Virus de troie win32:kamso (tjr)

Bonjour,
J'ai lancé une analyse avast qui a découvert un cheval de troie (win32:kamso (tjr))
Je l'ai mis en quarantaine, mais est-ce suffisant?
Je voulais connaitre son emplacement exact. Aidez-moi

Merci d'une réponse
Configuration: Windows 7 / Safari 532.5

9 réponses

Résumé de la discussion

Plusieurs éléments signalent qu'une analyse Avast a détecté un cheval de troie Win32:Kamso, mis en quarantaine, et que l'utilisateur cherche son emplacement précis ainsi qu'une confirmation sur la suffisantité de la quarantaine. Des réponses conseillent de redémarrer l'outil Reanimator et d'analyser les journaux, d'effectuer un scan avec Malwarebytes et un nettoyage avec CCleaner, puis de vérifier les éléments suspects et les entrées de registre. Des précautions supplémentaires soulignent que la présence d'autres infections est possible et suggèrent d'examiner les fichiers malveillants et les liens fournis par les outils, sans se baser uniquement sur une seule détection.

Bobot (l’IA à votre service)
  1. Modérateur
    Salut,

    Dans quel emplacement a-il été détecté,et le nom du fichier si possible,
    0
    1. Ben le problème, c'est qu'il veut pas me le dire
      Y'a juste marqué "E:"
      0
  2. Modérateur
    On va analyser le démarrage de Windows.

    Télécharge et installe RegRun Reanimator.

    Clic sur scan for viruses / scan windows startup.

    Coche la case "Use deep level scanning once".

    Clic sur "Make scan now".

    Clic sur la flèche verte "Fix problems".

    Si il propose Regguard,répond Non,ou peu importe,c'est a ta discretion.

    Clic-droit sur le nom du premier item trouvé (dans le milieu de la fenètre) et "Save to file" pour sauvegarder le premier résultat dans un fichier nommé 1.txt (Par défaut dans "Mes Documents")

    Clic sur la flèche verte (en haut a droite) pour l'item suivant

    Clic-droit sur le nom du deuxième item trouvé (dans le milieu de la fenètre) et "Save to file" pour sauvegarder le deuxième résultat dans un fichier nommé 2.txt

    Ainsi de suite jusqu'au dernier ensuite,choisit "Exit" quand il te le sera proposé.

    Et donne moi les résultats contenus dans tous les fichiers 1.txt 2.txt 3.txt....
    0
    1. Est-ce normal qu'il y en ait beaucoup?
      0
    2. Modérateur
      @khadijaSi c'est des "codecs",ignore les,c'est long pour rien.

      Je ne sait pas de quel pack de codecs il sagit,il ne détecte pas les miens de Klite codec pack.
      0
    3. @fabulC'est quoi des codecs?
      Il me dit qu'il ya 122 fichiers suspects et 3 dangereux
      0
  3. Modérateur
    Des codecs,c'est pour décrypter des fichiers video,audio.

    125,ça fait beaucoup,trop,si il y en a que tu connais ou écrit (type:codec) clic sur la feuille verte (False positive)

    La moyenne est de 10 environ.

    Si il détecte des fichiers (Type:Infected system files),abandonne et fait un scan et réparation avec drweb-cureit,le reste,on y reviendra après

    Ou note moi les dangeureux.
    0
    1. Est-ce bon si je te note ce qui n'ont pas "d'auteurs"?
      0
    2. Item Name: QWAVE
      Author:
      Related File: %windir%\system32\qwave.dll
      Type: Svchost DLLs

      Item Name: seclogon
      Author:
      Related File: %windir%\system32\seclogon.dll
      Type: Svchost DLLs
      Item Name: SamSs
      Author: Microsoft Corporation
      Related File: C:\Windows\system32\lsass.exe
      Type: Auto Services
      Item Name: amdxata.sys
      Author: Advanced Micro Devices
      Related File: C:\Windows\SYSTEM32\DRIVERS\AMDXATA.SYS
      Type: Drivers
      Item Name: ViiKiiDesktopPlugin.lnk
      Author:
      Related File: C:\Program Files (x86)\ViiKiiDesktopPlugin\ViiKiiDesktopPlugin.exe
      Type: Startup Folder
      Item Name: ViiKiiDesktopPlugin.lnk
      Author:
      Related File: C:\Program Files (x86)\ViiKiiDesktopPlugin\ViiKiiDesktopPlugin.exe
      Type: Startup Folder
      Item Name: shell
      Author: Unknown
      Related File: explorer.exe
      Type: System.ini
      Item Name: UserInit
      Author: Unknown
      Related File: userinit.exe
      Type: UserInit Value
      Item Name: VmApplet
      Author: Unknown
      Related File: SystemPropertiesPerformance.exe /pagefile
      Type: Winlogon Autostart

      Voila
      0
  4. Modérateur
    Surtout si ce n'est pas Microsoft Corporation.
    0
    1. Modérateur
      Essaie ceci:

      Télécharge Random's System Information Tool (RSIT) (par random/random) sur ton Bureau.

      Double-clique sur RSIT.exe afin de lancer le programme.

      Clique sur Continue à l'écran Disclaimer.

      Si l'outil HijackThis (version à jour) n'est pas présent ou non détecté sur l'ordinateur, RSIT le téléchargera (autorise l'accès dans ton pare-feu, si demandé) et tu devras accepter la licence.

      Lorsque l'analyse sera terminée, deux fichiers texte s'ouvriront. Poste le contenu de log.txt (c'est celui qui apparaît à l'écran) ainsi que de info.txt (que tu verras dans la barre des tâches) dans deux messages différents.
      0
      1. ca ne veut pas marcher
        ca me dit: "Error: Variable used without being declared"
        0
    2. Modérateur
      Redémarre Reanimator et ferme la première fenètre,

      Va dans l'onglet Reanimator puis Antispyware,

      Ensuite,dans l'onglet File,clic sur Save log to file,

      Envoie le fichier sur Cijoint.fr et coche la case "Rendre public le fichier"

      Donne moi le lien pour que je puisse y accéder.
      0
      1. http://www.cijoint.fr/cjlink.php?file=cj201003/cijBxGL4Tj.txt
        0
    3. Modérateur
      Plus tot,tu disait 3 dangereux,peux tu noter lesquels?

      Fait une analyse avec Malwarebytes et un nettoyage avec CCleaner,

      Si malwarebytes trouve quelque chose de grave,poste le log.

      Ensuite,les fichiers dangeureux et suspects seront a revérifier.
      0
      1. Et lorsque j'aurai fait avec cleaner, mon cheval de troie sera supprimé?
        0
      2. Modérateur
        @khadijaTu l'a mis en quarantaine,c'est déja tout comme,

        La question est,y en a-il d'autres?
        0
      3. @fabulIl m'a trouvé un fichier infecté
        0
      4. Modérateur
        @khadijaDonne moi le rapport,

        0
      5. @fabulElément(s) de données du Registre infecté(s):
        HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\NoActiveDesktopChanges (Hijack.DisplayProperties) -> Bad: (1) Good: (0) -> No action taken.
        0
    4. Modérateur
      Si tu a un Windows 64 bit,ce n'est pas du a une infection,

      C'est une erreur de Malwarebytes.
      0
      1. D'accord
        Et donc la je fais cleaner et c'est bon?
        0