Cheval de troie + PC tres lent

Résolu
Bonjour,

J'ai le cheval de troie ci dessous qui revient a chaque démarrage et meme pdt que j'utilise mon PC et il m'est impossible de l'effacer. quelqu'un peut m'aider?
C:\users\Utilisateur\AppData\Roaming\Microsoft\Windows\...\monmvr32.exe
contient le cheval de troieTR/PSW.Ldpinch.apkj

Merci.

Patiricla

17 réponses

  1. Bonsoir!

    Voici le lien :

    http://www.cijoint.fr/cjlink.php?file=cj201009/cijapNGAds.txt
    1
    1. Contributeur sécurité
      Bonjour,

      [x] Suis la procédure jusqu'au bout. Même si le PC semble aller mieux, ce n'est pas pour autant qu'il est totalement désinfecté !

      [x] Si tu as des difficultés pour effectuer une procédure ou bien une simple question, n'hésite pas à me demander.

      -+-+-+-+-> ZHPDiag <-+-+-+-+-

      [x] Nous allons effectuer un diagnostic de ton ordinateur, pour ce faire, télécharge ZHPDiag ( de Nicolas Coolman ).

      [x] Exécute l'installateur -> /!\ Coche la case " créer une icône sur le bureau " /!\

      [x] Lance le en double cliquant sur l'icône ZHPDiag qui se trouve sur ton bureau ( Sous Vista/Seven : Clic droit sur l'icône -> " Exécuter en tant qu'administrateur " )

      [x] Clique sur l'icône en forme de loupe en haut à gauche ( Lancer le diagnostic ).

      [x] Une fois l'analyse terminée, clique sur l'icône en forme de disquette bleue puis sauvegarde le fichier sur ton bureau.

      [x] Rend toi sur cjoint puis clique sur " Parcourir ".

      [x] Sélectionne le fichier ZHPDiag.txt présent sur ton bureau, puis clique sur " Ouvrir ".

      [x] Clique ensuite sur " Créer le lien cjoint " puis copie/colle dans ta prochaine réponse le lien créé.
      0
      1. Contributeur sécurité
        Ok. On va commencer par supprimer toutes les toolbars inutiles qui ralentissent le PC et ensuite on supprimera le trojan.

        -+-+-+-+-> AD-Remover <-+-+-+-+-

        [x] Télécharge AD-Remover ( de C_XX ).

        [x] Lance AD-Remover puis choisis l'option " Nettoyer ".

        Note : Utilisateurs de vista/seven -> Clic droit sur "Ad-R.exe" puis " Exécuter en tant qu'administrateur "

        [x] Patiente pendant le scan, un rapport s'ouvrira ensuite. Poste son contenu dans ton prochain message

        [x] Note : Le rapport se trouve également sous C:\Ad-Report-CLEAN.txt
        0
        1. le voici :

          ======= RAPPORT D'AD-REMOVER 2.0.0.1,F | UNIQUEMENT XP/VISTA/7 =======

          Mis à jour par C_XX le 16/09/10 à 13:30
          Contact: AdRemover.contact[AT]gmail.com
          Site web: http://www.teamxscript.org

          C:\Program Files\Ad-Remover\main.exe (CLEAN [1]) -> Lancé à 09:11:13 le 26/09/2010, Mode normal

          Microsoft® Windows Vista(TM) Édition Familiale Premium Service Pack 2 (X86)
          Utilisateur@PC-DE-UTILISATE (Acer Aspire 7520)

          ============== ACTION(S) ==============

          0,Dossier supprimé: C:\Users\Utilisateur\AppData\LocalLow\Conduit
          0,Dossier supprimé: C:\Program Files\Conduit

          (!) -- Fichiers temporaires supprimés.

          1,Clé supprimée: HKLM\Software\Classes\Interface\{4634804A-F0B0-4A74-A550-FC0EEF8A4362}
          1,Clé supprimée: HKLM\Software\Classes\Interface\{4C07EA4F-5F52-4222-B170-4CD9ED33BAEA}
          1,Clé supprimée: HKLM\Software\Classes\Interface\{C44FEFF4-EF0C-4CF7-83D0-92B4266A32B9}
          1,Clé supprimée: HKLM\Software\Classes\Interface\{F131923C-381D-4E4C-A472-4A17118FD742}
          0,Clé supprimée: HKLM\Software\Classes\AskIBar.PopSwatterBarButton
          0,Clé supprimée: HKLM\Software\Classes\AskIBar.PopSwatterBarButton.1
          0,Clé supprimée: HKLM\Software\Classes\AskIBar.PopSwatterSettingsControl
          0,Clé supprimée: HKLM\Software\Classes\AskIBar.PopSwatterSettingsControl.1
          0,Clé supprimée: HKLM\Software\Classes\AskToolBar.SettingsPlugin
          0,Clé supprimée: HKLM\Software\Classes\AskToolBar.SettingsPlugin.1
          0,Clé supprimée: HKLM\Software\Classes\Toolbar.CT2504091
          0,Clé supprimée: HKLM\Software\Conduit
          0,Clé supprimée: HKLM\Software\AppDataLow\AskBarDis
          0,Clé supprimée: HKCU\Software\Conduit
          0,Clé supprimée: HKCU\Software\AppDataLow\Software\Conduit

          ============== SCAN ADDITIONNEL ==============

          ** Internet Explorer Version [8.0.6001.18943] **

          [HKCU\Software\Microsoft\Internet Explorer\Main]
          AutoHide: yes
          Default_Page_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
          Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
          Do404Search: 0x01000000
          Enable Browser Extensions: yes
          Local Page: C:\WINDOWS\system32\blank.htm
          Search bar: hxxp://go.microsoft.com/fwlink/?linkid=54896
          Show_ToolBar: yes
          Start Page: hxxp://fr.msn.com/
          Use Search Asst: no

          [HKLM\Software\Microsoft\Internet Explorer\Main]
          AutoHide: yes
          Default_Page_URL: hxxp://go.microsoft.com/fwlink/?LinkId=54896
          Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
          Delete_Temp_Files_On_Exit: yes
          Enable Browser Extensions: yes
          Local Page: C:\WINDOWS\system32\blank.htm
          Search bar: hxxp://search.msn.com/spbasic.htm
          Search Page: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
          Start Page: hxxp://fr.msn.com/
          Use Search Asst: no

          [HKLM\Software\Microsoft\Internet Explorer\ABOUTURLS]
          Tabs: res://ieframe.dll/tabswelcome.htm
          Blank: res://mshtml.dll/blank.htm

          ========================================

          C:\Program Files\Ad-Remover\Quarantine: 6 Fichier(s)
          C:\Program Files\Ad-Remover\Backup: 29 Fichier(s)

          C:\Ad-Report-CLEAN[1].txt - 26/09/2010 (3005 Octet(s))

          Fin à: 09:18:38, 26/09/2010

          ============== E.O.F ==============
          0
          1. Contributeur sécurité
            Ok, on continue :

            -+-+-+-+-> Malwarebytes' Anti-Malware <-+-+-+-+-

            [x] Télécharge Malwarebytes' Anti-malware sur ton bureau.

            [x] Installe le en laissant les options par défaut ( Cocher seulement " Créer une icône sur le bureau " )

            [x] A la fin de l'installation, MBAM se mettra à jour automatiquement puis s'exécutera.

            [x] Une fois lancé, clique sur " Exécuter un examen complet " puis sur " Rechercher "

            [x] Sélectionne tout tes disques locaux et amovibles.

            [x] Patiente pendant toute la durée du scan, puis clique sur " Ok " une fois l'analyse effectuée.

            [x] Clique ensuite sur " Afficher les résultats " puis sur " Supprimer la sélection ". Valide ensuite par " Ok ".

            [x] MBAM ouvrira un rapport, copie/colle son contenu dans ta prochaine réponse.

            [x] Tu peux ensuite vider la quarantaine de MBAM.

            [x] Note : MBAM t'invitera peut être à redémarrer ton PC, fais le. Le rapport se trouve dans la partie " Rapports/Logs " de MBAM.

            [x] Si tu as des soucis, un tutoriel est disponible à cette adresse.
            0
            1. j'ai redemarré le pc et pour l'instant le cheval de troie est toujours la.

              Malwarebytes' Anti-Malware 1.46
              www.malwarebytes.org

              Version de la base de données: 4052

              Windows 6.0.6002 Service Pack 2
              Internet Explorer 8.0.6001.18943

              26/09/2010 11:23:57
              mbam-log-2010-09-26 (11-23-57).txt

              Type d'examen: Examen complet (C:\|D:\|E:\|F:\|)
              Elément(s) analysé(s): 242614
              Temps écoulé: 1 heure(s), 47 minute(s), 6 seconde(s)

              Processus mémoire infecté(s): 0
              Module(s) mémoire infecté(s): 0
              Clé(s) du Registre infectée(s): 0
              Valeur(s) du Registre infectée(s): 0
              Elément(s) de données du Registre infecté(s): 0
              Dossier(s) infecté(s): 0
              Fichier(s) infecté(s): 1

              Processus mémoire infecté(s):
              (Aucun élément nuisible détecté)

              Module(s) mémoire infecté(s):
              (Aucun élément nuisible détecté)

              Clé(s) du Registre infectée(s):
              (Aucun élément nuisible détecté)

              Valeur(s) du Registre infectée(s):
              (Aucun élément nuisible détecté)

              Elément(s) de données du Registre infecté(s):
              (Aucun élément nuisible détecté)

              Dossier(s) infecté(s):
              (Aucun élément nuisible détecté)

              Fichier(s) infecté(s):
              C:\Users\Utilisateur\AppData\Roaming\avdrn.dat (Malware.Trace) -> Quarantined and deleted successfully.
              0
              1. Contributeur sécurité
                Version de la base de données: 4052

                -> Tu n'as pas mis à jour malwarebytes' !

                Mets le à jour et relance un scan complet. Ensuite poste moi le rapport.
                0
                1. oui excuse moi je croyais que cela c'etait fait lors de l'installation. je n'ai pas eu l'alerte virus au démarrage cette fois!

                  Malwarebytes' Anti-Malware 1.46
                  www.malwarebytes.org

                  Version de la base de données: 4698

                  Windows 6.0.6002 Service Pack 2
                  Internet Explorer 8.0.6001.18943

                  26/09/2010 18:49:53
                  mbam-log-2010-09-26 (18-49-53).txt

                  Type d'examen: Examen complet (C:\|D:\|E:\|F:\|)
                  Elément(s) analysé(s): 263946
                  Temps écoulé: 2 heure(s), 5 minute(s), 5 seconde(s)

                  Processus mémoire infecté(s): 0
                  Module(s) mémoire infecté(s): 0
                  Clé(s) du Registre infectée(s): 0
                  Valeur(s) du Registre infectée(s): 0
                  Elément(s) de données du Registre infecté(s): 0
                  Dossier(s) infecté(s): 0
                  Fichier(s) infecté(s): 2

                  Processus mémoire infecté(s):
                  (Aucun élément nuisible détecté)

                  Module(s) mémoire infecté(s):
                  (Aucun élément nuisible détecté)

                  Clé(s) du Registre infectée(s):
                  (Aucun élément nuisible détecté)

                  Valeur(s) du Registre infectée(s):
                  (Aucun élément nuisible détecté)

                  Elément(s) de données du Registre infecté(s):
                  (Aucun élément nuisible détecté)

                  Dossier(s) infecté(s):
                  (Aucun élément nuisible détecté)

                  Fichier(s) infecté(s):
                  C:\Users\Utilisateur\AppData\Roaming\apiqfw.dat (Malware.Trace) -> Quarantined and deleted successfully.
                  C:\Users\Utilisateur\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\monmvr32.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
                  0
                  1. Contributeur sécurité
                    Ok, refais moi un rapport ZHPDiag stp.
                    0
                    1. Contributeur sécurité
                      Bonsoir,

                      Héberge le rapport sur cjoint car il ne passera pas si tu le poste directement ( trop long )
                      0
                      1. si je comprend bien j'ecoute pas gabriel et j'attends un commentaire de xplode...qui jusqu'ici m'a plutot bien conseillée je pense car deja l'alerte virus n'apparait plus au demarrage!
                        0
                        1. non je t'assure..ComboFix est vraiment, mais vraiment impressionnant. Essay, et tu verras. Si ca fonctionne, viens leur dire pour confirmer ma version des choses.
                          0
                        2. Contributeur sécurité
                          Combofix est un outil qu'il ne faut pas utiliser à la légère. Certes il est très puissant, mais il n'est pas adapté à tout les cas :)
                          0
                      2. Contributeur sécurité
                        Bonjour,

                        Hello Jfk ;-)

                        @Patricia,

                        Suis ces instructions afin qu'on supprime les résidus d'infection présents sur ton PC. Ensuite, on pourra finaliser la désinfection.

                        -+-+-+-+-> ZHPFix <-+-+-+-+-

                        /!\ Utilisateurs de vista/7 , cette manipulation est à effectuer en tant qu'administrateur ( Clic droit -> [Exécuter en tant qu'administrateur] ) /!\

                        [x] Copie le texte en gras ci-dessous ( CTRL + C pour copier )


                        [HKLM\SOFTWARE\Microsoft\Security Center] AntiVirusOverride: Modified
                        [HKLM\SOFTWARE\Microsoft\Security Center] FirewallOverride: Modified
                        [HKCU\Software\AppDataLow\Toolbar]
                        [HKLM\Software\ImInstaller]
                        O51 - MPSK:{d2642dcd-7383-11de-90f4-806e6f6e6963}\Shell\AutoRun\command. (.Sports Interactive - SI Autorun.) -- F:\autorun.exe
                        R3 - URLSearchHook: Vuze Remote Toolbar - {ba14329e-9550-4989-b3f2-9732e92d17cc} . (.Conduit Ltd. - Conduit Toolbar.) (5, 5, 0, 10) -- C:\Program Files\Vuze_Remote\tbVuze.dll
                        R3 - URLSearchHook: Vuze Remote Toolbar - {ba14329e-9550-4989-b3f2-9732e92d17cc} . (.Conduit Ltd. - Conduit Toolbar.) (5, 5, 0, 10) -- C:\Program Files\Vuze_Remote\tbVuze.dll
                        O2 - BHO: Vuze Remote Toolbar - {ba14329e-9550-4989-b3f2-9732e92d17cc} . (.Conduit Ltd. - Conduit Toolbar.) -- C:\Program Files\Vuze_Remote\tbVuze.dll
                        O3 - Toolbar: Vuze Remote Toolbar - {ba14329e-9550-4989-b3f2-9732e92d17cc} . (.Conduit Ltd. - Conduit Toolbar.) -- C:\Program Files\Vuze_Remote\tbVuze.dll
                        O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} . (.Yahoo! Inc. - Yahoo! Toolbar.) -- C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
                        O64 - Services: CurCS - (.not file.) - fxtoyuob (fxtoyuob) .(.Pas de propriétaire - Pas de description.) - LEGACY_FXTOYUOB


                        [x] Lance ZHPFix qui est présent sur ton bureau.

                        [x] Clique sur le "H" bleu ( Coller les lignes Helper )

                        [x] Les lignes précédemment copiées apparaîtront à l'écran dans l'encadré jaune pâle.

                        [x] Vérifie que seules les lignes indiquées plus haut sont présentes puis clique sur [Ok]

                        [x] Clique maintenant sur [Tous] , puis sur [Nettoyer]

                        [x] Copie/Colle le contenu du rapport à l'écran dans ton prochain message.

                        [x] Note : le rapport se trouve également sous C:\Program Files\ZHPDiag\ZHPFixReport.txt
                        0
                        1. Bonjour,

                          Voici le rapport comme convenu. bonne journée
                          Pat

                          Rapport de ZHPFix 1.12.32 par Nicolas Coolman, Update du 25/09/2010
                          Fichier d'export Registre : C:\ZHPExportRegistry-29-09-2010-07-17-34.txt
                          Run by Utilisateur at 29/09/2010 07:17:37
                          Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html
                          Contact : nicolascoolman@yahoo.fr

                          ========== Clé(s) du Registre ==========
                          HKCU\Software\AppDataLow\Toolbar => Clé absente
                          HKLM\Software\ImInstaller => Clé absente
                          O51 - MPSK:{d2642dcd-7383-11de-90f4-806e6f6e6963}\Shell\AutoRun\command. (.Sports Interactive - SI Autorun.) -- F:\autorun.exe => Clé absente
                          O2 - BHO: Vuze Remote Toolbar - {ba14329e-9550-4989-b3f2-9732e92d17cc} . (.Conduit Ltd. - Conduit Toolbar.) -- C:\Program Files\Vuze_Remote\tbVuze.dll => Clé absente
                          O64 - Services: CurCS - (.not file.) - fxtoyuob (fxtoyuob) .(.Pas de propriétaire - Pas de description.) - LEGACY_FXTOYUOB => Clé supprimée avec succès

                          ========== Valeur(s) du Registre ==========
                          R3 - URLSearchHook: Vuze Remote Toolbar - {ba14329e-9550-4989-b3f2-9732e92d17cc} . (.Conduit Ltd. - Conduit Toolbar.) (5, 5, 0, 10) -- C:\Program Files\Vuze_Remote\tbVuze.dll => Valeur absente
                          O3 - Toolbar: Vuze Remote Toolbar - {ba14329e-9550-4989-b3f2-9732e92d17cc} . (.Conduit Ltd. - Conduit Toolbar.) -- C:\Program Files\Vuze_Remote\tbVuze.dll => Valeur absente
                          O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} . (.Yahoo! Inc. - Yahoo! Toolbar.) -- C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll => Valeur absente

                          ========== Elément(s) de donnée du Registre ==========
                          [HKLM\SOFTWARE\Microsoft\Security Center] AntiVirusOverride: Modified => Donnée supprimée avec succès
                          [HKLM\SOFTWARE\Microsoft\Security Center] FirewallOverride: Modified => Donnée supprimée avec succès

                          ========== Fichier(s) ==========
                          f:\autorun.exe => Fichier supprimé au reboot
                          c:\program files\vuze_remote\tbvuze.dll () => Fichier absent
                          c:\program files\yahoo!\companion\installs\cpn\yt.dll () => Fichier absent

                          ========== Récapitulatif ==========
                          5 : Clé(s) du Registre
                          3 : Valeur(s) du Registre
                          2 : Elément(s) de donnée du Registre
                          3 : Fichier(s)

                          End of the scan
                          0
                          1. Contributeur sécurité
                            Bonjour,

                            Ok. Comment se porte le PC à présent?
                            0
                            1. bonjour,

                              Il se porte mieux...merci!
                              toujours un peu lent mais si tu as été au bout de ton analyse et de ce que tu peux faire je te remercie beaucoup.

                              Pat
                              0
                              1. telecharge et lance COMBOFIX !
                                il y a rien de mieux..meme les antivirus/malware ne sont pas comparable a coté de ce petit bijoux gratuit
                                -2
                                1. Contributeur sécurité
                                  Lu'

                                  meme les antivirus/malware ne sont pas comparable a coté de ce petit bijoux gratuit


                                  Qu'est ce qui faut pas entendre ..........:(

                                  PS: LU Xplode -;)
                                  0