Cheval de troie détecté. Réparer ?

Fermé
Tib0o - 24 juil. 2010 à 18:50
 Tib0o - 26 juil. 2010 à 09:31
Bonjour à tous !
Voilà, mon ordinateur date de la toute fin 2006 et je trouve qu'en ce moment il rame pas mal et je pense même qu'il est atteint par un virus choppé par Internet Explorer.

Kaspersky Internet Security 2010 me détecte un cheval de troie, le "répare" et il disparait mais il réaparrait autre part etc... J'ai très peur que mon ordinateur soit totalement infecté même si "rien" n'est vraiment apparrant; aucune perte de données etc.

Je pense que ce "virus" s'est logé dans mon ordi et qu'il "actionne" sur explorer.exe qui ne ferme pas à la fermeture de Windows (je dois cliquer sur "Terminer Maintenant") et qui fait ramer l'ordinateur.

De plus, j'ai aussi l'utilitaire Asus Multiframe qui bloque la fermeture de Windows, puis-je le désactiver ou bien est-il essentiel au fonctionnement de l'ordinateur ?

Je pense que je dois faire un rapport Hijackthis (ou un truc du genre). Merci d'avance de votre aide.


A voir également:

15 réponses

Utilisateur anonyme
24 juil. 2010 à 19:04
Salut,

On va essayer de voir cela

Utilise cet outil de diagnostic.

Télécharge RSIT (de random/random) sur le bureau :

- Double clique sur RSIT.exe qui est sur le bureau
- Clique sur "Continue" dans la fenêtre
- RSIT téléchargera HijackThis si il n'est pas présent où détecté, alors il faudra accepter la licence
- Poste le contenu de log.txt plus info.txt (réduit ds la barre de taches) à la fin de l'analyse .
- Si le rapport est trop long pour passer sur le forum héberge le sur http://www.cijoint.fr/
et colle le lien généré.
Les rapports sont dans le dossier ici C:\rsit
a+
1
Ici info.txt :

http://www.cijoint.fr/cjlink.php?file=cj201007/cijUFEIEwe.txt

Et là log.txt : http://www.cijoint.fr/cjlink.php?file=cj201007/cijA2nDb4n.txt

Merci d'avance.
0
Ok ,

Fais ceci dans l'ordre:

---> Télécharge OTM (OldTimer) sur ton Bureau :
http://www.geekstogo.com/forum/files/file/402-otm-oldtimers-move-it/


--->Clique sur "OTMoveIt3.exe"

---> Copie (Ctrl+C) le texte suivant en gras ci-dessous :




:files
c:\windows\system32\mvylteh.dll

:reg
[-HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{B25AEEFB-9FAC-490C-89FD-86066A391723}]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{B25AEEFB-9FAC-490C-89FD-86066A391723}]






:commands
[purity]
[emptytemp]





---> Colle (Ctrl+V) le texte précédemment copié dans le cadre:
Paste Instructions for Items to be Moved.

---> Clique maintenant sur le bouton MoveIt!

Si un fichier ou dossier ne peut pas être supprimé immédiatement, le logiciel te demandera de redémarrer.
Accepte en cliquant sur YES.

---> Poste le rapport situé dans ce dossier : C:\_OTMoveIt\MovedFiles\
Le nom du rapport correspond au moment de sa création : date_heure.log


Puis:


Fais un scan avec cet antispyware :
Malwarebytes + tutoriel

Tu l'installes; mets le a jour...(onglet mise a jour)
Click maintenant sur l'onglet recherche et coche la case :
"Executer un examen rapide".
Puis click sur "rechercher".
Laisses le scanner le pc...
A la fin du scan, clique sur Afficher les résultats
Si des elements on ete trouvés :
> click sur supprimer la selection
.
si il t'es demandé de redemarrer > click sur "oui".
A la fin un rapport va s'ouvrir;
sauvegarde le de maniere a le retrouver en vue de le poster sur le forum.
Copies et colles le rapport stp.

a+
........
0
J'executerai tout cela demain (j'ai plus l'ordi sous la main).

Peux-tu me dire si tu as cerné le problème et si oui, est-il important ?

Penses-tu que cela est lié avec le probleme explorer.exe ?
Je me suis aussi rendu compte qu'une erreur "Generic host 32" (ou un truc du genre) apparaissait quelques fois avec aussi un changement de l'interface XP qui se met à ressembler à Windows 98.
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Quand j'ai exécuté OTM ça a fermé explorer.exe, je l'ai rouvert pendant la procédure (grâce au créateur de tâche), ais-je fait une erreur ?
0
Utilisateur anonyme
25 juil. 2010 à 18:43
Regarde ds C:\_OTMoveIt\MovedFiles\ ,y trouves tu un rapport ?
Si non passe à la suite...MBAM
0
Voilà le rapport (il est apparu au redémarrage de l'ordi)

All processes killed
========== FILES ==========
c:\windows\system32\mvylteh.dll moved successfully.
========== REGISTRY ==========
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{B25AEEFB-9FAC-490C-89FD-86066A391723}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{B25AEEFB-9FAC-490C-89FD-86066A391723}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{B25AEEFB-9FAC-490C-89FD-86066A391723}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{B25AEEFB-9FAC-490C-89FD-86066A391723}\ deleted successfully.
========== COMMANDS ==========

[EMPTYTEMP]

User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 32902 bytes
->Flash cache emptied: 56545 bytes

User: All Users

User: NetworkService
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 14784366 bytes
->Flash cache emptied: 1197 bytes

User: LocalService
->Temp folder emptied: 66016 bytes
->Temporary Internet Files folder emptied: 151551 bytes
->Flash cache emptied: 434 bytes

User: Administrateur
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 32768 bytes

User: FRANK
->Temp folder emptied: 107029092 bytes
->Temporary Internet Files folder emptied: 30000834 bytes
->Java cache emptied: 0 bytes
->Flash cache emptied: 59924 bytes

User: THIBAULT
->Temp folder emptied: 2756638111 bytes
->Temporary Internet Files folder emptied: 161539030 bytes
->Java cache emptied: 63717205 bytes
->FireFox cache emptied: 15356549 bytes
->Google Chrome cache emptied: 187977189 bytes
->Flash cache emptied: 1577390 bytes

User: PASCALE
->Temp folder emptied: 733209 bytes
->Temporary Internet Files folder emptied: 37636273 bytes
->Java cache emptied: 12118713 bytes
->Flash cache emptied: 2216 bytes

User: MARINE
->Temp folder emptied: 50962862 bytes
->Temporary Internet Files folder emptied: 231336199 bytes
->Java cache emptied: 13426054 bytes
->Flash cache emptied: 9991 bytes

%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 109681 bytes
%systemroot%\System32 .tmp files removed: 264192 bytes
%systemroot%\System32\dllcache .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 661201726 bytes
%systemroot%\system32\config\systemprofile\Local Settings\Temp folder emptied: 34955080 bytes
%systemroot%\system32\config\systemprofile\Local Settings\Temporary Internet Files folder emptied: 33170 bytes
RecycleBin emptied: 2934410464 bytes

Total Files Cleaned = 6 977,00 mb


OTM by OldTimer - Version 3.1.15.0 log created on 07252010_183317

Files moved on Reboot...
C:\Documents and Settings\NetworkService\Local Settings\Temporary Internet Files\Content.IE5\HZDDGC3G\google_fr[1].txt moved successfully.
C:\Documents and Settings\FRANK\Local Settings\Temp\Google Toolbar\GoogleToolbarWelcome.log moved successfully.
C:\Documents and Settings\FRANK\Local Settings\Temporary Internet Files\AntiPhishing\2CEDBFBC-DBA8-43AA-B1FD-CC8E6316E3E2.dat moved successfully.
File C:\Documents and Settings\FRANK\Local Settings\Temporary Internet Files\Content.IE5\4EH2RLOU\affich-18601343-cheval-de-troie-detecte-reparer[1].htm not found!
C:\Documents and Settings\FRANK\Local Settings\Temporary Internet Files\Content.IE5\4EH2RLOU\ads[1].htm moved successfully.
C:\Documents and Settings\FRANK\Local Settings\Temporary Internet Files\Content.IE5\4EH2RLOU\default[1].htm moved successfully.
C:\Documents and Settings\FRANK\Local Settings\Temporary Internet Files\Content.IE5\HRKKF4TT\ads[1].htm moved successfully.

Registry entries deleted on Reboot...
0
Le scan rapide de MBAM est en cours (et il a déjà trouvé des éléments infectés)

Quand j'ai redémarré mon ordi (pour le 1er logiciel), ça m'a encore fait apparraitre le message d'erreur Generic Host Process a été arrêté pour protéger mon ordinateur.
0
Utilisateur anonyme
25 juil. 2010 à 19:03
ok,vu
0
Voilà le rapport de MBAM avant de redémarrer : Malwarebytes' Anti-Malware 1.46
www.malwarebytes.org

Version de la base de données: 4346

Windows 5.1.2600 Service Pack 3
Internet Explorer 8.0.6001.18702

25/07/2010 19:15:08
mbam-log-2010-07-25 (19-15-08).txt

Type d'examen: Examen rapide
Elément(s) analysé(s): 167017
Temps écoulé: 12 minute(s), 6 seconde(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 6
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 2
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 5

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{b25aeefb-9fac-490c-89fd-86066a391723} (Trojan.BHO.H) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\CLSID\{b25aeefb-9fac-490c-89fd-86066a391723} (Trojan.BHO.H) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\AppID\{8d71eeb8-a1a7-4733-8fa2-1cac015c967d} (Trojan.BHO) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\mysidesearchsearchassistant (Trojan.BHO) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\rightonadz (Trojan.BHO) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\AppID\Sidebar.dll (Trojan.BHO) -> Quarantined and deleted successfully.

Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Elément(s) de données du Registre infecté(s):
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
c:\WINDOWS\system32\mvylteh.dll (Trojan.BHO.H) -> Delete on reboot.
C:\WINDOWS\system32\WhoisCL.exe (Trojan.BHO) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\mysidesearch_sidebar_uninstall.exe (Trojan.BHO) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\rightonadz-uninst.exe (Trojan.BHO) -> Quarantined and deleted successfully.
C:\WINDOWS\sqvgnrpx.dll (Trojan.FakeAlert) -> Quarantined and deleted successfully.
0
Utilisateur anonyme
25 juil. 2010 à 19:20
Donnes des nouvelles du pc...

Fais un nouveau RSIT et colle moi le logtxt que tu obtiendras.

a+
0
Voilà le nouveau log :
http://www.cijoint.fr/cjlink.php?file=cj201007/cij3uIw7O3.txt

Pour l'instant, rien a signaler.
0
Utilisateur anonyme
25 juil. 2010 à 19:30
Désinstalle les traces de Norton avec cet utilitaire:
http://service1.symantec.com/support/inter/tsgeninfointl.nsf/fr_docid/20050414110429924

Pour desinstaller les outils utilisés

Télécharge OTCleanIt sur ton Bureau: http://www.geekstogo.com/forum/files/file/403-otc-oldtimers-clean-it/

Lance OTCleanIt avec un double-clic (sous Vista, lance-le en cliquant droit sur OTCleanIt.exe et en sélectionnant "exécuter en tant qu'administrateur")

Appuie sur le bouton "CleanUp!"

A la question "begin cleanup process?", réponds "YES"

A la fin de l'opération, si OTCleanIt demande de redémarrer ("Do you want to reboot now?"), ferme ce que tu es en train de faire (internet, documents divers...) et clique sur "YES":

Au redémarrage, OTCleanIt aura supprimé les outils de désinfection, et se sera même autodétruit!


puis

---> Télécharge et installe CCleaner (N'installe pas la Yahoo Toolbar) :
https://www.01net.com/telecharger/windows/Utilitaire/nettoyeurs_et_installeurs/fiches/32599.html

* Lance-le. Va dans Options puis Avancé et décoche la case Effacer uniquement les fichiers etc....
* Va dans Nettoyeur, choisis Analyse. Une fois terminé, lance le nettoyage.
* Ensuite, choisis Registre, puis Chercher des erreurs. Une fois terminé, répare toutes les erreurs tant de fois qu il en trouve a l analyse(Sauvegarde la base de registre).
* Décoche la case plus vieux que 24 h

TRES IMPORTANT:

---> Il est nécessaire de désactiver,redémarrer puis réactiver la restauration système pour la purger :
XP:
http://service1.symantec.com/support/inter/tsgeninfointl.Nsf/fr_docid/20020830101856924
VISTA:
https://www.commentcamarche.net/faq/13214-vista-desactiver-reactiver-la-restauration-systeme-de-vista

---> Je te conseille de créer un point de restauration que tu pourras utiliser plus tard si tu as un problème :
https://www.vulgarisation-informatique.com/creer-point-restauration.php


---> Changes le statut de ce topic :
et mets le en "résolu"
https://www.commentcamarche.net/infos/25917-forum-ccm-mode-d-emploi-marquer-mon-sujet-comme-resolu/


a+





0
Je ne comprend pas ce que tu veux dire par "désactiver, redémarrer puis réactiver', et à quel moment je dois le faire ?**


Merci en tout cas pour toute l'aide apportée, j'ai l'impression qu'il n'y a plus aucun soucis =)
0
Ca a l'air d'avoir marché. Merci encore pour tout :D
0