardé aussi sous C:\Ad-report.log )

                                  (CTRL+A Pour tout selectionner , CTRL+C pour copier et CTRL+V pour coller )

                                  Note :

                                  Process.exe est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.
                                  Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus.
                                  Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels
                                  de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces
                                  antivirus.
                                  0
                                  • 1
                                  • 2