Probleme avec TROJAN HORSE CLICKER.5.BF

Bonjour,
AVG Antivirus a trouvé le trojan CLICKER.5.BF
situé dans le fichier: C:\WINDOWS\SYSTEM32\vbsys2.dll

Kézako que ça? Est-ce que ça a endommagé ma machine et mes fichiers (c'est sensé faire quoi ce trojan?)? Comment le supprimer? Merci de vos réponses!
20100
Configuration: windows XP

9 réponses

  1. bonsoir
    mon pote avait le meme cet aprem
    un trojan est un cheval de troie comme dans la legende il rentre incognito (piece jointe , p2p ) puis sort de sa cachette pour prendre + ou - le controle de ton pc
    pour des infos sur celui que tu vas sur google tape le nom du trojan pour avoir des renseignements precis

    a+
    0
    1. si avg la detecte il la surement traiter lance un scan dns le test center et vois les resultats
      0
      1. Merci de ta réponse. Effectivement AVG a supprimé ce Trojan mais comment être sur que rien n'a été changé sur mon PC? Il a fait un bruit du tonnerre et a travaillé vitesse grand V alors que je consultais simplement mes mails en ligne! D'ou le lancement d'AVG et la découverte du trojan!
        Faut-il que je lance A²? (anti trojan et spyware)
        Merci 20100
        0
    2. remoi
      perso jai jamais rien eu avec a2 mais bon je scan souvent mon dd et je fait attention donc tu peut essaye
      mais il serait bien que tu hijack this et que tu envoie le log ici pour analyse il y aura surement quelqun pour le regarder si
      tu as des questions va sy
      a+
      0
      1. Ok, merci du tuyau, je vais essayer
        @+ 20100
        0
    3. une fois telecharge tu clique sur do a sytem scan and save a logfile
      puis tu envoie le texte tu log ici pour analyse
      y aura surement qulqun pour te repondre
      y a moe il est baleze
      0
      1. 9a y est: programme telechargé, système analysé et voici le résultat:

        Logfile of HijackThis v1.99.1
        Scan saved at 22:48:02, on 08/03/2005
        Platform: Windows XP (WinNT 5.01.2600)
        MSIE: Internet Explorer v6.00 (6.00.2600.0000)

        Running processes:
        C:\WINDOWS\System32\smss.exe
        C:\WINDOWS\system32\winlogon.exe
        C:\WINDOWS\system32\services.exe
        C:\WINDOWS\system32\lsass.exe
        C:\WINDOWS\system32\svchost.exe
        C:\WINDOWS\System32\svchost.exe
        C:\Program Files\Ahead\InCD\InCDsrv.exe
        C:\WINDOWS\system32\spoolsv.exe
        C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
        C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
        C:\WINDOWS\system32\drivers\KodakCCS.exe
        C:\WINDOWS\Explorer.EXE
        C:\WINDOWS\System32\ScsiAccess.EXE
        C:\WINDOWS\SYSTEM32\ZONELABS\vsmon.exe
        C:\PROGRA~1\MESSAG~1\StartMessager.exe
        C:\Program Files\Thomson\SpeedTouch USB\Dragdiag.exe
        C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
        C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
        C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
        C:\PROGRA~1\WANADOO\TaskbarIcon.exe
        C:\Program Files\SlySoft\CloneCD\CloneCDTray.exe
        C:\WINDOWS\System32\ctfmon.exe
        C:\Program Files\Kodak\Kodak EasyShare software\bin\EasyShare.exe
        C:\Program Files\Kodak\KODAK Software Updater\7288971\Program\backWeb-7288971.exe
        C:\WINDOWS\System32\wuauclt.exe
        C:\PROGRA~1\WANADOO\EspaceWanadoo.exe
        C:\PROGRA~1\WANADOO\ComComp.exe
        C:\PROGRA~1\WANADOO\Watch.exe
        C:\Program Files\Avant Browser\avant.exe
        C:\Documents and Settings\PAPA\Local Settings\Temp\Répertoire temporaire 1 pour hijackthis.zip\HijackThis.exe

        R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.wanadoo.fr/go/page_recherche/
        R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.wanadoo.fr
        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.fr.msn.com
        R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = C:\WINDOWS\SYSTEM\blank.htm
        R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Wanadoo
        R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
        R3 - URLSearchHook: Search Class - {08C06D61-F1F3-4799-86F8-BE1A89362C85} - C:\PROGRA~1\WANADOO\SEARCH~1.DLL
        F3 - REG:win.ini: run=
        O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
        O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
        O4 - HKLM\..\Run: [SystemTray] SysTray.Exe
        O4 - HKLM\..\Run: [MessagerStarter Wanadoo] C:\PROGRA~1\MESSAG~1\StartMessager.exe Messager Wanadoo
        O4 - HKLM\..\Run: [SpeedTouch USB Diagnostics] "C:\Program Files\Thomson\SpeedTouch USB\Dragdiag.exe" /icon
        O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
        O4 - HKLM\..\Run: [AVG7_EMC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
        O4 - HKLM\..\Run: [Zone Labs Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
        O4 - HKLM\..\Run: [WooCnxMon] C:\PROGRA~1\WANADOO\CnxMon.exe
        O4 - HKLM\..\Run: [WOOWATCH] C:\PROGRA~1\WANADOO\Watch.exe
        O4 - HKLM\..\Run: [WOOTASKBARICON] C:\PROGRA~1\WANADOO\TaskbarIcon.exe
        O4 - HKLM\..\Run: [CloneCDTray] "C:\Program Files\SlySoft\CloneCD\CloneCDTray.exe" /s
        O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
        O4 - Startup: Reminder-hpc40503.lnk = C:\Program Files\CD-Writer Plus\E-Reg\REMIND32.EXE
        O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
        O4 - Global Startup: Logiciel Kodak EasyShare.lnk = C:\Program Files\Kodak\Kodak EasyShare software\bin\EasyShare.exe
        O4 - Global Startup: KODAK Software Updater.lnk = C:\Program Files\Kodak\KODAK Software Updater\7288971\Program\backWeb-7288971.exe
        O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
        O8 - Extra context menu item: Bloquer ce serveur... - C:\Program Files\Avant Browser\AddAllToADBlackList.htm
        O8 - Extra context menu item: Bloquer cette publicité... - C:\Program Files\Avant Browser\AddToADBlackList.htm
        O8 - Extra context menu item: Ouvrir tous les liens de la page... - C:\Program Files\Avant Browser\OpenAllLinks.htm
        O8 - Extra context menu item: Rechercher sur le Web... - C:\Program Files\Avant Browser\Search.htm
        O8 - Extra context menu item: Surligner - C:\Program Files\Avant Browser\Highlight.htm
        O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
        O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
        O9 - Extra button: Wanadoo - {1462651F-F4BA-4C76-A001-C4284D0FE16E} - http://www.wanadoo.fr (file missing) (HKCU)
        O16 - DPF: {24311111-1111-1121-1111-111191113457} - file://c:\eied_s7.cab
        O16 - DPF: {33331111-1111-1111-1111-611111193457} - file://c:\ex.cab
        O16 - DPF: {33331111-1111-1111-1111-611111193458} - file://c:\ex.cab
        O16 - DPF: {43331111-1111-1111-1111-611111195622} - file://c:\ex.cab
        O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1107858173433
        O16 - DPF: {A3009861-330C-4E10-822B-39D16EC8829D} (CRAVOnline Object) - http://www.ravantivirus.com/scan/ravonline.cab
        O17 - HKLM\System\CCS\Services\Tcpip\..\{BEDD57FD-066D-4CF3-ADD1-3560C103F01C}: NameServer = 80.10.246.1 80.10.246.132
        O21 - SSODL: SystemCheck2 - {54645654-2225-4455-44A1-9F4543D34545} - C:\WINDOWS\System32\vbsys2.dll (file missing)
        O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
        O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
        O23 - Service: InCD Helper (read only) (InCDsrvR) - Ahead Software AG - C:\Program Files\Ahead\InCD\InCDsrv.exe
        O23 - Service: Kodak Camera Connection Software (KodakCCS) - Eastman Kodak Company - C:\WINDOWS\system32\drivers\KodakCCS.exe
        O23 - Service: ScsiAccess - Unknown owner - C:\WINDOWS\System32\ScsiAccess.EXE
        O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs Inc. - C:\WINDOWS\SYSTEM32\ZONELABS\vsmon.exe

        maintenant y'a plus qu'a m'expliquer ces hiéroglyphes!!! 20100
        0
    4. bon voila
      pour l instant je te conseille de clqiuer sur do a system scan
      puis d e cocher le carre avant ces lignes:
      O21 - SSODL: SystemCheck2 - {54645654-2225-4455-44A1-9F4543D34545} - C:\WINDOWS\System32\vbsys2.dll (file missing)
      O9 - Extra button: Wanadoo - {1462651F-F4BA-4C76-A001-C4284D0FE16E} - http://www.wanadoo.fr (file missing) (HKCU)
      R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = C:\WINDOWS\SYSTEM\blank.htm
      puis en bas tu clique sur fix checked puis ok
      apparament le mechan etait vbsys2.dll
      j ai des doutes sur la ligne 16 dons refait un scan et log puis reenvoie ici y aura surement quelqun pour regarder de nouveau svp
      + d info sur hijack this : http://www.zebulon.fr/articles/HijackThis.php
      analyse partielle automatique du log :
      http://www.hijackthis.de/index.php#anl
      au fait ta version de iexplorer n es t plus a jour
      a+
      0
      1. Ok, je vais faire comme tu as dit. Faut-il que je sauvegarde quelque chose avant? Quant à ma version d'Internet explorer elle n'est pas à jour car j'utilise toujours avant browser pour la navigation web.
        Merci de ton aide. 20100
        0
    5. non avec ce que je t es dit de cocher c bon tu n as pas besoin de sauvergarder
      refait un log que tu renvoi et redemande un avis
      il y a certaine ligne que je comprend pas la ligne 16 par ex il te faut d autre avis que le miens sur ton log
      0
      1. apres verif occupe toi de celle ci aussi avec hijack

        O16 - DPF: {24311111-1111-1121-1111-111191113457} - file://c:\eied_s7.cab
        O16 - DPF: {33331111-1111-1111-1111-611111193457} - file://c:\ex.cab
        O16 - DPF: {33331111-1111-1111-1111-611111193458} - file://c:\ex.cab
        O16 - DPF: {43331111-1111-1111-1111-611111195622} - file://c:\ex.cab

        et efface les 4 fichiers .cab manuellement
        tjrs aucun pro pour ton log
        je sais pas mais au secours comme titre lol
        a+
        0
        1. Bon, je vais me faire dormir les yeux car demain ya boulot très tôt!!! Merci de ton aide et @+ (je continuerai la desinfection demain!)
          0
      2. J'ai scanné mon disk dur avec rav antivirus et et voilà le résultat:

        c:\Documents and Settings\PAPA\Local Settings\Temporary Internet Files\Content.IE5\N4E0GNVY\devil01[1].chm->/index.html->(OBJECT0000) - HTML/CodeBaseExec* -> Infected

        Problème je trouve pas le dossier "local settings".De plus AVG a detecté à nouveau le trojan clicker.5.bf et a viré le fichier dans virus vault:
        c:\Systeme Volume Information\ _restore{191CF279-A36F-4655-8954-F22F67870140}\RPSI\A0009375.dll

        Enfin voilà le log de hijackthis:
        Logfile of HijackThis v1.99.1
        Scan saved at 23:54:33, on 08/03/2005
        Platform: Windows XP (WinNT 5.01.2600)
        MSIE: Internet Explorer v6.00 (6.00.2600.0000)

        Running processes:
        C:\WINDOWS\System32\smss.exe
        C:\WINDOWS\system32\winlogon.exe
        C:\WINDOWS\system32\services.exe
        C:\WINDOWS\system32\lsass.exe
        C:\WINDOWS\system32\svchost.exe
        C:\WINDOWS\System32\svchost.exe
        C:\Program Files\Ahead\InCD\InCDsrv.exe
        C:\WINDOWS\system32\spoolsv.exe
        C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
        C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
        C:\WINDOWS\system32\drivers\KodakCCS.exe
        C:\WINDOWS\Explorer.EXE
        C:\WINDOWS\System32\ScsiAccess.EXE
        C:\WINDOWS\SYSTEM32\ZONELABS\vsmon.exe
        C:\PROGRA~1\MESSAG~1\StartMessager.exe
        C:\Program Files\Thomson\SpeedTouch USB\Dragdiag.exe
        C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
        C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
        C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
        C:\PROGRA~1\WANADOO\TaskbarIcon.exe
        C:\Program Files\SlySoft\CloneCD\CloneCDTray.exe
        C:\WINDOWS\System32\ctfmon.exe
        C:\Program Files\Kodak\Kodak EasyShare software\bin\EasyShare.exe
        C:\Program Files\Kodak\KODAK Software Updater\7288971\Program\backWeb-7288971.exe
        C:\WINDOWS\System32\wuauclt.exe
        C:\PROGRA~1\WANADOO\EspaceWanadoo.exe
        C:\PROGRA~1\WANADOO\ComComp.exe
        C:\PROGRA~1\WANADOO\Watch.exe
        C:\Program Files\Avant Browser\avant.exe
        C:\Documents and Settings\PAPA\Local Settings\Temp\Répertoire temporaire 4 pour hijackthis.zip\HijackThis.exe

        R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.wanadoo.fr/go/page_recherche/
        R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.wanadoo.fr
        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.fr.msn.com
        R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Wanadoo
        R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
        R3 - URLSearchHook: Search Class - {08C06D61-F1F3-4799-86F8-BE1A89362C85} - C:\PROGRA~1\WANADOO\SEARCH~1.DLL
        F3 - REG:win.ini: run=
        O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
        O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
        O4 - HKLM\..\Run: [SystemTray] SysTray.Exe
        O4 - HKLM\..\Run: [MessagerStarter Wanadoo] C:\PROGRA~1\MESSAG~1\StartMessager.exe Messager Wanadoo
        O4 - HKLM\..\Run: [SpeedTouch USB Diagnostics] "C:\Program Files\Thomson\SpeedTouch USB\Dragdiag.exe" /icon
        O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
        O4 - HKLM\..\Run: [AVG7_EMC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
        O4 - HKLM\..\Run: [Zone Labs Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
        O4 - HKLM\..\Run: [WooCnxMon] C:\PROGRA~1\WANADOO\CnxMon.exe
        O4 - HKLM\..\Run: [WOOWATCH] C:\PROGRA~1\WANADOO\Watch.exe
        O4 - HKLM\..\Run: [WOOTASKBARICON] C:\PROGRA~1\WANADOO\TaskbarIcon.exe
        O4 - HKLM\..\Run: [CloneCDTray] "C:\Program Files\SlySoft\CloneCD\CloneCDTray.exe" /s
        O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
        O4 - Startup: Reminder-hpc40503.lnk = C:\Program Files\CD-Writer Plus\E-Reg\REMIND32.EXE
        O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
        O4 - Global Startup: Logiciel Kodak EasyShare.lnk = C:\Program Files\Kodak\Kodak EasyShare software\bin\EasyShare.exe
        O4 - Global Startup: KODAK Software Updater.lnk = C:\Program Files\Kodak\KODAK Software Updater\7288971\Program\backWeb-7288971.exe
        O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
        O8 - Extra context menu item: Bloquer ce serveur... - C:\Program Files\Avant Browser\AddAllToADBlackList.htm
        O8 - Extra context menu item: Bloquer cette publicité... - C:\Program Files\Avant Browser\AddToADBlackList.htm
        O8 - Extra context menu item: Ouvrir tous les liens de la page... - C:\Program Files\Avant Browser\OpenAllLinks.htm
        O8 - Extra context menu item: Rechercher sur le Web... - C:\Program Files\Avant Browser\Search.htm
        O8 - Extra context menu item: Surligner - C:\Program Files\Avant Browser\Highlight.htm
        O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
        O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
        O16 - DPF: {24311111-1111-1121-1111-111191113457} - file://c:\eied_s7.cab
        O16 - DPF: {33331111-1111-1111-1111-611111193457} - file://c:\ex.cab
        O16 - DPF: {33331111-1111-1111-1111-611111193458} - file://c:\ex.cab
        O16 - DPF: {43331111-1111-1111-1111-611111195622} - file://c:\ex.cab
        O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1107858173433
        O16 - DPF: {A3009861-330C-4E10-822B-39D16EC8829D} (CRAVOnline Object) - http://www.ravantivirus.com/scan/ravonline.cab
        O17 - HKLM\System\CCS\Services\Tcpip\..\{BEDD57FD-066D-4CF3-ADD1-3560C103F01C}: NameServer = 80.10.246.1 80.10.246.132
        O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
        O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
        O23 - Service: InCD Helper (read only) (InCDsrvR) - Ahead Software AG - C:\Program Files\Ahead\InCD\InCDsrv.exe
        O23 - Service: Kodak Camera Connection Software (KodakCCS) - Eastman Kodak Company - C:\WINDOWS\system32\drivers\KodakCCS.exe
        O23 - Service: ScsiAccess - Unknown owner - C:\WINDOWS\System32\ScsiAccess.EXE
        O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs Inc. - C:\WINDOWS\SYSTEM32\ZONELABS\vsmon.exe

        Koi que vous en dites?????
        0