[Virus, troyen] téléchargement involontaire

JeNklnS Messages postés 29 Statut Membre -  
NicoVA Messages postés 817 Date d'inscription   Statut Contributeur sécurité Dernière intervention   -
Bonjour,

Je vous expose mon problème :
Depuis un certain temps, j'utilise un logiciel de p2p (limewire)
que j'ai désinstallé depuis quelques jours à cause de l'arrivée d'un virus :
mon antivirus {NOD32} m'avertissait de 2 virus ( à chaque fois je les mettais en quarantaine ) ces virus étant générés par un autre qui touchait google (à force de redirections) celui-ci étant détruit j'espérai la fin de cette menace, malheureusement pour moi, j'avais tort.

EN BREF=> mon antivirus s'excite et me fait mettre en quarantaine un troyen qui se télécharge automatiquement ( événement récurrent )
J'aimerais m'en débarrasser http://img107.imageshack.us/img107/3880/menacercurrente.jpg

Jenkins.

11 réponses

Résumé de la discussion

Depuis quelque temps, l’utilisation d’un logiciel P2P a laissé place à une menace persistante : un cheval de Troie se télécharge automatiquement et l’antivirus Nod32 le met en quarantaine, avec des redirections vers Google. Plusieurs réponses proposent des outils et procédures, notamment ZHPDiag et Malwarebytes, pour analyser le système, supprimer les fichiers malveillants et nettoyer les traces du logiciel Adware/TryMedia. En réponse utile, des utilisateurs recommandent d’essayer le lien ZhPDiag et de lancer un nettoyage complet avec Malwarebytes, puis de vérifier les éléments suspects comme sptd.sys et des programmes résiduels. D’autres échanges évoquent l’expérience partagée par tous les utilisateurs impactés, comme des scans supplémentaires et le recours à VirusTotal pour examiner les fichiers suspects, afin d’éviter une réinfection.

Bobot (l'IA à votre service)
  1. NicoVA Messages postés 817 Date d'inscription   Statut Contributeur sécurité Dernière intervention   71
     
    Salut !

    Nous allons diagnostiquer ton problème :

    ▶ Télécharge ZHPDiag

    ▶ Laisse toi guider lors de l'installation, il se lancera automatiquement à la fin.

    ▶ Clique sur l'icône représentant une loupe (« Lancer le diagnostic »)

    ▶ Enregistre le rapport sur ton Bureau à l'aide de l'icône représentant une disquette

    ▶ Héberge le rapport ZHPDiag.txt sur ce site, puis copie/colle le lien fourni dans ta prochaine réponse sur le forum.

    A+
    0
    1. JeNklnS Messages postés 29 Statut Membre 2
       
      J'ai un problème, je n'arrive pas à uploader de fichiers,
      "Connexion interrompue
      La connexion avec le serveur a été réinitialisée pendant le chargement de la page.
      La liaison au réseau a été interrompue pendant la négociation d'une connexion. Veuillez réessayer." que ce soit pour "cijoint" ou bien "pastebin.com"
      0
    2. NicoVA Messages postés 817 Date d'inscription   Statut Contributeur sécurité Dernière intervention   71
       
      salut

      essaye ici

      merci smart !

      A+
      0
    3. JeNklnS Messages postés 29 Statut Membre 2
       
      Re,

      Il semblerait que ça le fasse pour tous (dlfree, surlatoile,...) je vais réessayer à partir d'un autre pc,

      merci de votre patience
      0
    4. NicoVA Messages postés 817 Date d'inscription   Statut Contributeur sécurité Dernière intervention   71
       
      Ok, sinon si sa passe pas envoie le moi par plusieurs MP. Je le mettrais sur le fofo.

      A+
      0
  2. JeNklnS Messages postés 29 Statut Membre 2
     
    Re,

    Encore merci et désolé pour l'attente,
    voici le log : http://www.cijoint.fr/cjlink.php?file=cj201004/cijxIAEwXy.txt

    Jenkins.
    0
    1. NicoVA Messages postés 817 Date d'inscription   Statut Contributeur sécurité Dernière intervention   71
       
      Rien de probant sur le rapport.

      Connais tu ceci => YouUp ?

      A+
      0
    2. JeNklnS Messages postés 29 Statut Membre 2
       
      Oui en effet, je connais mais je n'ai aucun moyen de le supprimer..
      0
  3. NicoVA Messages postés 817 Date d'inscription   Statut Contributeur sécurité Dernière intervention   71
     
    Re-salut !

    Il y a la présence de Deamon tool toolbar, celle-ci est infectieuse et retransmet tes habitudes de surf.

    * Sous Vista : ▶ Désactive le contrôle des comptes utilisateurs (tu le réactiveras après ta désinfection):

    * Clique sur Démarrer puis sur panneau de configuration
    * Double Clique sur l'icône "Comptes d'utilisateurs"
    * Clique ensuite sur désactiver et valide.
    * Redémarre le PC

    Option S - Recherche :

    ▶ Rends-toi à cette adresse afin de télécharger AD-Remover (créé par C_XX) : https://www.androidworld.fr/

    ▶ Clique sur TÉLÉCHARGER et enregistre-le sur ton bureau.

    ▶ Double clique sur le programme d'installation , et installe le dans son emplacement par défaut. ( le bureau )

    ▶ Double clique sur AD-R

    * Sous Vista : clic droit sur AD-Remover et sélectionner "Exécuter en tant qu'administrateur"

    ▶ Au menu principal clic sur [ SCANNER ].

    ▶ Laisse travailler l'outil et ne touche à rien ...

    ▶ Poste le rapport qui apparait à la fin.

    ( le rapport est sauvegardé aussi sous C:\Ad-report.log )

    (CTRL+A Pour tout selectionner , CTRL+C pour copier et CTRL+V pour coller )

    A+
    0
  4. JeNklnS Messages postés 29 Statut Membre 2
     
    Encore merci pour votre aide,

    http://www.cijoint.fr/cjlink.php?file=cj201004/cijv8EbXko.txt

    Jenkins.
    0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. NicoVA Messages postés 817 Date d'inscription   Statut Contributeur sécurité Dernière intervention   71
     
    Option L - Nettoyage :

    ? Relance AD-R sur ton bureau

    ? Cette fois clic sur NETTOYER

    ? Laisse travailler l'outil

    ? Ton pc va redémarrer

    ? Poste le rapport qui va s'ouvrir

    Note: il se trouve à la racine du disque ( C:\)

    A+
    0
  7. JeNklnS Messages postés 29 Statut Membre 2
     
    Re,

    http://www.cijoint.fr/cjlink.php?file=cj201004/cijkBwEfpm.txt

    Voici.
    0
    1. JeNklnS Messages postés 29 Statut Membre 2
       
      Mon antivirus m'indique toujours un virus essayant de pénétré.
      0
  8. JeNklnS Messages postés 29 Statut Membre 2
     
    Up s'il vous plait.
    0
  9. NicoVA Messages postés 817 Date d'inscription   Statut Contributeur sécurité Dernière intervention   71
     
    Salut !

    ▶ Télécharge malwarebyte's anti-malware

    ▶ Un tutoriel sera à ta disposition pour l'installer et l'utiliser correctement.

    Fais la mise à jour du logiciel (elle se fait normalement à l'installation)

    ▶ Lance une analyse complète en cliquant sur "<gras>Exécuter un examen complet
    "

    ▶ Sélectionnes les disques que tu veux analyser et cliques sur "Lancer l'examen"

    ▶ L'analyse peut durer un bon moment.....

    ▶ Une fois l'analyse terminée, cliques sur "OK" puis sur "Afficher les résultats"

    ▶ Vérifies que tout est bien coché et cliques sur "Supprimer la sélection" => et ensuite sur "OK"

    ▶ Un rapport va s'ouvrir dans le bloc note... Fais un copié/collé du rapport dans ta prochaine réponse sur le forum

    * Il se pourrait que certains fichiers devront être supprimés au redémarrage du PC... Faites le en cliquant sur "oui" à la question posée

    ============================

    Qu'es ce que YouUp ?

    A+
    0
    1. JeNklnS Messages postés 29 Statut Membre 2
       
      Re,

      YouUp est un logiciel pour modifier quelque chose de filmé à la webcam :
      https://www.ubisoft.com/en-gb/game/rayman-legends-definitive-edition
      Je vais mettre en oeuvre ce que vous m'avez demandé mais je vais mettre un peu de temps car l'ordinateur n'est pas avec moi pour l'instant.

      Encore merci de votre patience.
      0
  10. JeNklnS Messages postés 29 Statut Membre 2
     
    Malwarebytes' Anti-Malware 1.45
    www.malwarebytes.org

    Database version: 4007

    Windows 5.1.2600 Service Pack 3
    Internet Explorer 8.0.6001.18702

    19/04/2010 18:10:18
    mbam-log-2010-04-19 (18-10-18).txt

    Scan type: Full scan (C:\|)
    Objects scanned: 186450
    Time elapsed: 52 minute(s), 5 second(s)

    Memory Processes Infected: 0
    Memory Modules Infected: 0
    Registry Keys Infected: 1
    Registry Values Infected: 0
    Registry Data Items Infected: 0
    Folders Infected: 0
    Files Infected: 0

    Memory Processes Infected:
    (No malicious items detected)

    Memory Modules Infected:
    (No malicious items detected)

    Registry Keys Infected:
    HKEY_CURRENT_USER\SOFTWARE\Trymedia Systems (Adware.TryMedia) -> Quarantined and deleted successfully.

    Registry Values Infected:
    (No malicious items detected)

    Registry Data Items Infected:
    (No malicious items detected)

    Folders Infected:
    (No malicious items detected)

    Files Infected:
    (No malicious items detected)
    0
    1. NicoVA Messages postés 817 Date d'inscription   Statut Contributeur sécurité Dernière intervention   71
       
      Tu a toujours ces alertes ?

      A+
      0
    2. JeNklnS
       
      Re,

      Pour l'instant, je n'ai pas d'alerte mais si d'ici 3-4 ça ne reprend plus, alors je signalerai sla résolution de mon problème.

      Merci beaucoup
      0
    3. NicoVA Messages postés 817 Date d'inscription   Statut Contributeur sécurité Dernière intervention   71
       
      Daccord, si tu n'a plus d'alertes après prévient moi pour que l'on fasse de l'optimisation c'est tout aussi important !

      A+
      0
    4. JeNklnS Messages postés 29 Statut Membre 2
       
      Re,

      Les alertes sont toujours là.
      Je ne comprend pas pourquoi mais elles persistent.
      Que dois-je faire ?

      Merci encore.
      0
    5. NicoVA Messages postés 817 Date d'inscription   Statut Contributeur sécurité Dernière intervention   71
       
      ^Salut !

      Sur l'image du début du sujet je vois

      fichier : http/......................

      Es ce que cette alerte survient quand tu est sur un site particulier ?

      ++
      0
  11. JeNklnS Messages postés 29 Statut Membre 2
     
    Voici le log :
    http://www.cijoint.fr/cjlink.php?file=cj201004/cij73TNVdD.txt
    Merci encore.
    0
  12. NicoVA Messages postés 817 Date d'inscription   Statut Contributeur sécurité Dernière intervention   71
     
    Salut !

    Supprime ceci : :\Documents and Settings\Administrateur\Bureau\Uxtheme patcher\Poseidon_Zeus_NOCD.ace

    Tu a bien désinstallé ESET ? Si oui supprime ceci :
    C:\Program Files\ESET\

    1-

    > Rends toi sur VirusTotal

    -> Affiche les fichiers et dossiers cachés

    -> Upload ces fichiers

    C:\WINDOWS\system32\drivers\sptd.sys


    -> Copie et colle les liens des rapports dans ta prochaine réponse.

    ++
    0
    1. JeNklnS
       
      Vous êtes sur que je devrai supprimer ESET ? C'est mon antivirus (je ne doutes pas que vous le saviez) antivir est-il plus performant ? gratuit ?
      0
    2. NicoVA Messages postés 817 Date d'inscription   Statut Contributeur sécurité Dernière intervention   71
       
      Antivir est plus performant et en plus ce cela gratuit.
      0