[Trojan] Win32:Tsupdate-J et autres ...

mathieu -  
Kristopher Messages postés 3752 Statut Contributeur -
Bonjour,

Depuis quelques jours j ai des probleme recurrent avec mon ordinateur, notamment avec Win32:Tsupdate-J [Trj] (mais il y en a surement d autres). Je pensais avoir reussi à le supprimer mais il revient toujours.

Les disfonctionnements sont notamment: desactivation du firewall windows et impossible de rentrer dedans pour le reactiver a travers le panneau de configuration.
Et egalement mon internet ne marche plus (enfin mon navigateur Firefox). Car les MAJ d antivirus et autres ad-aware marchent encore. Donc soit Firefox, ne veut plus se lancer (il se charge en memoire, je peux le voir dans les processus mais pas sur l ecran) soit quand il se lance des fois, il stoppe d afficher les pages web sans prevenir.

J ai fait un scan Avast a plusieurs reprises et il ne detecte plus de virus. Puis cela a recommence.
J ai alors utilise Ad-Aware, SpyBot, Ewido, HiJackThis (je ne sais pas interpreter le rapport). Tous on trouve des trucs que j ai supprime (a part hijackthis).

Voila je ne sais plus trop quoi faire.

Merci d avance pour votre aide.
A voir également:

10 réponses

Kristopher Messages postés 3752 Statut Contributeur 106
 
Salut,

On va essayer de régler tes problèmes dans l'ordre :

1/ Télécharge et scanne ton PC avec Ewido Security Suite : http://www.01net.com/telecharger/windows/Utilitaire/antivirus/fiches/31851.html
Copie/colle le rapport entier sur le forum.

2/ Scanne ton PC avec cet antivirus en ligne :
http://www.bitdefender.com/scan8/ie.html
Clique sur "I Agree" et scanne tout le PC.
Pense à accepter l'ActiveX bloqué par la barre anti-popup du SP2 (elle clignotera en haut).
Copie/colle le rapport entier sur le forum.

3/
Télécharge HijackThis : http://www.01net.com/telecharger/windows/Internet/internet_utlitaire/fiches/29061.html
- Installe le dans son propre dossier.
Par exemple, C:\HijackThis
Choisis l'option "do a scan and a logfile", il va te générer un rapport, copie et colle sur le forum.
Regarde la démo : http://pageperso.aol.fr/balltrap34/demohijack.htm

Bonne chance.

++
0
Mathieu
 
Merci pour ces infos, je fais ca des ce soir des que j ai acces a mon PC.
0
Kristopher Messages postés 3752 Statut Contributeur 106
 
Pas de problème ;)

À bientôt.
0
Mathieu
 
En fait je ne peux pas acceder au scan en ligne car firefox ne marche plus (ie ma connexion internet marche toujours par contre)

Que puis je faire ?
0
Kristopher Messages postés 3752 Statut Contributeur 106
 
Les scans en ligne fonctionnent justement sous IE et non sous Firefox...
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Mathieu
 
Bon voici mes logs sauvegardes:
pour Ewido:
---------------------------------------------------------
 ewido anti-malware - Rapport de scan
---------------------------------------------------------

 + Créé le:		20:15:30, 21/03/2006
 + Somme de contrôle:	EDE5D678

 + Résultats du scan:

	C:\System Volume Information\_restore{D9755C1A-1F38-4A8D-AD69-84B8EF509341}\RP383\A0060771.exe -> Downloader.Adload.aa : Ignoré
	C:\System Volume Information\_restore{D9755C1A-1F38-4A8D-AD69-84B8EF509341}\RP383\A0060772.exe -> Downloader.VB.ri : Ignoré
	C:\System Volume Information\_restore{D9755C1A-1F38-4A8D-AD69-84B8EF509341}\RP383\A0060773.exe -> Downloader.VB.yv : Ignoré
	C:\System Volume Information\_restore{D9755C1A-1F38-4A8D-AD69-84B8EF509341}\RP383\A0060774.exe -> Hijacker.VB.lv : Ignoré
	C:\System Volume Information\_restore{D9755C1A-1F38-4A8D-AD69-84B8EF509341}\RP383\A0060775.exe -> Downloader.VB.wg : Ignoré
	C:\System Volume Information\_restore{D9755C1A-1F38-4A8D-AD69-84B8EF509341}\RP383\A0060776.exe -> Hijacker.StartPage.ahg : Ignoré
	C:\System Volume Information\_restore{D9755C1A-1F38-4A8D-AD69-84B8EF509341}\RP383\A0060777.exe -> Hijacker.VB.lg : Ignoré
	C:\System Volume Information\_restore{D9755C1A-1F38-4A8D-AD69-84B8EF509341}\RP383\A0060778.exe -> Downloader.VB.wy : Ignoré
	C:\System Volume Information\_restore{D9755C1A-1F38-4A8D-AD69-84B8EF509341}\RP383\A0060779.exe -> Hijacker.VB.ld : Ignoré
	C:\System Volume Information\_restore{D9755C1A-1F38-4A8D-AD69-84B8EF509341}\RP383\A0060780.exe -> Downloader.VB.ww : Ignoré
	C:\System Volume Information\_restore{D9755C1A-1F38-4A8D-AD69-84B8EF509341}\RP383\A0060781.exe -> Trojan.VB.ajo : Ignoré
	C:\System Volume Information\_restore{D9755C1A-1F38-4A8D-AD69-84B8EF509341}\RP383\A0060782.exe -> Hijacker.VB.li : Ignoré
	C:\System Volume Information\_restore{D9755C1A-1F38-4A8D-AD69-84B8EF509341}\RP383\A0060783.exe -> Downloader.Adload.u : Ignoré
	C:\System Volume Information\_restore{D9755C1A-1F38-4A8D-AD69-84B8EF509341}\RP383\A0060784.exe -> Not-A-Virus.PSWTool.Win32.AirCrack.a : Ignoré
	C:\System Volume Information\_restore{D9755C1A-1F38-4A8D-AD69-84B8EF509341}\RP383\A0060785.exe -> Hijacker.StartPage.aib : Ignoré
	C:\System Volume Information\_restore{D9755C1A-1F38-4A8D-AD69-84B8EF509341}\RP383\A0060786.exe/whAgent.exe -> Adware.WebHancer : Ignoré
	C:\System Volume Information\_restore{D9755C1A-1F38-4A8D-AD69-84B8EF509341}\RP383\A0060787.exe -> Hijacker.VB.li : Ignoré
	C:\System Volume Information\_restore{D9755C1A-1F38-4A8D-AD69-84B8EF509341}\RP383\A0060788.exe -> Downloader.VB.yn : Ignoré
	C:\System Volume Information\_restore{D9755C1A-1F38-4A8D-AD69-84B8EF509341}\RP383\A0060789.exe -> Hijacker.VB.li : Ignoré
	D:\System Volume Information\_restore{D9755C1A-1F38-4A8D-AD69-84B8EF509341}\RP383\A0060790.exe -> Adware.EZula : Ignoré
	D:\System Volume Information\_restore{D9755C1A-1F38-4A8D-AD69-84B8EF509341}\RP383\A0060791.exe/run.exe -> Downloader.Small.ckj : Ignoré
	D:\System Volume Information\_restore{D9755C1A-1F38-4A8D-AD69-84B8EF509341}\RP383\A0060792.exe -> Downloader.Small.ckj : Ignoré


::Fin du rapport


pour HijackThis:
Logfile of HijackThis v1.99.1
Scan saved at 22:02:50, on 21/03/2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\S24EvMon.exe
C:\WINDOWS\system32\ZCfgSvc.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\brsvc01a.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\brss01a.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\system32\Brmfrmps.exe
C:\WINDOWS\system32\DRIVERS\CDANTSRV.EXE
C:\Program Files\ewido anti-malware\ewidoctrl.exe
C:\Program Files\ewido anti-malware\ewidoguard.exe
C:\Program Files\Sunbelt Software\Personal Firewall 4\kpf4ss.exe
C:\WINDOWS\system32\RegSrvc.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Sunbelt Software\Personal Firewall 4\kpf4gui.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\WINDOWS\system32\1XConfig.exe
C:\Program Files\Sunbelt Software\Personal Firewall 4\kpf4gui.exe
C:\Progra~1\ASUS\Power4 Gear\BatteryLife.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\windows\mousepad4.exe
C:\Program Files\MSN Messenger\msnmsgr.exe
C:\Program Files\3M\PSNLite\PsnLite.exe
C:\Program Files\mp3-explorer\SystrayStarter.exe
C:\WINDOWS\ATK0100\Hcontrol.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Program Files\Borland\CBuilder6\Bin\bcb.exe
C:\Program Files\Winamp\Winamp.exe
C:\Program Files\IDM Computer Solutions\UltraEdit-32\uedit32.exe
C:\WINDOWS\system32\notepad.exe
C:\Program Files\Hijackthis Version Française\VERSION TRADUITE ORIGINALE.EXE
C:\WINDOWS\system32\notepad.exe

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.alice-dsl.de
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.alice-dsl.de
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.asus.com.tw/
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = ftp=kgb.emn.fr:21;http=dst.emn.fr:3128;https=cia.emn.fr:3128
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.emn.fr
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
F2 - REG:system.ini: UserInit=userinit.exe
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
O2 - BHO: IeCatch2 Class - {A5366673-E8CA-11D3-9CD9-0090271D075B} - C:\PROGRA~1\FLASHGET\jccatch.dll
O2 - BHO: IEHlprObj Class - {CD4C3CF0-4B15-11D1-ABED-709549C10000} - C:\Program Files\Go!Zilla\GoIEHlp.dll (file missing)
O3 - Toolbar: (no name) - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - (no file)
O4 - HKLM\..\Run: [Power_Gear] C:\Progra~1\ASUS\Power4 Gear\BatteryLife.exe 1
O4 - HKLM\..\Run: [PRONoMgr.exe] C:\Program Files\Intel\PROSetWireless\NCS\PROSet\PRONoMgr.exe
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [keyboard] C:\windows\keyboard4.exe
O4 - HKLM\..\Run: [mousepad] C:\windows\mousepad4.exe
O4 - HKLM\..\Run: [newname] C:\windows\newname4.exe
O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
O4 - Startup: [ mp3 - explorer ].lnk = C:\Program Files\mp3-explorer\SystrayStarter.exe
O4 - Startup: Hcontrol.lnk = C:\WINDOWS\ATK0100\Hcontrol.exe
O4 - Global Startup: Post-it® Software Notes Lite.lnk = C:\Program Files\3M\PSNLite\PsnLite.exe
O8 - Extra context menu item: Download with Go!Zilla - file://C:\Program Files\Go!Zilla\download-with-gozilla.html
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Télécharger avec FlashGet - C:\Program Files\FlashGet\jc_link.htm
O8 - Extra context menu item: Télécharger tout avec FlashGet - C:\Program Files\FlashGet\jc_all.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra button: Run WinHTTrack - {36ECAF82-3300-8F84-092E-AFF36D6C7040} - C:\Program Files\WinHTTrack\WinHTTrackIEBar.dll
O9 - Extra 'Tools' menuitem: Launch WinHTTrack - {36ECAF82-3300-8F84-092E-AFF36D6C7040} - C:\Program Files\WinHTTrack\WinHTTrackIEBar.dll
O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FLASHGET\flashget.exe
O9 - Extra 'Tools' menuitem: &FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FLASHGET\flashget.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O14 - IERESET.INF: START_PAGE_URL=http://www.asus.com.tw
O17 - HKLM\System\CCS\Services\Tcpip\..\{4D76171D-FB64-4186-A1D7-444599DA187A}: NameServer = 192.168.0.1
O17 - HKLM\System\CCS\Services\Tcpip\..\{D82F07AD-95D4-4054-96EB-3DA6189BD2F9}: NameServer = 129.187.200.1,129.187.65.2
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: SearchList = fgb.mw.tu-muenchen.de
O17 - HKLM\System\CS1\Services\Tcpip\..\{4D76171D-FB64-4186-A1D7-444599DA187A}: NameServer = 192.168.0.1
O17 - HKLM\System\CS2\Services\Tcpip\Parameters: SearchList = fgb.mw.tu-muenchen.de
O17 - HKLM\System\CS2\Services\Tcpip\..\{4D76171D-FB64-4186-A1D7-444599DA187A}: NameServer = 192.168.0.1
O17 - HKLM\System\CS3\Services\Tcpip\Parameters: SearchList = fgb.mw.tu-muenchen.de
O17 - HKLM\System\CS3\Services\Tcpip\..\{4D76171D-FB64-4186-A1D7-444599DA187A}: NameServer = 192.168.0.1
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: SearchList = fgb.mw.tu-muenchen.de
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
O20 - Winlogon Notify: Extensions - C:\WINDOWS\system32\xmsp2res.dll (file missing)
O20 - Winlogon Notify: Sebring - C:\WINDOWS\system32\LgNotify.dll
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: Brother Popup Suspend service for Resource manager (brmfrmps) - Unknown owner - C:\WINDOWS\system32\Brmfrmps.exe" -service (file missing)
O23 - Service: BrSplService (Brother XP spl Service) - brother Industries Ltd - C:\WINDOWS\system32\brsvc01a.exe
O23 - Service: C-DillaSrv - C-Dilla Ltd - C:\WINDOWS\system32\DRIVERS\CDANTSRV.EXE
O23 - Service: ewido security suite control - ewido networks - C:\Program Files\ewido anti-malware\ewidoctrl.exe
O23 - Service: ewido security suite guard - ewido networks - C:\Program Files\ewido anti-malware\ewidoguard.exe
O23 - Service: FileZilla Server FTP server (FileZilla Server) - Unknown owner - C:\Program Files\FileZilla Server\FileZilla Server.exe (file missing)
O23 - Service: Sunbelt Kerio Personal Firewall 4 (KPF4) - Sunbelt Software - C:\Program Files\Sunbelt Software\Personal Firewall 4\kpf4ss.exe
O23 - Service: MATLAB Server (matlabserver) - Unknown owner - C:\MATLAB6p5\webserver\bin\win32\matlabserver.exe
O23 - Service: RegSrvc - Intel Corporation - C:\WINDOWS\system32\RegSrvc.exe
O23 - Service: Spectrum24 Event Monitor (S24EventMonitor) - Intel Corporation  - C:\WINDOWS\system32\S24EvMon.exe



Par contre le scan en ligne je peux pas le faire car meme internet explorer ne marche pas.
0
Kristopher Messages postés 3752 Statut Contributeur 106
 
Re,

Pour le futur, colle les rapports normalement sans les mettre entre balises.

Au début, tu as marqué que Firefox ne marchait pas et maintenant tu rajoutes qu'Internet Explorer ne fonctionne plus...

Comment fais-tu pour nous écrire alors ?!
0
Mathieu
 
Oui je vous dois quelques explications :-)

Ben soit j utilise l ordinateur que j ai au boulot soit le portable de ma copine.
0
Mathieu
 
Bonjour,

Rien a faire alors ?
0
Kristopher Messages postés 3752 Statut Contributeur 106
 
Bonjour,

Ton PC est très infecté.

Je me demande s'il ne serait pas plus simple de formater le disque dur.

Je pourrais te donner des manip. mais cela ne servirait pas à grand chose puisque les virus, troyens vers et autres malwares ont profondément infecté le registre de ton PC.

Tu es entre autres infecté par "Downloader.Drev.A".

Tu trouveras plus d'info. ici :
http://virusinfo.prevx.com/viruscenter.asp?GRP=4804300017

Si tu veux absolument éviter le formatage, je ferai ceci à ta place :

1/ Désinfection par Antivirus :

Télécharge le version d'évaluation de Kaspersky Anti-Virus :
http://www.kaspersky.com/fr/trials

Avant de l'installer, désinstalle Avast.

Fais un scan complet de ton ordinateur.

♪ Note ♪ : L'efficacité ne sera pas accrue puisque tu n'as pas de connexion internet pour télécharger les dernières bases virales.

2/ Désinfection par Antispyware :

Télécharge CounterSpy sur :

http://www.01net.com/telecharger/windows/Utilitaire/antivirus/fiches/31393.html

Mets le programme à jour, scanne en mode Full System (par défaut) et supprime ce qu'il trouve (+ vide la quarantaine si il y a des fichiers).

Après avoir installé CounterSpy, tu vas dans :
System Tools -> My PC Checkup -> Start -> Tu sélectionnes tout -> Continue (ça équivaut à la vaccination de Spybot mais en + balaise).

3/ Reposte un nouveau log HijackThis.

Bonne chance.

++
0
Mathieu
 
Bon je regarderais ce soir.

J essairai de le virer mais dans le cas ou je dois formater quel serait la meilleure solution (gratuite) pour me proteger a l avenir de ce genre de desagrements. J aime autant m en preoccuper avant histoire de telecharger les bon logiciels et que j installe tout ca avant ma premiere connexion a internet.

Y a t il des risques en attendant que cela se propage par le reseau ( connexion wifi dans mon appart) notamment sur l ordi de ma copine ?
0
Kristopher Messages postés 3752 Statut Contributeur 106
 
Si tu veux être bien protégé, tu peux t'inspirer de la configuration de mon PC :

- AntiVirusKit 2006
- Norton personal firewall 2006
- CounterSpy - Version 1.5.82
- Advanced System Optimizer ; RegSupreme Pro ; CCleaner ; CleanUp!

++
0
Kristopher Messages postés 3752 Statut Contributeur 106
 
0