Problème cheval Troie

jc -  
 jc -
Bonjour, je suis étudiant et à une semaine des partiels, je me suis pris un cheval de troie. C'est la première fois depuis des années que je chope un virus. J'ai télécharger un livre en archive winrar, et un après analyse par avast version familliale, aucun virus détecté.
Cependant après avoir décompréssé l'archive et lancer ce qui ressemblé à un programme, un cheval de troie a été détecté par avast. L'application m'a amené sur internet explorer.
Depuis des pubs se lancent toute seule par internet explorer (je suis sous firefox, et actuellement une musique de noel assez stressante s'est foutu en boucle sur l'ordi.
Je sauvegarde biensur, mais j'ai tout le travail d'une année qui risque de partir en lambeau ainsi que mon orientation a cause d'un programme de merde sous l'apparence d'un livre que je voulais lire, toujours pour les études...
Avast ne peu rien et ne trouve rien, spybot non plus, adware non plus et la je suis ou Emsisoft-Malwar qui me détecte des anomalies et qui ne les résout pas. Ce matin cependant il a trouvé un logiciel malfesant et l'a envoyer à analyser.
Je ne sais plus quoi faire si ce n'est éviter toute connections...
Je m'en remet à vous, parce que la je suis dépassé et gravement dans la merde si l'ordi tombe en cannelle...

Merci d'avance

35 réponses

jc
 
Salut, voila le rapport

Rapport de ZHPFix 1.12.3232 par Nicolas Coolman, Update du 29/12/2010
Fichier d'export Registre : C:\ZHPExportRegistry-30-12-2010-13-11-34.txt
Run by jéjé at 30/12/2010 13:11:34
Windows XP Home Edition Service Pack 3 (Build 2600)
Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html
Contact : nicolascoolman@yahoo.fr

========== Elément(s) de donnée du Registre ==========
O69 - SBI: SearchScopes [HKCU] {171DEBEB-C3D4-40b7-AC73-056A5EBA4A7E} - (Google) - https://www.google.com/?gws_rd=ssl => Donnée remplacée avec succès

========== Récapitulatif ==========
1 : Elément(s) de donnée du Registre

End of the scan

A quoi as tu vus qu'il y avait un résistant?
0
Utilisateur anonyme
 
ok, il n'y a plus de résistant!
ton pc est clean!

on va attaque la protection de ton pc:

Si nous avons utilisé Malwarebytes' Anti-Malware, tu peux le garder et passer un scan complet une fois par semaine en prenant soin de bien le mettre à jour avant de lancer le scan.
Autrement, installes-le, c'est un antimalware très efficace. Tu trouveras un tuto complet Ici

1- Nous allons mettre à jour ton pc.

Il est important d'avoir les dernières mises à jour sur ton PC. En effet, celles ci corrigent des failles de sécurité qui peuvent parfois être exploitée par un programme malveillant.

1ère étape : Java

> Télécharge JavaRa puis décompresse le sur ton bureau.
> Ouvre le dossier JavaRa puis exécute JavaRa.exe.
> Clique sur "Search For Updates".
> Sélectionne "Update Using jucheck.exe" puis clique sur "Search".
> Autorise le processus à se connecter s'il te le demande, clique sur "install" et suis la procédure d'installation.
> Une fois l'installation terminée, revient à l'écran de JavaRa et clique sur "Remove Older Versions".
> Clique sur " Oui " pour confirmer. Laisse l'outil travailler, puis clique sur " Ok " et une nouvelle fois sur " Ok ".
> Un rapport s'ouvrira, copie/colle son contenu dans ton prochain message.

/!\ Si la méthode "Update Using jucheck.exe" ne fonctionne pas, télécharge la dernière version de java à Cette adresse puis passe directement à la partie " Remove Older Versions " /!\

2ème étape : Adobe Reader

> Si tu utilises adobe reader, il est important qu'il soit à jour.
> Si il n'est pas à jour, certains programmes malveillants peuvent exploiter différentes failles et infecter ton PC ( Voir ici )
> Pour vérifier qu'adobe reader est à jour, lance le puis clique sur [Aide] -> [Rechercher les mises à jour]</souligne>

3ème étape : Mise à jour des logiciels

> Il est également primordial de garder tes logiciels à jour. Pour ce faire, il existe un petit utilitaire, Update Checker.
> Télécharge le Ici
> Un tutoriel pour son utilisation est disponible Ici.

2- Vacciner les supports amovibles

> Si nous n'avons pas utilisé USBfix lors de la procédure, tu peux vacciner tes supports amovibles pour éviter qu'ils ne s'infectent.
> Télécharge USBfix puis lance le. (Clique droit/Exéuter en tent qu'administrateur pour Vista/7).
> Branche tout tes médias amovibles ( Clé USB, Disque dur externe, carte SD ) puis sélectionne l'option [Vacciner].
> Appuie sur [Ok] au message de confirmation.
> Une fois la vaccination terminée, relance usbfix et choisis l'option désinstaller.

Note : Si ton anvirus émet une alerte, désactive le momentanément ( il s'agit d'un faux positif )

3- DelFix

> Télécharge DelFix sur ton bureau.
> Lance le.
> Clique sur Supression puis valide en appuyant sur [Entrée].
> Patiente pendant le scan jusqu'à l'ouverture du rapport.
> Copie/Colle le contenu du rapport dans ta prochaine réponse.

Note : Le rapport se trouve également sous C:\DelFixSearch

4- Optimisation

1ère étape : Suppression des fichiers inutiles

> Télécharge CCleaner
> Installe le, puis lance le.
> Va dans l'onglet "Options" puis " Avancé " et décoche " Effacer uniquement les fichiers[...] ".
> Cliques sur l'onglet " Nettoyeur " puis cliques sur [Analyser] . A la fin de l'analyse, clique sur [Nettoyer].
> Rends toi à l'onglet " Registre " puis cliques sur [Chercher les erreurs]. Cliques ensuite sur [Corriger les erreurs séléctionnées.
> Accepte la sauvegarde puis enregistre la dans tes documents ( tu pourras la supprimer si aucun problème n'apparaît après la suppression )
> Cliques ensuite sur [Corriger toutes les erreurs sélectionnées] puis sur [Fermer]
> Tu peux renouveller ces opérations tous les jours.

2ème étape : Défragmentation

Au fur et à mesure que tu installes des logiciels, copies des fichiers etc.. le disque dur se fragmente et les accès en lecture/écriture sont plus longs.

> Télécharge Defraggler.
> Un tutoriel pour son utilisation est disponible Ici.

3ème étape : Vérification des disques

> Ouvre l'explorateur, puis fais un clique droit sur ta partition principale ( généralement C:\ )
> Clique sur [Propriété] puis sur l'onglet [Outils]
> Clique sur [Vérifier maintenant] puis coche les deux cases présentes.
> Clique sur [Démarrer] ( Tu devras éventuellement redémarrer ton PC et le scan du disque s'effectuera au prochain démarrage )

4ème étape : Désactivation des programmes au démarrage

> Clique sur [Démarrer] puis [Exécuter].
> Tape msconfig et valide par [ok].
> A l'onglet [Démarrage] , décoche tout les éléments sauf ceux se rapportant à ton antivirus / pare-feu.
> Clique sur [Appliquer] puis [ok] et redémarre ton PC.

4- Purge de la restauration système

La restauration système est un endroit que windows utilise pour créer des sauvegardes. En cas de soucis, tu peux utiliser ces sauvegardes pour revenir à un état antérieur au problème.

> Après une désinfection, il faut purger la restauration système pour supprimer toutes traces de malwares y résidant.

> Tutoriels :

- Windows XP
- Windows Vista
- Windows 7

5- UAC ( Uniquement pour Vista/Seven )

Si tu as désactivé l'UAC, il est important de la réactiver.

-> Pourquoi garder l'UAC activée?

6- Security Check

Afin de vérifier si toutes les mise à jour ont bien été installées , nous allons utiliser un petit programme.

> Télécharge Security Check ( de Screen317 ) sur ton bureau.
> Lance le, patiente pendant le scan puis poste le rapport qui s'ouvrira dans ta prochaine réponse.
> Une fois le rapport posté, tu peux supprimer Security Check.

7- Liens utiles

Ces liens sont en rapport direct avec la sécurité de ton PC.
Prends le temps de les lire pour comprendre pourquoi tu as été infecté.

- Les dangers du P2P
- La sécurité de son PC, c'est quoi?
- Sécuriser son ordinateur
- Pourquoi maintenir son navigateur à jour?
- Les toolbars c'est pas obligatoire
- comment éviter bien des infections
- logiciels de sécurité recommander
0
jc
 
La mise à jour java ne se lance pas, je ne sait pas pourquoi, cependant tout le reste fonctionne bien, je vais charger les dernières mises à jours des logiciels.

########## DelFix - Nettoyeur d'outils de désinfection ##########
#
# DelFix v6.9 - Rapport créé le 30/12/2010 à 14:39
# Mis à jour le 19/12/10 à 16h40 par Xplode
# Système d'exploitation : Microsoft Windows XP (32 bits) [version 5.1.2600] Service Pack 3
# Nom d'utilisateur : jéjé - JÉRÔME (Administrateur)
# Exécuté depuis : C:\Documents and Settings\jéjé\Bureau\informatique\DelFix.exe
# Option [Suppression]

~~~~~~ Dossier(s) ~~~~~~

Supprimé : C:\USBFix
Supprimé : C:\Program Files\Ad-Remover
Supprimé : C:\Program Files\ZHPDiag
Supprimé : C:\Documents and Settings\All Users\Menu Démarrer\Programmes\ZHP

~~~~~~ Fichier(s) ~~~~~~

Supprimé : C:\UsbFix.txt
Supprimé : C:\UsbFix_Upload_Me_JÉRÔME.zip
Supprimé : C:\Ad-Report-CLEAN[1].txt
Supprimé : C:\ZHPExportRegistry-29-12-2010-22-49-16.txt

~~~~~~ Registre ~~~~~~

Clé Supprimée : HKCU\SOFTWARE\Ad-Remover
Clé Supprimée : HKCU\SOFTWARE\USBFix
Clé Supprimée : HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\Ad-Remover
Clé Supprimée : HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\USBFix
Clé Supprimée : HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\ZHPDiag_is1

~~~~~~ Autre ~~~~~~

-> ESET Online Scanner ... Désinstallé avec succès

########## EOF - "C:\DelFixSuppr.txt" - [1372 octets] ##########
0
Utilisateur anonyme
 
ok, continu, on verra java plus tard.
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
jc
 
Results of screen317's Security Check version 0.99.8
Windows XP Service Pack 3
Internet Explorer 8
[b]''''''''''''''''''''''''''''''
[u]Antivirus/Firewall Check:[/u][/b]
avast! Free Antivirus
[b]'''''''''''''''''''''''''''''''
[u]Anti-malware/Other Utilities Check:[/u][/b]
Ad-Aware
Malwarebytes' Anti-Malware
CCleaner
Java(TM) 6 Update 21
[color=red][b]Out of date Java installed![/b][/color]
Adobe Flash Player 10.0.32.18
Adobe Reader 9.4.1 - Français
[color=red][b]Out of date Adobe Reader installed![/b][/color]
Mozilla Firefox (3.0.19) [color=red][b]Firefox Out of Date![/b][/color]
[b]''''''''''''''''''''''''''''''''
Process Check:
[u]objlist.exe by Laurent[/u][/b]
[color=red][b]Ad-Aware AAWService.exe is disabled![/b][/color]
[color=red][b]Ad-Aware AAWTray.exe is disabled![/b][/color]
Emsisoft Anti-Malware a2service.exe
Alwil Software Avast5 AvastSvc.exe
ALWILS~1 Avast5 avastUI.exe
[b]''''''''''End of Log''''''''''''[/b]

Voila le rapport de sécurity check, j'ai été occupé, dsl.
0
Utilisateur anonyme
 
ok, tu as tout fais?
comment se comporte le pc?
0
jc
 
j'ai tout fait mis a part l'executable adobe qui ne marche pas. Tout se porte à merveille, je te dit un grand merci, vraiment. Tu m'as rendu un grand service !
J'éssayerais de me documenter un peu et de faire bon usage des logiciels que tu m'as filer.

Encore merci!
0
Utilisateur anonyme
 
si la sécurité informatique t'intéresse, tu as une formation qui existe, préviens moi si ca t'intéresse.
restes pas trop loin de ton sujet, pour ne rien te cacher, on est sur de rien mais, possible que l'infection revienne...
si ton AV bronche, reviens me voir.
+++
0
jc
 
je suis actuellement en première année de médecine et en formation psychanalyste, donc ma vie se résume a bosser dormir manger. mais une fois que j'aurais passé cette année la formation m'intéresserais beaucoup.
Je reste sous avast pour l'antivirus ou quelque chose de plus intéressant existe? (en freeware par contre...)
0
Utilisateur anonyme
 
non, les antivirus gratuit les mieux sont avast AVG avira qui se valent tous les trois.
si tu as avast, c'est bien.
pour une bonne protection: AVAST+par feu (comodo)+MBAM .
0
jc
 
Ok sa marche! Concernant la formation, c'est une formation à distance ou en école? J'ai re-effectuer un scan avec MBAM qui me dit qu'un agent infectieux à été trouvé, toujours Rootkit.agent, que dois je faire?
Voila le rapport:
Malwarebytes' Anti-Malware 1.50.1.1100
www.malwarebytes.org

Version de la base de données: 5418

Windows 5.1.2600 Service Pack 3
Internet Explorer 8.0.6001.18702

31/12/2010 18:20:29
mbam-log-2010-12-31 (18-20-24).txt

Type d'examen: Examen complet (C:\|)
Elément(s) analysé(s): 199417
Temps écoulé: 1 heure(s), 11 minute(s), 19 seconde(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 0
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 1

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
c:\system volume information\_restore{9c17f576-6f40-4af9-b0ac-bea43be675b8}\rp280\a0048759.dll (Rootkit.Agent) -> No action taken.
0
Utilisateur anonyme
 
rootkit agent ==> pas bon

----->ZHPDIAG<-----

/!\ utilisateur de vista et seven, désactiver l'UAC./!\

/!\ utilisateur de vista et seven faite clique droit et "éxécuter en temps qu'administrateur/!\

> Télécharge zhpdiag (de Nicolas Coolman)

> Laisse toi guider lors de l'installation, il se lancera automatiquement à la fin.

> /!\Utilisateur de Vista et Seven : Clique droit sur le logo de ZHPdiag, « exécuter en tant qu'Administrateur »/!\

> Clique sur la petite loupe en haut à gauche pour débuter l'analyse :

>attention, le scan peut durer un certain temps, ne touche a rien d'autre tant que le scan est en cour

> Enregistre le rapport sur ton Bureau à l'aide de l'icône représentant une disquette

> Héberge le rapport ZHPDiag.txt sur cjoint, puis copie/colle le lien fourni dans ta prochaine réponse sur le forum.

@++
0
jc
 
https://www.cjoint.com/?0mFsFesyLgT
Voila pour le rapport ZHPdiag
0
Utilisateur anonyme
 
bon, pas de rootkit présent sur le rapport mais, je préfères être trop prudent que pas assez:

▶ Télécharge : Gmer (by Przemyslaw Gmerek) et enregistre-le sur ton bureau

Desactive toutes tes protections le temps du scan de gMer

Pour XP => double clique sur gmer.exe
Pour Vista et 7 => clique droit "executer en tant que...."

▶ clique sur l'onglet rootkit,lances le scan

0
jc
 
Désolé pour l'intervalle de temps, période partiels... Gmer me fait planter l'ordi. Depuis que j'ai éssayer de le lancer, l'ordinateur rame comme jamais. J'ai oublier de désactiver quelques programme inutiles au démarage je vais refaire cette étape. Malgré les défragmentation de l'ordi avec defragler, il rame toujours autant...
0