Trojan tdecntrl : que faire ?

Résolu/Fermé
llombis Messages postés 28 Date d'inscription mercredi 9 février 2005 Statut Membre Dernière intervention 24 mai 2005 - 22 févr. 2005 à 20:10
llombis Messages postés 28 Date d'inscription mercredi 9 février 2005 Statut Membre Dernière intervention 24 mai 2005 - 22 févr. 2005 à 23:54
Bonjour à tous !

J'ai encore chopper une crasse.
Hier le pc marchait nickel et aujourd'hui je veux consulter
mes mails et je m'apperçoit que ça met longtemps (environ 5/8 secondes) pour ouvrir ma boite gmail
tandis que d'habitude c'est 2/3 secondes...

J'ai tout de suite pensé à un troyen...

Les symptômes sont les suivants :

* PC ralenti (ça met + de temps que d'habitude pour afficher une page web + téléchagement des softs sur telecharger.com)
* répertoire crée à la racine c:\temp\tdecntrl avec 3 dll dedans et 1 fichier .tde
* Kaspersky ne me détecte rien

Ce qui m'intrigue, c'est qu'en voyant le pc ralenti j'ai fait un scan RAV Online.
Et j'ai l'impression que c'est après avoir faitle scan RAV que j'ai choppé ça ?!?

Voici mon log HiJack This :

###################################################################
Logfile of HijackThis v1.99.0
Scan saved at 18:28:43, on 22/02/2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus Personal Pro\avpcc.exe
C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus Personal Pro\avpm.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\WINDOWS\System32\carpserv.exe
C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus Personal Pro\avpcc.exe
C:\PROGRA~1\ZONELA~1\ZONEAL~1\zlclient.exe
C:\Program Files\Fichiers communs\Logitech\QCDriver\LVCOMS.EXE
C:\Program Files\Hewlett-Packard\HP Share-to-Web\hpgs2wnd.exe
C:\Program Files\Hewlett-Packard\Digital Imaging\Unload\hpqcmon.exe
C:\Program Files\D-Tools\daemon.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Program Files\ASUS\ASUS FM Radio\ezagent.exe
C:\Program Files\Messenger\MSMSGS.EXE
C:\Program Files\MSN Messenger\msnmsgr.exe
C:\Program Files\SAGEM\SAGEM F@st 800-908\dslmon.exe
C:\Program Files\Hewlett-Packard\HP Share-to-Web\hpgs2wnf.exe
C:\WINDOWS\System32\wuauclt.exe
C:\WINDOWS\_tmp\system32\zzzzz_txt LOGICIELS pics autres a trier playlist\_HiJackThis_199\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [CARPService] carpserv.exe
O4 - HKLM\..\Run: [PinnacleDriverCheck] C:\WINDOWS\System32\PSDrvCheck.exe
O4 - HKLM\..\Run: [OfficeGuard RegChecker] "C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus Personal Pro\ogrc.exe"
O4 - HKLM\..\Run: [AVPCC] "C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus Personal Pro\avpcc.exe" /wait
O4 - HKLM\..\Run: [Zone Labs Client] C:\PROGRA~1\ZONELA~1\ZONEAL~1\zlclient.exe
O4 - HKLM\..\Run: [LVCOMS] C:\Program Files\Fichiers communs\Logitech\QCDriver\LVCOMS.EXE
O4 - HKLM\..\Run: [Share-to-Web Namespace Daemon] C:\Program Files\Hewlett-Packard\HP Share-to-Web\hpgs2wnd.exe
O4 - HKLM\..\Run: [CamMonitor] C:\Program Files\Hewlett-Packard\Digital Imaging\\Unload\hpqcmon.exe
O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Program Files\D-Tools\daemon.exe" -lang 1033 -lock
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [EzAgent] C:\Program Files\ASUS\ASUS FM Radio\ezagent.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\MSMSGS.EXE" /background
O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
O4 - Global Startup: DSLMON.lnk = C:\Program Files\SAGEM\SAGEM F@st 800-908\dslmon.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O9 - Extra button: Create Mobile Favorite - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\Program Files\Microsoft ActiveSync\INETREPL.DLL
O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Program Files\Microsoft ActiveSync\INETREPL.DLL
O9 - Extra 'Tools' menuitem: Create Mobile Favorite... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Program Files\Microsoft ActiveSync\INETREPL.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O16 - DPF: {2A32B14F-4D29-4EA3-AC54-E9B19F436CE7} (Scanner Class) - http://www.windowsecurity.com/trojanscan/TDECntrl.CAB
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
O16 - DPF: {A3009861-330C-4E10-822B-39D16EC8829D} (CRAVOnline Object) - http://www.ravantivirus.com/scan/ravonline.cab
O23 - Service: ADSLAutoconnect - Unknown - C:\Program Files\ADSL Autoconnect\ADSL Autoconnect.exe
O23 - Service: AVP Control Centre Service - Kaspersky Labs. - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus Personal Pro\avpcc.exe
O23 - Service: Service d'administration du Gestionnaire de disque logique - Unknown - C:\WINDOWS\System32\dmadmin.exe
O23 - Service: Journal des événements - Unknown - C:\WINDOWS\system32\services.exe
O23 - Service: Service COM de gravage de CD IMAPI - Unknown - C:\WINDOWS\System32\imapi.exe
O23 - Service: KAV Monitor Service - Kaspersky Labs. - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus Personal Pro\avpm.exe
O23 - Service: Partage de Bureau à distance NetMeeting - Unknown - C:\WINDOWS\System32\mnmsrvc.exe
O23 - Service: DDE réseau - Unknown - C:\WINDOWS\system32\netdde.exe
O23 - Service: DSDM DDE réseau - Unknown - C:\WINDOWS\system32\netdde.exe
O23 - Service: NVIDIA Driver Helper Service - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: Plug-and-Play - Unknown - C:\WINDOWS\system32\services.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe
O23 - Service: Gestionnaire de session d'aide sur le Bureau à distance - Unknown - C:\WINDOWS\system32\sessmgr.exe
O23 - Service: Prise en charge des cartes à puces - Unknown - C:\WINDOWS\System32\SCardSvr.exe
O23 - Service: Carte à puce - Unknown - C:\WINDOWS\System32\SCardSvr.exe
O23 - Service: Journaux et alertes de performance - Unknown - C:\WINDOWS\system32\smlogsvc.exe
O23 - Service: TrueVector Internet Monitor - Zone Labs Inc. - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
O23 - Service: Cliché instantané de volume - Unknown - C:\WINDOWS\System32\vssvc.exe
O23 - Service: Carte de performance WMI - Unknown - C:\WINDOWS\System32\wbem\wmiapsrv.exe
###################################################################

Que dois-je faire ? svp
A voir également:

9 réponses

salut llombis

Je vois rien de suspect dans ton log, apparement le dossier tdecntrl
correspond au scan antitrojan fait ici:
O16 - DPF: {2A32B14F-4D29-4EA3-AC54-E9B19F436CE7} (Scanner Class) - http:$$www.windowsecurity.com/trojanscan/TDECntrl.CAB
Tu peux supprimer le dossier tdecntrl, pas utile et fixer les 016 dans hijack.
Fais un scan sur un autre AV en ligne pour voir si ca venait de là.
Liste AV en ligne ici:
http://assiste.free.fr/p/antivirus_gratuits_en_ligne/antivirus_en_ligne.php

a+
0
llombis Messages postés 28 Date d'inscription mercredi 9 février 2005 Statut Membre Dernière intervention 24 mai 2005
22 févr. 2005 à 21:25
Ok j'ai fixé cette ligne.
MAintenant je vais passer un coup de a² pour voir s'il me trouve quelque chose.
0
llombis Messages postés 28 Date d'inscription mercredi 9 février 2005 Statut Membre Dernière intervention 24 mai 2005
22 févr. 2005 à 21:34
(Après 3 changements de mon titre voilà ce que Kaspersky me donne comme nom de trojan.)

Kaspersky me détecte Backdoor.Win32.Iroffer.1217

Il se trouve dans le repertoire ...\local settings\temp

Vous avez des conseils pour le nettoyer ?
0
llombis Messages postés 28 Date d'inscription mercredi 9 février 2005 Statut Membre Dernière intervention 24 mai 2005
22 févr. 2005 à 21:38
(Après 3 changements de mon titre voilà ce que Kaspersky me donne comme nom de trojan.)

Kaspersky me détecte Backdoor.Win32.Iroffer.1217

Il se trouve dans le repertoire ...\local settings\temp

Vous avez des conseils pour le nettoyer ?
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
salut llombis

C:\Documents and Settings\pour chaques utilisateur\Local Settings\Temp\<= supprime tous les fichiers à l'intérieur (pas les dossiers).
Vire aussi les temps internet:
Panneau de configuration> options internet> supprimer les fichiers
cocher "supprimer le contenu hors connexion" et valider ok
vide la poubelle
et refais un scan AV pour confirmer
0
llombis Messages postés 28 Date d'inscription mercredi 9 février 2005 Statut Membre Dernière intervention 24 mai 2005
22 févr. 2005 à 22:54
Salut moe !

ça y est !

j'ai scanné le repertoire local settings et kaspersky m'a trouvé ces 3 trojans :

Backdoor.Win32.Iroffer.1217
Backdoor.Win32.ServU-based
Trojan.BAT.Zapchast

j'ai tenté de supprimer les fichiers mais ils étaient lockés.
j'ai redémarré en mode sans échec, j'ai viré les fichiers infectés.
j'ai redémarré en mode normal et je vois nettement la difference au niveau vitesse d'execution des programmes, affichage des pages web...

par contre j'ai remarqué que dans le répertoire c:\...\Local Settings
il y a un fichier texte nommé "WcesView" et contenant ces lignes :

"22/02/2005 22:31:48 - Process attach on WcesView.dll 0x7CC00000
22/02/2005 22:33:09 - Process detach on WcesView.dll 0x7CC00000
22/02/2005 22:34:17 - Process attach on WcesView.dll 0x7CC00000
22/02/2005 22:36:32 - Process attach on WcesView.dll 0x7CC00000
"

Apparement il y a un processus qui dépend de WcesView.dll !?!
Est-ce le trojan qui fait appelle à cette dll ?

Sais tu ce que c'est ?
0
non je pense pas, apparement dll microsoft.
sur google j'ai trouvé ceci:

wcesview.dll

File Description: Mobile Devices Shell Extension
Product Name: Microsoft ActiveSync
Copyright: Copyright © 1995-2004 Microsoft Corp. All rights reserved.
Company Name: Microsoft Corporation
Trademarks: Microsoft® and Windows® are registered trademarks of Microsoft Corporation.

Considéré ok ici:
http://research.pestpatrol.com/Search/FileInfoResults.asp?PVT=-1041605806

J'espere que ca repond a ta question...
a+
0
llombis Messages postés 28 Date d'inscription mercredi 9 février 2005 Statut Membre Dernière intervention 24 mai 2005
22 févr. 2005 à 23:43
Oui merci moe ça repond a ma question.
je pense que le pc est de nouveau clean...

je crois que je vais limiter les scans en ligne du genre RAV online ou les scans de trojan...

Tu en penses quoi de ces scans en ligne par rapport à des antivirus classiques ?
0
llombis Messages postés 28 Date d'inscription mercredi 9 février 2005 Statut Membre Dernière intervention 24 mai 2005
22 févr. 2005 à 23:54
PS: est-t-il possible de changer le titre d'un sujet posté ?
je n'est pas trouvé comment faire...

le titre "Backdoor.Win32.Iroffer.1217 " conviendrait un peu mieux je pense...

Merci et a +
0