Cheval de troie en grosse quantite

Scalonaf -  
moment de grace Messages postés 30049 Statut Contributeur sécurité -
Bonsoir,

J'etais tranquillement sur le net, lorsque l'agent d'avast m'a indique que j'avais plusieurs chevaux de troie et ceci pendant une bonne demi-heure: (j'etais sur un site de streaming)

Voici l'un des messages sur les dizaines que j'ai eu:

CHEVAL DE TROIE BLOQUE

Agent des fichiers avast a bloque une menace.
Aucune autre action n'est demandee.

Objet: C:Program Files/Mozilla Firefox/defaults/profile/bookmarks.html
Infection: VBS:ExeDropper-gen (Trj)
Action Mis en quarantaine
Processus: C:WINDOWS/system32/svchost.exe

La menace a ete detectee et bloquee juste avant la creation ou modification du fichier.

J'ai immediatement lancee une analyse Avast plus une de Malwarebytes, Avast n'a rien trouve et Malwarebytes 4 fichiers infectes.
Apres redemarrage ils devaient donc tous etre supprimes logiquement.
Cela dit Avast a continue de m'alerter sur certains chevaux de troie bloques apres le redemarrage, et a arrete depuis.
Le probleme est que Mozilla n'a jamais redemarre et crashait a chaque relance, (j'ai installe a nouveau et ca marche depuis)
Le plus gros probleme que je rencontre c'est que le sablier de ma souris ne cesse de clignoter meme lorsque je ne fait aucune action.
Je precise que la souris a commence a clignoter au moment meme ou avast a detecte plusieurs chevaux de troie.
J'ai tente combofix, qui semble avoir ralenti ce processus mais neanmoins ca continue encore.
Quelqu'un aurait il une idee du genre de virus , s'il est dangereux ou pas, et comment etre sur de s'en debarasser.
Je suis loin d'etre connaisseur en informatique mais je suis pret a suivre toutes les etapes pour etre sur de me debarrasser de ce parasite.
Merci d;avance

52 réponses

moment de grace Messages postés 30049 Statut Contributeur sécurité 2 274
 
effectivement

combofix etait utile

pour JAVA, desinstalle le puis réinstalle le

voici pour desinstaller :

JavaRa
http://raproducts.org/click/click.php?id=1

Décompresse le fichier sur le Bureau (Clic droit > Extraire tout).
* Double-clique (clic droit "en tant qu'administrateur" pour Vista) sur le répertoire JavaRa.
* Puis double-clique sur le fichier JavaRa.exe (le exe peut ne pas s'afficher).
* Choisis Français puis clique sur Select.
* Clique sur Recherche de mises à jour.
* Sélectionne Mettre à jour via jucheck.exe puis clique sur Rechercher.
* Autorise le processus à se connecter s'il le demande, clique sur Installer et suis les instructions d'installation qui prennent quelques minutes.
* L'installation est terminée, reviens à l'écran de JavaRa et clique sur Effacer les anciennes versions.
* Clique sur Oui pour confirmer. Laisse travailler et clique ensuite sur OK, puis une deuxième fois sur OK.
* Un rapport va s'ouvrir. Poste-le dans ta prochaine réponse.
* Ferme l'application.

Note : le rapport se trouve aussi dans C:\ sous le nom JavaRa.log.

............

puis Ccleaner

Télécharge et installe CCleaner (N'installe pas la Yahoo Toolbar) :
https://www.commentcamarche.net/telecharger/utilitaires/5647-ccleaner/

* Lance-le.(clic droit "en tant qu'administrateur" pour Vista) Va dans Options puis Avancé et décoche la case Effacer uniquement les fichiers etc....
* Va dans Nettoyeur, choisis Analyse. Une fois terminé, lance le nettoyage.
* Ensuite, choisis Registre, puis Chercher des erreurs. Une fois terminé, répare toutes les erreurs tant de fois qu il en trouve a l analyse

.............

puis réinstalle JAVA

https://www.commentcamarche.net/telecharger/developpement/12917-java-runtime-environment/
0
Scalonaf
 
Ok JavaRa me dit qu'il a supprime toutes les anciennes versions, seulement J'ai toujours le dossier Java dans Mes programmes, c'est normal?

Ci-joint n'accepte pas les fichiers .log, puis-je poster le rapport JavaRa ici?

Est ce que je lance CCleaner en attendant?
0
moment de grace Messages postés 30049 Statut Contributeur sécurité 2 274
 
supprime manuellement ce dossier

puis Ccleaner oui

laisse tomber pour le rapport de java
0
Scalonaf
 
Je ne peux pas supprimer le dossier Java:

Error deleting file or folder

Cannot delete jqs.exe:access is denied.

Make sure the disk is not full or write-protected and the file is not currently in use.

J'ai eu ce message a chaque fois que j'ai tente de le supprimer.
Je ne sais absolument pas pkoi je ne peux pas le supprimer
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
moment de grace Messages postés 30049 Statut Contributeur sécurité 2 274
 
0
Scalonaf
 
Ok je vais tenter unlocker.

CCleaner a bien fonctionne sinon.
Encore merci de ta patience
0
Scalonaf
 
Bon j'ai reussi a supprimer le fichier Java de Program Files, seulement il est encore dans ma liste des programmes et refuser d'etre desinstalle

"fatal error during installation"

Que faire?
0
moment de grace Messages postés 30049 Statut Contributeur sécurité 2 274
 
Télécharge OTL de OLDTimer

http://www.geekstogo.com/forum/files/file/398-otl-oldtimers-list-it/


enregistre le sur ton Bureau.

Double clic ( pour vista / 7 => clic droit "executer en tant qu'administrateur") sur OTL.exe pour le lancer.

Coche les 2 cases Lop et Purity

Coche la case devant tous les utilisateurs

règle age du fichier sur "60 jours"

dans la moitié gauche , mets tout sur "tous"

ne modifie pas ceci :

"fichiers créés" et "fichiers Modifiés"

Clic sur Analyse.

A la fin du scan, le Bloc-Notes va s'ouvrir avec le rapport (OTL.txt).

Ce fichier est sur ton Bureau (en général C:\Documents and settings\le_nom_de_ta_session\OTL.txt)

NE LE POSTE PAS SUR LE FORUM

Pour me le transmettre clique sur ce lien : http://www.cijoint.fr/

Clique sur Parcourir et cherche le fichier ci-dessus.

Clique sur Ouvrir.

Clique sur "Cliquez ici pour déposer le fichier".

Un lien de cette forme :

http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt

est ajouté dans la page.

Copie ce lien dans ta réponse.

Tu feras la meme chose avec le "Extra.txt" qui logiquement sera aussi sur ton bureau.
0
Scalonaf
 
Ok voici les liens :

OTL

http://www.cijoint.fr/cjlink.php?file=cj201010/cija6fILTb.txt

Extra

http://www.cijoint.fr/cjlink.php?file=cj201010/cij9GQafTu.txt
0
moment de grace Messages postés 30049 Statut Contributeur sécurité 2 274
 
pour java ca semble bon

essaie de le réinstaller par dessus

..........

sais ce qu'il y a ici

C:\Documents and Settings\Nathalie\Application Data\Ogxa
C:\Documents and Settings\Nathalie\Application Data\Awtye
C:\Documents and Settings\Nathalie\Application Data\Zucu
C:\Documents and Settings\Nathalie\Application Data\Ulviqi

...............

Rends toi sur ce site :

https://www.virustotal.com/gui/

Clique sur parcourir et cherche ce fichier :

C:\Documents and Settings\Administrator\Start Menu\Programs\Startup\nucuvi.exe



Clique sur Send File.

Un rapport va s'élaborer ligne à ligne.

Attends la fin. Il doit comprendre la taille du fichier envoyé.


Copie le lien de Virus Total dans ta réponse.


Si tu ne trouves pas le fichier alors

Affiche tous les fichiers et dossiers :

Pour cela :
Clique sur démarrer/panneau de configuration/option des dossiers/affichage

Cocher afficher les dossiers cachés

Décoche la case "Masquer les fichiers protégés du système d'exploitation (recommandé)"

Décocher masquer les extensions dont le type est connu

Puis fais «appliquer» pour valider les changements.

Et OK


tuto pour t'aider


http://www.bibou0007.com/scans-en-ligne-f75/tutorial-sur-virustotal-t190.htm
0
Scalonaf
 
Ok j'ai affiche le dossiers et fichiers caches je trouve le fichier de rapport ou ca exactement
Je ne sais pas le genre de nom du fichier a envoyer

EDIT: L'analyse aurait trouve un trojan.win32,generic.SB.0 et un medium risk malware
0
Scalonaf
 
D'apres Prevx

I686.EXE
Banking Info Stealer

Your PC is infected. The file called I686.EXE is considered unsafe and there may be other infections on your PC.

Mais je ne trouve pas le rapport virustotal a t'envoyer
0
Scalonaf
 
Comment transmettre le rapport virustotal??
0
moment de grace Messages postés 30049 Statut Contributeur sécurité 2 274
 
copier coller du lien de la page
0
Scalonaf
 
Le voila

http://www.virustotal.com/file-scan/report.html?id=a3117731634d8d756bc567a09153753d52ba0e491eb2e4af520789a5c3fd4623-1288564789
0
moment de grace Messages postés 30049 Statut Contributeur sécurité 2 274
 
? Télécharge OTM (OldTimer) sur ton Bureau :
http://www.geekstogo.com/forum/files/file/402-otm-oldtimers-move-it/
? Double-clique sur OTM.exe afin de le lancer.
? Copie (Ctrl+C) le texte suivant ci-dessous :



:files
C:\Documents and Settings\Administrator\Start Menu\Programs\Startup\nucuvi.exe

:commands
[emptytemp]
[start explorer]
[reboot]


? Colle (Ctrl+V) le texte précédemment copié dans le cadre Paste Instructions for Items to be Moved.
? Clique maintenant sur le bouton MoveIt! puis ferme OTM

Si un fichier ou dossier ne peut pas être supprimé immédiatement, le logiciel te demandera de redémarrer.
Accepte en cliquant sur YES.

? Poste le rapport situé dans ce dossier : C:\_OTM\MovedFiles\

*Le nom du rapport correspond au moment de sa création : date_heure.log


CONTRIBUTEUR SECURITE

Désinfection = diagnostic + traitement + finalisation
"Restez" jusqu'au bout...merci
0
Scalonaf
 
Ok voila le rapport :

All processes killed
========== FILES ==========
C:\Documents and Settings\Administrator\Start Menu\Programs\Startup\nucuvi.exe moved successfully.
========== COMMANDS ==========

[EMPTYTEMP]

User: Administrator
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes

User: All Users

User: Default User
->Temp folder emptied: 16384 bytes
->Temporary Internet Files folder emptied: 32902 bytes

User: LocalService
->Temp folder emptied: 65984 bytes
->Temporary Internet Files folder emptied: 32902 bytes

User: Nathalie
->Temp folder emptied: 29307832 bytes
->Temporary Internet Files folder emptied: 37791 bytes
->Java cache emptied: 0 bytes
->FireFox cache emptied: 73491878 bytes
->Google Chrome cache emptied: 0 bytes
->Flash cache emptied: 4931 bytes

User: NetworkService
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 33170 bytes

%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 0 bytes
%systemroot%\System32 .tmp files removed: 2577 bytes
%systemroot%\System32\dllcache .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 181553 bytes
%systemroot%\system32\config\systemprofile\Local Settings\Temp folder emptied: 0 bytes
%systemroot%\system32\config\systemprofile\Local Settings\Temporary Internet Files folder emptied: 34318 bytes
RecycleBin emptied: 0 bytes

Total Files Cleaned = 98.00 mb


OTM by OldTimer - Version 3.1.17.2 log created on 10312010_214658

Files moved on Reboot...
File move failed. C:\WINDOWS\temp\_avast5_\Webshlock.txt scheduled to be moved on reboot.

Registry entries deleted on Reboot...
0
moment de grace Messages postés 30049 Statut Contributeur sécurité 2 274
 
ok

reste à me répondre à ca

sais ce qu'il y a ici

C:\Documents and Settings\Nathalie\Application Data\Ogxa
C:\Documents and Settings\Nathalie\Application Data\Awtye
C:\Documents and Settings\Nathalie\Application Data\Zucu
C:\Documents and Settings\Nathalie\Application Data\Ulviqi


et as tu pu réinstaller JAVA ?
0
Scalonaf
 
En fait ce sont des dossiers caches
Ogxa est un dossier, lorsque je met le pointeur dessus sans ouvrir car je n'ose pas trop,
-size 521 bytes
-File: ysfy.mal
mal fait penser a malware ^^

Folder Awtye is empy
Zucu is empty

et ulviqi fait 644 bytes et le fichier s'appelle pineh.ydz.
J'ai analyse ces dossiers avec Avast et Mbam, mais ne m'ont rien trouve.
J'ai quand meme bien envie de les supprimer mais j'attends ton avis
0
Scalonaf
 
Sinon pour Java tjrs le meme probleme mais je vais attendre qu'on ait tout desinfecte avant car c'est arrive au moment de l'infection je diras, alors peut etre qu'une fois que toutes les traces de virus auront disparu ca marchera.
J'en doute un peu car malgre tous les scans et fix qu'on a fait rien n'a change concernant la desintallation de Java.
Mais finissons deja la purge si tu veux bien et on pourra ce concentrer sur java :)
0
moment de grace Messages postés 30049 Statut Contributeur sécurité 2 274
 
ok

les 4 dossiers tu les supprimes

pour JAVA, je manque d'idée

..........

fais un scan en ligne ici

copie colle le rapport final

http://www.kaspersky.com/kos/eng/partner/default/pages/default/check.html?n=1263916919335

tuto pout t'aider

https://www.commentcamarche.net/faq/17751-scanner-en-ligne-avec-kaspersky#analyse-de-l-ordinateur
0