Trojan et cheval de troie, comment..

julie -  
balltrap34 Messages postés 16241 Statut Contributeur sécurité -
bonjour

mon pc s'est fais attaqué par des virus cheval de troie ,trojan..

j'ai scanner par Hijackthis et voila le résultats :

Logfile of HijackThis v1.99.1
Scan saved at 02:00:06, on 07/05/2005
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
E:\WINDOWS\System32\smss.exe
E:\WINDOWS\system32\winlogon.exe
E:\WINDOWS\system32\services.exe
E:\WINDOWS\system32\lsass.exe
E:\WINDOWS\system32\svchost.exe
E:\WINDOWS\System32\svchost.exe
E:\WINDOWS\Explorer.EXE
E:\WINDOWS\system32\spoolsv.exe
E:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
E:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
E:\WINDOWS\System32\ctfmon.exe
E:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
E:\Program Files\Alwil Software\Avast4\ashServ.exe
E:\Program Files\Alwil Software\Avast4\ashWebSv.exe
E:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
E:\PROGRA~1\MOZILL~1\FIREFOX.EXE
E:\Documents and Settings\aliomar\Local Settings\Temp\Répertoire temporaire 1 pour hijackthis.zip\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - E:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [avast!] E:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [TkBellExe] "E:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [Outpost Firewall] E:\PROGRA~1\AGNITUM\OUTPOS~1\outpost.exe /waitservice
O4 - HKCU\..\Run: [CTFMON.EXE] E:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "E:\Program Files\Messenger\msmsgs.exe" /background
O9 - Extra button: Outpost Firewall Browser Adjust - {44627E97-789B-40d4-B5C2-58BD171129A1} - E:\Program Files\Agnitum\Outpost Firewall\Plugins\BrowserBar\ie_bar.dll
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - E:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - E:\WINDOWS\web\related.htm
O17 - HKLM\System\CCS\Services\Tcpip\..\{0851F66D-3CFE-4F01-8187-4D04E4AD491C}: NameServer = 134.214.100.6,134.214.100.245
O17 - HKLM\System\CS1\Services\Tcpip\..\{0851F66D-3CFE-4F01-8187-4D04E4AD491C}: NameServer = 134.214.100.6,134.214.100.245
O17 - HKLM\System\CS2\Services\Tcpip\..\{0851F66D-3CFE-4F01-8187-4D04E4AD491C}: NameServer = 134.214.100.6,134.214.100.245
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - E:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - Unknown owner - E:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - Unknown owner - E:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - E:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: Outpost Firewall Service (OutpostFirewall) - Agnitum Ltd. - E:\PROGRA~1\AGNITUM\OUTPOS~1\outpost.exe
A voir également:

18 réponses

Neo-Nil@u Messages postés 1595 Statut Contributeur 96
 
Salut julie,

Tout d'abord, télécharge tes mises à jour via Windows Update :
ouvre ta page internet, Outils, Windows Update
Installe-les toutes et redémarre ton PC !

Ensuite, lance un scan en ligne gratuit ici :
http://www.ravantivirus.com/scan/
Clique sur "To continue without subscribing click here" et attends.
Lorsque Ready est affiché dans Status, coche la case Autoclean puis clique sur "Scan my PC"

A la fin du scan, copie-colle le rapport entier ici !
Tiens-nous au courant ! @+++
0
julie
 
d'où je peu télécharger la mise a jour windows Update
0
Neo-Nil@u Messages postés 1595 Statut Contributeur 96
 
Salut julie, c'est tout simple, c'est ici :
http://windowsupdate.microsoft.com/

Ensuite, clique sur Rechercher les mises à jour (2e bouton bleu)
Puis coche-les toutes et clique sur Installer les mises à jour !
0
julie
 
salut Neo, votre lien me donne :


Pour être en mesure d'utiliser Windows Update, vous devez exécuter Internet Explorer version 5 ou ultérieure.

Téléchargez la dernière version de Microsoft Internet Explorer

Une fois Internet Explorer installé, vous pouvez accéder au site Windows Update en tapant http://windowsupdate.microsoft.com dans la barre d'adresses de ce navigateur.

j'ai suivi le lien mé je suis perdu aprè car il me donne bc de lien et moi je compren pas tro l'anglais
0
julie
 
voila j'ai scanner mon pc avec le lien que vous m'avez donné et voici le résultat :

Scan started at 05/07/2005 12:01:06

Scanning memory...
Scanning boot sectors...
Scanning files...
C:\wp.exe - Trojan:Win32/Druogna.A -> Suspicious
C:\Program Files\Montorgueil\Clara-sodomie\Clara-sodomie.exe->(UPXW) - Trojan:Win32/Dialer.EG -> Infected
C:\Program Files\Montorgueil\ClaraMorgane\ClaraMorgane.exe->(UPXW) - Trojan:Win32/Dialer.EG -> Infected
C:\Program Files\Montorgueil\FanBritneyVideo\FanBritneyVideo.exe->(UPXW) - Trojan:Win32/Dialer.EG -> Infected
C:\Program Files\Montorgueil\FanPamela\FanPamela.exe->(UPXW) - Trojan:Win32/Dialer.EG -> Infected
C:\Program Files\Montorgueil\jessicam\jessicam.exe->(UPXW) - Trojan:Win32/Dialer.EG -> Infected
C:\Program Files\Montorgueil\webcam\webcam.exe->(UPXW) - Trojan:Win32/Dialer.EG -> Infected
C:\WINDOWS\Downloaded Program Files\FanPamela.exe->(UPXW) - Trojan:Win32/Dialer.EG -> Infected
C:\WINDOWS\system32\hypertrm.exe - Backdoor:Win32/Rbot -> Infected

Scanned
============================
Objects: 63378
Directories: 4116
Archives: 1711
Size(Kb): 958766
Infected files: 8

Found
============================
Viruses found: 2
Suspicious files: 1
Disinfected files: 0
Mail files: 53

a vous de jouer .
0
Utilisateur anonyme
 
Salut
telecharges IE6 ici et ensuite passe a windows update
http://www.01net.com/telecharger/windows/Internet/navigateur/fiches/13759.html
0
julie
 
voila j'ai scanner mon pc avec le lien que vous m'avez donné et voici le résultat :

Scan started at 05/07/2005 12:01:06

Scanning memory...
Scanning boot sectors...
Scanning files...
C:\wp.exe - Trojan:Win32/Druogna.A -> Suspicious
C:\Program Files\Montorgueil\Clara-sodomie\Clara-sodomie.exe->(UPXW) - Trojan:Win32/Dialer.EG -> Infected
C:\Program Files\Montorgueil\ClaraMorgane\ClaraMorgane.exe->(UPXW) - Trojan:Win32/Dialer.EG -> Infected
C:\Program Files\Montorgueil\FanBritneyVideo\FanBritneyVideo.exe->(UPXW) - Trojan:Win32/Dialer.EG -> Infected
C:\Program Files\Montorgueil\FanPamela\FanPamela.exe->(UPXW) - Trojan:Win32/Dialer.EG -> Infected
C:\Program Files\Montorgueil\jessicam\jessicam.exe->(UPXW) - Trojan:Win32/Dialer.EG -> Infected
C:\Program Files\Montorgueil\webcam\webcam.exe->(UPXW) - Trojan:Win32/Dialer.EG -> Infected
C:\WINDOWS\Downloaded Program Files\FanPamela.exe->(UPXW) - Trojan:Win32/Dialer.EG -> Infected
C:\WINDOWS\system32\hypertrm.exe - Backdoor:Win32/Rbot -> Infected

Scanned
============================
Objects: 63378
Directories: 4116
Archives: 1711
Size(Kb): 958766
Infected files: 8

Found
============================
Viruses found: 2
Suspicious files: 1
Disinfected files: 0
Mail files: 53

a vous de jouer .
0
Neo-Nil@u Messages postés 1595 Statut Contributeur 96
 
Supprime le dossier en gras suivant :
C:\Program Files\Montorgueil

Supprime les fichiers en gras :
C:\wp.exe
C:\WINDOWS\system32\hypertrm.exe
C:\WINDOWS\Downloaded Program Files\FanPamela.exe

Ensuite, relance un scan RAV !
0
julie
 
je n'est pas trouvé le fichier

C:\WINDOWS\Downloaded Program Files\FanPamela.exe

il ya seulement ces deux fichier :

CRAVOnline objet taille : 720 ko version 1,1,0,138
Wuweb control class taille : 144 ko version 5,4,3790,2182

c lequel que je dois supprimer ??
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Neo-Nil@u Messages postés 1595 Statut Contributeur 96
 
On s'occupera de ça après !
Supprime ce que je t'ai indiqué et vide ta corbeille !
Ensuite, reposte un nouveau log RAV !
0
regis59
 
Pas bien les sites x lol
0
Neo-Nil@u Messages postés 1595 Statut Contributeur 96
 
:D Ouaip ...
Je vais aller manger ! @+ regis !
0
julie
 
bon ap,
pa bien les sites x, ça y j'ai appris une leçon inoubliable :-)

bon , voici les résultats de dernier scan :

Scan started at 05/07/2005 12:57:45

Scanning memory...
Scanning boot sectors...
Scanning files...
C:\WINDOWS\Downloaded Program Files\FanPamela.exe->(UPXW) - Trojan:Win32/Dialer.EG -> Infected
C:\WINDOWS\system32\hypertrm.exe - Backdoor:Win32/Rbot -> Infected

Scanned
============================
Objects: 63380
Directories: 4111
Archives: 1711
Size(Kb): 955819
Infected files: 2

Found
============================
Viruses found: 2
Suspicious files: 0
Disinfected files: 0
Mail files: 54

c bizarre je trouve pas les deux fichiers pour les supprimer !!!
0
regis59
 
salut neo,
les sites X c est de la mer*d total en ce qui concerne les infections:
essai ceci
Affiche tous les fichiers et dossiers :
cliquer sur démarrer/panneau de configuration/option des dossiers/affichage
Cocher afficher les dossiers cacher

Décoche la case "Masquer les fichiers protégés du système d'exploitation (recommandé)"

Décocher masquer les extensions dont le type est connu
Puis fais «Ok» pour valider les changements.

Et appliquer

et regarde si tu les trouve
0
julie
 
salut ,

non je n'ai rien trouvé !!!!!!!!!!!
0
cécile
 
Bonjour, le pb est trojan droppen.Ce virus est sur mon pc depuis décembre, je voudrais m'en débarasser mais comment? Je vous envoi mon rapports de ravantivirus comme expliqué ci dessus et vous remercie amplement pour la solution. Encore merci.
Scan started at 07/05/2005 13:01:31

Scanning memory...
Scanning boot sectors...
Scanning files...
C:\Program Files\Eidos Interactive\Revenant\imagery.rvi->Imagery/Chars/boy.i3d - Type_Trojan -> Suspicious
C:\Program Files\Enjzhk\Llwvfom.exe - Trojan:Win32/Small.CY -> Infected
C:\Program Files\Internet Optimizer\optimize.exe - TrojanDownloader:Win32/Dyfuca.DX -> Infected
C:\Program Files\Internet Optimizer\update\rogue.exe - Trojan:Win32/Small.CY -> Infected
C:\Sauve\Mes documents\Mes documents\Mes fichiers reçus\musclagedel'index(1).exe - Joke:Win32/Buttons -> Infected
C:\Sauve\Mes documents\Mes documents\Mes fichiers reçus\musclagedel'index.exe - Joke:Win32/Buttons -> Infected
C:\Sauve\Mes documents\Mes fichiers reçus\musclagedel'index(1).exe - Joke:Win32/Buttons -> Infected
C:\Sauve\Mes documents\Mes fichiers reçus\musclagedel'index.exe - Joke:Win32/Buttons -> Infected

Scanned
============================
Objects: 50351
Directories: 3219
Archives: 8157
Size(Kb): -396097
Infected files: 7

Found
============================
Viruses found: 3
Suspicious files: 1
Disinfected files: 0
Mail files: 136

merci,

cécile
0
regis59
 
Salut Cécile, cree toi meme un post stp, tu auras la reponse immediatement
a+
0
julie
 
je n'ai rien compris de ce que tu ma di !!!

tu peu etre plus clair stp ??
0
Neo-Nil@u Messages postés 1595 Statut Contributeur 96
 
Salut julie, au post <17>, Régis parlait à quelqu'un d'autre !
As-tu essayé les manips de Régis ???
0
regis59
 
salut,
je m adressais a cecile !! lol
*sinon dans Downloaded Program Files qu as tu?
*dans systeme 32 hypertrm.exe il n y est pas?
0
julie
 
je n'est pas trouvé le fichier

C:\WINDOWS\Downloaded Program Files\FanPamela.exe

il ya seulement ces deux fichier :

CRAVOnline objet taille : 720 ko version 1,1,0,138
Wuweb control class taille : 144 ko version 5,4,3790,2182

c lequel que je dois supprimer ??

pour C:\WINDOWS\system32\hypertrm.exe

je le trouve pas !!
0
regis59
 
salut,
telecharge et installe ce logiciel:
http://www.01net.com/telecharger/windows/Utilitaire/cryptage_et_securite/fiches/23822.html

a+ et dis moi quand ce st fait
0
julie
 
salut ,

donc j téléchargé ce logiciel , et après !!
0
regis59
 
tu le lances et tu suis les chemins du dessu et dis moi si tu apercois ces 2 trucs que tu trouvais pas!
WINDOWS<system32<hypertrm.exe <<< il y est ?
0
julie
 
salut regis,
avant que je le lance. je voulé te dire avant que j'ai trouvé

hypertrm.exe

mais il me dit impossible de supprimer

bon je vais lancer le logiciel pour essyer de trouver l'autre
0
julie
 
oui merci beaucoup pour ton logiciel , j'ai trouvé le deuxième et j'ai

réussi a le supprimer , mais il me reste un

hypertrm.exe je lé trouvé

mais il me dit impossible de supprimer
0
regis59
 
si tu l as dans la colonne de gauche, tu clik dessu et tu le fauis passer dans la colonne de droite si mes souvenirs sont bons lol puis supprime en bas
0
julie
 
j'ai fais ce que tu ma dis mais il me di c impossible de le supprimer

this application the runtime to terminate it in a unusual way
please contact the application support team for more information
0
regis59
 
grrrrrr et l autre tu l as?
0
julie
 
lol, non je le voir, il est juste en face de moi mé je n'arrive pas le supprimer
c fou ça
0
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
telecharge ceci
Tueur de fichier récalcitrant

télécharge ceci et utilise-le

Pocket Kill Box :

(ici) http://www.florensac-chasse-trap.com/ section virus

-Ouvre-le
coche delete and reboot dans action
-Sélectionne le fichier à supprimer,
ou copie colle ceci
C:\WINDOWS\system32\hypertrm.exe
clic sur la croix blanche
réponds "oui"

-Vide la corbeille.

refait un scan pour verif
0
julie
 
merci pour votre aide
ça est je n'est plus de virus !!
0
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
content pour toi
a++
0