(win32:trojan-gen (upx))rapport hijack

Résolu
alfounet Messages postés 16 Statut Membre -  
 BERTAUX -
Voici le rapport hijack de ma machine qui croule sous les alertes de avast antivirus concernant "win32:trojan-gen". Merci de me faire connaitre les manips pour me débarrasser de ce geneur. Spybot, adaware, antivirus en ligne et compagnie, rien n'y fait.
Merci d'avance.

Logfile of HijackThis v1.99.1
Scan saved at 23:44:14, on 05/16/2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\SYSTEM32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\System32\cisvc.exe
C:\Program Files\Norton SystemWorks\Norton Utilities\NPROTECT.EXE
C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\wdfmgr.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Java\jre1.5.0_02\bin\jusched.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\WINDOWS\System32\alg.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\SYSTEM32\cidaemon.exe
C:\PROGRA~1\FICHIE~1\INSTAL~1\engine\6\INTEL3~1\knlwrap.exe
C:\PROGRA~1\FICHIE~1\INSTAL~1\engine\6\INTEL3~1\iKernel.exe
C:\Program Files\Overnet\overnet.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Documents and Settings\ALF le Grand\Mes documents\Mes fichiers reçus\hijackthis_199\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Wanadoo
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = localhost
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
R3 - URLSearchHook: (no name) - _{08C06D61-F1F3-4799-86F8-BE1A89362C85} - (no file)
O2 - BHO: &EliteBar - {28CAEFF3-0F18-4036-B504-51D73BD81ABC} - C:\WINDOWS\EliteToolBar\EliteToolBar version 60.dll (file missing)
O2 - BHO: &EliteSideBar - {ED103D9F-3070-4580-AB1E-E5C179C1AE41} - C:\WINDOWS\EliteSideBar\EliteSideBar 08.dll (file missing)
O3 - Toolbar: &EliteBar - {825CF5BD-8862-4430-B771-0C15C5CA8DEF} - C:\WINDOWS\EliteToolBar\EliteToolBar version 60.dll (file missing)
O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [VGAUtil] C:\WINDOWS\System32\G-VGA.exe
O4 - HKLM\..\Run: [SoundMAXPnP] C:\Program Files\Analog Devices\SoundMAX\SMax4PNP.exe
O4 - HKLM\..\Run: [SoundMAX] "C:\Program Files\Analog Devices\SoundMAX\Smax4.exe" /tray
O4 - HKLM\..\Run: [IntelliPoint] "C:\Program Files\Microsoft IntelliPoint\point32.exe"
O4 - HKLM\..\Run: [LVCOMS] C:\Program Files\Fichiers communs\Logitech\QCDriver2\LVCOMS.EXE
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [LogitechImageStudioTray] C:\Program Files\Logitech\ImageStudio\LogiTray.exe
O4 - HKLM\..\Run: [Easy-PrintToolBox] C:\Program Files\Canon\Easy-PrintToolBox\BJPSMAIN.EXE /logon
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_02\bin\jusched.exe
O4 - HKLM\..\Run: [Sp2Protect] C:\WINDOWS\system32\sp2protect.exe
O4 - HKLM\..\Run: [Kernel32] C:\WINDOWS\system32\username.exe
O4 - HKLM\..\Run: [MMC Recovery] C:\WINDOWS\system32\username.exe
O4 - HKLM\..\Run: [Local Authority Service] C:\WINDOWS\system32\robots.txt
O4 - HKLM\..\Run: [Registry Backup] C:\WINDOWS\system32\wuauclt10.exe
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [checkrun] C:\windows\system32\elitesot32.exe
O4 - HKLM\..\Run: [OsjFrBiRh] C:\WINDOWS\ufgfaot.exe
O4 - HKLM\..\Run: [2FnMAbEZ] C:\WINDOWS\eavsosid.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [NBJ] "C:\Program Files\Ahead\Nero BackItUp\NBJ.exe"
O4 - HKCU\..\Run: [SpySweeper] "C:\Program Files\Webroot\Spy Sweeper\SpySweeper.exe" /0
O4 - HKCU\..\RunOnce: [Web Offer] C:\WINDOWS\system32\sp2protect.exe
O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O8 - Extra context menu item: &Google Search - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: Easy-WebPrint Ajouter à la liste d'impressions - res://C:\Program Files\Canon\Easy-WebPrint\Resource.dll/RC_AddToList.html
O8 - Extra context menu item: Easy-WebPrint Impression rapide - res://C:\Program Files\Canon\Easy-WebPrint\Resource.dll/RC_HSPrint.html
O8 - Extra context menu item: Easy-WebPrint Imprimer - res://C:\Program Files\Canon\Easy-WebPrint\Resource.dll/RC_Print.html
O8 - Extra context menu item: Easy-WebPrint Prévisualiser - res://C:\Program Files\Canon\Easy-WebPrint\Resource.dll/RC_Preview.html
O8 - Extra context menu item: Pages liées - res://C:\Program Files\Google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Pages similaires - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsimilar.html
O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://C:\Program Files\Google\GoogleToolbar1.dll/cmcache.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_02\bin\npjpi150_02.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_02\bin\npjpi150_02.dll
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\System32\Shdocvw.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra button: Wanadoo - {1462651F-F4BA-4C76-A001-C4284D0FE16E} - http://www.wanadoo.fr (file missing) (HKCU)
O16 - DPF: {2D37B9E8-C14C-482C-B1CF-939C5440E179} (VTToolkit Control) - http://videomessages.wanadoo.fr/VTToolkit.ocx
O16 - DPF: {4A3CF76B-EC7A-405D-A67D-8DC6B52AB35B} (QDiagAOLCCUpdateObj Class) - http://aolcc.aol.fr/computercheckup/qdiagcc.cab
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537/2004061001/housecall.trendmicro.com/housecall/xscan53.cab
O16 - DPF: {88D969C0-F192-11D4-A65F-0040963251E5} (XML DOM Document 4.0) -
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} - http://messenger.msn.com/download/msnmessengersetupdownloader.cab
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: Norton Unerase Protection (NProtectService) - Symantec Corporation - C:\Program Files\Norton SystemWorks\Norton Utilities\NPROTECT.EXE
O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe
O23 - Service: Speed Disk service - Symantec Corporation - C:\PROGRA~1\NORTON~1\SPEEDD~1\nopdb.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs Inc. - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
O23 - Service: Service de lancement de WlanCfg (Wlancfg) - Inventel - C:\Program Files\Inventel\Gateway\wlancfg.exe

33 réponses

  • 1
  • 2
Résumé de la discussion

Un rapport HijackThis signale une infection Win32:Trojan-Gen sur Windows XP et de nombreuses entrées système actives visant le démarrage, malgré des tentatives avec Spybot, Ad-Aware et des scans en ligne. Plusieurs échanges décrivent des tentatives en mode sans échec pour supprimer des fichiers suspects comme C:\WINDOWS\system32\username.exe et des DLL liées, et répéter les analyses avec RAV et Avast. Des difficultés apparaissent lorsque certains éléments semblent intraçables ou renommés après redémarrage, et des comptes rendus notent que RAV peut détecter username.exe, mais nécessite une confirmation correcte d'application. Réponses finales précisent que la présence de username.exe et l'oubli d'appliquer les modifications dans l'interface RAV ont retardé le nettoyage, et que l'analyse a évolué vers la suppression confirmée.

Bobot (l'IA à votre service)
  1. balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
     
    salut
    Faite scan en ligne et coller le rapport ici sur le post
    utiliser l'antivirus en ligne suivant :
    http://www.ravantivirus.com/scan/
    Cliquer sur "To continue without subscribing click here" et attendre quelques minutes.

    Lorsque "Ready" est affiché dans "status", cocher la case "Autoclean" puis cliquer sur "Scan my PC"
    A la fin de l'analyse, copier/coller le rapport ici.
    0
  2. alfounet Messages postés 16 Statut Membre
     
    YO !
    Merci pour ta réponse mais je commence mal. Imposible de faire le scan en ligne chez RAV
    0
  3. balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
     
    il faut le faire sous internet explorer
    et aussi s assurer de ceci
    tu fais démarrer tu clique sur panneaux de configuration/option internet
    onglet sécurité tu clique sur personnaliser le niveau
    dans la nouvelle fenêtre dans le menu déroulant tu mets sur moyen puis ok et applique
    0
  4. alfounet Messages postés 16 Statut Membre
     
    Exact, j'étais avec mozilla. Le scan est lancé
    0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
     
    oki
    0
  7. alfounet Messages postés 16 Statut Membre
     
    Vu la vitesse du scan, a demain pour la suite.
    Déja merci a+
    0
  8. balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
     
    oki a demain
    a++
    0
  9. alfounet Messages postés 16 Statut Membre
     
    Avé.
    Voila le rapport du scan de chez RAV

    Scan started at 05/17/2005 22:51:51

    Scanning memory...
    Scanning boot sectors...
    Scanning files...
    C:\WINDOWS\system32\username.exe - TrojanDropper:Win32/Agent.HM -> Infected

    Scanned
    ============================
    Objects: 44322
    Directories: 3797
    Archives: 1851
    Size(Kb): -847294
    Infected files: 1

    Found
    ============================
    Viruses found: 1
    Suspicious files: 0
    Disinfected files: 0
    Mail files: 218
    0
  10. balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
     
    re
    demarre en mode sans echec et suppr le fichier
    C:\WINDOWS\system32\username.exe
    ensuite redemarre et refait un hijack que l ont socuppe du reste
    0
  11. alfounet Messages postés 16 Statut Membre
     
    Bon, retour du boulot.
    Impossible de trouver username.exe, que se soit en mode sans échec ou non, avec touts les fichiers visibles. seul "user" dans system32.
    0
  12. balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
     
    bizzard si rav le trouve c est qu il y est
    ou alors apres redemarrage il change de nom refait un rav et ne redemarre pas
    0
  13. alfounet Messages postés 16 Statut Membre
     
    Un scan de + et voila le résultat. Je crois que ça va pas mieux

    Scan started at 05/18/2005 20:24:02

    Scanning memory...
    Scanning boot sectors...
    Scanning files...
    C:\WINDOWS\system32\3g5dvrnt3h8s.dll - TrojanDownloader:Win32/Small.AAW -> Infected
    C:\WINDOWS\system32\lieoxm9f8dun.dll - TrojanDownloader:Win32/Small.AAW -> Infected
    C:\WINDOWS\system32\username.exe - TrojanDropper:Win32/Agent.HM -> Infected

    Scanned
    ============================
    Objects: 43733
    Directories: 3797
    Archives: 1857
    Size(Kb): -1121194
    Infected files: 3

    Found
    ============================
    Viruses found: 2
    Suspicious files: 0
    Disinfected files: 0
    Mail files: 218
    0
  14. balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
     
    donc il y est
    essai deja c ette anti trojan et si cela ne suffit pas ont le ferat a la main
    http://www.emsisoft.net/fr/
    penser a le metre a jour avant de scanner le pc
    ---------------------------------
    0
  15. alfounet Messages postés 16 Statut Membre
     
    scan avec a2 effectué, impoosible de supprimer définitivement la bébète
    0
  16. balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
     
    refait un rav
    0
  17. alfounet Messages postés 16 Statut Membre
     
    Et c'est parti pour RAV
    0
  18. balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
     
    oki
    0
  19. alfounet Messages postés 16 Statut Membre
     
    Et voila le nouveau RAV

    Scan started at 05/18/2005 22:22:00

    Scanning memory...
    Scanning boot sectors...
    Scanning files...
    C:\WINDOWS\system32\username.exe - TrojanDropper:Win32/Agent.HM -> Infected

    Scanned
    ============================
    Objects: 43722
    Directories: 3797
    Archives: 1857
    Size(Kb): -1115264
    Infected files: 1

    Found
    ============================
    Viruses found: 1
    Suspicious files: 0
    Disinfected files: 0
    Mail files: 219
    0
  20. balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
     
    alors la c est pas possible que tu ne le trouve pas demarre en mode sans echec
    assure toi de ceci et cherche bien
    Affiche tous les fichiers et dossiers :
    cliquer sur démarrer/panneau de configuration/option des dossiers/affichage
    Cocher afficher les dossiers cacher

    Décoche la case "Masquer les fichiers protégés du système d'exploitation (recommandé)"

    Décocher masquer les extensions dont le type est connu
    Puis fais «Ok» pour valider les changements.

    Et appliquer
    0
  21. alfounet Messages postés 16 Statut Membre
     
    J'ai fait tout ça mais rien n'y fait!!!!
    0
  • 1
  • 2