TR/Vundo.Gen et TR/PCK.Tdss.Z.230

Résolu/Fermé
garywald Messages postés 49 Date d'inscription mardi 8 décembre 2009 Statut Membre Dernière intervention 1 mars 2018 - 8 déc. 2009 à 11:45
fix200 Messages postés 3243 Date d'inscription dimanche 28 décembre 2008 Statut Contributeur sécurité Dernière intervention 7 février 2011 - 21 déc. 2009 à 18:38
Bonjour,

Presque tout est dans le titre, mon antivirus Aviraantivir n'arrête pas de me détecter ces deux virus :

Dans le fichier 'C:\Windows\System32\tdlclk.dll'
un virus ou un programme indésirable 'TR/PCK.Tdss.Z.230' [trojan] a été détecté.

Dans le fichier 'C:\Windows\System32\tdlcmd.dll'
un virus ou un programme indésirable 'TR/Vundo.Gen' [trojan] a été détecté.

J'ai eu beau essayer de les mettre en quarantaine ou de les supprimer, rien n'y fait, j'ai (presque tout essayer : spybot, malwarebytes,.... et autres logiciels.

merci de m'aider à résoudre ce problème, les détections avira sont assez énervante venant à tout bout de champs.

117 réponses

fix200 Messages postés 3243 Date d'inscription dimanche 28 décembre 2008 Statut Contributeur sécurité Dernière intervention 7 février 2011 158
9 déc. 2009 à 12:48
Re,

Salut....ca sent le patch ^^
Et le CFScript ^^
2
jorginho67 Messages postés 14716 Date d'inscription mardi 11 septembre 2007 Statut Contributeur sécurité Dernière intervention 11 février 2011 1 169
9 déc. 2009 à 13:06
Re;

Et le rapport MBAM ???

Cette nouvelle variante de TDSS est particulièrement coriace, faut laisser les toolbards pour la fin et traiter TDSS en premier.

;)
1
fix200 Messages postés 3243 Date d'inscription dimanche 28 décembre 2008 Statut Contributeur sécurité Dernière intervention 7 février 2011 158
8 déc. 2009 à 11:47
Salut,

Télécharge ZHPDiag (de Nicolas Coolman) et enregistre le sur ton Bureau.

▶ Double clique sur ZHPDiag.exe pour lancer l'installation et suis les instructions , n'oublie pas de cocher la case qui permet de mettre un raccourci sur le Bureau.

▶ Double clique sur le raccourci ZHPDiag sur ton Bureau. (l'outil a créé 2 icônes ZHPDiag et ZHPFix)

▶ Clique sur le "Tournevis" puis sur Tous, puis décoche les cases O45 et O61.

▶ Clique sur la loupe pour lancer l'analyse.

⇒ Laisse l'outil travailler, il peut être assez long ...

▶ Une fois terminé , le rapport s'affiche : clique sur bouton "Disquette" pour sauvegarder le rapport obtenu .

Enregistre bien ZHPDiag.txt de façon à le retrouver facilement ( sur le bureau par exemple ).

Pour le transmettre ouvre ce lien

* Clique sur Parcourir et cherche le fichier ci-dessus.

* Clique sur Ouvrir.

* Clique sur "Cliquez ici pour déposer le fichier".

* Un lien de cette forme est ajouté dans la page :

hxxp://www.cijoint.fr/cjlink.php?file=cj200905/cijSKAP5fU.txt

Copie ce lien dans ta réponse.


+
0
bonjour
j'ai aussi ce problème, voici le lien
http://www.cijoint.fr/cjlink.php?file=cj200912/cijqwp9VbN.txt
merci de ta réponse
Gérard91
0
fix200 Messages postés 3243 Date d'inscription dimanche 28 décembre 2008 Statut Contributeur sécurité Dernière intervention 7 février 2011 158 > gerard91
18 déc. 2009 à 15:26
Salut gerard91,


Il serait préférable que tu fasses ton propre message personnel , car cela rendra les postes plus compréhensibles et la réponse à ton problème sera plus efficace.

Procède comme ceci :

▶ Ouvre sur ce lien

▶ Puis dans l'encadré, en dessous du " Bonjour, " expose clairement et précisément ton problème .

▶ Pour poster ta question sur le forum, tu n'as plus qu'à cliquer sur "Ajouter" ...

▶ Patiente un petit peu et un helper finira par te prendre en charge. ;)

› Aide : Comment Poster son message sur le forum ?


Bonne chance :)
0
fix200 Messages postés 3243 Date d'inscription dimanche 28 décembre 2008 Statut Contributeur sécurité Dernière intervention 7 février 2011 158
8 déc. 2009 à 11:49
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
garywald Messages postés 49 Date d'inscription mardi 8 décembre 2009 Statut Membre Dernière intervention 1 mars 2018
8 déc. 2009 à 11:50
ok doucement doucement, je commence par quoi

salut a tout les deux ^^
0
fix200 Messages postés 3243 Date d'inscription dimanche 28 décembre 2008 Statut Contributeur sécurité Dernière intervention 7 février 2011 158
8 déc. 2009 à 11:52
Re,

Ok doucement doucement, je commence par quoi

salut a tout les deux ^^


ça:
https://forums.commentcamarche.net/forum/affich-15522864-tr-vundo-gen-et-tr-pck-tdss-z-230#1

Lu nathandre ;))

+
0
garywald Messages postés 49 Date d'inscription mardi 8 décembre 2009 Statut Membre Dernière intervention 1 mars 2018
8 déc. 2009 à 11:58
merci de vos réponses rapides, j'ai fait ce qu'il fallait :

http://www.cijoint.fr/cjlink.php?file=cj200912/cijbIhFV6m.txt
0
fix200 Messages postés 3243 Date d'inscription dimanche 28 décembre 2008 Statut Contributeur sécurité Dernière intervention 7 février 2011 158
8 déc. 2009 à 11:59
Je pars manger, quand je reviens je regarderai ton rapport.

@+
0
garywald Messages postés 49 Date d'inscription mardi 8 décembre 2009 Statut Membre Dernière intervention 1 mars 2018
8 déc. 2009 à 12:00
okay je vais y aller aussi, je reviens vers 12h 30 merci pour votre aide. ^^

see you soon
0
fix200 Messages postés 3243 Date d'inscription dimanche 28 décembre 2008 Statut Contributeur sécurité Dernière intervention 7 février 2011 158
8 déc. 2009 à 12:26
Me revoilà .

Belles infections ... y a du boulot ^^

▶ Sous Vista & Seven :

Désactive l'UAC qui peut gêner fortement la procédure de désinfection. :
Pour Vista :

▶ Menu Démarrer > Panneaux de configuration .

▶ Clique sur l'icône " Comptes d'utilisateurs " puis sur " Activer ou désactiver le contrôle des comptes d'utilisateurs " .

▶ Décoche la case : " Utiliser le contrôle des comptes d'utilisateurs pour vous aider à protéger votre ordinateur "

▶ Valide par OK , il sera demandé de redemarrer le PC , fais le ! .

▶ Pour t'aider : Tutoriel 1 - Tutoriel 2 - Tutoriel 3

Pour Seven :
http://pagesperso-orange.fr/NosTools/uac_win7.html
https://www.androidworld.fr/

========================

TRÈS IMPORTANT :
-> Pendant toute la procédure de désinfection , vérifie que l'UAC soit bien désactivée.
-> Exécute toujours les programmes de désinfection en tant qu'administrateur ( Clic droit > "Exécuter en tant qu'admin..." )

=========================

Désinstalle:
- Uniblue DriverScanner 2009
- Uniblue RegistryBooster 2009
- Uniblue SpeedUpMyPC 2009
- Avast avec cet outil: http://files.avast.com/files/eng/aswclear.exe


=========================

▶ Lance ZHPFix depuis le raccourci qui est sur ton bureau .

▶ Une fois l'outil ouvert , clique sur le bouton [ H ] ( "coller les ligne Helper" ) .

▶ Ouvre ce lien puis copie colle tout le texte qui se trouve dedans et colle le dans l'encadré principal:

http://www.cijoint.fr/cjlink.php?file=cj200912/cijZP1l6Ve.txt

▶ Clique sur le bouton [ OK ] .

> à ce moment là , il apparaitra au début de chaque ligne une petite case vide . Ne touche plus à rien !


▶ Clique sur le bouton [ Tous ] . Vérifie que toutes les lignes soient bien cochées .

▶ Enfin clique sur le bouton [ Nettoyer ] .

⇒ ! Laisse travailler l'outil et ne touche à rien !

⇒ Si il t'est demandé de redémarrer le PC pour finir le nettoyage , fais le !

▶ Une fois terminé, un rapport s'affiche : copie-colle tout son contenu dans ta prochaine réponse.

( ce rapport est en outre sauvegardé dans ce dossier > C:\Program files\ZHPFix\ZHPFixReport.txt )


=========================

Tu as un infection Navipromo

Les programmes suivants sont a éviter :

- Funky Emoticons
- Games-Attack
- Original-Solitaire
- Go-Astro
- GoRecord
- HotTVPlayer
- Live-Player
- MailSkinner
- Messenger Skinner
- Instant Access
- InternetGameBox
- Sudoplanet
- WebMediaPlayer : sauf celui provenant du site suivant > http://www.azertysite.new.fr/
- SuperSexPlayer
- Sur le site www.games-desktop.com (n'allez pas dessus!!)


Télécharge Navilog1 (de IL-MAFIOSO) sur ton bureau.


▶ Ensuite double clique sur Navilog1.exe pour lancer l'installation.

▶ Une fois l'installation terminée,fais un clic droit sur le raccourci Navilog1 présent sur le bureau et choisis "exécuter en tant qu'administrateur"

▶ Laisse-toi guider. Au menu principal, choisis 1 et valides.

▶ Patiente jusqu'au message :
****** Scan terminé le ..... ******

▶ Appuie sur une touche comme demandé, le bloc notes va s'ouvrir.

Copie-colle l'intégralité dans une réponse. Referme le bloc notes

NOTE: Le rapport est en outre sauvegardé à la racine du disque (cleannavi.txt)

=========================

Télécharge AD-Remover ( de C_XX ) sur ton bureau

! Déconnecte toi et ferme toutes applications en cours !

▶ Double clique sur "AD-R.exe" pour lancer l'installation et laisse les paramètres d'installation par défaut .

▶ fais un clic droit sur le raccourci Ad-remover qui est sur ton bureau et choisis "exécuter en tant qu'administrateur".

▶ Au menu principal choisis l'option "L" et tape sur [entrée] .

▶ Laisse travailler l'outil et ne touche à rien ! .

→ Poste le rapport qui apparait à la fin sur le forum.

Notes:

1- Le rapport est sauvegardé aussi sous C:\Ad-report-clean.log
2- "Process.exe", une composante de l'outil, est détecté par certains antivirus :
(AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.
Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus.
Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.

=========================

Refais un scan ZHPDiag, coche bien toutes les options (sauf la 045 et 061), poste le nouveau rapport obtenu (via Cijoint).

@+
=)
0
garywald Messages postés 49 Date d'inscription mardi 8 décembre 2009 Statut Membre Dernière intervention 1 mars 2018
8 déc. 2009 à 13:30
dsl je n'arrive pas a recuperer ton lien, je ne trouve que une ligne, je pense qu'il y a pus qu'une chose car tu parle "des" cases. peut tu trouver un autre moyen de me transmettre le document?
0
fix200 Messages postés 3243 Date d'inscription dimanche 28 décembre 2008 Statut Contributeur sécurité Dernière intervention 7 février 2011 158
8 déc. 2009 à 13:34
Re,

Oui effectivement il n ya qu'une seule ligne à virer.
Tu peux le faire .
0
garywald Messages postés 49 Date d'inscription mardi 8 décembre 2009 Statut Membre Dernière intervention 1 mars 2018
8 déc. 2009 à 13:37
voila le compte rendu :

ZHPFix v1.12.22 by Nicolas Coolman - Rapport de suppression du 08/12/2009 13:36:53
Fichier d'export Registre : C:\ZHPExportRegistry-08-12-2009-13-36-53.txt
Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html


Processus mémoire :
(Néant)

Module mémoire :
(Néant)

Clé du Registre :
O20 - Winlogon Notify: xxop81 - C:\Windows\System32\xxop81.dll => Clé absente

Valeur du Registre :
(Néant)

Elément de données du Registre :
(Néant)

Dossier :
(Néant)

Fichier :
c:\windows\system32\xxop81.dll => Fichier absent

Logiciel :
(Néant)

Script Registre :
(Néant)

Autre :
(Néant)


Récapitulatif :
Processus mémoire : 0
Module mémoire : 0
Clé du Registre : 1
Valeur du Registre : 0
Elément de données du Registre : 0
Dossier : 0
Fichier : 1
Logiciel : 0
Autre : 0


End of the scan

merci de vos réponse si rapide :D
0
fix200 Messages postés 3243 Date d'inscription dimanche 28 décembre 2008 Statut Contributeur sécurité Dernière intervention 7 février 2011 158
8 déc. 2009 à 13:38
Vu,

Continue donc ... =)
0
garywald Messages postés 49 Date d'inscription mardi 8 décembre 2009 Statut Membre Dernière intervention 1 mars 2018
8 déc. 2009 à 14:05
recoucou =)

j'ai commencé le navilog, mais tout marché bien, mais à un moment, il me met que l'utilitaire QGREP a cessé de fonctionner et ensuite, il continue après que j'ai mis terminer, puis il le remet et la après se fut l'ecran bleu mais sans rien dessus et j'ai du l'arrêter pour venir te prévenir. voila que dois je faire "homme qui sait parler à l'oreille des ordinateurs"
0
fix200 Messages postés 3243 Date d'inscription dimanche 28 décembre 2008 Statut Contributeur sécurité Dernière intervention 7 février 2011 158
8 déc. 2009 à 14:08
Re,

Bizarre.

Supprime Navilog1.

* Redémarre ton ordinateur

* Après le petit "bip" durant la phase de démarrage de Windows (avant la fenêtre de chargement), tapote la touche F8 jusqu'à à l'apparition du menu d'options avancées.

* Choisis l'option "Démarrer Windows en mode sans échec avec prise en charge réseau" puis appuie sur [entré]

* Ouvre ta session habituelle.

* Regarde mon post, puis réessaye de lancer navilog1.
0
garywald Messages postés 49 Date d'inscription mardi 8 décembre 2009 Statut Membre Dernière intervention 1 mars 2018
8 déc. 2009 à 14:25
je doit laisser l'ordinateur de coté pour une demi heure/une heure.

Merci de votre patience.

A tout à l'heure.

PS : comment desactiver un son de demarrge. j'ai un ordinateur LENOVO, et lors du logo, tout au debut, avant la touche F8, il y a une petite musique tres bruyante, comment l'enlever, je ne le trouve pas dans son.
0
fix200 Messages postés 3243 Date d'inscription dimanche 28 décembre 2008 Statut Contributeur sécurité Dernière intervention 7 février 2011 158
8 déc. 2009 à 14:28
Je doit laisser l'ordinateur de coté pour une demi heure/une heure.
OK.
Parcontre je vais pas tarder à partir ...
je reviendrai demain, car je suis occupé le soir.


comment desactiver un son de demarrge. j'ai un ordinateur LENOVO, et lors du logo, tout au debut, avant la touche F8, il y a une petite musique tres bruyante, comment l'enlever, je ne le trouve pas dans son.
je sais pas, désolé. :S


Bonne journée.
:)
0
jorginho67 Messages postés 14716 Date d'inscription mardi 11 septembre 2007 Statut Contributeur sécurité Dernière intervention 11 février 2011 1 169
8 déc. 2009 à 14:35
Salut

Petite intrusion pour essayer d'avancer...


Je commencerais par ceci :

Dans le fichier ' C:\Windows\System32\tdlclk.dll '
un virus ou un programme indésirable 'TR/PCK.Tdss.Z.230' [trojan] a été détecté.


Ouvre MBAM, et sous l'onglet Rapports/logs, copi/colle ici le contenu du dernier rapport en date

On y vera plus clair.

Mieux, faire un nouveau scan avec, et poster ici le rapport.
0
fix200 Messages postés 3243 Date d'inscription dimanche 28 décembre 2008 Statut Contributeur sécurité Dernière intervention 7 février 2011 158
8 déc. 2009 à 14:38
Re,

Salut jorginho ;)

Pour MBAM, ne t'inquiète pas: c'est programmé après ça:
https://forums.commentcamarche.net/forum/affich-15522864-tr-vundo-gen-et-tr-pck-tdss-z-230#9

J'ai bien vu que c'est TDSS (et c'est pour ça que j'ai pris le topic), on va voir tout ça après.

Merci quand même d'avoir intervenu ;)


++
0