Trojan et cheval de troie, comment..

julie -  
balltrap34 Messages postés 16241 Statut Contributeur sécurité -
bonjour

mon pc s'est fais attaqué par des virus cheval de troie ,trojan..

j'ai scanner par Hijackthis et voila le résultats :

Logfile of HijackThis v1.99.1
Scan saved at 02:00:06, on 07/05/2005
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
E:\WINDOWS\System32\smss.exe
E:\WINDOWS\system32\winlogon.exe
E:\WINDOWS\system32\services.exe
E:\WINDOWS\system32\lsass.exe
E:\WINDOWS\system32\svchost.exe
E:\WINDOWS\System32\svchost.exe
E:\WINDOWS\Explorer.EXE
E:\WINDOWS\system32\spoolsv.exe
E:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
E:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
E:\WINDOWS\System32\ctfmon.exe
E:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
E:\Program Files\Alwil Software\Avast4\ashServ.exe
E:\Program Files\Alwil Software\Avast4\ashWebSv.exe
E:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
E:\PROGRA~1\MOZILL~1\FIREFOX.EXE
E:\Documents and Settings\aliomar\Local Settings\Temp\Répertoire temporaire 1 pour hijackthis.zip\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - E:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [avast!] E:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [TkBellExe] "E:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [Outpost Firewall] E:\PROGRA~1\AGNITUM\OUTPOS~1\outpost.exe /waitservice
O4 - HKCU\..\Run: [CTFMON.EXE] E:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "E:\Program Files\Messenger\msmsgs.exe" /background
O9 - Extra button: Outpost Firewall Browser Adjust - {44627E97-789B-40d4-B5C2-58BD171129A1} - E:\Program Files\Agnitum\Outpost Firewall\Plugins\BrowserBar\ie_bar.dll
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - E:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - E:\WINDOWS\web\related.htm
O17 - HKLM\System\CCS\Services\Tcpip\..\{0851F66D-3CFE-4F01-8187-4D04E4AD491C}: NameServer = 134.214.100.6,134.214.100.245
O17 - HKLM\System\CS1\Services\Tcpip\..\{0851F66D-3CFE-4F01-8187-4D04E4AD491C}: NameServer = 134.214.100.6,134.214.100.245
O17 - HKLM\System\CS2\Services\Tcpip\..\{0851F66D-3CFE-4F01-8187-4D04E4AD491C}: NameServer = 134.214.100.6,134.214.100.245
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - E:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - Unknown owner - E:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - Unknown owner - E:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - E:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: Outpost Firewall Service (OutpostFirewall) - Agnitum Ltd. - E:\PROGRA~1\AGNITUM\OUTPOS~1\outpost.exe

18 réponses

Résumé de la discussion

L’ordinateur est infecté par des trojans et une backdoor, avec HijackThis révélant des processus système légitimes et des éléments suspects, dont des entrées Run et des DNS modifiés. Il est recommandé d’analyser et nettoyer le système avec un antivirus et un anti-malware, supprimer les éléments de démarrage suspects et rétablir les DNS par défaut. D'autres mesures consistent à éliminer les fichiers détectés et à vérifier l’emplacement system32, notamment pour des entrées comme hypertrm.exe. Enfin, après nettoyage, créer des sauvegardes et surveiller les comportements réseau et les processus afin de repérer d’éventuelles résurgences ou activités suspectes ultérieures et rapidement.

Bobot (l'IA à votre service)
  1. Neo-Nil@u Messages postés 1595 Statut Contributeur 96
     
    Salut julie,

    Tout d'abord, télécharge tes mises à jour via Windows Update :
    ouvre ta page internet, Outils, Windows Update
    Installe-les toutes et redémarre ton PC !

    Ensuite, lance un scan en ligne gratuit ici :
    http://www.ravantivirus.com/scan/
    Clique sur "To continue without subscribing click here" et attends.
    Lorsque Ready est affiché dans Status, coche la case Autoclean puis clique sur "Scan my PC"

    A la fin du scan, copie-colle le rapport entier ici !
    Tiens-nous au courant ! @+++
    0
    1. julie
       
      d'où je peu télécharger la mise a jour windows Update
      0
  2. Neo-Nil@u Messages postés 1595 Statut Contributeur 96
     
    Salut julie, c'est tout simple, c'est ici :
    http://windowsupdate.microsoft.com/

    Ensuite, clique sur Rechercher les mises à jour (2e bouton bleu)
    Puis coche-les toutes et clique sur Installer les mises à jour !
    0
    1. julie
       
      salut Neo, votre lien me donne :


      Pour être en mesure d'utiliser Windows Update, vous devez exécuter Internet Explorer version 5 ou ultérieure.

      Téléchargez la dernière version de Microsoft Internet Explorer

      Une fois Internet Explorer installé, vous pouvez accéder au site Windows Update en tapant http://windowsupdate.microsoft.com dans la barre d'adresses de ce navigateur.

      j'ai suivi le lien mé je suis perdu aprè car il me donne bc de lien et moi je compren pas tro l'anglais
      0
    2. julie
       
      voila j'ai scanner mon pc avec le lien que vous m'avez donné et voici le résultat :

      Scan started at 05/07/2005 12:01:06

      Scanning memory...
      Scanning boot sectors...
      Scanning files...
      C:\wp.exe - Trojan:Win32/Druogna.A -> Suspicious
      C:\Program Files\Montorgueil\Clara-sodomie\Clara-sodomie.exe->(UPXW) - Trojan:Win32/Dialer.EG -> Infected
      C:\Program Files\Montorgueil\ClaraMorgane\ClaraMorgane.exe->(UPXW) - Trojan:Win32/Dialer.EG -> Infected
      C:\Program Files\Montorgueil\FanBritneyVideo\FanBritneyVideo.exe->(UPXW) - Trojan:Win32/Dialer.EG -> Infected
      C:\Program Files\Montorgueil\FanPamela\FanPamela.exe->(UPXW) - Trojan:Win32/Dialer.EG -> Infected
      C:\Program Files\Montorgueil\jessicam\jessicam.exe->(UPXW) - Trojan:Win32/Dialer.EG -> Infected
      C:\Program Files\Montorgueil\webcam\webcam.exe->(UPXW) - Trojan:Win32/Dialer.EG -> Infected
      C:\WINDOWS\Downloaded Program Files\FanPamela.exe->(UPXW) - Trojan:Win32/Dialer.EG -> Infected
      C:\WINDOWS\system32\hypertrm.exe - Backdoor:Win32/Rbot -> Infected

      Scanned
      ============================
      Objects: 63378
      Directories: 4116
      Archives: 1711
      Size(Kb): 958766
      Infected files: 8

      Found
      ============================
      Viruses found: 2
      Suspicious files: 1
      Disinfected files: 0
      Mail files: 53

      a vous de jouer .
      0
  3. Utilisateur anonyme
     
    Salut
    telecharges IE6 ici et ensuite passe a windows update
    http://www.01net.com/telecharger/windows/Internet/navigateur/fiches/13759.html
    0
    1. julie
       
      voila j'ai scanner mon pc avec le lien que vous m'avez donné et voici le résultat :

      Scan started at 05/07/2005 12:01:06

      Scanning memory...
      Scanning boot sectors...
      Scanning files...
      C:\wp.exe - Trojan:Win32/Druogna.A -> Suspicious
      C:\Program Files\Montorgueil\Clara-sodomie\Clara-sodomie.exe->(UPXW) - Trojan:Win32/Dialer.EG -> Infected
      C:\Program Files\Montorgueil\ClaraMorgane\ClaraMorgane.exe->(UPXW) - Trojan:Win32/Dialer.EG -> Infected
      C:\Program Files\Montorgueil\FanBritneyVideo\FanBritneyVideo.exe->(UPXW) - Trojan:Win32/Dialer.EG -> Infected
      C:\Program Files\Montorgueil\FanPamela\FanPamela.exe->(UPXW) - Trojan:Win32/Dialer.EG -> Infected
      C:\Program Files\Montorgueil\jessicam\jessicam.exe->(UPXW) - Trojan:Win32/Dialer.EG -> Infected
      C:\Program Files\Montorgueil\webcam\webcam.exe->(UPXW) - Trojan:Win32/Dialer.EG -> Infected
      C:\WINDOWS\Downloaded Program Files\FanPamela.exe->(UPXW) - Trojan:Win32/Dialer.EG -> Infected
      C:\WINDOWS\system32\hypertrm.exe - Backdoor:Win32/Rbot -> Infected

      Scanned
      ============================
      Objects: 63378
      Directories: 4116
      Archives: 1711
      Size(Kb): 958766
      Infected files: 8

      Found
      ============================
      Viruses found: 2
      Suspicious files: 1
      Disinfected files: 0
      Mail files: 53

      a vous de jouer .
      0
  4. Neo-Nil@u Messages postés 1595 Statut Contributeur 96
     
    Supprime le dossier en gras suivant :
    C:\Program Files\Montorgueil

    Supprime les fichiers en gras :
    C:\wp.exe
    C:\WINDOWS\system32\hypertrm.exe
    C:\WINDOWS\Downloaded Program Files\FanPamela.exe

    Ensuite, relance un scan RAV !
    0
    1. julie
       
      je n'est pas trouvé le fichier

      C:\WINDOWS\Downloaded Program Files\FanPamela.exe

      il ya seulement ces deux fichier :

      CRAVOnline objet taille : 720 ko version 1,1,0,138
      Wuweb control class taille : 144 ko version 5,4,3790,2182

      c lequel que je dois supprimer ??
      0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. Neo-Nil@u Messages postés 1595 Statut Contributeur 96
     
    On s'occupera de ça après !
    Supprime ce que je t'ai indiqué et vide ta corbeille !
    Ensuite, reposte un nouveau log RAV !
    0
  7. Neo-Nil@u Messages postés 1595 Statut Contributeur 96
     
    :D Ouaip ...
    Je vais aller manger ! @+ regis !
    0
    1. julie
       
      bon ap,
      pa bien les sites x, ça y j'ai appris une leçon inoubliable :-)

      bon , voici les résultats de dernier scan :

      Scan started at 05/07/2005 12:57:45

      Scanning memory...
      Scanning boot sectors...
      Scanning files...
      C:\WINDOWS\Downloaded Program Files\FanPamela.exe->(UPXW) - Trojan:Win32/Dialer.EG -> Infected
      C:\WINDOWS\system32\hypertrm.exe - Backdoor:Win32/Rbot -> Infected

      Scanned
      ============================
      Objects: 63380
      Directories: 4111
      Archives: 1711
      Size(Kb): 955819
      Infected files: 2

      Found
      ============================
      Viruses found: 2
      Suspicious files: 0
      Disinfected files: 0
      Mail files: 54

      c bizarre je trouve pas les deux fichiers pour les supprimer !!!
      0
  8. regis59
     
    salut neo,
    les sites X c est de la mer*d total en ce qui concerne les infections:
    essai ceci
    Affiche tous les fichiers et dossiers :
    cliquer sur démarrer/panneau de configuration/option des dossiers/affichage
    Cocher afficher les dossiers cacher

    Décoche la case "Masquer les fichiers protégés du système d'exploitation (recommandé)"

    Décocher masquer les extensions dont le type est connu
    Puis fais «Ok» pour valider les changements.

    Et appliquer

    et regarde si tu les trouve
    0
    1. julie
       
      salut ,

      non je n'ai rien trouvé !!!!!!!!!!!
      0
  9. cécile
     
    Bonjour, le pb est trojan droppen.Ce virus est sur mon pc depuis décembre, je voudrais m'en débarasser mais comment? Je vous envoi mon rapports de ravantivirus comme expliqué ci dessus et vous remercie amplement pour la solution. Encore merci.
    Scan started at 07/05/2005 13:01:31

    Scanning memory...
    Scanning boot sectors...
    Scanning files...
    C:\Program Files\Eidos Interactive\Revenant\imagery.rvi->Imagery/Chars/boy.i3d - Type_Trojan -> Suspicious
    C:\Program Files\Enjzhk\Llwvfom.exe - Trojan:Win32/Small.CY -> Infected
    C:\Program Files\Internet Optimizer\optimize.exe - TrojanDownloader:Win32/Dyfuca.DX -> Infected
    C:\Program Files\Internet Optimizer\update\rogue.exe - Trojan:Win32/Small.CY -> Infected
    C:\Sauve\Mes documents\Mes documents\Mes fichiers reçus\musclagedel'index(1).exe - Joke:Win32/Buttons -> Infected
    C:\Sauve\Mes documents\Mes documents\Mes fichiers reçus\musclagedel'index.exe - Joke:Win32/Buttons -> Infected
    C:\Sauve\Mes documents\Mes fichiers reçus\musclagedel'index(1).exe - Joke:Win32/Buttons -> Infected
    C:\Sauve\Mes documents\Mes fichiers reçus\musclagedel'index.exe - Joke:Win32/Buttons -> Infected

    Scanned
    ============================
    Objects: 50351
    Directories: 3219
    Archives: 8157
    Size(Kb): -396097
    Infected files: 7

    Found
    ============================
    Viruses found: 3
    Suspicious files: 1
    Disinfected files: 0
    Mail files: 136

    merci,

    cécile
    0
  10. regis59
     
    Salut Cécile, cree toi meme un post stp, tu auras la reponse immediatement
    a+
    0
    1. julie
       
      je n'ai rien compris de ce que tu ma di !!!

      tu peu etre plus clair stp ??
      0
  11. Neo-Nil@u Messages postés 1595 Statut Contributeur 96
     
    Salut julie, au post <17>, Régis parlait à quelqu'un d'autre !
    As-tu essayé les manips de Régis ???
    0
  12. regis59
     
    salut,
    je m adressais a cecile !! lol
    *sinon dans Downloaded Program Files qu as tu?
    *dans systeme 32 hypertrm.exe il n y est pas?
    0
    1. julie
       
      je n'est pas trouvé le fichier

      C:\WINDOWS\Downloaded Program Files\FanPamela.exe

      il ya seulement ces deux fichier :

      CRAVOnline objet taille : 720 ko version 1,1,0,138
      Wuweb control class taille : 144 ko version 5,4,3790,2182

      c lequel que je dois supprimer ??

      pour C:\WINDOWS\system32\hypertrm.exe

      je le trouve pas !!
      0
  13. regis59
     
    tu le lances et tu suis les chemins du dessu et dis moi si tu apercois ces 2 trucs que tu trouvais pas!
    WINDOWS<system32<hypertrm.exe <<< il y est ?
    0
    1. julie
       
      salut regis,
      avant que je le lance. je voulé te dire avant que j'ai trouvé

      hypertrm.exe

      mais il me dit impossible de supprimer

      bon je vais lancer le logiciel pour essyer de trouver l'autre
      0
    2. julie
       
      oui merci beaucoup pour ton logiciel , j'ai trouvé le deuxième et j'ai

      réussi a le supprimer , mais il me reste un

      hypertrm.exe je lé trouvé

      mais il me dit impossible de supprimer
      0
  14. regis59
     
    si tu l as dans la colonne de gauche, tu clik dessu et tu le fauis passer dans la colonne de droite si mes souvenirs sont bons lol puis supprime en bas
    0
    1. julie
       
      j'ai fais ce que tu ma dis mais il me di c impossible de le supprimer

      this application the runtime to terminate it in a unusual way
      please contact the application support team for more information
      0
  15. regis59
     
    grrrrrr et l autre tu l as?
    0
    1. julie
       
      lol, non je le voir, il est juste en face de moi mé je n'arrive pas le supprimer
      c fou ça
      0
  16. balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
     
    telecharge ceci
    Tueur de fichier récalcitrant

    télécharge ceci et utilise-le

    Pocket Kill Box :

    (ici) http://www.florensac-chasse-trap.com/ section virus

    -Ouvre-le
    coche delete and reboot dans action
    -Sélectionne le fichier à supprimer,
    ou copie colle ceci
    C:\WINDOWS\system32\hypertrm.exe
    clic sur la croix blanche
    réponds "oui"

    -Vide la corbeille.

    refait un scan pour verif
    0
    1. julie
       
      merci pour votre aide
      ça est je n'est plus de virus !!
      0
  17. balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
     
    content pour toi
    a++
    0