Virus win32 Trojan-gen{other} + win32 BropiaQ - Page 2

Précédent
  • 1
  • 2
  1. balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
     
    pour ceci
    C:/DOCUME~/LOCALS~1/Temp.installer.exe

    passe par l explorateur recherche et suppr le
    0
    1. coco31
       
      et concernant le log ci-dessu, que faut-il faire ?

      penses-tu que je sois bcp infecté et combien de tps va-t-il falloir pour s'en sortir ???
      0
  2. balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
     
    salut
    imprime ceci pour ne rien oublier et tous faire
    tous faire dans l ordre imperativement
    -------------------------
    tous da bord telecharge ces programmes si tu ne les a pas et met les a jour mais ne les utilise pas encore
    adaware (1)
    spyboot (2)
    (ici) http://www.florensac-chasse-trap.com/ section virus
    et aussi ceci
    CleanUp312.exe (3)

    ----------------

    demarre en mode sans echec
    mode sans echec pour cela tu tapote la touche f8
    des le debut de l allumage du pc sans t arreter
    une fenetre vas souvrir tute deplace avec les fleches du clavier sur demarreren mode sans echec
    une fois sur le bureau il ni auras pas toutes les couleurs et autres c est normal.si f8 ne marche pas utilise la touche f5
    -------------------------
    desactive ta restauration systeme
    pour ça tu fais clic droit sur poste de travail
    propriété tu clique sur onglet restauration système
    tu coche la case désactiver la restauration et applique
    ------------

    assure toi de ceci
    Affiche tous les fichiers et dossiers :
    cliquer sur démarrer/panneau de configuration/option des dossiers/affichage
    Cocher afficher les dossiers cacher

    Décoche la case "Masquer les fichiers protégés du système d'exploitation (recommandé)"

    Décocher masquer les extensions dont le type est connu
    Puis fais «Ok» pour valider les changements.

    Et appliquer
    ----------------------
    vide tes fichiers temps et tempory internet file sur tous les utilisateur
    utilise ceci pour le faire
    http://pageperso.aol.fr/Balltrap34/CleanUp312.exe

    --------------------
    relance hijack coche ces lignes et ensuite clik sur fix
    O4 - HKLM\..\Run: [REGRUN] C:\center.exe

    ----------------------
    recherche et suppr ceci
    attention seulement les fichiers
    C:\center.exe

    ---------------
    passe adaware et vire tous se qu il trouve
    ----------
    passe spy boot et vire tous se qu il trouvent
    -------------

    tu vide ta poubelle et tu redemarre en mode normal et refait un hijack
    et precise ou en sont tes soucis

    --
    0
    1. coco31
       
      Voici mon dernier log :


      Logfile of HijackThis v1.99.1
      Scan saved at 20:16:39, on 23/04/2005
      Platform: Windows XP SP1 (WinNT 5.01.2600)
      MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

      Running processes:
      C:\WINDOWS\System32\smss.exe
      C:\WINDOWS\system32\winlogon.exe
      C:\WINDOWS\system32\services.exe
      C:\WINDOWS\system32\lsass.exe
      C:\WINDOWS\system32\svchost.exe
      C:\WINDOWS\System32\svchost.exe
      C:\WINDOWS\system32\spoolsv.exe
      C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
      C:\WINDOWS\System32\Ati2evxx.exe
      C:\Program Files\Alwil Software\Avast4\ashServ.exe
      C:\WINDOWS\System32\sscs.exe
      C:\WINDOWS\System32\svchost.exe
      C:\WINDOWS\Explorer.EXE
      C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
      C:\WINDOWS\SOUNDMAN.EXE
      C:\WINDOWS\AGRSMMSG.exe
      C:\Program Files\Fichiers communs\Microsoft Shared\Works Shared\WkUFind.exe
      C:\Program Files\Ahead\InCD\InCD.exe
      C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb05.exe
      C:\Program Files\Microsoft Hardware\Mouse\point32.exe
      C:\Program Files\Hewlett-Packard\HP Share-to-Web\hpgs2wnd.exe
      C:\Program Files\SlySoft\CloneCD\CloneCDTray.exe
      C:\Program Files\QuickTime\qttask.exe
      C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
      C:\Program Files\Hewlett-Packard\HP Share-to-Web\hpgs2wnf.exe
      C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
      C:\WINDOWS\System32\ctfmon.exe
      C:\Program Files\Messenger\msmsgs.exe
      C:\Program Files\MSN Messenger\MsnMsgr.Exe
      C:\Program Files\Adobe\Acrobat 6.0\Distillr\acrotray.exe
      C:\Program Files\InterVideo\Common\Bin\WinCinemaMgr.exe
      C:\Program Files\ArcSoft\PhotoImpression 5\PI Monitor.exe
      C:\WINDOWS\System32\ZoneLabs\vsmon.exe
      C:\Documents and Settings\COLOMBIER Cédric\Bureau\HijackThis-1.exe

      R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
      O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\AddOn\AcrobatReader\Reader\ActiveX\AcroIEHelper.ocx
      O2 - BHO: (no name) - {243B17DE-77C7-46BF-B94B-0B5F309A0E64} - C:\Program Files\Microsoft Money\System\mnyside.dll
      O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
      O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
      O2 - BHO: AcroIEToolbarHelper Class - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Program Files\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll
      O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
      O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Program Files\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll
      O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
      O4 - HKLM\..\Run: [ATIModeChange] Ati2mdxx.exe
      O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
      O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
      O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
      O4 - HKLM\..\Run: [Apoint] C:\Program Files\Apoint2K\Apoint.exe
      O4 - HKLM\..\Run: [Microsoft Works Update Detection] C:\Program Files\Fichiers communs\Microsoft Shared\Works Shared\WkUFind.exe
      O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
      O4 - HKLM\..\Run: [InCD] C:\Program Files\Ahead\InCD\InCD.exe
      O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb05.exe
      O4 - HKLM\..\Run: [POINTER] point32.exe
      O4 - HKLM\..\Run: [Share-to-Web Namespace Daemon] C:\Program Files\Hewlett-Packard\HP Share-to-Web\hpgs2wnd.exe
      O4 - HKLM\..\Run: [CloneCDTray] "C:\Program Files\SlySoft\CloneCD\CloneCDTray.exe" /s
      O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
      O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
      O4 - HKLM\..\Run: [Zone Labs Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
      O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
      O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
      O4 - HKCU\..\Run: [MoneyAgent] "C:\Program Files\Microsoft Money\System\mnyexpr.exe"
      O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
      O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
      O4 - Global Startup: Assistant d'Acrobat.lnk = C:\Program Files\Adobe\Acrobat 6.0\Distillr\acrotray.exe
      O4 - Global Startup: InterVideo WinCinema Manager.lnk = C:\Program Files\InterVideo\Common\Bin\WinCinemaMgr.exe
      O4 - Global Startup: PI Monitor.lnk = C:\Program Files\ArcSoft\PhotoImpression 5\PI Monitor.exe
      O8 - Extra context menu item: &Traduire à partir de l'anglais - res://C:\Program Files\Google\GoogleToolbar1.dll/cmwordtrans.html
      O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~4\OFFICE11\EXCEL.EXE/3000
      O8 - Extra context menu item: Pages liées - res://C:\Program Files\Google\GoogleToolbar1.dll/cmbacklinks.html
      O8 - Extra context menu item: Pages similaires - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsimilar.html
      O8 - Extra context menu item: Recherche &Google - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsearch.html
      O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://C:\Program Files\Google\GoogleToolbar1.dll/cmcache.html
      O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~4\OFFICE11\REFIEBAR.DLL
      O9 - Extra button: MoneySide - {E023F504-0C5A-4750-A1E7-A9046DEA8A21} - C:\Program Files\Microsoft Money\System\mnyside.dll
      O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
      O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
      O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
      O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
      O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
      O23 - Service: Smart Card Client (SCardClnt) - Unknown owner - C:\WINDOWS\System32\sscs.exe

      Quel est le verdict ??

      merci d'avance
      0
  3. balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
     
    re
    apparament il est ok
    0
  4. coco31
     
    re,

    tu trouves qu'il a l'air bon, c'est cool ; par contre j'ai tjs ce fichier mnyside.dll que je ne trouve pas pour supprimer et qui apparait "méchant " qd je teste mon rapport :

    O2 - BHO: (no name) - {243B17DE-77C7-46BF-B94B-0B5F309A0E64} - C:\Program Files\Microsoft Money\System\mnyside.dll

    que faire pour l'éliminer ??? le cocher ?

    merci
    0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
     
    qui ta dit d eliminer ceci il ne faut pas c est une bho legitime
    ne la touche pas
    0
    1. coco31
       
      c'est sur : online malware scan.

      OK, c'est cool si tout va bien.

      J'ai 2 questions supplémentaires :

      Faut-il que je laisse tourner en permanence Zone Alarm et Avast pour être tranquille ?

      Ce n'est pas grave si je n'ai pas éliminé 'installer.exe" où j'ai observé mon virus trojan-gen ce matin ?

      merci pour ces précisions
      0
  7. balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
     
    pour ceci
    C:/DOCUME~/LOCALS~1/Temp.installer.exe
    tu nas pas reussi a le virer

    imperatif de laisser tourner anti virus et pare feu
    0
    1. coco31
       
      non je n'ai pas réussi à virer C:/DOCUME~/LOCALS~1/Temp.installer.exe

      est-ce grave ??
      0
  8. balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
     
    tu la pas trouver ou il veut pas se suppr
    0
    1. coco31
       
      en fait, je ne l'ai pas trouvé !
      0
  9. balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
     
    ton anti virus le detecte toujours
    0
    1. coco31
       
      pas ce soir, mais ce matin en allumant il a détecté et comme je n'ai pas pu détruire le fichier, j'imagine qu'il peut encore réapparaître n'est-ce-pas ?
      0
  10. balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
     
    si il te le retrouve
    fait ceci
    Affiche tous les fichiers et dossiers :
    cliquer sur démarrer/panneau de configuration/option des dossiers/affichage
    Cocher afficher les dossiers cacher

    Décoche la case "Masquer les fichiers protégés du système d'exploitation (recommandé)"

    Décocher masquer les extensions dont le type est connu
    Puis fais «Ok» pour valider les changements.

    Et appliquer

    recherche le et suppr le
    0
    1. coco31
       
      OK, je te remercie pour tous ces conseils avisés durant ces plusieurs jours.

      Merci de ta disponibilité et de ta réactivité !

      Je te tiens au courant de l'évolution dans ses prochains jours pour savoir si tous les virus ont bien été irradiqués !!!

      Mille merci Balltrap34.

      à+

      coco31
      0
  11. balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
     
    oki
    mais en semaine je suis rarement la because le boulot (routier)
    mais si tu as des soucis je suis pas tous seul ici il y en a d autres qui t aideront entre autres moe/ dolly/richard et desoler pour les autres je peut pas tous les cites
    0
    1. coco31
       
      OK alors j'en profite avant que tu partes sur la route pour te poser une dernière question !

      faut-il que je redécoche la case "désactiver le système" pour le remettre comme avant
      0
  12. balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
     
    oui si tu na plus de soucis et tu peut meme creer un point de restauration a cette date qui pourrat te servir dans les prochain jours si tu a des probleme
    0
    1. coco31
       
      pas de problèmes, encore merci bcp !!!!

      à+

      TCHAO
      0
  13. balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
     
    oki
    a++
    0
  14. coco31
     
    Cest encore moi après un scan avec "online malware scan" voici ce que j'obtiens sur C:/center.exe :

    File: center.exe
    Status:
    INFECTED/MALWARE (Note: this file has been scanned before. Therefore, this file's scan results will not be stored in the database)
    Packers detected:
    PE_PATCH.MORPHINE, MORPHINE, UPX
    Scanner results
    AntiVir
    Found nothing
    Avast
    Found nothing
    AVG Antivirus
    Found nothing
    BitDefender
    Found Dropped:Trojan.PurityAd
    ClamAV
    Found nothing
    Dr.Web
    Found nothing
    F-Prot Antivirus
    Found nothing
    Fortinet
    Found nothing
    Kaspersky Anti-Virus
    Found Trojan-Clicker.Win32.Agent.ap
    mks_vir
    Found Win32.4 (probable variant)
    NOD32
    Found probably unknown NewHeur_PE (probable variant)
    Norman Virus Control
    Found Sandbox: W32/Malware; [ General information ]

    * File length: 62976 bytes.

    [ Changes to filesystem ]
    * Creates file C:\WINDOWS\TEMP\installer.exe.
    * Deletes file C:\WINDOWS\TEMP\installer.exe.

    [ Changes to registry ]
    * Creates value "REGRUN"="c:\sample.exe" in key "HKLM\Software\Microsoft\Windows\CurrentVersion\Run".
    * Modifies value "CurrentLevel"="" in key "HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3".
    * Sets value "Flags"="" in key "HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3".
    * Sets value "1001"="" in key "HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3".
    * Sets value "1004"="" in key "HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3".
    * Sets value "1200"="" in key "HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3".
    * Sets value "1201"="" in key "HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3".
    * Sets value "1206"="" in key "HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3".
    * Sets value "1400"="" in key "HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3".
    * Sets value "1402"="" in key "HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3".
    * Sets value "1405"="" in key "HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3".
    * Sets value "1406"="" in key "HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3".
    * Sets value "1407"="" in key "HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3".
    * Sets value "1601"="" in key "HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3".
    * Sets value "1604"="" in key "HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3".
    VBA32
    Found Embedded.Installer.Adware.PurityScan (probable variant)

    on ne peut pas scanner le C d'un coup avec ce logiciel ?
    0
  15. balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
     
    non ont peut pas
    tu ne la pas suppr se fichier
    0
    1. coco31
       
      non, je l'ai laissé car j'attendais ta réponse. je le laisse même s"il est virosé
      0
  16. balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
     
    non vire le lol
    0
    1. coco31
       
      ça y est c viré ! bon, j'espère que ça sera bon.

      merci à+ balltrap34
      0
  17. balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
     
    a+++++++++++++++++++++++++
    0
Précédent
  • 1
  • 2