TROJAN AGENT

Résolu/Fermé
CHOCOPEPETTE Messages postés 266 Date d'inscription jeudi 3 décembre 2009 Statut Membre Dernière intervention 27 octobre 2013 - 17 sept. 2010 à 10:30
Smart91 Messages postés 29096 Date d'inscription dimanche 15 juillet 2007 Statut Contributeur sécurité Dernière intervention 5 avril 2014 - 19 sept. 2010 à 12:06
Bonjour,



Bonjour,

Je viens d'être alertée par Malwarebytes d'un trojan.

Voici copie du rapport

Merci par avance de votre aide.
Chocopepette


Malwarebytes' Anti-Malware 1.46
www.malwarebytes.org

Version de la base de données: 4636

Windows 6.1.7600
Internet Explorer 8.0.7600.16385

17/09/2010 10:19:16
mbam-log-2010-09-17 (10-19-16).txt

Type d'examen: Examen complet (C:\|D:\|E:\|)
Elément(s) analysé(s): 252124
Temps écoulé: 1 heure(s), 0 minute(s), 27 seconde(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 0
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 1

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
C:\Users\pascale\AppData\Local\Mozilla\Firefox\Profiles\ykgqfcsd.default\Cache\CF59C508d01 (Trojan.Agent) -> No action taken.

A voir également:

27 réponses

Smart91 Messages postés 29096 Date d'inscription dimanche 15 juillet 2007 Statut Contributeur sécurité Dernière intervention 5 avril 2014 2 326
17 sept. 2010 à 11:14
Bonjour,

Va dans la quarantaine de MBAM et clique su supprimer tout et poste le rapport de suppression

Smart
0
CHOCOPEPETTE Messages postés 266 Date d'inscription jeudi 3 décembre 2009 Statut Membre Dernière intervention 27 octobre 2013
17 sept. 2010 à 11:21
Bonjour
Impossible aucun onglet n 'est actif. Il est inscrit dnas la recherche sous action effectuée : NO ACTION TOKEN.
0
Smart91 Messages postés 29096 Date d'inscription dimanche 15 juillet 2007 Statut Contributeur sécurité Dernière intervention 5 avril 2014 2 326
17 sept. 2010 à 11:41
OK

/!\ Utilisateurs de Vista et Windows 7 : Ne pas oublier de désactiver l'UAC juste le temps de désinfection de ton pc, il sera à réactiver plus tard :
Pour Vista : https://www.commentcamarche.net/faq/8343-vista-desactiver-l-uac
Pour Windows 7: https://www.androidworld.fr/
- Relance MBAM
- Fais la mise à jour du logiciel, c'est très important
- Lance une analyse complète en cliquant sur "Exécuter un examen complet"
- Sélectionne les disques que tu veux analyser et clique sur "Lancer l'examen"
- L'analyse peut durer un bon moment.....
- Une fois l'analyse terminée, clique sur "OK" puis sur "Afficher les résultats"
- Vérifie que tout est bien coché et clique sur "Supprimer la sélection" => et ensuite sur "OK"
- Un rapport va s'ouvrir dans le bloc note... Fais un copié/collé du rapport dans ta prochaine réponse sur le forum

* Il se pourrait que certains fichiers devront être supprimés au redémarrage du PC... Fais le en cliquant sur "oui" à la question posée

Smart
0
CHOCOPEPETTE Messages postés 266 Date d'inscription jeudi 3 décembre 2009 Statut Membre Dernière intervention 27 octobre 2013
Modifié par CHOCOPEPETTE le 17/09/2010 à 13:23
Smart
Voici la copie du nouveau rapport.
Dois-je le supprimer de la quarantaine ?



Malwarebytes' Anti-Malware 1.46
www.malwarebytes.org

Version de la base de données: 4638

Windows 6.1.7600
Internet Explorer 8.0.7600.16385

17/09/2010 13:08:48
mbam-log-2010-09-17 (13-08-48).txt

Type d'examen: Examen complet (C:\|D:\|E:\|)
Elément(s) analysé(s): 252254
Temps écoulé: 1 heure(s), 5 minute(s), 40 seconde(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 0
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 1

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
C:\Users\pascale\AppData\Local\Mozilla\Firefox\Profiles\ykgqfcsd.default\Cache\CF59C508d01 (Trojan.Agent) -> Quarantined and deleted successfully.
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Smart91 Messages postés 29096 Date d'inscription dimanche 15 juillet 2007 Statut Contributeur sécurité Dernière intervention 5 avril 2014 2 326
17 sept. 2010 à 14:06
C'est bon. tu relances MBAM et tu vides la quarantaine.
Ensuite on va faire une analyse de ton PC pour vérifier si il n'y a pas d'autres infections.
Télécharge ZHPDiag (de Nicolas Coolman) sur ton bureau
https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html

Une fois le téléchargement achevé, double clique sur ZHPDiag.exe et suis les instructions.

/!\Utilisateurs de Vista et Windows 7 : Clique droit sur le logo de ZHPDiag.exe, « exécuter en tant qu'Administrateur »

N'oublie pas de cocher la case qui permet de mettre un raccourci sur le Bureau.
- Double clique sur le raccourci ZHPDiag sur ton Bureau pour le lancer.
(/!\L'outil a créé 2 icônes ZHPDiag et ZHPFix)
- Clique sur la loupe pour lancer l'analyse.
- Laisse l'outil travailler, il peut être assez long.
- Ferme ZHPDiag en fin d'analyse.
- Pour transmettre le rapport clique sur ce lien : http://www.cijoint.fr/
- Clique sur Parcourir et cherche le répertoire où est installé ZHPDiag (en général C:\Program Files\ZHPDiag).
- Sélectionne le fichier ZHPDiag.txt.
- Clique sur "Cliquez ici pour déposer le fichier".
- Un lien de cette forme : http://www.cijoint.fr/cjlink.php?file=cj200905/cijSKAP5fU.txt est ajouté dans la page.
- Copie ce lien dans ta réponse.

Smart
0
CHOCOPEPETTE Messages postés 266 Date d'inscription jeudi 3 décembre 2009 Statut Membre Dernière intervention 27 octobre 2013
17 sept. 2010 à 14:39
C'est fait voici :
http://www.cijoint.fr/cjlink.php?file=cj201009/cijvz0VYeX.txt

CHOCOPEPETTE
0
Smart91 Messages postés 29096 Date d'inscription dimanche 15 juillet 2007 Statut Contributeur sécurité Dernière intervention 5 avril 2014 2 326
17 sept. 2010 à 15:58
Super ton PC est clean.
Il faut cependant faire les mises à jour suivantes:

Mise à jour vers Adobe 9.3.4
Lance Adobe Reader > Clique sur Aide puis recherche des mises à jour

Mise à jour flashplayer vers la version 10.1.82.76
* Ferme tous tes navigateurs
* A partir du panneau de configuration de Windows, désinstalle Adobe FlashPlayer ActiveX (utilisé par IE) et Adobe FlashPlayer Plugin (utilisé par les autres navigateurs).
* Réinstalle ActiveX (Décoche la case concernant l'installation de la Googlebar) et/ou le plugin

Tu dois aussi mettre à jour tous tes autres programmes pour combler des failles de sécurité... Vérifie les mises disponibles à l'aide de ce petit programme (choisis la version sans installation) : https://www.commentcamarche.net/faq/9908-filehippo-app-manager-vos-logiciels-sont-ils-a-jour
et lis ceci: Pourquoi tenir ses programmes a jour

Ensuite tu fais ceci:
Lance ZHPFix (soit via le raccourci sur ton Bureau, soit via ZHPDiag en cliquant sur l'écusson vert)
Copie/colle les lignes en gras suivantes :

----------------------------------------------------------
OPT:O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] . (.Adobe Systems Incorporated - Adobe Acrobat SpeedLauncher.) -- C:\Program Files (x86)\Adobe\Reader 9.0\Reader\Reader_sl.exe
OPT:O4 - HKLM\..\Run: [QuickTime Task] . (.Apple Inc. - QuickTime Task.) -- C:\Program Files (x86)\QuickTime\QTTask.exe
OPT:O4 - HKCU\..\Run: [swg] . (.Google Inc. - GoogleToolbarNotifier.) -- C:\Program Files (x86)\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
OPT:O4 - HKLM\..\Wow6432Node\Run: [Adobe Reader Speed Launcher] . (.Adobe Systems Incorporated - Adobe Acrobat SpeedLauncher.) -- C:\Program Files (x86)\Adobe\Reader 9.0\Reader\Reader_sl.exe
OPT:O4 - HKLM\..\Wow6432Node\Run: [QuickTime Task] . (.Apple Inc. - QuickTime Task.) -- C:\Program Files (x86)\QuickTime\QTTask.exe
OPT:O4 - HKUS\S-1-5-21-1933676142-866358600-1709823958-1000\..\Run: [swg] . (.Google Inc. - GoogleToolbarNotifier.) -- C:\Program Files (x86)\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe

----------------------------------------------------------
- Clique sur l'icone représentant la lettre H (« coller les lignes Helper »)
- Les lignes se collent automatiquement dans ZHPFix, sinon colle les lignes
- Clique sur « OK » puis sur « Tous », puis sur « Nettoyer »
- Copie/colle la totalité du rapport dans ta prochaine réponse

Ensuite on désintallera les outils que l'on utiliser

Smart
0
CHOCOPEPETTE Messages postés 266 Date d'inscription jeudi 3 décembre 2009 Statut Membre Dernière intervention 27 octobre 2013
17 sept. 2010 à 21:08
Bonsoir Smart

J'ai fais toutes les manipulations. Voici copie du rapport

Rapport de ZHPFix v1.12.3153 par Nicolas Coolman, Update du 16/09/2010
Fichier d'export Registre : C:\ZHPExportRegistry-17-09-2010-21-05-22.txt
Run by pascale at 17/09/2010 21:05:22
Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html
Contact : nicolascoolman@yahoo.fr

========== Valeur(s) du Registre ==========
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] . (.Adobe Systems Incorporated - Adobe Acrobat SpeedLauncher.) -- C:\Program Files (x86)\Adobe\Reader 9.0\Reader\Reader_sl.exe => Valeur supprimée avec succès
O4 - HKLM\..\Run: [QuickTime Task] . (.Apple Inc. - QuickTime Task.) -- C:\Program Files (x86)\QuickTime\QTTask.exe => Valeur supprimée avec succès
O4 - HKCU\..\Run: [swg] . (.Google Inc. - GoogleToolbarNotifier.) -- C:\Program Files (x86)\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe => Valeur supprimée avec succès
O4 - HKLM\..\Wow6432Node\Run: [Adobe Reader Speed Launcher] . (.Adobe Systems Incorporated - Adobe Acrobat SpeedLauncher.) -- C:\Program Files (x86)\Adobe\Reader 9.0\Reader\Reader_sl.exe => Valeur absente
O4 - HKLM\..\Wow6432Node\Run: [QuickTime Task] . (.Apple Inc. - QuickTime Task.) -- C:\Program Files (x86)\QuickTime\QTTask.exe => Valeur absente
O4 - HKUS\S-1-5-21-1933676142-866358600-1709823958-1000\..\Run: [swg] . (.Google Inc. - GoogleToolbarNotifier.) -- C:\Program Files (x86)\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe => Valeur absente


========== Récapitulatif ==========
6 : Valeur(s) du Registre


End of the scan
0
Smart91 Messages postés 29096 Date d'inscription dimanche 15 juillet 2007 Statut Contributeur sécurité Dernière intervention 5 avril 2014 2 326
18 sept. 2010 à 00:36
1. Désinstallation des outils

Lance ZHPFix (pour ça, fais un clic-droit dessus et choisis « Exécuter en temps qu'administrateur ») --> clique sur le « A » rouge (Nettoyeur de Tools) --> clique sur « Nettoyer »
Tutoriel pour t'aide

2. Télécharge et installe CCleaner (N'installe pas la Yahoo Toolbar) :
Avec ce logiciel on va supprimer les fichiers temporaires et inutiles sur ton PC. Ce n'est pas un logiciel qui supprime les infections
- Lance-le. Va dans Options puis Avancé et décoche la case Effacer uniquement les fichiers etc....
- Va dans Nettoyeur, choisis Analyse. Une fois terminé, lance le nettoyage.
- Ensuite, choisis Registre, puis Chercher des erreurs. Une fois terminé, répare toutes les erreurs (Sauvegarde la base de registre).

3. Il est nécessaire de désactiver puis réactiver la restauration système pour la purger.

Quelques conseils de Prévention

- Réactive l'UAC si ce n'est pas déjà fait.

- Conserve MBAM. Il te servira à scanner les fichiers douteux en complément de l'antivirus et scanne le disque dur régulièrement. Mais n'oublie pas de faire la mise à jour avant de lancer le scan.

- Par rapport au P2P : http://www.libellules.ch/...

- Voici un dossier complet sur le prévention et protection, il est absolument à lire (avec Adobe Reader ou Foxit Reader) :
Prévention et Protection

Sois plus vigilant(e) sur Internet à l'avenir

Voilà pour moi c'est terminé, si tu as des questions n'hésite pas

Smart
0
CHOCOPEPETTE Messages postés 266 Date d'inscription jeudi 3 décembre 2009 Statut Membre Dernière intervention 27 octobre 2013
Modifié par CHOCOPEPETTE le 18/09/2010 à 11:19
Bonjour SMART

Concernant ton point 3.
Voici une copie de ce que j'ai par défaut
http://www.cijoint.fr/cjlink.php?file=cj201009/cij5cA9GQN.docx
Dois-je laissé les 2 désactivés le temps de la manip

Voici ce qu'il m'est proposé
http://www.cijoint.fr/cjlink.php?file=cj201009/cij8mRFXBv.docx

que dois-je coché ?


- voici copie de la mise à jour
http://www.cijoint.fr/cjlink.php?file=cj201009/cijporlEIh.docx


Merci à toi
0
Smart91 Messages postés 29096 Date d'inscription dimanche 15 juillet 2007 Statut Contributeur sécurité Dernière intervention 5 avril 2014 2 326
18 sept. 2010 à 11:08
Pour le ponit N°3 as-tu bien désactiver l'UAC
Pour la mise à jour de Microsoft visual 2008,

Voici le logiciel installé sur ton PC:
Microsoft Visual C++ 2008 Redistributable et voici à quoi cela correspond ==>
http://www.microsoft.com/downloads/details.aspx?FamilyID=9b2da534-3e03-4391-8a4d-074b9f2bc1bf&displayLang=fr

Mais avant de faire la misee à jour. Peux-tu faire une copie d'écran de l'alerte

Smart
0
CHOCOPEPETTE Messages postés 266 Date d'inscription jeudi 3 décembre 2009 Statut Membre Dernière intervention 27 octobre 2013
18 sept. 2010 à 12:36
Bonjour SMART

Concernant ton point 3.
Voici une copie de ce que j'ai par défaut
http://www.cijoint.fr/cjlink.php?file=cj201009/cij5cA9GQN.docx
Dois-je laissé les 2 désactivés le temps de la manip

Voici ce qu'il m'est proposé
http://www.cijoint.fr/cjlink.php?file=cj201009/cij8mRFXBv.docx

que dois-je coché ?


- voici copie de la mise à jour
http://www.cijoint.fr/cjlink.php?file=cj201009/cijporlEIh.docx


Merci à toi
0
Smart91 Messages postés 29096 Date d'inscription dimanche 15 juillet 2007 Statut Contributeur sécurité Dernière intervention 5 avril 2014 2 326
18 sept. 2010 à 13:06
Pour le point 3 c'est de ma faute je ne t'ai pas donner le bon lien pour Windows 7
==> https://www.commentcamarche.net/informatique/windows/147-restaurer-windows-avec-les-points-de-restauration/

Tu peux faire la mise à jour

Smart
0
CHOCOPEPETTE Messages postés 266 Date d'inscription jeudi 3 décembre 2009 Statut Membre Dernière intervention 27 octobre 2013
18 sept. 2010 à 13:09
Smart
Le PQ SERVICES désactivé par défaut je laisse tel quel ?
0
Smart91 Messages postés 29096 Date d'inscription dimanche 15 juillet 2007 Statut Contributeur sécurité Dernière intervention 5 avril 2014 2 326
18 sept. 2010 à 13:14
Ne fait rien, c'est la partition de recouvrement en configuration usine, en cas de plantage du system

Smart
--
"Si tu n'as pas d'ambitions, tu t'installes au bord de la chute" (Kundera)
0
CHOCOPEPETTE Messages postés 266 Date d'inscription jeudi 3 décembre 2009 Statut Membre Dernière intervention 27 octobre 2013
18 sept. 2010 à 13:49
Smart c'est fait.

En ce qui concerne la mise a jour proposée je la fait ou non ?
Merci
0
Smart91 Messages postés 29096 Date d'inscription dimanche 15 juillet 2007 Statut Contributeur sécurité Dernière intervention 5 avril 2014 2 326
Modifié par Smart91 le 18/09/2010 à 14:16
Oui fait la mise à jour. Il me semblait l'avoir dit,

Et voilà c'est terminé. Bon courage sur la suite et fais bien attention.
Rappelles toi ceci "On lit d'abord et on clique ensuite"

Smart
"Si tu n'as pas d'ambitions, tu t'installes au bord de la chute" (Kundera)
0
CHOCOPEPETTE Messages postés 266 Date d'inscription jeudi 3 décembre 2009 Statut Membre Dernière intervention 27 octobre 2013
18 sept. 2010 à 14:13
Merci à toi pour ton aide et très bonne fin de journée.

chocopepette
0
Smart91 Messages postés 29096 Date d'inscription dimanche 15 juillet 2007 Statut Contributeur sécurité Dernière intervention 5 avril 2014 2 326
18 sept. 2010 à 14:16
Heureux de t'avoir aidée

Smart
0
CHOCOPEPETTE Messages postés 266 Date d'inscription jeudi 3 décembre 2009 Statut Membre Dernière intervention 27 octobre 2013
18 sept. 2010 à 15:20
Smart
Probléme ! je pense avoir été contaminé la dernière fois par un message surprenant via MSN d'un proche !

Je viens à peine de repasser sur MSN que ce type de messages réapparaîent !

Cela m'envoie un lien vers un site douteux d'on voici une copie
http://www.cijoint.fr/cjlink.php?file=cj201009/cij1vVcGLt.docx

Peux-tu STP me venir à nouveau en aide
Merci
0