Fichiers infectés JS:AGENT_JX [Trj]

Résolu/Fermé
RosePeony - 18 mai 2011 à 23:15
 Utilisateur anonyme - 24 mai 2011 à 14:26
Bonjour,
J'ai depuis plusieurs jours des fermetures intempestives de IE9 avec une fenêtre annonçant une erreur sur la page et la fermeture de IE
Après un petit coup de CCleaner et un scan minutieux d'Avast, j'ai 4 fichiers en quarantaine avec JS:AGENT_JX[Trj]
Notamment :
C:\Users\xxx\AppData\Local\Microsoft\Windows\TemporaryInternatFiles\ContentIE5\9M7J1SMC
Les 3 autres sont du même emplacement avec seulement la terminaison de 8 chiffres ou lettres différentes pour chaque ligne
Pourrai-je avoir une aide sachant que je suis quelque peu néophite en la matière ?
Avec mes remerciements
RP

A voir également:

33 réponses

Utilisateur anonyme
19 mai 2011 à 01:14
salut

desinstalle toutes les versions de Java c'est pas là que tu t'es fait attaquer
si tu n'as pas la version 10.x de Adobe Reader , desinstalle aussi

on remettra tout d'aplomb à la fin

==================================================


▶ Télécharge ici : Ad-remover sur ton bureau :


▶ Déconnecte toi et ferme toutes applications en cours !

si tu as XP => double clique
si tu as Vista ou windows 7 => clic droit "executer en tant que...."


▶ sur "Ad-R.exe" pour lancer l'installation et laisse les paramètres d'installation par défaut .

▶ clique le raccourci Ad-remover qui est sur ton bureau pour lancer l'outil .

▶ Au menu principal choisis "option Nettoyer" et tape sur [entrée] .

▶ Laisse travailler l'outil et ne touche à rien ...

▶ Poste le rapport qui apparait à la fin , sur le forum ...

( Le rapport est sauvegardé aussi sous C:\Ad-report.log )
( CTRL+A Pour tout sélectionner , CTRL+C pour copier et CTRL+V pour coller )

====================================

▶ Télécharge ici : USBFIX sur ton bureau

branche tous tes periphériques sans les ouvrir

/!\ Désactive provisoirement et seulement le temps de l'utilisation d'USBFIX, la protection en temps réel de ton Antivirus et de tes Antispywares, qui peuvent gêner fortement la procédure de recherche et de nettoyage de l'outil.

si tu as XP => double clique
si tu as Vista ou windows 7 => clic droit "executer en tant que...."


sur l'icône Usbfix située sur ton Bureau.
Sur la page, clique sur le bouton :

▶ choisi l option Suppression

▶ UsbFix scannera ton pc , laisse travailler l outil.

▶ Ensuite post le rapport UsbFix.txt qui apparaitra avec le bureau .

▶ Note : Le rapport UsbFix.txt est sauvegardé a la racine du disque.( C:\UsbFix.txt )

( CTRL+A Pour tout selectionner , CTRL+C pour copier et CTRL+V pour coller )

=======================================

telecharge ici : Load_SalityKiller

Desactive tes protections

lance-le , clique sur lancer le nettoyage

à la fin SalityKiller.txt se mettra sur ton bureau

▶▶▶ NE LE POSTE PAS SUR LE FORUM (il est trop long)

clic droit dessus , envoyer vers , dossiers compressés

ensuite :

tu m'envoies l'archive comme ceci :

clique sur ce lien : http://www.cijoint.fr/

▶ Clique sur Parcourir et cherche le fichier ci-dessus.

▶ Clique sur Ouvrir.

▶ Clique sur "Cliquez ici pour déposer le fichier".

Un lien de cette forme :

http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt

est ajouté dans la page.

▶ Copie ce lien dans ta réponse.
0
Bonjour Gen Hackman
merci pour le descriptif du processus- jusqu'à cette étape- assez simple, il est vrai.
Voici le rapport d' Ad-R. exe :

======= RAPPORT D'AD-REMOVER 2.0.0.2,G | UNIQUEMENT XP/VISTA/7 =======

Mis à jour par TeamXscript le 12/04/11
Contact: AdRemover[DOT]contact[AT]gmail[DOT]com
Site web: http://www.teamxscript.org

C:\Program Files (x86)\Ad-Remover\main.exe (CLEAN [1]) -> Lancé à 15:55:12 le 19/05/2011, Mode normal

Microsoft Windows 7 Édition Familiale Premium (X64)
xxxxxx@xxxxxx-PC (Gigabyte Technology Co., Ltd. H55M-UD2H)

============== ACTION(S) ==============


Dossier supprimé: C:\Users\xxxxxx\AppData\LocalLow\Conduit
Dossier supprimé: C:\Program Files (x86)\Conduit

(!) -- Fichiers temporaires supprimés.


Clé supprimée: HKLM\Software\Classes\Toolbar.CT2500339
Clé supprimée: HKLM\Software\Conduit
Clé supprimée: HKCU\Software\AppDataLow\Toolbar
Clé supprimée: HKCU\Software\AppDataLow\Software\Conduit


============== SCAN ADDITIONNEL ==============

-- C:\Users\xxxxxx\AppData\Roaming\Mozilla\FireFox\Profiles\vh034a4t.default --
Prefs.js - browser.startup.homepage_override.mstone, rv:1.9.2.3

========================================

**** Internet Explorer Version [9.0.8112.16421] ****

HKCU_Main|Default_Page_URL - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
HKCU_Main|Default_Search_URL - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
HKCU_Main|Search bar - hxxp://go.microsoft.com/fwlink/?linkid=54896
HKCU_Main|Start Page - hxxp://fr.msn.com/
HKLM_Main|Default_Page_URL - hxxp://go.microsoft.com/fwlink/?LinkId=54896
HKLM_Main|Default_Search_URL - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
HKLM_Main|Search bar - hxxp://search.msn.com/spbasic.htm
HKLM_Main|Search Page - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
HKLM_Main|Start Page - hxxp://fr.msn.com/
HKLM_URLSearchHooks|{6ec85fcf-87ad-41d7-ae1f-f116f8ad4848} - "Avanquest FR Toolbar" (C:\Program Files (x86)\Avanquest_FR\tbAva1.dll)
HKCU_Toolbar\WebBrowser|{6EC85FCF-87AD-41D7-AE1F-F116F8AD4848} (C:\Program Files (x86)\Avanquest_FR\tbAva1.dll)
HKLM_Toolbar|{6ec85fcf-87ad-41d7-ae1f-f116f8ad4848} (C:\Program Files (x86)\Avanquest_FR\tbAva1.dll)
HKLM_Toolbar|{8E5E2654-AD2D-48bf-AC2D-D17F00898D06} (C:\Program Files\Alwil Software\Avast5\aswWebRepIE.dll)
HKLM_ElevationPolicy\2c20fec2-6a62-479c-bbbc-92e1276dc3d3 - C:\Program Files (x86)\Avanquest_FR\Avanquest_FRToolbarHelper.exe (?)
HKLM_ElevationPolicy\ff29357f-4669-4c6a-99dd-f0f6332605b6 - C:\Program Files (x86)\Avanquest_FR\Avanquest_FRToolbarHelper.exe (?)
HKLM_ElevationPolicy\{07d873dc-b9b9-44f5-af0b-fb59fa54fb7a} - C:\Windows\SysWOW64\wpcer.exe (x)
HKLM_ElevationPolicy\{0a402d70-1f10-4ae7-bec9-286a98240695} - C:\Windows\SysWOW64\winfxdocobj.exe (x)
HKLM_ElevationPolicy\{70f641fd-9ffc-4d5b-a4dc-962af4ed7999} - C:\Program Files (x86)\Internet Explorer\iedw.exe (x)
HKLM_ElevationPolicy\{B43A0C1E-B63F-4691-B68F-CD807A45DA01} - C:\Windows\system32\TSWbPrxy.exe (x)
BHO\{6EBF7485-159F-4bff-A14F-B9E3AAC4465B} - "Search Helper" (C:\Program Files (x86)\Microsoft\Search Enhancement Pack\Search Helper\SEPsearchhelperie.dll)
BHO\{6ec85fcf-87ad-41d7-ae1f-f116f8ad4848} - "Avanquest FR Toolbar" (C:\Program Files (x86)\Avanquest_FR\tbAva1.dll)
BHO\{8E5E2654-AD2D-48bf-AC2D-D17F00898D06} - "avast! WebRep" (C:\Program Files\Alwil Software\Avast5\aswWebRepIE.dll)

========================================

C:\Program Files (x86)\Ad-Remover\Quarantine: 3 Fichier(s)
C:\Program Files (x86)\Ad-Remover\Backup: 14 Fichier(s)

C:\Ad-Report-CLEAN[1].txt - 19/05/2011 15:55:38 (3482 Octet(s))

Fin à: 15:56:21, 19/05/2011

============== E.O.F ==============

En attendant tes conseils, je continue les manip...
A+
RP
0
Utilisateur anonyme
19 mai 2011 à 23:35
ok ben à lire la suite :)
0
Bonsoir Gen Kackman,
Je suis tres douee...j'ai envoyé une réponse ce matin avec le lien CI JOINT...rien n'apparait sur le forum...
UsbFix est très long et Load SalityKiller très court au vu de tes conseils....
On recommence :

http://www.cijoint.fr/cjlink.php?file=cj201105/cij99VwzW6.zip

et Load SalityKiller :

8:37:06:846 6136 scanning threads ...
18:37:07:719 6136
18:37:07:719 6136 scanning processes ...
18:37:07:735 6136
18:37:07:735 6136 Restoring show hidden and system files
18:37:07:735 6136
18:37:07:735 6136 restoring SafeBoot registry node
18:37:07:735 6136
18:37:07:735 6136 fixing registry ...
18:37:07:735 5896
Monitoring thread started
18:37:07:735 6136 SalityRegCure: Restoring general registry keys
18:37:07:735 6136 SalityRegCure: Fixing system.ini
18:37:07:735 6136
18:37:07:735 6136 scanning drives ...
18:37:07:735 6136 scanning C:\ ...
18:55:57:317 6136 scanning E:\ ...
19:05:36:527 6136
19:05:36:527 5896
Monitoring thread stopped
19:05:36:527 6136
completed
19:05:36:527 6136 Infected files: 0
19:05:36:527 6136 Infected processes: 0
19:05:36:527 6136 Infected threads: 0
19:05:36:527 6136 Cured files: 0
19:05:36:527 6136 Will be cured on reboot: 0
19:05:36:527 6136 Executed registry scripts: 1
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Utilisateur anonyme
20 mai 2011 à 19:09
supprime ce dossier

C:\Windows.old
0
C'est fait
Merci...
Pour le reste, c'est grave, Docteur ?

Mon PC semble encore instable : des icones de raccourcis apparaissent spontanément au milieu de la liste de mes dossiers,
les icones de mon bureau changent d'organisation..et d'autres petites choses du même genre....

Bonne soirée et bon WE
RP
0
Utilisateur anonyme
21 mai 2011 à 03:15
il me manque le rapport d'usbfix si je ne m'abuse
0
Bonjour,

Le lien envoyé ci dessus correspondait à un fichier ZIP , le voici sous forme TXT, il ne semble pas non plus être actif directement....désolée,je ne suis pas très douée..



http://www.cijoint.fr/cj201105/cijpwUCLsE.txt

Merci
0
Utilisateur anonyme
21 mai 2011 à 11:14
hello

desactive tes protections puis enregistre ceci sur ton bureau

Pre_Scan

s'il n'est pas sur ton bureau coupe-le de ton dossier telechargements et colle-le sur ton bureau

Avertissement: Il y aura une extinction courte du bureau --> pas de panique.

une fois telechargé lance-le , laisse faire le scan jusqu'à l'apparition de "Pre_scan.txt" sur le bureau.

si l'outil detecte un proxy et que tu n'en as pas installé clique sur "supprimer le proxy"

si l'outil semble ne pas avoir fonctionné clique plusieurs fois très rapidement dessus ou renomme-le winlogon , ou change son extension en .com ou .scr

Il se peut que l'outil soit un peu long sur la reattribution des fichiers tout depend combien tu en as , laisse-le travailler

▶▶▶ NE LE POSTE PAS SUR LE FORUM

Pour me le transmettre clique sur ce lien : http://www.cijoint.fr/

▶ Clique sur Parcourir et cherche le fichier ci-dessus(Pre_Scan.txt).

▶ Clique sur Ouvrir.

▶ Clique sur "Cliquez ici pour déposer le fichier".

juste au niveau du bouton , en fin de chargement du fichier , Un lien de cette forme apparaitra :

http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt

▶ Copie ce lien dans ta réponse.
0
Bonsoir,

Voici le lien :
http://www.cijoint.fr/cjlink.php?file=cj201105/cijJ5Xn4zP.txt

Meri
RP
0
Utilisateur anonyme
22 mai 2011 à 01:31
Télécharge ici :OTL

enregistre le sur ton Bureau.

si tu as XP => double clique
si tu as Vista ou windows 7 => clic droit "executer en tant que...."


sur OTL.exe pour le lancer.

=> Configuration

▶Clic sur Analyse.

A la fin du scan, le Bloc-Notes va s'ouvrir avec le rapport (OTL.txt).

Ce fichier est sur ton Bureau (en général C:\Documents and settings\le_nom_de_ta_session\OTL.txt)

▶▶▶ NE LE POSTE PAS SUR LE FORUM (il est trop long)

Pour me le transmettre clique sur ce lien : http://www.cijoint.fr/

▶ Clique sur Parcourir et cherche le fichier ci-dessus.

▶ Clique sur Ouvrir.

▶ Clique sur "Cliquez ici pour déposer le fichier".

juste au niveau du bouton , en fin de chargement du fichier , Un lien de cette forme apparaitra :

http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt

▶ Copie ce lien dans ta réponse.

▶▶ Tu feras la meme chose avec le "Extra.txt" qui logiquement sera aussi sur ton bureau.
0
Bonjour,

Voici les 2 liens souhaités :


http://www.cijoint.fr/cjlink.php?file=cj201105/cijCOCEdFA.txt

http://www.cijoint.fr/cjlink.php?file=cj201105/cijCOCEdFA.txt

Merci pour tes recherches. Peux-tu me donner tes premières remarques ?

RP
0
OUPS ! le 2è est celui-ci :

http://www.cijoint.fr/cjlink.php?file=cj201105/cijpQtKeT9.txt
0
Utilisateur anonyme
22 mai 2011 à 14:29
hello t'as pas suivi la config recommence
0
Voici, j'espère que c'est la bonne manip. :

http://www.cijoint.fr/cjlink.php?file=cj201105/cijjM6YrEP.txt

http://www.cijoint.fr/cjlink.php?file=cj201105/cijh6DEC7c.txt
Merci
RP
0
Utilisateur anonyme
22 mai 2011 à 18:11
pourquoi tu as changé le nom de session par des "x" ?
0
Cela pose problème ?

j'ai suivi les conseils de différentes personnes amies, habituées des forums. Elles m'ont toutes dit de manières différentes mais très précises de ne laisser aucune trace d'identité personnelle sur ces sites, d'où cet exercice un peu ch..dont il n'est pas certain qu'il ne soit sans oubli ponctuel par ci, par là....

Il n'y a pas qu'un ane qui s'appelle Martin....

Pourrai-je avoir, même un début de commencement de ce qu'il se dessine derrière tous ces scans, analyses ...
Merci
RP
0
Utilisateur anonyme
22 mai 2011 à 19:23
tout ce qui est suprimé sur les differents rapports est nefaste


fermer toutes les fenêtres et applications lors de l'installation et de l'analyse.


▶ Télécharge ici :

Malwarebytes

▶ Installe le ( choisis bien "francais" ; ne modifie pas les paramètres d'installe ) et mets le à jour .

(NB : Si tu as un message d'erreur t'indiquant qu'il te manque "COMCTL32.OCX" lors de l'installe, alors télécharge le ici : COMCTL32.OCX

▶ Potasses le Tuto pour te familiariser avec le prg :


( cela dit, il est très simple d'utilisation ).

relance malwarebytes en suivant scrupuleusement ces consignes :

! Déconnecte toi et ferme toutes applications en cours !

▶ Lance Malwarebyte's .

Fais un examen dit "Complet" .

▶ Laisse le programme travailler ( et ne rien faire d'autre avec le PC durant le scan ).
▶ à la fin tu cliques sur "résultat" .
Vérifie que tous les objets infectés soient validés, puis clique sur " suppression " .

Note : si il faut redémarrer ton PC pour finir le nettoyage, fais le !


Poste le rapport sauvegardé après la suppression des objets infectés (dans l'onglet "rapport/log"de Malwarebytes, le dernier en date)

0
Et voilà le travail :

Malwarebytes' Anti-Malware 1.50.1.1100
www.malwarebytes.org

Version de la base de données: 6641

Windows 6.1.7600
Internet Explorer 9.0.8112.16421

22/05/2011 20:37:32
mbam-log-2011-05-22 (20-37-32).txt

Type d'examen: Examen complet (C:\|D:\|F:\|)
Elément(s) analysé(s): 281723
Temps écoulé: 30 minute(s), 21 seconde(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 0
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 0

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
(Aucun élément nuisible détecté)

Merci
RosePeony
0
Utilisateur anonyme
22 mai 2011 à 22:12
ok toujours des raccourcis qui apparaissent bizarrement ?
0
Bonjour,

A priori, les raccourcis restent ceux d'origine et à leur place.

J'ai vu s'incrire à la fin de la liste de mes dossiers 7 ou 8 lignes de ce type :
ntuser.dat
ntuser.dat.LOG1
NTUSER.DAT{016888bd...........}TMcontainer0000000000002.regtrans_ms
NTUSER.DAT...etc..
Surement une mauvaise manip de ma part.
Puis-je les déplacer mais où pour rester cohérent, ou puis-je les supprimer sans dommage, comme toutes les applications que tu m'as donné à exécuter pour ce nettoyage ?
Me recommande-tu d'en garder certaines pour utilisation ultérieure ?

Ce virus JS:AGENT_JX[Trj] que prétendait-il vouloir faire ?

Merci encore pour tes recherches et surtout pour tes consignes simples, lisibles donc efficaces pour une néophyte comme moi, même si j'ai réussi à me planter 1 ou 2 fois pour conforter ma légendaire etourderie.



J'aimerais avoir tes derniers conseils, Gen-Hackman!

RosePeony
0