Cheval de troie

Résolu/Fermé
laetitia du 71 Messages postés 123 Date d'inscription mardi 19 janvier 2010 Statut Membre Dernière intervention 19 octobre 2011 - 22 juin 2010 à 12:11
laetitia du 71 Messages postés 123 Date d'inscription mardi 19 janvier 2010 Statut Membre Dernière intervention 19 octobre 2011 - 30 juin 2010 à 14:05
Bonjour,
voila j'ai fait un scanner de mon ordi avec avira, il a détecté un cheval de troie. maintenant j'ai tout le temps des fenêtre qui s'ouvre.
je voulais faire un scanne avec Malwarebytes mais impossible de l'ouvrir.

Vous pouvez m'aider svp

merci
A voir également:

51 réponses

jfkpresident Messages postés 13408 Date d'inscription lundi 3 septembre 2007 Statut Contributeur sécurité Dernière intervention 5 janvier 2015 1 175
22 juin 2010 à 20:49
Hello,

aider moi svp j'arrive a rien, rien ne veut s'ouvrir


Juste pour avancer Jlpjlp :

Laetitia ,fait ceci :

*Télécharge Rkill (de Grinler) depuis l'un des liens ci dessous :

Rkill
Rkill
Rkill
Rkill

*Enregistrer le fichier sur le Bureau.
*Désactive ton antivirus et/ou antispyware .
*Faire un double clic sur le fichier rkill téléchargé pour lancer l'outil.
Pour Vista, faire un clic droit sur le fichier rkill téléchargé puis choisir "Exécuter en tant qu'Administrateur" pour lancer l'outil.
*Une fenêtre à fond noir va apparaître brièvement, puis disparaître.

Si rien ne se passe, ou si l'outil ne se lance pas, télécharger l'outil depuis un autre des quatre liens ci-dessus et faire une nouvelle tentative d'exécution.
1
laetitia du 71 Messages postés 123 Date d'inscription mardi 19 janvier 2010 Statut Membre Dernière intervention 19 octobre 2011 3
22 juin 2010 à 21:01
dsl je suis débutante je n'arrive pas a désactiver mon antivirus et c koi 1 antispyware
par contre g réussi à télécharger rkill mais je n'arrive pas l'ouvrir
0
jfkpresident Messages postés 13408 Date d'inscription lundi 3 septembre 2007 Statut Contributeur sécurité Dernière intervention 5 janvier 2015 1 175
22 juin 2010 à 21:55
par contre g réussi à télécharger rkill mais je n'arrive pas l'ouvrir


As tu essayer les 4 liens différents pour Rkill ?
0
laetitia du 71 Messages postés 123 Date d'inscription mardi 19 janvier 2010 Statut Membre Dernière intervention 19 octobre 2011 3
22 juin 2010 à 22:59
oui çà se lance et çà se referme aussitot
0
jfkpresident Messages postés 13408 Date d'inscription lundi 3 septembre 2007 Statut Contributeur sécurité Dernière intervention 5 janvier 2015 1 175
23 juin 2010 à 10:34
Essaie de lancer RSIT maintenant .
0
laetitia du 71 Messages postés 123 Date d'inscription mardi 19 janvier 2010 Statut Membre Dernière intervention 19 octobre 2011 3
23 juin 2010 à 10:44
çà marche toujours pas
0
jfkpresident Messages postés 13408 Date d'inscription lundi 3 septembre 2007 Statut Contributeur sécurité Dernière intervention 5 janvier 2015 1 175
23 juin 2010 à 18:54
Le pc doit aller beaucoup mieux mais histoire de ne rien laisser ,on va vérifier tout ça :

Télécharge ZhpDiag de Nicolas Coolman .

Une fois le téléchargement achevé, double clique sur ZHPDiag.exe(clic droit ,"éxécuter en tant qu'administrateur" pour Vista).

Une fois installé le programme s'ouvre automatiquement .

Clique sur la loupe pour lancer l'analyse.

A la fin de l'analyse, clique sur la "disquette" (enregistrer sous..) .

Rend toi sur ce site : http://www.cijoint.fr/index.php

Clique sur parcourir et sélectionne le fichier ZhpDiag.txt .

Un lien va etre créer ,poste ce lien dans ta prochaine réponse.

1
laetitia du 71 Messages postés 123 Date d'inscription mardi 19 janvier 2010 Statut Membre Dernière intervention 19 octobre 2011 3
23 juin 2010 à 19:13
http://www.cijoint.fr/cjlink.php?file=cj201006/cij5B99VCS.txt
0
jfkpresident Messages postés 13408 Date d'inscription lundi 3 septembre 2007 Statut Contributeur sécurité Dernière intervention 5 janvier 2015 1 175
23 juin 2010 à 20:36
Wouahh !! Effectivement il reste du beau monde :(

Télécharge Combofix (renommé en comboKill) a cette adresse : http://sd-1.archive-host.com/membres/up/132623580255188080/ComboKill.exe

Et important, enregistre le sur le bureau.

Avant d'utiliser ComboFix :

? Déconnecte toi d'internet et referme les fenêtres de tous les programmes en cours.

? Désactive provisoirement et seulement le temps de l'utilisation de ComboFix,
la protection en temps réel de ton Antivirus et de tes Antispywares,
qui peuvent gêner fortement la procédure de recherche et de nettoyage de l'outil.


Une fois fait, sur ton bureau double-clic sur Combofix.exe.

- Répond oui au message d'avertissement, pour que le programme commence à procéder à l'analyse du pc.

/!\ Pendant la durée de cette étape, ne te sert pas du pc et n'ouvre aucun programmes.

- En fin de scan il est possible que ComboFix ait besoin de redémarrer le pc pour finaliser la désinfection\recherche, laisses-le faire.

- Un rapport s'ouvrira ensuite dans le bloc notes, ce fichier rapport Combofix.txt,.
est automatiquement sauvegardé et rangé à C:\Combofix.txt)

? Réactive la protection en temps réel de ton Antivirus et de tes Antispywares,
avant de te reconnecter à internet.

? Reviens sur le forum, et copie et colle la totalité du contenu de C:\Combofix.txt dans ton prochain message.

1
laetitia du 71 Messages postés 123 Date d'inscription mardi 19 janvier 2010 Statut Membre Dernière intervention 19 octobre 2011 3
23 juin 2010 à 22:34
le scanne s'est bien fait , a la fin il s'est éteint tout seul mais quand il a redémarrer aucun rapport ne s'est affiché
0
Mast3r. Messages postés 3 Date d'inscription mardi 22 juin 2010 Statut Membre Dernière intervention 22 juin 2010
22 juin 2010 à 12:12
Ta fait une Analyse du disque dur ?
0
laetitia du 71 Messages postés 123 Date d'inscription mardi 19 janvier 2010 Statut Membre Dernière intervention 19 octobre 2011 3
22 juin 2010 à 12:18
j'ai fait une analyse complète et la je voulais lancer c cleaner mais impossible elle se referme aussitot
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
jfkpresident Messages postés 13408 Date d'inscription lundi 3 septembre 2007 Statut Contributeur sécurité Dernière intervention 5 janvier 2015 1 175
22 juin 2010 à 13:07
Hello,

On va diagnostiquer ton pc comme suit :

Télécharge ZhpDiag de Nicolas Coolman .

Une fois le téléchargement achevé, double clique sur ZHPDiag.exe(clic droit ,"éxécuter en tant qu'administrateur" pour Vista).

Une fois installé le programme s'ouvre automatiquement .

Clique sur la loupe pour lancer l'analyse.

A la fin de l'analyse, clique sur la "disquette" (enregistrer sous..) .

Rend toi sur ce site : http://www.cijoint.fr/index.php

Clique sur parcourir et sélectionne le fichier ZhpDiag.txt .

Un lien va etre créer ,poste ce lien dans ta prochaine réponse.
0
jlpjlp Messages postés 51580 Date d'inscription vendredi 18 mai 2007 Statut Contributeur sécurité Dernière intervention 3 mai 2022 5 040
22 juin 2010 à 13:07
slt colle le rapport d'antivir


puis

Télécharge ici :

http://images.malwareremoval.com/random/RSIT.exe

random's system information tool (RSIT) par andom/random et sauvegarde-le sur le Bureau.

Double-clique sur RSIT.exe afin de lancer RSIT.

Clique Continue à l'écran Disclaimer.

Si l'outil HijackThis (version à jour) n'est pas présent ou non détecté sur l'ordinateur, RSIT le téléchargera (autorise l'accès dans ton pare-feu, si demandé) et tu devras accepter la licence.

Lorsque l'analyse sera terminée, deux fichiers texte s'ouvriront.

Poste le contenu de log.txt (<<qui sera affiché)
ainsi que de info.txt (<<qui sera réduit dans la Barre des Tâches).

NB : Les rapports sont sauvegardés dans le dossier C:\rsit
0
laetitia du 71 Messages postés 123 Date d'inscription mardi 19 janvier 2010 Statut Membre Dernière intervention 19 octobre 2011 3
22 juin 2010 à 13:42
j'ai réussi a ouvrir malwarebytes mon ordi est en train de s'annalyser par contre voici les messages qui s'affiche
the file rundll32.exe is infected
the file msfeedssync.exe is fected
the file wltuser.exe is infected

je poste de résultat de l'analyse dès qu'il est terminé
merci pour l'aide
0
laetitia du 71 Messages postés 123 Date d'inscription mardi 19 janvier 2010 Statut Membre Dernière intervention 19 octobre 2011 3
22 juin 2010 à 16:30
j'ai téléchargé le programme mais je peux pas l'ouvrir çà me marque rsit.exe is infected et je ne peux pas activer mon pare feu
j'ai réussi à ouvrir malwerbyte mais il me marque aucun virus trouvé
je dois faire koi maintenant?? stp
0
laetitia du 71 Messages postés 123 Date d'inscription mardi 19 janvier 2010 Statut Membre Dernière intervention 19 octobre 2011 3
22 juin 2010 à 19:02
Avira AntiVir Personal
Date de création du fichier de rapport : mardi 22 juin 2010 17:21

La recherche porte sur 2234090 souches de virus.

Détenteur de la licence : Avira AntiVir Personal - FREE Antivirus
Numéro de série : 0000149996-ADJIE-0000001
Plateforme : Windows XP
Version de Windows : (Service Pack 3) [5.1.2600]
Mode Boot : Démarré normalement
Identifiant : SYSTEM
Nom de l'ordinateur : FAMILLEDUPONT

Informations de version :
BUILD.DAT : 9.0.0.77 21698 Bytes 09/06/2010 12:01:00
AVSCAN.EXE : 9.0.3.10 466689 Bytes 24/03/2010 14:20:02
AVSCAN.DLL : 9.0.3.0 49409 Bytes 03/03/2009 10:21:02
LUKE.DLL : 9.0.3.2 209665 Bytes 20/02/2009 11:35:11
LUKERES.DLL : 9.0.2.0 13569 Bytes 03/03/2009 10:21:31
VBASE000.VDF : 7.10.0.0 19875328 Bytes 06/11/2009 14:19:58
VBASE001.VDF : 7.10.1.0 1372672 Bytes 19/11/2009 14:19:58
VBASE002.VDF : 7.10.3.1 3143680 Bytes 20/01/2010 14:19:58
VBASE003.VDF : 7.10.3.75 996864 Bytes 26/01/2010 14:19:58
VBASE004.VDF : 7.10.4.203 1579008 Bytes 05/03/2010 14:19:58
VBASE005.VDF : 7.10.6.82 2494464 Bytes 15/04/2010 13:14:17
VBASE006.VDF : 7.10.7.218 2294784 Bytes 02/06/2010 15:13:32
VBASE007.VDF : 7.10.7.219 2048 Bytes 02/06/2010 15:13:33
VBASE008.VDF : 7.10.7.220 2048 Bytes 02/06/2010 15:13:33
VBASE009.VDF : 7.10.7.221 2048 Bytes 02/06/2010 15:13:34
VBASE010.VDF : 7.10.7.222 2048 Bytes 02/06/2010 15:13:34
VBASE011.VDF : 7.10.7.223 2048 Bytes 02/06/2010 15:13:35
VBASE012.VDF : 7.10.7.224 2048 Bytes 02/06/2010 15:13:35
VBASE013.VDF : 7.10.8.37 270336 Bytes 10/06/2010 16:02:55
VBASE014.VDF : 7.10.8.69 138752 Bytes 14/06/2010 16:46:31
VBASE015.VDF : 7.10.8.102 130560 Bytes 16/06/2010 17:18:26
VBASE016.VDF : 7.10.8.135 152064 Bytes 21/06/2010 17:55:36
VBASE017.VDF : 7.10.8.136 2048 Bytes 21/06/2010 17:55:36
VBASE018.VDF : 7.10.8.137 2048 Bytes 21/06/2010 17:55:37
VBASE019.VDF : 7.10.8.138 2048 Bytes 21/06/2010 17:55:37
VBASE020.VDF : 7.10.8.139 2048 Bytes 21/06/2010 17:55:38
VBASE021.VDF : 7.10.8.140 2048 Bytes 21/06/2010 17:55:38
VBASE022.VDF : 7.10.8.141 2048 Bytes 21/06/2010 17:55:38
VBASE023.VDF : 7.10.8.142 2048 Bytes 21/06/2010 17:55:38
VBASE024.VDF : 7.10.8.143 2048 Bytes 21/06/2010 17:55:39
VBASE025.VDF : 7.10.8.144 2048 Bytes 21/06/2010 17:55:39
VBASE026.VDF : 7.10.8.145 2048 Bytes 21/06/2010 17:55:39
VBASE027.VDF : 7.10.8.146 2048 Bytes 21/06/2010 17:55:39
VBASE028.VDF : 7.10.8.147 2048 Bytes 21/06/2010 17:55:39
VBASE029.VDF : 7.10.8.148 2048 Bytes 21/06/2010 17:55:40
VBASE030.VDF : 7.10.8.149 2048 Bytes 21/06/2010 17:55:40
VBASE031.VDF : 7.10.8.150 55808 Bytes 21/06/2010 17:55:41
Version du moteur : 8.2.2.6
AEVDF.DLL : 8.1.2.0 106868 Bytes 24/04/2010 13:14:51
AESCRIPT.DLL : 8.1.3.31 1352058 Bytes 03/06/2010 15:14:39
AESCN.DLL : 8.1.6.1 127347 Bytes 13/05/2010 13:18:29
AESBX.DLL : 8.1.3.1 254324 Bytes 24/04/2010 13:14:52
AERDL.DLL : 8.1.4.6 541043 Bytes 16/04/2010 13:16:50
AEPACK.DLL : 8.2.1.1 426358 Bytes 24/03/2010 14:20:00
AEOFFICE.DLL : 8.1.1.0 201081 Bytes 13/05/2010 13:18:22
AEHEUR.DLL : 8.1.1.33 2724214 Bytes 04/06/2010 15:14:56
AEHELP.DLL : 8.1.11.5 242038 Bytes 03/06/2010 15:13:49
AEGEN.DLL : 8.1.3.10 377205 Bytes 03/06/2010 15:13:45
AEEMU.DLL : 8.1.2.0 393588 Bytes 24/04/2010 13:14:42
AECORE.DLL : 8.1.15.3 192886 Bytes 13/05/2010 13:17:58
AEBB.DLL : 8.1.1.0 53618 Bytes 24/04/2010 13:14:40
AVWINLL.DLL : 9.0.0.3 18177 Bytes 12/12/2008 08:47:30
AVPREF.DLL : 9.0.3.0 44289 Bytes 24/03/2010 14:20:01
AVREP.DLL : 8.0.0.7 159784 Bytes 24/03/2010 14:20:03
AVREG.DLL : 9.0.0.0 36609 Bytes 07/11/2008 15:24:42
AVARKT.DLL : 9.0.0.3 292609 Bytes 24/03/2009 15:05:22
AVEVTLOG.DLL : 9.0.0.7 167169 Bytes 30/01/2009 10:36:37
SQLITE3.DLL : 3.6.1.0 326401 Bytes 28/01/2009 15:03:49
SMTPLIB.DLL : 9.2.0.25 28417 Bytes 02/02/2009 08:20:57
NETNT.DLL : 9.0.0.0 11521 Bytes 07/11/2008 15:40:59
RCIMAGE.DLL : 9.0.0.25 2438913 Bytes 24/03/2010 14:19:56
RCTEXT.DLL : 9.0.73.0 88321 Bytes 24/03/2010 14:19:56

Configuration pour la recherche actuelle :
Nom de la tâche...............................: Contrôle intégral du système
Fichier de configuration......................: c:\program files\avira\antivir desktop\sysscan.avp
Documentation.................................: bas
Action principale.............................: interactif
Action secondaire.............................: ignorer
Recherche sur les secteurs d'amorçage maître..: marche
Recherche sur les secteurs d'amorçage.........: marche
Secteurs d'amorçage...........................: C:,
Recherche dans les programmes actifs..........: marche
Recherche en cours sur l'enregistrement.......: marche
Recherche de Rootkits.........................: marche
Contrôle d'intégrité de fichiers système......: arrêt
Fichier mode de recherche.....................: Tous les fichiers
Recherche sur les archives....................: marche
Limiter la profondeur de récursivité..........: 20
Archive Smart Extensions......................: marche
Heuristique de macrovirus.....................: marche
Heuristique fichier...........................: moyen

Début de la recherche : mardi 22 juin 2010 17:21

La recherche d'objets cachés commence.
'90266' objets ont été contrôlés, '0' objets cachés ont été trouvés.

La recherche sur les processus démarrés commence :
Processus de recherche 'wmiapsrv.exe' - '1' module(s) sont contrôlés
Processus de recherche 'avscan.exe' - '1' module(s) sont contrôlés
Processus de recherche 'alg.exe' - '1' module(s) sont contrôlés
Processus de recherche 'wmiprvse.exe' - '1' module(s) sont contrôlés
Processus de recherche 'hpqste08.exe' - '1' module(s) sont contrôlés
Processus de recherche 'avcenter.exe' - '1' module(s) sont contrôlés
Processus de recherche 'UTSCSI.EXE' - '1' module(s) sont contrôlés
Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
Processus de recherche 'SeaPort.exe' - '1' module(s) sont contrôlés
Processus de recherche 'nvsvc32.exe' - '1' module(s) sont contrôlés
Processus de recherche 'jqs.exe' - '1' module(s) sont contrôlés
Processus de recherche 'FsUsbExService.Exe' - '1' module(s) sont contrôlés
Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
Processus de recherche 'avguard.exe' - '1' module(s) sont contrôlés
Processus de recherche 'ACService.exe' - '1' module(s) sont contrôlés
Processus de recherche 'hpqtra08.exe' - '1' module(s) sont contrôlés
Processus de recherche 'rundll32.exe' - '1' module(s) sont contrôlés
Processus de recherche 'ctfmon.exe' - '1' module(s) sont contrôlés
Processus de recherche 'msnmsgr.exe' - '1' module(s) sont contrôlés
Processus de recherche 'kyeptwotssd.exe' - '1' module(s) sont contrôlés
Processus de recherche 'avgnt.exe' - '1' module(s) sont contrôlés
Processus de recherche 'qttask.exe' - '1' module(s) sont contrôlés
Processus de recherche 'hpwuSchd2.exe' - '1' module(s) sont contrôlés
Processus de recherche 'jusched.exe' - '1' module(s) sont contrôlés
Processus de recherche 'CamService.exe' - '1' module(s) sont contrôlés
Processus de recherche 'VM303_STI.EXE' - '1' module(s) sont contrôlés
Processus de recherche 'explorer.exe' - '1' module(s) sont contrôlés
Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
Processus de recherche 'sched.exe' - '1' module(s) sont contrôlés
Processus de recherche 'spoolsv.exe' - '1' module(s) sont contrôlés
Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
Processus de recherche 'InCDsrv.exe' - '1' module(s) sont contrôlés
Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
Processus de recherche 'lsass.exe' - '1' module(s) sont contrôlés
Processus de recherche 'services.exe' - '1' module(s) sont contrôlés
Processus de recherche 'winlogon.exe' - '1' module(s) sont contrôlés
Processus de recherche 'csrss.exe' - '1' module(s) sont contrôlés
Processus de recherche 'smss.exe' - '1' module(s) sont contrôlés
'40' processus ont été contrôlés avec '40' modules

La recherche sur les secteurs d'amorçage maître commence :
Secteur d'amorçage maître HD0
[INFO] Aucun virus trouvé !

La recherche sur les secteurs d'amorçage commence :
Secteur d'amorçage 'C:\'
[INFO] Aucun virus trouvé !

La recherche sur les renvois aux fichiers exécutables (registre) commence :
Le registre a été contrôlé ( '58' fichiers).


La recherche sur les fichiers sélectionnés commence :

Recherche débutant dans 'C:\' <DUPONT A>
C:\pagefile.sys
[AVERTISSEMENT] Impossible d'ouvrir le fichier !
[REMARQUE] Ce fichier est un fichier système Windows.
[REMARQUE] Il est correct que ce fichier ne puisse pas être ouvert pour la recherche.
C:\System Volume Information\_restore{B87A8A8A-6606-4F91-BD43-CD8329E61CE0}\RP96\A0016755.sys
[RESULTAT] Contient le cheval de Troie TR/Patched.Gen

Début de la désinfection :
C:\System Volume Information\_restore{B87A8A8A-6606-4F91-BD43-CD8329E61CE0}\RP96\A0016755.sys
[RESULTAT] Contient le cheval de Troie TR/Patched.Gen
[REMARQUE] Le fichier a été déplacé dans le répertoire de quarantaine sous le nom '4c50eba9.qua' !


Fin de la recherche : mardi 22 juin 2010 18:57
Temps nécessaire: 1:33:22 Heure(s)

La recherche a été effectuée intégralement

9772 Les répertoires ont été contrôlés
340362 Des fichiers ont été contrôlés
1 Des virus ou programmes indésirables ont été trouvés
0 Des fichiers ont été classés comme suspects
0 Des fichiers ont été supprimés
0 Des virus ou programmes indésirables ont été réparés
1 Les fichiers ont été déplacés dans la quarantaine
0 Les fichiers ont été renommés
1 Impossible de contrôler des fichiers
340360 Fichiers non infectés
1660 Les archives ont été contrôlées
1 Avertissements
2 Consignes
90266 Des objets ont été contrôlés lors du Rootkitscan
0 Des objets cachés ont été trouvés
0
laetitia du 71 Messages postés 123 Date d'inscription mardi 19 janvier 2010 Statut Membre Dernière intervention 19 octobre 2011 3
22 juin 2010 à 19:32
il y avait un virus tr/patched.gen mais çà m'a mis réparé je l'ai fait mais rien n'a changé
0
jlpjlp Messages postés 51580 Date d'inscription vendredi 18 mai 2007 Statut Contributeur sécurité Dernière intervention 3 mai 2022 5 040
22 juin 2010 à 14:29
ok colle les rapports demandé et celui de malwrebyte

a plus
0
laetitia du 71 Messages postés 123 Date d'inscription mardi 19 janvier 2010 Statut Membre Dernière intervention 19 octobre 2011 3
22 juin 2010 à 15:55
le rapport de malwarebyte me marque aucun virus trouvé
j'ai télécharger ton programme mais je ne peux pas l'ouvrir çà me marque rstit.exe is infected

a +
0
jlpjlp Messages postés 51580 Date d'inscription vendredi 18 mai 2007 Statut Contributeur sécurité Dernière intervention 3 mai 2022 5 040
22 juin 2010 à 19:46
désactive ton antivirus puis refais RSIT


*l'infection trouvée par antivir est dans ta restauration, désactive la puis réactive la

http://service1.symantec.com/SUPPORT/INTER/tsgeninfointl.nsf/fdocid/20020830101856924
0
laetitia du 71 Messages postés 123 Date d'inscription mardi 19 janvier 2010 Statut Membre Dernière intervention 19 octobre 2011 3
22 juin 2010 à 20:19
dsl mais je n'arrive a le désactivé çà m'affiche un message et çà ne s'ouvre pas
0
laetitia du 71 Messages postés 123 Date d'inscription mardi 19 janvier 2010 Statut Membre Dernière intervention 19 octobre 2011 3
22 juin 2010 à 20:47
aider moi svp j'arrive a rien, rien ne veut s'ouvrir
0
jfkpresident Messages postés 13408 Date d'inscription lundi 3 septembre 2007 Statut Contributeur sécurité Dernière intervention 5 janvier 2015 1 175
23 juin 2010 à 14:37
J'ai bien reçu ton rapport et tu es éffectivement infecté par un rogue comme je le pensais ...

/!\Ne redémarre pas ton pc pour l'instant /!\

Télécharge OTM de OldTimer sur ton Bureau en cliquant sur ce lien :

http://www.geekstogo.com/forum/files/file/402-otm-oldtimers-move-it/

Double-clique sur OTMoveIt3.exe pour le lancer.

Copie la liste qui se trouve en gras ci-dessous,

et colle-la dans le cadre de gauche de OTMoveIt : "Paste instructions for item to be moved".





:Reg
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"anhimlsd"=-
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"asam"=-
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
"anhimlsd"=-
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
"asam"=-

:files
c:\documents and settings\propriétaire\local settings\application data\wriekgipk\kyeptwotssd.exe
c:\documents and settings\propriétaire\local settings\application data\asam.exe
c:\documents and settings\propriétaire\application data\inst.exe

:commands
[emptytemp]






Clique sur "MoveIt!" pour lancer la suppression.

Le résultat apparaitra dans le cadre "Results".

Clique sur "Exit" pour fermer.

Poste le rapport situé dans C:\_OTMoveIt\MovedFiles sous le nom xxxxxx_xxxxxxxxxx.log .

Il te sera peut-être demander de redémarrer le pc pour achever la suppression. Si c'est le cas accepte par Yes.

Ensuite tu essaiera de lancer MBAM (MalwareByte's) ,il devrait pouvoir se lancer suite a la manip .
0
laetitia du 71 Messages postés 123 Date d'inscription mardi 19 janvier 2010 Statut Membre Dernière intervention 19 octobre 2011 3
23 juin 2010 à 14:59
j'ai un rapport qui c'est affiché je sais pas si c'est le bon je le poste quand même
All processes killed
========== REGISTRY ==========
Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\anhimlsd not found.
Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\asam not found.
Registry value HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\\anhimlsd not found.
Registry value HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\\asam not found.
========== FILES ==========
File/Folder c:\documents and settings\propriétaire\local settings\application data\wriekgipk\kyeptwotssd.exe not found.
File/Folder c:\documents and settings\propriétaire\local settings\application data\asam.exe not found.
File/Folder c:\documents and settings\propriétaire\application data\inst.exe not found.
========== COMMANDS ==========

[EMPTYTEMP]

User: All Users

User: BB443B11-7D12-450c-9F85-2D32804655F9

User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes

User: Documents and Settings

User: DVDVideoSoft

User: LocalService
->Temp folder emptied: 65536 bytes
->Temporary Internet Files folder emptied: 49152 bytes

User: NetworkService
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes

User: Propritaire

User: Propriétaire
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 32902 bytes
->Java cache emptied: 0 bytes
->FireFox cache emptied: 12045612 bytes
->Google Chrome cache emptied: 0 bytes
->Flash cache emptied: 405 bytes

User: PropriÚtaire
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes

%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 0 bytes
%systemroot%\System32 .tmp files removed: 0 bytes
%systemroot%\System32\dllcache .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 0 bytes
%systemroot%\system32\config\systemprofile\Local Settings\Temp folder emptied: 0 bytes
%systemroot%\system32\config\systemprofile\Local Settings\Temporary Internet Files folder emptied: 0 bytes
RecycleBin emptied: 0 bytes

Total Files Cleaned = 12,00 mb


OTM by OldTimer - Version 3.1.12.2 log created on 06232010_145002

Files moved on Reboot...

Registry entries deleted on Reboot...
0
laetitia du 71 Messages postés 123 Date d'inscription mardi 19 janvier 2010 Statut Membre Dernière intervention 19 octobre 2011 3
23 juin 2010 à 15:02
depuis que j'ai fait toutes ces manipes je peux tout rouvrir et je n'ai plus de fenêtre qui s'ouvrent là je fait un scanne avec (MalwareByte's) et je te poste le rapport après
0
jfkpresident Messages postés 13408 Date d'inscription lundi 3 septembre 2007 Statut Contributeur sécurité Dernière intervention 5 janvier 2015 1 175
23 juin 2010 à 16:21
étrange ....J'attend le rapport de MBAM .
0
laetitia du 71 Messages postés 123 Date d'inscription mardi 19 janvier 2010 Statut Membre Dernière intervention 19 octobre 2011 3
23 juin 2010 à 16:32
Version de la base de données: 3619
Windows 5.1.2600 Service Pack 3
Internet Explorer 8.0.6001.18702

23/06/2010 16:30:22
mbam-log-2010-06-23 (16-30-10).txt

Type de recherche: Examen complet (C:\|)
Eléments examinés: 214373
Temps écoulé: 1 hour(s), 21 minute(s), 48 second(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 0
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 1

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
C:\WINDOWS\herjek.config (Malware.Trace) -> No action taken.
0
jfkpresident Messages postés 13408 Date d'inscription lundi 3 septembre 2007 Statut Contributeur sécurité Dernière intervention 5 janvier 2015 1 175
23 juin 2010 à 16:41
Tu n'as pas mis MBAM a jour avant de lancer le scan !

Du coup bah ...Tu n'as plus qu'a recommencer :

1/Clique sur "mettre a jour"

2/Attend que la mise a jour soit fini (MBAM va redémarrer)

3/Ensuite tu relance un scan complet de tous tes disques (C:\ ,D:\ ...)
0
jlpjlp Messages postés 51580 Date d'inscription vendredi 18 mai 2007 Statut Contributeur sécurité Dernière intervention 3 mai 2022 5 040
23 juin 2010 à 16:51
slt merci jfk d'avancer le post ... Je n'ai accès que depuis mon tel jusqu'à ce soir ; en passant il faut repasser malwarebyte car il n a pas été mis a jour avant l'analyse
0
jfkpresident Messages postés 13408 Date d'inscription lundi 3 septembre 2007 Statut Contributeur sécurité Dernière intervention 5 janvier 2015 1 175
23 juin 2010 à 16:54
Salut Jlpjlp -;)

Y a pas de soucis ^^ J'ai vu pour MBAM :)

@ plus tard alors .
0
laetitia du 71 Messages postés 123 Date d'inscription mardi 19 janvier 2010 Statut Membre Dernière intervention 19 octobre 2011 3
23 juin 2010 à 18:22
Malwarebytes' Anti-Malware 1.46
www.malwarebytes.org

Version de la base de données: 4229

Windows 5.1.2600 Service Pack 3
Internet Explorer 8.0.6001.18702

23/06/2010 18:19:30
mbam-log-2010-06-23 (18-19-30).txt

Type d'examen: Examen complet (A:\|C:\|D:\|E:\|)
Elément(s) analysé(s): 219229
Temps écoulé: 1 heure(s), 24 minute(s), 13 seconde(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 7
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 6

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
HKEY_CURRENT_USER\Software\avsoft (Trojan.Fraudpack) -> No action taken.
HKEY_CURRENT_USER\Software\avsuite (Rogue.AntivirusSuite) -> No action taken.
HKEY_CURRENT_USER\Software\WEK9EMDHI9 (Trojan.Agent) -> No action taken.
HKEY_CURRENT_USER\Software\YVIBBBHA8C (Trojan.Agent) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\avsoft (Trojan.Fraudpack) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\avsuite (Rogue.AntivirusSuite) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Fci (Rootkit.Agent) -> No action taken.

Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
C:\Documents and Settings\Propriétaire\Local Settings\Application Data\syssvc.exe (Trojan.Dropper) -> No action taken.
C:\Program Files\Search Toolbar\SearchToolbarUninstall.exe (Adware.Zugo) -> No action taken.
C:\_OTM\MovedFiles\06232010_144535\c_documents and settings\propriétaire\local settings\application data\asam.exe (Trojan.Dropper) -> No action taken.
C:\_OTM\MovedFiles\06232010_144535\c_documents and settings\propriétaire\local settings\application data\wriekgipk\kyeptwotssd.exe (Rogue.AVSecurity) -> No action taken.
C:\Documents and Settings\All Users\Application Data\h8srtkrl32mainweq.dll (Rootkit.Trace) -> No action taken.
C:\Documents and Settings\All Users\Favoris\_favdata.dat (Malware.Trace) -> No action taken.
0
jfkpresident Messages postés 13408 Date d'inscription lundi 3 septembre 2007 Statut Contributeur sécurité Dernière intervention 5 janvier 2015 1 175
23 juin 2010 à 18:32
Maintenant supprimes ce qu'a trouvé MBAM

-> No action taken. 
==> Aucunes actions entreprises .
0
laetitia du 71 Messages postés 123 Date d'inscription mardi 19 janvier 2010 Statut Membre Dernière intervention 19 octobre 2011 3
23 juin 2010 à 18:39
c fait j'ai tout supprimer
0
jfkpresident Messages postés 13408 Date d'inscription lundi 3 septembre 2007 Statut Contributeur sécurité Dernière intervention 5 janvier 2015 1 175
23 juin 2010 à 22:56
Regarde ici : C:\Combofix.txt pour trouver le rapport .
0
laetitia du 71 Messages postés 123 Date d'inscription mardi 19 janvier 2010 Statut Membre Dernière intervention 19 octobre 2011 3
23 juin 2010 à 23:30
dsl mais je comprend pas où je dois mettre ce lien
0
jfkpresident Messages postés 13408 Date d'inscription lundi 3 septembre 2007 Statut Contributeur sécurité Dernière intervention 5 janvier 2015 1 175
24 juin 2010 à 09:11
Tu dois avoir un rapport qui se trouve sur ton disque dur C:\ et qui est nommé Combofix.txt ,tu copie son contenu puis tu le colle dans ta prochaine réponse .
0
laetitia du 71 Messages postés 123 Date d'inscription mardi 19 janvier 2010 Statut Membre Dernière intervention 19 octobre 2011 3
24 juin 2010 à 10:04
dsl je n'ai aucun dossier portant ce nom j'ai regardé partout
0
jfkpresident Messages postés 13408 Date d'inscription lundi 3 septembre 2007 Statut Contributeur sécurité Dernière intervention 5 janvier 2015 1 175
24 juin 2010 à 11:28
Télécharge SEAF de C_XX .

*Double clique sur SEAF.exe ("éxécuter en tant qu'administrateur pour vista) .

*Une fenetre Cmd va s'ouvrir .

*Tape combokill dans cette fenetre et "entrée" .

*Patiente pendant la recherche .

*Une fenetre avec un log .txt va s'afficher .

*Copie/colle ce rapport dans ta prochaine réponse .
0
laetitia du 71 Messages postés 123 Date d'inscription mardi 19 janvier 2010 Statut Membre Dernière intervention 19 octobre 2011 3
24 juin 2010 à 13:26
je t'ai envoyé le rapport par message privé car sinon çà marche pas
0
jfkpresident Messages postés 13408 Date d'inscription lundi 3 septembre 2007 Statut Contributeur sécurité Dernière intervention 5 janvier 2015 1 175
24 juin 2010 à 14:28
Tu vois qu'il est bien présent : c:\ComboKill donc tu devrais trouver le rapport (fichier txt)
0
laetitia du 71 Messages postés 123 Date d'inscription mardi 19 janvier 2010 Statut Membre Dernière intervention 19 octobre 2011 3
24 juin 2010 à 14:39
je l'ai trouvé mais le problème maintenant c'est que quand je clique sur le dossier (en forme de petit ordinateur) çà m'ouvre le poste de travail dsl je suis pas doué je crois
0
jfkpresident Messages postés 13408 Date d'inscription lundi 3 septembre 2007 Statut Contributeur sécurité Dernière intervention 5 janvier 2015 1 175
24 juin 2010 à 15:22
Tu dois ouvrir le dossier combokill et poster juste le rapport txt (texte) .
0
laetitia du 71 Messages postés 123 Date d'inscription mardi 19 janvier 2010 Statut Membre Dernière intervention 19 octobre 2011 3
24 juin 2010 à 16:00
dsl çà marche pas quand je clique sur combokill (en forme d'ordinateur) çà ouvre le poste de travail et pas de rapport txt
0
jfkpresident Messages postés 13408 Date d'inscription lundi 3 septembre 2007 Statut Contributeur sécurité Dernière intervention 5 janvier 2015 1 175
24 juin 2010 à 16:10
Tu dois accéder a ton disque C:\ ! Pas par le biais de l'icone présent sur ton bureau .

Clique sur "démarrer" ,puis "recherche" et tape : Combokill.txt
0
laetitia du 71 Messages postés 123 Date d'inscription mardi 19 janvier 2010 Statut Membre Dernière intervention 19 octobre 2011 3
24 juin 2010 à 17:44
dsl je t'ai pas encore envoyé le rapport çà fait déja 2 heures que c'est en mode recherche et il a toujours rien trouver alors j'attends
0
jfkpresident Messages postés 13408 Date d'inscription lundi 3 septembre 2007 Statut Contributeur sécurité Dernière intervention 5 janvier 2015 1 175
24 juin 2010 à 18:54
Laisse tomber avec combokill pour l'instant ....Vu les infections que tu as ,on a pas trop le temps de faire mumuse ...

Télécharge load_tdsskiller de Loup Blanc sur ton Bureau.

Cet outil est conçu pour automatiser différentes tâches proposées par TDSSKiller, un fix de Kaspersky.

* Lance load_tdsskiller en double-cliquant dessus : l'outil va se connecter au Net pour télécharger une copie à jour de TDSSKiller, puis va lancer le scan
* A la fin du scan, appuie sur une touche pour continuer, comme l'indique le message dans la fenêtre noire d'invite de commande
* Le rapport s'affichera automatiquement : copie-colle son contenu dans ta prochaine réponse (le fichier est également présent ici : C:\tdsskiller\report.txt)
* Fais redémarrer ton PC

0
jfkpresident Messages postés 13408 Date d'inscription lundi 3 septembre 2007 Statut Contributeur sécurité Dernière intervention 5 janvier 2015 1 175
24 juin 2010 à 20:12
Ok ,tu peux me recoller un nouveau log ZhpDiag .
0
laetitia du 71 Messages postés 123 Date d'inscription mardi 19 janvier 2010 Statut Membre Dernière intervention 19 octobre 2011 3
25 juin 2010 à 11:37
as tu reçu les résultats du scanne que je t'ai envoyé hier??
0
jfkpresident Messages postés 13408 Date d'inscription lundi 3 septembre 2007 Statut Contributeur sécurité Dernière intervention 5 janvier 2015 1 175
25 juin 2010 à 14:17
as tu reçu les résultats du scanne que je t'ai envoyé hier??


OUi ,maintenant je voudrais un nouveau rapport zhpdiag .
0
laetitia du 71 Messages postés 123 Date d'inscription mardi 19 janvier 2010 Statut Membre Dernière intervention 19 octobre 2011 3
25 juin 2010 à 15:09
j'ai fait un nouveau rapport mais quand je le poste ils me disent que je l'ai déjà posté??
0
laetitia du 71 Messages postés 123 Date d'inscription mardi 19 janvier 2010 Statut Membre Dernière intervention 19 octobre 2011 3
25 juin 2010 à 15:22
j'ai oublié de te dire maintenant quand j'allume mon orid j'ai 1 tr/dldr.mufanom.vbu qui apparait dans avira et une fenêtre s'ouvre qui marque erreur de chargement c:/windows/cesats.ddll
je faits koi maintenant????
0
laetitia du 71 Messages postés 123 Date d'inscription mardi 19 janvier 2010 Statut Membre Dernière intervention 19 octobre 2011 3
25 juin 2010 à 15:47
j'ai oublié de te dire j'ai maintenant un tr/dldr.mufanom.vbu et un message qui s'affiche erreur de chargement c:windows/cesats.ddll
0
jfkpresident Messages postés 13408 Date d'inscription lundi 3 septembre 2007 Statut Contributeur sécurité Dernière intervention 5 janvier 2015 1 175
25 juin 2010 à 15:52
Je ne vois aucuns rapports ...
0
jfkpresident Messages postés 13408 Date d'inscription lundi 3 septembre 2007 Statut Contributeur sécurité Dernière intervention 5 janvier 2015 1 175
25 juin 2010 à 15:53
Utilise le lien Cijoint pour transférer les rappoorts comme décrit dans mon premier post .
0
jfkpresident Messages postés 13408 Date d'inscription lundi 3 septembre 2007 Statut Contributeur sécurité Dernière intervention 5 janvier 2015 1 175
25 juin 2010 à 15:55
Les messages que j'envoient ne s'affiche plus non plus ....CCM doit etre ne travaux ?!
0