Probleme avec Win32/Efewe.B!Trojan

Bonjour tout le monde,

Voila mon souci,
J'ai chopper une saloperie du nom de "Win32/Efewe.B!Trojan" et mon antivirus (etrust) me signale toutes les 5 min qu'il q decouvert un fichier infecte (ca doit faire la 70eme fois en 2 jours qu'il signale le probleme)
Ma config d'etrust est sur desinfecter le fichier car je ne sais pas si je peux supprimer ce fichier.

De plus je ne trouve pas ce fichier dans l'explorateur malgre mes recherches)

Donc deux chose :
-Puis je supprimer ce fichier et si oui va t'il revenir ?
- Si non que puis je faire car ca devient vraiment insupportable !!!

Merci d'avance
bobo45

7 réponses

  1. salut

    Quel est son nom et ou se trouve se fichier ?

    telecharge hijackthis:
    http://www.merijn.org/files/hijackthis.zip
    Dezippe le dans un dossier prévu a cet effet.
    Par exemple C:\hijack
    et surtout pas dans un dossier temporaire (temp)
    lance le puis:
    clic sur "do a system scan and save logfile" et pas autre chose
    Le bloc note va s'ouvrir, copie tout le contenu et colle le ici a la suite de ton message.

    a+
    0
    1. desole,

      le fichier s'appelle"C:\WINDOWS\SYSTEM32\MSDIRECTX.SYS"

      pour le scan je suis dans limpossibilite de le faire pour les 2 prochains jours (manque de temps de folie) dc si vous voyez une solution otre q marangerais sinon fodra ke jatende 2 jours.

      Mais le truc c que etrust le trouve mais est ce ke je peux lui dire de le supprimer ou pas ? est ce un fichier vital ?

      merci
      0
      1. salut

        le scan d'hijackthis prend 5 secondes, se serait bien si tu pouvais mettre le rapport.
        sinon poste en un quand tu auras un peu plus de temps.
        tu peux faire supprimer par ton av, pas de problemes.

        a+
        0
        1. bonjour a tous
          j' ai recupere smitfraud il y a une semaine
          et depuis j'ai pleins de trojans sur mon poste (Windows 2000)
          j'ai reussi a enlever le fond bleu sur le bureau et les favoris surprise mais mon nouvel antivirus F Secure (a jour) detecte de nbx trojan sans pouvoir les detruire.
          j'ai deja utilise plusieurs av en ligne (bit defender, panda, rav),
          j'ai lance des scans avec spybot mais rien.. ad aware je l'ai plus, il etait pas compatible avec fSecure.
          apparemment, il faut que je poste mon HJT log pour que qq'un puisse me dire s'il pt m'aider !
          alors voilà mon log, si qq'un a une idee, je sais plus moi..
          merci!

          Logfile of HijackThis v1.99.1
          Scan saved at 18:53:11, on 20/06/2005
          Platform: Windows 2000 SP4 (WinNT 5.00.2195)
          MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

          Running processes:
          C:\WINNT\System32\smss.exe
          C:\WINNT\system32\winlogon.exe
          C:\WINNT\system32\services.exe
          C:\WINNT\system32\lsass.exe
          C:\WINNT\system32\svchost.exe
          C:\WINNT\system32\spoolsv.exe
          C:\PROGRA~1\F-SECU~1\backweb\4476822\Program\SERVIC~1.EXE
          C:\WINNT\System32\svchost.exe
          C:\Program Files\F-Secure Internet Security\Anti-Virus\fsgk32st.exe
          C:\Program Files\F-Secure Internet Security\Anti-Virus\FSGK32.EXE
          C:\Program Files\F-Secure Internet Security\Anti-Virus\fssm32.exe
          C:\Program Files\F-Secure Internet Security\backweb\4476822\program\fsbwsys.exe
          C:\Program Files\F-Secure Internet Security\Common\FSMA32.EXE
          C:\Program Files\F-Secure Internet Security\Common\FSMB32.EXE
          C:\WINNT\system32\regsvc.exe
          C:\WINNT\system32\MSTask.exe
          C:\Program Files\F-Secure Internet Security\Common\FCH32.EXE
          C:\WINNT\system32\stisvc.exe
          C:\WINNT\system32\ZoneLabs\vsmon.exe
          C:\Program Files\F-Secure Internet Security\Common\FAMEH32.EXE
          C:\WINNT\System32\WBEM\WinMgmt.exe
          C:\WINNT\system32\mspmspsv.exe
          C:\WINNT\system32\svchost.exe
          C:\Program Files\F-Secure Internet Security\Anti-Virus\fsav32.exe
          C:\WINNT\Explorer.EXE
          C:\Program Files\F-Secure Internet Security\FWES\Program\fsdfwd.exe
          C:\WINNT\system32\spool\drivers\w32x86\3\hpztsb04.exe
          C:\Program Files\Roxio\Easy CD Creator 5\DirectCD\DirectCD.exe
          C:\WINNT\system32\rundll32.exe
          C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
          C:\Program Files\Java\jre1.5.0_01\bin\jusched.exe
          C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
          C:\Program Files\F-Secure Internet Security\Common\FSM32.EXE
          C:\Program Files\F-Secure Internet Security\backweb\4476822\Program\fspex.exe
          C:\WINNT\System32\svchost.exe
          C:\Program Files\F-Secure Internet Security\FSGUI\fsguiexe.exe
          C:\Program Files\Real\RealPlayer\RealPlay.exe
          C:\Program Files\Mozilla Firefox\firefox.exe
          C:\Documents and Settings\Administrateur\Bureau\HijackThis.exe

          R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/
          R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
          O2 - BHO: VMHomepage Class - {FFFFFFFF-FFFF-FFFF-FFFF-FFFFFFFFFFFA} - C:\WINNT\system32\hpC98.tmp (file missing)
          O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\system32\msdxm.ocx
          O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
          O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINNT\system32\spool\drivers\w32x86\3\hpztsb04.exe
          O4 - HKLM\..\Run: [AdaptecDirectCD] "C:\Program Files\Roxio\Easy CD Creator 5\DirectCD\DirectCD.exe"
          O4 - HKLM\..\Run: [AdslTaskBar] rundll32.exe stmctrl.dll,TaskBar
          O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
          O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_01\bin\jusched.exe
          O4 - HKLM\..\Run: [Zone Labs Client] C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
          O4 - HKLM\..\Run: [F-Secure Manager] "C:\Program Files\F-Secure Internet Security\Common\FSM32.EXE" /splash
          O4 - HKLM\..\Run: [F-Secure TNB] "C:\Program Files\F-Secure Internet Security\TNB\TNBUtil.exe" /CHECKALL /WAITFORSW
          O4 - HKLM\..\Run: [F-Secure Startup Wizard] "C:\Program Files\F-Secure Internet Security\FSGUI\FSSW.EXE" /reboot
          O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
          O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
          O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_01\bin\npjpi150_01.dll
          O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_01\bin\npjpi150_01.dll
          O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
          O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
          O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://www.bitdefender.com/scan8/oscan8.cab
          O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537/2004061001/housecall.trendmicro.com/housecall/xscan53.cab
          O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab
          O16 - DPF: {A3009861-330C-4E10-822B-39D16EC8829D} (CRAVOnline Object) - http://www.ravantivirus.com/scan/ravonline.cab
          O17 - HKLM\System\CCS\Services\Tcpip\..\{D68CB6AD-E088-4EFC-AFC8-9A0054871C25}: NameServer = 212.151.136.242 130.244.127.169
          O23 - Service: AntiVir Service (AntiVirService) - Unknown owner - C:\Program Files\AVPersonal\AVGUARD.EXE (file missing)
          O23 - Service: F-Secure product (BackWeb Plug-in - 4476822) - Unknown owner - C:\PROGRA~1\F-SECU~1\backweb\4476822\Program\SERVIC~1.EXE
          O23 - Service: Service d'administration du Gestionnaire de disque logique (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe
          O23 - Service: F-Secure Gatekeeper Handler Starter - F-Secure Corp. - C:\Program Files\F-Secure Internet Security\Anti-Virus\fsgk32st.exe
          O23 - Service: fsbwsys - F-Secure Corp. - C:\Program Files\F-Secure Internet Security\backweb\4476822\program\fsbwsys.exe
          O23 - Service: F-Secure Anti-Virus Firewall Daemon (FSDFWD) - F-Secure Corporation - C:\Program Files\F-Secure Internet Security\FWES\Program\fsdfwd.exe
          O23 - Service: F-Secure Management Agent (FSMA) - F-Secure Corporation - C:\Program Files\F-Secure Internet Security\Common\FSMA32.EXE
          O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINNT\system32\ZoneLabs\vsmon.exe
          0
          1. bon ben faut que j'y aille
            je repasserai vers 22h voir si y a qq'un..

            bonne soiree
            (je crois que y a plus personne..)
            0
            1. bon si on revenai a mon probleme.

              Voial jai eu 5 minute pour faire le scan avec HiJackThis et voici le resultat:
              Logfile of HijackThis v1.99.1
              Scan saved at 15:21:55, on 22/06/2005
              Platform: Windows XP SP1 (WinNT 5.01.2600)
              MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

              Running processes:
              C:\WINDOWS\System32\smss.exe
              C:\WINDOWS\system32\winlogon.exe
              C:\WINDOWS\system32\services.exe
              C:\WINDOWS\system32\lsass.exe
              C:\WINDOWS\system32\svchost.exe
              C:\WINDOWS\System32\svchost.exe
              C:\WINDOWS\Explorer.exe
              C:\WINDOWS\system32\spoolsv.exe
              C:\Program Files\CA\eTrust Antivirus\InoRpc.exe
              C:\Program Files\CA\eTrust Antivirus\InoRT.exe
              C:\Program Files\CA\eTrust Antivirus\InoTask.exe
              C:\Program Files\Fichiers communs\Microsoft Shared\VS7Debug\mdm.exe
              C:\WINDOWS\System32\nvsvc32.exe
              C:\WINDOWS\System32\svchost.exe
              C:\Program Files\Alcatel\SpeedTouch USB\Dragdiag.exe
              C:\WINDOWS\System32\RUNDLL32.EXE
              C:\WINDOWS\System32\RunDll32.exe
              C:\PROGRA~1\CA\ETRUST~1\realmon.exe
              C:\Program Files\Java\jre1.5.0_01\bin\jusched.exe
              C:\Program Files\MSN Apps\Updater\01.02.3000.1001\fr\msnappau.exe
              C:\Program Files\Winamp\winampa.exe
              C:\Program Files\Microsoft AntiSpyware\gcasServ.exe
              C:\Program Files\MSN Messenger\MsnMsgr.Exe
              C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpohmr08.exe
              C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe
              C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpoevm08.exe
              C:\Program Files\Hewlett-Packard\Digital Imaging\Bin\hpoSTS08.exe
              C:\Program Files\Microsoft AntiSpyware\gcasDtServ.exe
              C:\Program Files\Winamp\winamp.exe
              C:\WINDOWS\System32\wuauclt.exe
              C:\WINDOWS\System32\wuauclt.exe
              C:\Program Files\Mozilla Firefox\firefox.exe
              C:\Program Files\hijackthis\HijackThis.exe

              R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://g.msn.fr/0SEFRFR/SAOS02
              R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://runonce.msn.com/
              R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
              R3 - URLSearchHook: Search Class - {08C06D61-F1F3-4799-86F8-BE1A89362C85} - C:\PROGRA~1\Wanadoo\SEARCH~1.DLL (file missing)
              F2 - REG:system.ini: Shell=Explorer.exe mcafee32.exe
              O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
              O2 - BHO: ST - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - C:\Program Files\MSN Apps\ST\01.03.0000.1005\en-xu\stmain.dll
              O2 - BHO: MSNToolBandBHO - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.4000.1001\fr\msntb.dll
              O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
              O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.4000.1001\fr\msntb.dll
              O4 - HKLM\..\Run: [SpeedTouch USB Diagnostics] "C:\Program Files\Alcatel\SpeedTouch USB\Dragdiag.exe" /icon
              O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
              O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
              O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
              O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
              O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
              O4 - HKLM\..\Run: [Realtime Monitor] C:\PROGRA~1\CA\ETRUST~1\realmon.exe -s
              O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_01\bin\jusched.exe
              O4 - HKLM\..\Run: [msnappau] "C:\Program Files\MSN Apps\Updater\01.02.3000.1001\fr\msnappau.exe"
              O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe
              O4 - HKLM\..\Run: [gcasServ] "C:\Program Files\Microsoft AntiSpyware\gcasServ.exe"
              O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
              O4 - Global Startup: hp psc 1000 series.lnk = ?
              O4 - Global Startup: hpoddt01.exe.lnk = ?
              O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
              O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
              O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_01\bin\npjpi150_01.dll
              O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_01\bin\npjpi150_01.dll
              O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
              O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
              O9 - Extra button: @C:\Program Files\Messenger\Msgslang.dll,-61144 - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
              O9 - Extra 'Tools' menuitem: @C:\Program Files\Messenger\Msgslang.dll,-61144 - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
              O17 - HKLM\System\CCS\Services\Tcpip\..\{01CD61F6-29B1-44B0-B6A3-49A0084B633D}: NameServer = 80.10.246.130 80.10.246.3
              O17 - HKLM\System\CS1\Services\Tcpip\..\{01CD61F6-29B1-44B0-B6A3-49A0084B633D}: NameServer = 80.10.246.130 80.10.246.3
              O23 - Service: eTrust Antivirus RPC Server (InoRPC) - Computer Associates International, Inc. - C:\Program Files\CA\eTrust Antivirus\InoRpc.exe
              O23 - Service: eTrust Antivirus Realtime Server (InoRT) - Computer Associates International, Inc. - C:\Program Files\CA\eTrust Antivirus\InoRT.exe
              O23 - Service: eTrust Antivirus Job Server (InoTask) - Computer Associates International, Inc. - C:\Program Files\CA\eTrust Antivirus\InoTask.exe
              O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
              O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe

              SVP aidez moi kar cette merde de trojan n'apparait plus edpuis ke j'ai dit a mon av (etrust) de le supprimer mais par contre il me bloque toujours l'acces au gestionnaire des taches et apre 10min dutilisation du PC la majeure partie des programme non deja lances ne veulent pas se lancer.

              Merci d'avance
              0
              1. salut

                redemarre en mode sans echecs

                Lance hijackthis et clic sur "do a system scan only"
                cocher la case au début des lignes suivantes:

                F2 - REG:system.ini: Shell=Explorer.exe mcafee32.exe
                O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
                O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm

                valider avec [fix checked]

                Rend visible les fichiers cachés et systeme
                panneau de configuration > options des dossiers > onglet affichage
                Cocher " afficher les fichiers et dossiers cachés "
                Décocher " masquer les extentions des fichiers dont le type est connu
                Décocher " masquer les fichiers protégés du système"
                clic sur ok pour valider

                -_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_

                Supprime en suivant le chemin des fichiers infectés

                C:\WINDOWS\System32\mcafee32.exe

                redemarre normalement et ensuite fais un scan AV ici:
                http://www.ravantivirus.com/scan/
                Clic sur "To continue without subscribing click here"
                Accepte le control active x
                Lorsque "Ready" est affiché dans "status", clic sur "Scan my PC".
                A la fin de l'analyse, copier/coller le rapport ici + un nouveau rapport hijackthis

                Ne pas oublier après les manips de recocher" masquer les fichiers protégés du système" dans les options des dossiers

                a+
                0